Коротко: Роутинг (маршрутизация) в VPN — это правила, по которым операционная система решает, какой трафик отправить в зашифрованный туннель, а какой пустить напрямую в интернет. Когда вы включаете VPN, клиент создаёт виртуальный сетевой адаптер и переписывает таблицу маршрутизации: обычно добавляет маршрут по умолчанию (0.0.0.0/0) через туннель, и весь трафик уходит на VPN-сервер. От того, как настроен роутинг, зависит, что именно защищено, а что может «утечь» мимо туннеля. Ниже — как это устроено простыми словами, чем полный туннель отличается от раздельного и почему из-за роутинга случаются утечки.
Что такое роутинг в VPN простыми словами
Роутинг в VPN — это набор правил, по которым устройство выбирает путь для каждого сетевого пакета: отправить его в зашифрованный туннель VPN или пустить напрямую через обычное соединение. Проще говоря, маршрутизация отвечает на вопрос «куда именно пойдёт этот трафик» ещё до того, как он покинет ваше устройство.
Представьте развязку с указателями. Каждый пакет данных подъезжает к развязке, а таблица маршрутизации — это указатели, которые говорят, по какой дороге ехать. Без VPN все указатели ведут к вашему провайдеру. Когда включается VPN, появляется новый указатель, который направляет трафик в туннель. Как устроен сам туннель и шифрование, мы разбирали в статье о том, как работает VPN.
Важно не путать роутинг с протоколом. Протокол (WireGuard, OpenVPN, IKEv2) отвечает за то, как данные шифруются и передаются, а роутинг — за то, какие данные вообще попадут в туннель. Это два разных уровня, и настраиваются они независимо друг от друга.
Как устроена таблица маршрутизации без VPN
Без VPN устройство отправляет весь трафик через один шлюз по умолчанию — обычно ваш домашний роутер или базовую станцию оператора. За это отвечает таблица маршрутизации: список правил в операционной системе, где для каждого диапазона IP-адресов указано, через какой шлюз и какой сетевой интерфейс слать пакеты.
Ключевая запись в этой таблице — маршрут по умолчанию, он записывается как 0.0.0.0/0. Он означает «всё, для чего нет более точного правила, отправляй сюда». В обычной домашней сети этот маршрут ведёт на роутер, а дальше — к провайдеру. Именно поэтому провайдер видит адреса всех сайтов, которые вы открываете: весь трафик проходит через него.
Есть и более точные маршруты — например, для локальной сети (принтеры, другие устройства дома). Система всегда выбирает самое конкретное правило: если для адреса есть узкий маршрут, используется он, а 0.0.0.0/0 срабатывает только как запасной вариант.
Что меняется в маршрутизации, когда вы включаете VPN
Когда вы подключаете VPN, клиент создаёт виртуальный сетевой адаптер и переписывает таблицу маршрутизации так, чтобы трафик шёл в туннель. Обычно это происходит по шагам:
- Создаётся виртуальный адаптер. VPN-клиент поднимает виртуальный интерфейс (его называют TUN или TAP) и присваивает ему внутренний IP-адрес из сети VPN-сервера.
- Меняется маршрут по умолчанию. Клиент добавляет новый маршрут
0.0.0.0/0через виртуальный адаптер с более высоким приоритетом, чем у обычного. Теперь «по умолчанию» весь трафик идёт в туннель. - Добавляется исключение для самого сервера. Чтобы зашифрованные пакеты могли физически дойти до VPN-сервера, для его реального IP прописывается отдельный маршрут через обычный интерфейс — иначе получился бы замкнутый круг.
- Перенаправляется DNS. Правильно настроенный клиент также заворачивает DNS-запросы в туннель, чтобы провайдер не видел, какие домены вы запрашиваете.
После этого приложение открывает сайт — пакет попадает на виртуальный адаптер, шифруется и уходит на VPN-сервер, который пересылает его в интернет уже от своего имени. Для сайта источником запроса выглядит адрес сервера, а не ваш. Что именно клиент возьмёт на себя автоматически, а что нужно прописать вручную, зависит от конфигурации VPN.
Полный туннель или раздельный роутинг: в чём разница
Есть два основных режима роутинга: полный туннель (full tunnel), когда в VPN уходит весь трафик, и раздельное туннелирование (split tunnel), когда через туннель идёт только часть, а остальное — напрямую. Выбор режима — это и есть настройка маршрутизации.
| Параметр | Полный туннель | Раздельный роутинг |
|---|---|---|
| Что идёт в VPN | Весь трафик устройства | Только выбранные приложения или сайты |
| Приватность | Максимальная — провайдер не видит адреса | Частичная — часть трафика идёт открыто |
| Скорость для остального | Всё через сервер, возможна доп. задержка | Локальные сервисы работают напрямую, быстрее |
| Риск утечки | Ниже при корректной настройке | Выше — легко случайно вывести чувствительный трафик мимо туннеля |
Полный туннель — выбор по умолчанию для приватности и защиты в публичных сетях: наружу ничего не уходит в обход шифрования. Раздельный роутинг удобен, когда нужно держать в туннеле только браузер, а локальный принтер или банковское приложение оставить на прямом соединении. Подробно про настройку по приложениям — в отдельном материале про раздельное туннелирование.
