Как сделать VPN только для определенных сайтов: полное руководство по настройке

Подробное руководство по настройке VPN для отдельных сайтов: способы на роутере, ПК и смартфоне, сравнение методов, инструкции и ответы на вопросы.

Зачем нужен выборочный VPN и как он работает

Обычный VPN-клиент направляет весь интернет-трафик через зашифрованный туннель. Это удобно, когда нужно скрыть всю активность, но часто возникает обратная задача: хочется, чтобы только отдельные сайты открывались через VPN, а остальные работали по обычному каналу. Такой подход называют split tunneling (раздельное туннелирование) или policy-based routing (маршрутизация на основе правил).

Выборочный VPN полезен в нескольких ситуациях. Во-первых, он экономит трафик и не снижает скорость для ресурсов, которые и так доступны напрямую. Во-вторых, он позволяет обходить блокировки конкретных сервисов, не затрагивая работу банков, госуслуг или локальных сетей. В-третьих, это снижает нагрузку на VPN-сервер и уменьшает задержки для остальных приложений.

Принцип работы основан на маршрутизации: система или роутер решает, какие IP-адреса или домены отправлять в туннель, а какие — через обычный шлюз. Реализация зависит от того, где именно настраивается правило: на уровне операционной системы, в браузере, на роутере или в самом VPN-клиенте.

Способы настройки: обзор и сравнение

Существует несколько подходов к организации выборочного VPN. Каждый имеет свои сильные и слабые стороны.

На роутере. Это самый универсальный вариант: правило действует для всех устройств в домашней сети — компьютеров, смартфонов, телевизоров. Настройка требует роутера с поддержкой OpenWrt, Keenetic (с энтваре) или MikroTik. Сложность средняя, но результат стабилен.

В VPN-клиенте на ПК. Программы вроде V2RayN или Nekoray позволяют задать списки доменов, которые должны идти через прокси. Это проще, но работает только на одном устройстве.

В браузере. Расширения или PAC-файлы проксируют только трафик браузера. Подходит для простых сценариев, но не затрагивает другие приложения.

На уровне операционной системы. В Windows, Linux и Android можно вручную прописать маршруты или использовать специальные утилиты. Гибко, но требует знаний.

Выбор метода зависит от ваших задач и технической подготовки. Если нужно защитить все устройства дома — роутер. Если только один компьютер — клиент. Если только браузер — расширение.

Настройка на роутерах с OpenWrt

OpenWrt — это открытая прошивка для роутеров, которая превращает обычное устройство в мощный сетевой инструмент. Многие бюджетные модели, например Xiaomi Mi Router 4 или Xiaomi AX3000T, поддерживают её установку.

Для настройки выборочного VPN на OpenWrt обычно используют пакет pbr (policy-based routing). Он позволяет создавать правила, по которым трафик к определённым доменам или IP-адресам направляется в VPN-туннель, а остальной — через обычный шлюз.

Примерный порядок действий:

  1. Установите OpenWrt на роутер.
  2. Настройте VPN-подключение (например, WireGuard или OpenVPN).
  3. Установите пакет pbr через opkg.
  4. В конфигурации pbr укажите список доменов или подсетей, которые должны идти через VPN.
  5. Перезапустите службу и проверьте.

Важно: pbr работает с доменами, но для крупных сервисов вроде Instagram или YouTube, которые используют множество IP-адресов и CDN, списки доменов могут быть неполными. В таких случаях лучше использовать списки подсетей, которые публикуют сами сервисы или энтузиасты.

Минус подхода — необходимость перепрошивки роутера, что может быть сложно для новичков и иногда приводит к «кирпичу» при неудачной прошивке. Однако при аккуратном следовании инструкциям риск минимален.

Использование роутеров Keenetic и MikroTik

Keenetic — популярный выбор для домашних сетей в России. На устройствах этого бренда можно реализовать выборочный VPN с помощью пакета KVAS (Keenetic VPN Auto Select) или через встроенные средства Entware. KVAS позволяет задавать списки доменов, которые должны идти через VPN, и автоматически обновлять их. Настройка выполняется через веб-интерфейс или командную строку.

MikroTik — более профессиональное решение. Роутеры этого производителя (например, hAP ac2 или hAP ac3) поддерживают сложную маршрутизацию. Алгоритм настройки:

  1. Поднимите VPN-интерфейс (OpenVPN, WireGuard).
  2. Создайте отдельную таблицу маршрутизации, где маршрут по умолчанию идёт через туннель.
  3. В файрволе создайте address-list с нужными IP-адресами или доменами.
  4. Помечайте трафик, который соответствует списку, и направляйте его в созданную таблицу.

