Амнезия VPN: как настроить раздельное туннелирование и не потерять приватность

Пошаговое руководство по split tunneling в Amnezia VPN: выбор протокола, режимы маршрутизации, проверка утечек DNS и WebRTC, kill switch и типичные ошибки.

Что такое раздельное туннелирование и зачем оно нужно

Раздельное туннелирование (split tunneling) — это механизм маршрутизации, при котором часть трафика уходит через зашифрованный VPN-канал, а часть идёт напрямую к провайдеру. Это не ускоритель интернета и не «волшебная кнопка», а инструмент управления маршрутами. Он решает три практические задачи: снижает нагрузку на процессор при работе с тяжёлыми приложениями, избавляет от двойного шифрования там, где трафик уже защищён, и позволяет обходить блокировки только для конкретных сервисов, оставляя остальной трафик локальным.

В Amnezia VPN эта функция реализована и для приложений, и для сайтов. Первый режим направляет в туннель выбранные программы, второй — только определённые домены или IP-адреса. Гибкость здесь выше, чем у многих коммерческих клиентов, но и ответственность за корректность маршрутов лежит на пользователе.

Ключевое, что стоит понять до настройки: split tunneling не делает вас анонимнее автоматически. Если браузер работает напрямую, сайты видят ваш реальный IP, и никакой VPN этого не изменит. Ложное чувство безопасности — самая частая проблема новичков.

Выбор протокола: от него зависит сама возможность разделения

Не все протоколы одинаково работают с разделением трафика. WireGuard поддерживает split tunneling полноценно: он лёгкий, даёт минимальную задержку и хорошо управляется через правила маршрутизации. OpenVPN поддерживает функцию частично — всё зависит от конфигурации, в частности от параметров route-nopull и route. IPsec/IKEv2 обычно форсирует весь трафик через туннель и нативного разделения не даёт. Shadowsocks работает с разделением только через сторонние обёртки.

Практический вывод: если вам нужен предсказуемый split tunneling, начинайте с WireGuard. Он проще в настройке и меньше нагружает систему. OpenVPN выбирайте, когда нужна совместимость со старым оборудованием или роутером, но будьте готовы править конфигурационный файл вручную.

Отдельно стоит помнить, что Amnezia — open-source проект, и скачивать клиент нужно только из официального репозитория на GitHub. Сборки из сторонних магазинов и Telegram-каналов могут содержать подменённые DNS, скрытые модули сбора трафика и отключённый kill switch.

Подготовка: сервер, клиент и базовые параметры

Для работы self-hosted VPN понадобится виртуальный сервер (VPS/VDS). При заказе обычно достаточно конфигурации с одним ядром и 2 ГБ оперативной памяти; если к VPN планируется подключать много устройств или использовать сервер для других задач, конфигурацию стоит усилить. В качестве операционной системы подойдут актуальные версии Ubuntu или Debian.

После оплаты вы получите IP-адрес и root-пароль. В приложении Amnezia выбирается режим настройки на собственном сервере (Self-hosted VPN), вводятся эти данные, и мастер установки сам разворачивает необходимое окружение. Клиент доступен для Windows, macOS, Linux, Android и iOS.

При выборе протокола в мастере укажите WireGuard. Для порта обычно используется UDP 51820. В качестве DNS разумно задать публичный резолвер, например 1.1.1.1 или dns.adguard.com — это снижает риск, что запросы уйдут провайдеру в обход туннеля. Опция раздельного туннелирования появляется в интерфейсе именно при выборе WireGuard или OpenVPN.

Пошаговая настройка split tunneling для приложений

После подключения к серверу откройте раздел «Split Tunneling» в настройках клиента. Сначала выберите режим работы:

  • Исключить приложения — весь трафик идёт через VPN, кроме перечисленных программ. Этот режим безопаснее по умолчанию.
  • Только выбранные приложения — в туннель уходят лишь указанные программы, остальное работает напрямую.

Затем добавьте приложения. На Windows это делается по пути к исполняемому файлу, например C:\Program Files\BraveSoftware\Brave-Browser\Application\brave.exe. На Android программа выбирается из списка установленных. На Linux указывается путь вида /usr/bin/firefox.

