Как настроить маршрутизацию в Happ в 2026, чтобы VPN работал только для нужных приложений
Пускать через VPN весь трафик телефона не всегда удобно: банк ругается на зарубежный адрес, российские сайты открываются медленнее, тратится квота. Отсюда желание включить туннель только для нескольких приложений. В Happ для этого есть два инструмента, и чтобы они не мешали друг другу, полезно понимать, как каждый из них устроен.
Раздельное туннелирование: зачем пускать в VPN не всё
Раздельное туннелирование, или split tunneling, — общее название для любой схемы, при которой часть трафика идёт через VPN, а часть напрямую. Задачи у него обычно такие:
- банковские и государственные сервисы должны видеть российский IP;
- российские сайты не нужно гонять через зарубежный сервер и тратить на них трафик подписки;
- в туннель стоит пускать только то, что без него не работает: YouTube, Telegram, отдельные зарубежные сервисы;
- локальная сеть — принтер, роутер, телевизор — должна оставаться доступной.
Happ — бесплатный клиент от Flyfrog LLC на ядре Xray. Он сам не предоставляет серверов, а подключает подписку провайдера. Поэтому всё, о чём идёт речь ниже, касается того, как клиент распределяет трафик между выходом в туннель и прямым выходом.
Два уровня: по приложениям и по адресам назначения
Первый уровень — по приложениям. Решение принимает операционная система: она либо отправляет трафик программы в виртуальный интерфейс VPN, либо пропускает мимо него. Ядро Xray трафик исключённых программ вообще не видит.
Второй уровень — по адресам назначения. Трафик уже попал в клиент, и ядро решает по правилам, куда его отправить: в прокси, напрямую или заблокировать. Здесь неважно, какое приложение открыло соединение, важно, куда оно идёт.
Уровни работают последовательно. Сначала система отфильтровывает исключённые приложения, затем для всего, что попало внутрь, срабатывают правила ядра. Именно отсюда растут конфликты: приложение может быть включено в туннель, но правило отправит его соединения напрямую.
Простой пример. На Android в туннель включён только браузер, а в профиле стоит правило geoip:ru в direct. Тогда российские сайты в этом браузере откроются напрямую, зарубежные — через VPN, а все остальные приложения телефона вообще не коснутся туннеля. Два уровня здесь дополняют друг друга, и такая схема экономит трафик лучше любой из них по отдельности.
Как устроен TUN-режим и где в нём фильтр по приложениям
В режиме VPN клиент создаёт виртуальный сетевой интерфейс TUN. Система направляет в него IP-пакеты, клиент собирает из них TCP- и UDP-соединения и передаёт ядру. На Android интерфейс создаётся через системный механизм VpnService, на iOS — через сетевое расширение, на Windows — через специальный драйвер.
Фильтр по приложениям на Android встроен прямо в VpnService. При создании интерфейса клиент передаёт системе список пакетов: либо «только эти», либо «все, кроме этих». Дальше система сама решает, чей трафик пойдёт в туннель. Поэтому после изменения списка нужно переподключить VPN: список применяется в момент создания интерфейса.
Есть и альтернатива TUN — режим системного прокси на компьютере. В нём клиент не перехватывает весь трафик, а лишь прописывает себя как прокси в настройках системы. Через него пойдут программы, которые уважают эти настройки, в первую очередь браузеры, а остальные — напрямую. Это грубая, но иногда достаточная форма разделения.
Правила маршрутизации: domain, geosite, geoip, direct и proxy
Правило в ядре Xray состоит из условия и выхода. Выходов обычно три: proxy — в туннель к серверу, direct — напрямую через обычное подключение, block — отбросить.
Условия бывают такими:
- domain — конкретный домен или его часть, например все поддомены сайта;
- geosite — готовый набор доменов по сервису или категории из базы geosite;
- ip — адрес или подсеть;
- geoip — все адреса страны по базе geoip, например geoip:ru, или служебная группа geoip:private для локальных сетей;
- port и network — порт и тип транспорта, TCP или UDP.
Правила проверяются сверху вниз, срабатывает первое подходящее. Если ни одно не подошло, трафик уходит на выход по умолчанию.
Как это выглядит на практике, видно по типовому набору правил в правильном порядке:
- geoip:private — direct, чтобы локальная сеть оставалась доступной.
- Домены вашего банка — direct, даже если банк использует зарубежные адреса для части запросов.
- geosite нужных зарубежных сервисов — proxy.
- geoip:ru — direct для всего остального российского.
- Выход по умолчанию — proxy.
Порядок здесь важен. Если поднять правило geoip:ru выше третьего пункта, напрямую уйдут и зарубежные сервисы, у которых есть кэширующие серверы внутри России, и при ограничениях они могут перестать открываться. А если поставить его выше второго, ничего страшного не случится, но правило для банка станет бесполезным для его российских адресов.