MikroTik умеет автоматически резолвить домены в IP-адреса и добавлять их в address-list, но это работает не идеально для сервисов с большим количеством IP. Лучше использовать готовые списки подсетей, которые можно найти в открытых источниках.

Оба варианта требуют определённых знаний, но Keenetic проще для новичков, а MikroTik даёт больше гибкости.

Настройка на уровне VPN-сервера (OpenVPN)

Если вы управляете собственным VPN-сервером на базе OpenVPN, можно настроить выборочную маршрутизацию на стороне сервера. Это удобно, когда клиенты подключаются с разных устройств и вы не хотите настраивать каждое.

В конфигурационном файле сервера (server.conf) нужно:

  1. Убрать директиву push "redirect-gateway def1", которая заставляет весь трафик идти через VPN.
  2. Добавить строки push "route <сеть> <маска>" для каждой подсети, которую нужно направить через туннель.

Например, для YouTube можно добавить маршруты на подсети Google, а для ВКонтакте — на подсети Mail.ru Group. Списки подсетей можно получить через whois или из открытых баз.

Важный нюанс: DNS-запросы. Если клиент использует DNS-сервер провайдера, он может не резолвить заблокированные домены. Решение — указать в конфиге клиента DNS-сервер, который доступен через VPN, например 8.8.8.8, или поднять собственный DNS на сервере.

Этот метод хорошо работает для статичных списков, но требует ручного обновления при изменении IP-адресов сервисов.

Настройка в V2RayN на Windows

V2RayN — популярный графический клиент для Windows, который поддерживает гибкую маршрутизацию. Он работает с протоколами VLESS, VMess и другими, часто используется с панелями 3X-UI.

Пошаговая инструкция:

  1. Установите V2RayN (версию With-Core) и импортируйте конфигурацию сервера (строка вида vless://...).
  2. Откройте Settings → Routing Setting.
  3. В разделе Advanced Function нажмите Add, чтобы создать новый профиль маршрутизации.
  4. Добавьте правило с типом Proxy и укажите домены, которые должны идти через VPN (например, discord.com, youtube.com).
  5. Добавьте второе правило с типом Direct и укажите регулярное выражение regexp:\.*$, чтобы весь остальной трафик шёл напрямую.
  6. Сохраните профиль, выберите его в качестве активного, включите System proxy и Tun.

После этого только указанные домены будут открываться через VPN, а остальные — через обычное подключение. Проверить можно, зайдя на сайт whatismyip.com — он покажет IP-адрес VPN, если добавлен в список.

V2RayN удобен тем, что не требует прав администратора для настройки маршрутизации (хотя для Tun они нужны). Однако он работает только на Windows, и для каждого устройства нужна отдельная настройка.

Использование PAC-файлов и браузерных расширений

PAC-файл (Proxy Auto-Config) — это JavaScript-скрипт, который сообщает браузеру, какие сайты открывать через прокси, а какие напрямую. Этот метод лёгок в настройке и не требует установки дополнительного ПО.

Пример PAC-файла:

function FindProxyForURL(url, host) {
    if (host === 'youtube.com' || host.endsWith('.youtube.com')) {
        return 'PROXY 127.0.0.1:1080';
    }
    return 'DIRECT';
}

Такой файл можно разместить на локальном сервере или в облаке и указать его в настройках браузера. Однако PAC-файлы имеют ограничения: они работают только в браузерах и не затрагивают другие приложения. Кроме того, некоторые программы на Windows могут неправильно обрабатывать PAC-файлы, вызывая лишние запросы.

Браузерные расширения, такие как SwitchyOmega, позволяют управлять прокси через графический интерфейс и поддерживают правила по доменам. Это удобно для пользователей, которые не хотят разбираться с кодом.

Недостаток обоих методов — отсутствие шифрования для трафика, идущего через прокси, если прокси не является VPN. Для полной безопасности лучше использовать VPN-клиент.

Особенности настройки на смартфонах

На Android и iOS также можно настроить выборочный VPN, но возможности ограничены.

Android. Встроенный VPN-клиент (например, WireGuard) поддерживает split tunneling через настройки приложения: можно указать, какие приложения используют VPN, а какие нет. Однако это работает на уровне приложений, а не доменов. Для доменной маршрутизации можно использовать приложения вроде NetGuard или AFWall+, которые требуют root-прав.

iOS. Система iOS не предоставляет встроенных средств для выборочного VPN. Некоторые VPN-приложения (например, WireGuard) позволяют исключить отдельные приложения из туннеля, но это зависит от разработчика. Доменная маршрутизация на iOS практически невозможна без джейлбрейка.