Важный нюанс: на Windows и Linux некоторые приложения, особенно UWP-версии вроде «Почты» или «Погоды», могут игнорировать правила маршрутизации. Для стабильного результата используйте классические .exe-версии браузеров и программ.

После сохранения правил перезапустите VPN-сессию, чтобы маршруты применились.

Раздельное туннелирование для сайтов и доменов

Помимо приложений, Amnezia позволяет направлять через VPN отдельные сайты. Это удобно, когда нужно обойти блокировку конкретного ресурса, не заворачивая в туннель весь браузер. Например, можно пустить через сервер только видеосервис, оставив банковские сайты и госуслуги на прямом соединении — так меньше капч и задержек.

При настройке по доменам важно понимать ограничение: маршрутизация работает по IP-адресам, а современные сайты используют CDN и десятки подсетей. Поэтому правило по одному домену может не покрыть весь трафик сервиса. Если нужен гарантированный результат, надёжнее направлять в туннель приложение целиком, а не отдельный домен.

Для точечных случаев можно прописать подсеть вручную. В конфигурации OpenVPN, например, строка redirect-gateway def1 форсирует весь трафик через туннель и ломает разделение — её нужно заменить на route-nopull и точечные маршруты к нужным подсетям через vpn_gateway.

Проверка утечек: DNS, WebRTC и реальный IP

После настройки обязательно проверьте, что маршруты работают так, как задумано. Откройте сервисы вроде ipleak.net и browserleaks.com/webrtc. В приложениях, которые вы направили через VPN, должен отображаться IP сервера Amnezia. В остальных программах — ваш реальный адрес провайдера. Если картина обратная или IP «плавает», правила применены неверно.

Отдельно проверьте DNS. Даже при корректной маршрутизации Windows может использовать DNS провайдера. Чтобы этого избежать, укажите DNS прямо в конфигурации WireGuard и отключите функцию Smart Multi-Homed Name Resolution. В PowerShell это делается так:

Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\Dnscache\Parameters" -Name "DisableSmartNameResolution" -Value 1

Браузеры на Chromium передают реальный IP через WebRTC, даже если трафик идёт через прокси. Отключить это можно через chrome://flags/#enable-webrtc-hide-local-ips-with-mdns, выставив параметр в Disabled, либо использовать расширение с фильтром, блокирующим утечку локальных IP.

Kill switch и его поведение при раздельном туннелировании

Kill switch блокирует доступ к интернету, если VPN-соединение оборвалось. В Amnezia он есть, но при split tunneling работает не так, как ожидает большинство пользователей. Если выбран режим «только выбранные приложения», kill switch отключает трафик лишь для программ, назначенных на VPN. Остальные приложения продолжат работать напрямую — даже если туннель упал.

Это нормальное поведение, но оно опасно, если вы считали, что защищён весь трафик. Безопаснее использовать режим «исключить приложения» и дополнительно включить системный kill switch: на Windows — через правила брандмауэра, на Android — через сторонние решения вроде NetGuard.

Проверить работу kill switch можно просто: отключите интернет на 10 секунд и включите снова, параллельно отслеживая сетевую активность через Wireshark или GlassWire. Если торрент-клиент или другое приложение, назначенное на VPN, отправило пакеты напрямую — защита не сработала.

Типичные ошибки и как их избежать

Первая ошибка — скачивание клиента из неофициального источника. Поддельные сборки Amnezia встречаются в сторонних магазинах и Telegram-каналах: они подменяют DNS на рекламные серверы, внедряют модули сбора трафика и отключают kill switch. Скачивайте только с официального GitHub-репозитория.

Вторая ошибка — игнорирование юрисдикции сервера. Даже если Amnezia не хранит логи, провайдер VPS может сохранять метаданные: время подключения, объём трафика. В ряде стран хостинги обязаны хранить такие данные по закону. Поэтому сервер лучше размещать в юрисдикциях с сильным законодательством о приватности.

Третья ошибка — отсутствие проверки после настройки. Правила маршрутизации легко «ломаются» после обновления приложения или смены сетевого интерфейса. Возьмите за привычку раз в несколько недель прогонять тесты на утечки.

Четвёртая ошибка — ожидание, что VPN скрывает активность внутри аккаунтов. Вход в почту или соцсеть идентифицирует вас независимо от того, какой IP используется.