Тонкость с доменами: в TUN-режиме приложение подключается к IP, и ядро не знает имени сайта. Чтобы доменные правила работали, клиент включает распознавание — sniffing: читает имя из начала TLS-соединения или из HTTP-заголовка. Ещё один параметр, стратегия доменов, определяет, будет ли ядро превращать домен в IP для проверки правил по адресам, если доменные правила не сработали.
Ограничения платформ: Android, iOS, Windows
Android — самая гибкая платформа. Доступны и выбор приложений через VpnService, и правила ядра.
iOS и iPadOS. Раздельный VPN по приложениям Apple предоставляет только устройствам под корпоративным управлением. Обычное приложение из App Store такой возможности не имеет, поэтому в Happ на iPhone выбрать приложения нельзя. Остаются правила по доменам и адресам. Отдельно стоит помнить, что основное приложение Happ с конца марта 2026 года недоступно в российском App Store: копия, установленная раньше, продолжает работать, но без обновлений, а под именем Happ в магазине встречаются клоны других разработчиков.
Windows и macOS. Разделение по программам на компьютерах поддерживают не все клиенты и не все ядра. Надёжнее работают правила по доменам и адресам, а также режим системного прокси, при котором через туннель идут только программы, использующие системные настройки.
Настройка по приложениям в Happ: шаги
Названия пунктов меню в Happ меняются от версии к версии, поэтому ниже описана последовательность действий, а не точный путь.
- Обновите Happ до последней версии из Google Play или с официального сайта разработчика.
- Откройте настройки и найдите раздел выбора приложений для VPN — обычно он называется раздельным туннелированием или прокси для приложений.
- Выберите режим: «только выбранные приложения», если в туннель нужно пустить немногое, или «все, кроме выбранных», если исключить нужно пару программ.
- Отметьте приложения. Для YouTube и Telegram это сами клиенты этих сервисов и, при необходимости, браузер.
- Сохраните настройки, отключите VPN и подключите заново, чтобы система пересоздала интерфейс с новым списком.
- Проверьте результат способом из раздела о проверке ниже.
Режим «только выбранные» экономнее и предсказуемее: всё новое по умолчанию идёт напрямую. Режим исключений удобнее, когда VPN нужен почти всем, кроме банка и пары российских сервисов.
Настройка правил по доменам и странам
Правила маршрутизации в Happ задаются профилем. В нём есть списки доменов и адресов для прямого подключения, для туннеля и для блокировки, источники баз geoip и geosite, а также настройки DNS. Профиль можно создать вручную или добавить готовый, если его даёт провайдер.
Типовые схемы для России:
- Российское напрямую, остальное через VPN. geoip:ru и российские домены — в direct, выход по умолчанию — proxy. Банки и госсервисы видят российский адрес, зарубежное идёт через туннель.
- Только нужное через VPN. Домены конкретных сервисов — в proxy, выход по умолчанию — direct. Экономит трафик, но любой новый заблокированный сайт придётся добавлять вручную.
- Локальная сеть напрямую. geoip:private — в direct, чтобы не терялся доступ к роутеру и устройствам дома.
Учтите, что в режиме белых списков прямое подключение работает только к разрешённым ресурсам. Если российский сайт не входит в перечень, правило direct приведёт его к блокировке.
Когда маршрутизация уже вшита в подписку провайдера
Многие провайдеры сами решают, что куда направлять, и передают это вместе с подпиской: в виде профиля маршрутизации или набора серверов под разные задачи. В таком случае ручные правила не просто лишние — они могут конфликтовать с провайдерскими или перезаписываться при обновлении подписки.
Пример второго подхода — Project V. Маршруты там приходят в подписке готовым списком серверов: Польша, Нидерланды, мосты через РФ, США для нейросетей, Россия из-за границы и обход белых списков. Пользователь выбирает сервер в списке приложения и ничего не настраивает. Рекомендуемый клиент сервиса — INCY, Happ тоже поддерживается и открывает ту же подписку. При этом нужно помнить о квоте: обход белых списков расходует её ×10, а серверы со значком ∞, включая Польшу, квоту не тратят. Оплата и управление подпиской у сервиса идут только через Telegram.
Выбор приложений на Android остаётся доступным и в этом случае, потому что это функция системы, а не правило ядра.
