Перейти к основному контенту
LiMP VPN
Все статьи

Что такое роутинг в VPN: как работает маршрутизация

Что такое роутинг в VPN: как работает маршрутизация

Коротко: Роутинг (маршрутизация) в VPN — это правила, по которым операционная система решает, какой трафик отправить в зашифрованный туннель, а какой пустить напрямую в интернет. Когда вы включаете VPN, клиент создаёт виртуальный сетевой адаптер и переписывает таблицу маршрутизации: обычно добавляет маршрут по умолчанию (0.0.0.0/0) через туннель, и весь трафик уходит на VPN-сервер. От того, как настроен роутинг, зависит, что именно защищено, а что может «утечь» мимо туннеля. Ниже — как это устроено простыми словами, чем полный туннель отличается от раздельного и почему из-за роутинга случаются утечки.

Что такое роутинг в VPN простыми словами

Роутинг в VPN — это набор правил, по которым устройство выбирает путь для каждого сетевого пакета: отправить его в зашифрованный туннель VPN или пустить напрямую через обычное соединение. Проще говоря, маршрутизация отвечает на вопрос «куда именно пойдёт этот трафик» ещё до того, как он покинет ваше устройство.

Представьте развязку с указателями. Каждый пакет данных подъезжает к развязке, а таблица маршрутизации — это указатели, которые говорят, по какой дороге ехать. Без VPN все указатели ведут к вашему провайдеру. Когда включается VPN, появляется новый указатель, который направляет трафик в туннель. Как устроен сам туннель и шифрование, мы разбирали в статье о том, как работает VPN.

Важно не путать роутинг с протоколом. Протокол (WireGuard, OpenVPN, IKEv2) отвечает за то, как данные шифруются и передаются, а роутинг — за то, какие данные вообще попадут в туннель. Это два разных уровня, и настраиваются они независимо друг от друга.

Как устроена таблица маршрутизации без VPN

Без VPN устройство отправляет весь трафик через один шлюз по умолчанию — обычно ваш домашний роутер или базовую станцию оператора. За это отвечает таблица маршрутизации: список правил в операционной системе, где для каждого диапазона IP-адресов указано, через какой шлюз и какой сетевой интерфейс слать пакеты.

Ключевая запись в этой таблице — маршрут по умолчанию, он записывается как 0.0.0.0/0. Он означает «всё, для чего нет более точного правила, отправляй сюда». В обычной домашней сети этот маршрут ведёт на роутер, а дальше — к провайдеру. Именно поэтому провайдер видит адреса всех сайтов, которые вы открываете: весь трафик проходит через него.

Есть и более точные маршруты — например, для локальной сети (принтеры, другие устройства дома). Система всегда выбирает самое конкретное правило: если для адреса есть узкий маршрут, используется он, а 0.0.0.0/0 срабатывает только как запасной вариант.

Что меняется в маршрутизации, когда вы включаете VPN

Когда вы подключаете VPN, клиент создаёт виртуальный сетевой адаптер и переписывает таблицу маршрутизации так, чтобы трафик шёл в туннель. Обычно это происходит по шагам:

  1. Создаётся виртуальный адаптер. VPN-клиент поднимает виртуальный интерфейс (его называют TUN или TAP) и присваивает ему внутренний IP-адрес из сети VPN-сервера.
  2. Меняется маршрут по умолчанию. Клиент добавляет новый маршрут 0.0.0.0/0 через виртуальный адаптер с более высоким приоритетом, чем у обычного. Теперь «по умолчанию» весь трафик идёт в туннель.
  3. Добавляется исключение для самого сервера. Чтобы зашифрованные пакеты могли физически дойти до VPN-сервера, для его реального IP прописывается отдельный маршрут через обычный интерфейс — иначе получился бы замкнутый круг.
  4. Перенаправляется DNS. Правильно настроенный клиент также заворачивает DNS-запросы в туннель, чтобы провайдер не видел, какие домены вы запрашиваете.

После этого приложение открывает сайт — пакет попадает на виртуальный адаптер, шифруется и уходит на VPN-сервер, который пересылает его в интернет уже от своего имени. Для сайта источником запроса выглядит адрес сервера, а не ваш. Что именно клиент возьмёт на себя автоматически, а что нужно прописать вручную, зависит от конфигурации VPN.

Полный туннель или раздельный роутинг: в чём разница

Есть два основных режима роутинга: полный туннель (full tunnel), когда в VPN уходит весь трафик, и раздельное туннелирование (split tunnel), когда через туннель идёт только часть, а остальное — напрямую. Выбор режима — это и есть настройка маршрутизации.

ПараметрПолный туннельРаздельный роутинг
Что идёт в VPNВесь трафик устройстваТолько выбранные приложения или сайты
ПриватностьМаксимальная — провайдер не видит адресаЧастичная — часть трафика идёт открыто
Скорость для остальногоВсё через сервер, возможна доп. задержкаЛокальные сервисы работают напрямую, быстрее
Риск утечкиНиже при корректной настройкеВыше — легко случайно вывести чувствительный трафик мимо туннеля

Полный туннель — выбор по умолчанию для приватности и защиты в публичных сетях: наружу ничего не уходит в обход шифрования. Раздельный роутинг удобен, когда нужно держать в туннеле только браузер, а локальный принтер или банковское приложение оставить на прямом соединении. Подробно про настройку по приложениям — в отдельном материале про раздельное туннелирование.