Роутинг в site-to-site VPN: как соединяют сети и офисы
В корпоративных VPN типа site-to-site роутинг решает более сложную задачу — связать две целые сети, а не одно устройство с сервером. Здесь два шлюза (например, роутеры двух офисов) поднимают между собой постоянный туннель, и маршрутизация определяет, какие подсети доступны через него.
На каждом шлюзе прописываются маршруты к удалённой сети: «чтобы попасть в подсеть офиса Б (например, 10.0.2.0/24), отправляй пакеты в туннель». Маршруты бывают статическими (заданы вручную администратором) или динамическими (шлюзы обмениваются ими автоматически по протоколам маршрутизации). Для сотрудников это выглядит так, будто оба офиса — одна общая сеть. Как VPN применяют для безопасного доступа команды, мы разбирали в гайде про VPN для удалённой работы.
Почему роутинг важен для приватности и откуда берутся утечки
Ошибки в роутинге — главная причина, по которой часть трафика уходит мимо VPN, даже когда он «включён». Если правило маршрутизации составлено неверно, пакеты пойдут не в туннель, а напрямую — и защита работает лишь частично. Самые частые сценарии:
- Утечка DNS. Трафик шифруется, но DNS-запросы (перевод имени сайта в IP) уходят к провайдеру мимо туннеля — и он видит список открываемых доменов. Как это проверить и закрыть — в статье про утечку DNS.
- Обрыв туннеля. Если VPN на секунду отключился, а маршрут по умолчанию вернулся на обычный интерфейс, трафик потечёт открыто. От этого защищает функция Kill Switch, которая блокирует сеть при падении туннеля.
- Неверный раздельный роутинг. В режиме split tunnel легко случайно оставить чувствительное приложение вне туннеля и не заметить этого.
- IPv6 в обход. Если клиент завернул только IPv4-маршрут, а провайдер выдаёт ещё и IPv6, часть трафика может утечь по необёрнутому протоколу.
Вывод: надёжность защиты зависит не только от шифрования, но и от корректной маршрутизации. Поэтому качественный клиент берёт роутинг на себя и добавляет защитные механизмы. Например, приложения LiMP VPN для iOS и Android настраивают маршруты автоматически и не хранят логи; тарифы — на странице цен LiMP VPN.
Как проверить и починить роутинг VPN
Проверить, что роутинг работает правильно, можно за несколько минут: по сути нужно убедиться, что весь трафик действительно идёт через туннель. Порядок действий такой:
- Проверьте свой IP-адрес. Откройте любой сервис проверки IP — должен отображаться адрес VPN-сервера, а не ваш реальный.
- Сделайте тест на утечку DNS. Убедитесь, что DNS-серверы принадлежат VPN, а не вашему провайдеру.
- Проверьте IPv6. Если сервис показывает ваш реальный IPv6-адрес, включите в клиенте защиту от IPv6-утечек или отключите IPv6 в системе.
- Включите Kill Switch. Активируйте блокировку сети при обрыве туннеля, чтобы трафик не утекал в моменты переподключения.
- Пересмотрите раздельный роутинг. Если используете split tunnel, оставьте в обход туннеля только те приложения, что действительно не требуют защиты.
Если после проверки виден реальный IP, значит маршрут по умолчанию не переключился на туннель; помогает переподключение, смена протокола или обращение в поддержку сервиса. Полную методику проверки мы описали в статье о том, как проверить, что VPN работает.
Частые вопросы
Что такое роутинг в VPN простыми словами?
Роутинг в VPN — это правила, по которым устройство решает, какой трафик отправить в зашифрованный туннель, а какой пустить напрямую. Когда VPN включён, маршрут по умолчанию (0.0.0.0/0) переключается на виртуальный адаптер туннеля, и весь трафик идёт на VPN-сервер, а не к провайдеру напрямую.
Чем роутинг отличается от протокола VPN?
Протокол (WireGuard, OpenVPN, IKEv2) определяет, как данные шифруются и передаются, а роутинг — какие данные вообще попадут в туннель. Это разные уровни: можно поменять протокол, не меняя правил маршрутизации, и наоборот.
Что такое таблица маршрутизации?
Это список правил в операционной системе, где для каждого диапазона IP-адресов указано, через какой шлюз и интерфейс отправлять пакеты. Главная запись — маршрут по умолчанию 0.0.0.0/0; при включении VPN клиент переписывает его на туннель.
Весь ли трафик идёт через VPN?
Зависит от режима роутинга. В режиме полного туннеля через VPN идёт весь трафик устройства. В режиме раздельного туннелирования — только выбранные приложения или сайты, а остальное направляется напрямую в интернет.
Почему трафик утекает мимо VPN?
Чаще всего из-за ошибок маршрутизации: утечки DNS, обрыва туннеля без Kill Switch, необёрнутого IPv6 или неверно настроенного раздельного роутинга. Проверить это можно тестом IP и DNS; надёжный клиент настраивает маршруты и защиту от утечек автоматически.