Таблица: какой способ для какой задачи
| Задача | Способ | Где работает |
|---|---|---|
| Пустить в VPN только YouTube и Telegram | Выбор приложений, режим «только выбранные» | Android |
| То же на iPhone | Домены сервисов в proxy, по умолчанию direct | iOS, все платформы |
| Банк без VPN | Исключение приложения или geoip:ru в direct | Android; правило — везде |
| Российские сайты напрямую | geoip:ru и российские домены в direct | Все платформы |
| Доступ к роутеру и принтеру | geoip:private в direct | Все платформы |
| Только браузер через VPN на компьютере | Режим системного прокси | Windows, macOS |
| Сервис с готовыми маршрутами | Выбор сервера из подписки без своих правил | Все платформы |
Как проверить, что правила работают
Для выбора приложений удобен тест с двумя браузерами. Один оставьте в туннеле, второй исключите, затем откройте в обоих любой сервис определения IP. Если адреса разные и один из них принадлежит VPN-серверу, разделение работает.
Для доменных правил откройте сайт, который должен идти напрямую, и сайт, который должен идти через туннель. Если клиент ведёт журнал соединений, в нём видно, какой выход выбрало ядро для каждого домена. Проверьте и DNS: сервис проверки утечек покажет, чьи DNS-серверы отвечают на запросы из туннелированного браузера.
Полезно также посмотреть на счётчик трафика в клиенте. Если в туннель пущены только два приложения, а счётчик растёт, когда вы ими не пользуетесь, значит, через VPN идёт что-то лишнее — например, фоновые обновления из-за режима исключений вместо режима выбранных приложений.
Частые ошибки: утечки DNS, банки через VPN, конфликт правил
Утечки DNS. Трафик идёт через туннель, а запросы имён — к DNS оператора. Оператор видит, какие сайты вы открываете. Решение — удалённый DNS в профиле, запросы к которому идут через прокси.
Банк через VPN. Приложение исключено, но банк всё равно ругается. Часть банков проверяет сам факт работающего VPN в системе, и это настройками маршрутизации не обходится.
Конфликт уровней. Приложение включено в туннель, но широкое правило geoip:ru стоит выше доменного и отправляет его соединения напрямую. Порядок правил решает всё: частные правила ставьте выше общих.
Домены не срабатывают. Выключено распознавание, и ядро видит только IP. Отдельный случай — QUIC: часть приложений ходит по UDP, и доменное правило для такого трафика сработает, только если ядро умеет распознавать QUIC.
Список приложений не применился. VPN не переподключали после изменения настроек.
Утечка через IPv6. Если оператор выдаёт телефону IPv6-адрес, а туннель перехватывает только IPv4, часть соединений уходит напрямую. Проверить это можно сервисом определения IP, который показывает оба адреса; при утечке IPv6-адрес будет принадлежать оператору.
Правила пропали. Подписка обновилась и перезаписала профиль маршрутизации провайдерским.
Вопросы и ответы
Можно ли в Happ включить VPN только для YouTube и Telegram?
На Android — да: в разделе выбора приложений включается режим, при котором через туннель идут только отмеченные программы. На iPhone так сделать нельзя, но можно добиться похожего результата правилами по доменам: направить домены YouTube и адреса Telegram в прокси, а остальное напрямую. После изменения списка VPN нужно переподключить.
Почему на iPhone в Happ нельзя выбрать приложения для VPN?
Это ограничение iOS, а не Happ. Раздельный VPN по приложениям Apple даёт только устройствам под корпоративным управлением, а обычное приложение может направлять трафик лишь по адресам и доменам. Поэтому на iPhone раздельное туннелирование настраивается правилами маршрутизации.
Что такое geoip и geosite в настройках маршрутизации?
Это готовые базы для правил. geoip сопоставляет IP-адреса со странами, и правило geoip:ru охватывает российские адреса. geosite группирует домены по сервисам и категориям, чтобы не перечислять их вручную, например все домены одного крупного сервиса.
Почему банковские приложения не работают с включённым VPN?
Одни банки видят зарубежный IP и блокируют вход, другие проверяют сам факт включённого VPN в системе. Первое лечится правилом, которое отправляет российские адреса напрямую, или исключением банка из туннеля на Android. Второе настройками маршрутизации не обходится, и на время работы с банком VPN придётся выключить.
Как проверить, что приложение идёт мимо VPN?
Удобнее всего на двух браузерах: один оставьте в туннеле, другой исключите, и откройте в обоих сервис определения IP. Если адреса разные, разделение работает. Для правил по доменам смотрите журнал соединений клиента, если он доступен: там видно, через какой выход ушло каждое соединение.
Нужно ли настраивать маршрутизацию, если она уже есть в подписке?
Обычно нет: провайдер уже решил, что куда направлять, и ручные правила могут с этим конфликтовать. У Project V, например, маршруты приходят в подписке готовым списком серверов — Польша, Нидерланды, мосты через РФ, США для нейросетей, обход белых списков, — и пользователь просто выбирает нужный. Выбор приложений на Android при этом остаётся доступным как отдельная функция системы.