Роутинг в site-to-site VPN: как соединяют сети и офисы

В корпоративных VPN типа site-to-site роутинг решает более сложную задачу — связать две целые сети, а не одно устройство с сервером. Здесь два шлюза (например, роутеры двух офисов) поднимают между собой постоянный туннель, и маршрутизация определяет, какие подсети доступны через него.

На каждом шлюзе прописываются маршруты к удалённой сети: «чтобы попасть в подсеть офиса Б (например, 10.0.2.0/24), отправляй пакеты в туннель». Маршруты бывают статическими (заданы вручную администратором) или динамическими (шлюзы обмениваются ими автоматически по протоколам маршрутизации). Для сотрудников это выглядит так, будто оба офиса — одна общая сеть. Как VPN применяют для безопасного доступа команды, мы разбирали в гайде про VPN для удалённой работы.

Почему роутинг важен для приватности и откуда берутся утечки

Ошибки в роутинге — главная причина, по которой часть трафика уходит мимо VPN, даже когда он «включён». Если правило маршрутизации составлено неверно, пакеты пойдут не в туннель, а напрямую — и защита работает лишь частично. Самые частые сценарии:

  • Утечка DNS. Трафик шифруется, но DNS-запросы (перевод имени сайта в IP) уходят к провайдеру мимо туннеля — и он видит список открываемых доменов. Как это проверить и закрыть — в статье про утечку DNS.
  • Обрыв туннеля. Если VPN на секунду отключился, а маршрут по умолчанию вернулся на обычный интерфейс, трафик потечёт открыто. От этого защищает функция Kill Switch, которая блокирует сеть при падении туннеля.
  • Неверный раздельный роутинг. В режиме split tunnel легко случайно оставить чувствительное приложение вне туннеля и не заметить этого.
  • IPv6 в обход. Если клиент завернул только IPv4-маршрут, а провайдер выдаёт ещё и IPv6, часть трафика может утечь по необёрнутому протоколу.

Вывод: надёжность защиты зависит не только от шифрования, но и от корректной маршрутизации. Поэтому качественный клиент берёт роутинг на себя и добавляет защитные механизмы. Например, приложения LiMP VPN для iOS и Android настраивают маршруты автоматически и не хранят логи; тарифы — на странице цен LiMP VPN.

Как проверить и починить роутинг VPN

Проверить, что роутинг работает правильно, можно за несколько минут: по сути нужно убедиться, что весь трафик действительно идёт через туннель. Порядок действий такой:

  1. Проверьте свой IP-адрес. Откройте любой сервис проверки IP — должен отображаться адрес VPN-сервера, а не ваш реальный.
  2. Сделайте тест на утечку DNS. Убедитесь, что DNS-серверы принадлежат VPN, а не вашему провайдеру.
  3. Проверьте IPv6. Если сервис показывает ваш реальный IPv6-адрес, включите в клиенте защиту от IPv6-утечек или отключите IPv6 в системе.
  4. Включите Kill Switch. Активируйте блокировку сети при обрыве туннеля, чтобы трафик не утекал в моменты переподключения.
  5. Пересмотрите раздельный роутинг. Если используете split tunnel, оставьте в обход туннеля только те приложения, что действительно не требуют защиты.

Если после проверки виден реальный IP, значит маршрут по умолчанию не переключился на туннель; помогает переподключение, смена протокола или обращение в поддержку сервиса. Полную методику проверки мы описали в статье о том, как проверить, что VPN работает.

Частые вопросы

Что такое роутинг в VPN простыми словами?

Роутинг в VPN — это правила, по которым устройство решает, какой трафик отправить в зашифрованный туннель, а какой пустить напрямую. Когда VPN включён, маршрут по умолчанию (0.0.0.0/0) переключается на виртуальный адаптер туннеля, и весь трафик идёт на VPN-сервер, а не к провайдеру напрямую.

Чем роутинг отличается от протокола VPN?

Протокол (WireGuard, OpenVPN, IKEv2) определяет, как данные шифруются и передаются, а роутинг — какие данные вообще попадут в туннель. Это разные уровни: можно поменять протокол, не меняя правил маршрутизации, и наоборот.

Что такое таблица маршрутизации?

Это список правил в операционной системе, где для каждого диапазона IP-адресов указано, через какой шлюз и интерфейс отправлять пакеты. Главная запись — маршрут по умолчанию 0.0.0.0/0; при включении VPN клиент переписывает его на туннель.

Весь ли трафик идёт через VPN?

Зависит от режима роутинга. В режиме полного туннеля через VPN идёт весь трафик устройства. В режиме раздельного туннелирования — только выбранные приложения или сайты, а остальное направляется напрямую в интернет.

Почему трафик утекает мимо VPN?

Чаще всего из-за ошибок маршрутизации: утечки DNS, обрыва туннеля без Kill Switch, необёрнутого IPv6 или неверно настроенного раздельного роутинга. Проверить это можно тестом IP и DNS; надёжный клиент настраивает маршруты и защиту от утечек автоматически.

Что такое роутинг в VPN: как работает маршрутизация