Практические сценарии использования

Торренты и работа в облаке. qBittorrent направляется в туннель, а Google Docs и Zoom работают напрямую. Без разделения весь трафик шёл бы через VPN, вызывая задержки в видеозвонках и медленную загрузку документов. С разделением скорость сохраняется, а раздачи остаются анонимными.

Публичный Wi-Fi. В кафе SSH-клиент и терминал идут через VPN — это защищает от атак типа «человек посередине». Spotify и мессенджеры работают напрямую, снижая нагрузку на процессор ноутбука.

Обход блокировок без замедления остального. Если провайдер ограничивает доступ к видеосервису, через туннель направляется только браузер или конкретное приложение. Банковские сайты и госуслуги остаются на прямом соединении — меньше капч и задержек.

Роутер. Подключить роутер к созданному VPN можно, экспортировав конфигурацию из Amnezia и загрузив её на устройство. Роутер должен поддерживать встроенный VPN-клиент хотя бы с одним из протоколов Amnezia — обычно это OpenVPN или WireGuard. Официального клиента Amnezia для роутеров нет, поэтому раздельное туннелирование на уровне роутера потребует политической маршрутизации, которая есть далеко не во всех прошивках.

Ограничения и что важно понимать заранее

Split tunneling не ускоряет интернет сам по себе — он лишь перераспределяет, какой трафик куда идёт. Замедление затрагивает только те приложения, что направлены в туннель. По разным оценкам, WireGuard снижает скорость незначительно, тогда как OpenVPN может терять заметную долю пропускной способности.

На мобильных платформах функциональность раздельного туннелирования по приложениям может быть ограничена или отсутствовать в зависимости от версии клиента и операционной системы. Это стоит учитывать, если вы планируете одинаковую схему на компьютере и телефоне.

Наконец, self-hosted VPN требует технической грамотности: вы сами выбираете протокол, DNS, сервер и список приложений. Amnezia даёт полный контроль, но не заменяет здравый смысл и регулярную проверку настроек.

Вопросы и ответы

Можно ли включить раздельное туннелирование в Amnezia VPN одной кнопкой?

Нет. Это не просто переключатель, а настройка маршрутизации. Нужно выбрать протокол с поддержкой split tunneling (WireGuard или OpenVPN), задать режим работы, добавить приложения или сайты и проверить результат тестами на утечки. Опция появляется в интерфейсе только при подходящем протоколе.

Какой протокол выбрать для раздельного туннелирования?

WireGuard — оптимальный выбор: полная поддержка split tunneling, низкая задержка и меньшая нагрузка на систему. OpenVPN поддерживает функцию частично и зависит от конфигурации. IPsec/IKEv2 нативного разделения обычно не даёт, а Shadowsocks работает только через сторонние обёртки.

Почему kill switch не блокирует весь интернет при split tunneling?

В режиме «только выбранные приложения» kill switch отключает трафик лишь для программ, назначенных на VPN. Остальные приложения продолжают работать напрямую, даже если туннель упал. Для более строгой защиты используйте режим «исключить приложения» и дополнительно системный kill switch.

Как проверить, что раздельное туннелирование работает правильно?

Откройте ipleak.net и browserleaks.com/webrtc. В приложениях, направленных через VPN, должен отображаться IP сервера, в остальных — реальный адрес провайдера. Отдельно проверьте DNS-запросы: они должны идти через указанный вами резолвер, а не через провайдерский.

Почему браузер показывает реальный IP, хотя VPN включён?

Скорее всего, браузер не добавлен в правила split tunneling и работает напрямую. Другая причина — утечка через WebRTC, которую нужно отключить в настройках браузера. Проверьте список приложений в разделе Split Tunneling и настройки WebRTC.

Безопасно ли скачивать Amnezia VPN из сторонних магазинов?

Нет. Amnezia — open-source проект, и клиент следует загружать только из официального GitHub-репозитория. Сторонние сборки могут подменять DNS, внедрять модули сбора трафика и отключать kill switch, создавая ложное ощущение защищённости.

Можно ли настроить раздельное туннелирование на роутере?

Частично. Роутер должен поддерживать встроенный VPN-клиент с одним из протоколов Amnezia, обычно OpenVPN или WireGuard. Официального клиента Amnezia для роутеров нет, а разделение трафика на уровне устройства требует политической маршрутизации, которая доступна не во всех прошивках.