Если вам нужно проксировать только определённые сайты на смартфоне, проще использовать браузер с PAC-файлом или мобильную версию V2RayN (например, v2rayNG), которая поддерживает правила маршрутизации по доменам.

Учитывайте, что на мобильных устройствах VPN потребляет больше энергии, поэтому выборочный VPN помогает экономить заряд батареи.

Типичные проблемы и их решение

При настройке выборочного VPN часто возникают следующие сложности:

Сайт не открывается через VPN. Причины: неправильно указаны домены (например, забыли www), сервис использует множество IP-адресов, или DNS-запросы уходят через обычный канал. Решение: добавьте все поддомены и подсети, укажите DNS-сервер VPN.

Весь трафик идёт через VPN, несмотря на правила. Это происходит, если в конфигурации клиента осталась директива redirect-gateway или правило Direct перекрывается правилом Proxy. Проверьте порядок правил — они применяются сверху вниз.

Низкая скорость на VPN-сайтах. Возможно, VPN-сервер перегружен или используется слабый протокол. Попробуйте сменить сервер или протокол (например, WireGuard вместо OpenVPN).

Не работает DNS для заблокированных доменов. Провайдер может подменять DNS-ответы. Используйте DNS поверх HTTPS (DoH) или укажите DNS-сервер, доступный через VPN.

Роутер «кирпич» после прошивки. Это случается при неверной прошивке. Всегда проверяйте совместимость модели и следуйте инструкциям. Восстановление возможно через TFTP или специальные утилиты.

Как выбрать подходящий метод

Выбор метода зависит от ваших потребностей и технических навыков.

Если вы новичок и хотите просто открывать пару сайтов через VPN на компьютере — используйте V2RayN или браузерное расширение. Это быстро и не требует глубоких знаний.

Если нужно защитить все устройства в доме — настройте роутер. Для простоты выберите Keenetic с KVAS, для гибкости — MikroTik или OpenWrt.

Если вы управляете VPN-сервером и хотите централизованно управлять маршрутами — настройте OpenVPN на сервере.

Если важна мобильность и вы часто меняете устройства — используйте VPN-клиент с поддержкой правил (например, v2rayNG на Android).

Также учитывайте бюджет: роутеры с OpenWrt можно найти за 3–5 тысяч рублей, Keenetic — дороже, MikroTik — ещё дороже. Но вложения окупаются стабильностью и функциональностью.

Вопросы и ответы

Можно ли настроить VPN только для YouTube на роутере?

Да, можно. Для этого нужно использовать роутер с поддержкой OpenWrt, Keenetic (с KVAS) или MikroTik. В настройках маршрутизации укажите домены YouTube (youtube.com, googlevideo.com и другие) или подсети Google, которые публикуются в открытых источниках. Учтите, что YouTube использует множество IP-адресов, поэтому лучше использовать списки подсетей, а не отдельные домены.

Что делать, если VPN не работает для определённого сайта?

Проверьте, все ли домены и поддомены сайта добавлены в список. Например, для Instagram нужно добавить не только instagram.com, но и facebook.com, login.facebook.com и другие. Также убедитесь, что DNS-запросы идут через VPN — укажите DNS-сервер, доступный через туннель (например, 8.8.8.8). Если сайт использует CDN, добавьте все подсети, которые он использует.

Какой роутер лучше для выборочного VPN: Keenetic или MikroTik?

Для новичков лучше подойдёт Keenetic — у него проще интерфейс и есть готовые пакеты вроде KVAS. MikroTik требует больше знаний, но предоставляет более тонкую настройку и подходит для опытных пользователей. Если бюджет ограничен, можно рассмотреть Xiaomi с OpenWrt — это дёшево и функционально, но потребует перепрошивки.

Можно ли настроить выборочный VPN на смартфоне без root?

На Android можно использовать приложения, поддерживающие split tunneling, например WireGuard или v2rayNG. Они позволяют указать, какие приложения или домены идут через VPN. На iOS возможности ограничены — большинство VPN-приложений не поддерживают доменную маршрутизацию, но некоторые позволяют исключить отдельные приложения.

Чем отличается PAC-файл от VPN-клиента?

PAC-файл — это скрипт, который говорит браузеру, через какой прокси открывать сайты. Он работает только в браузере и не шифрует трафик. VPN-клиент шифрует весь трафик и может работать на уровне всей системы. PAC-файл проще в настройке, но менее безопасен и не влияет на другие приложения.

Как часто нужно обновлять списки IP-адресов для сайтов?

Крупные сервисы, такие как Google, Facebook, Instagram, регулярно меняют свои IP-адреса. Рекомендуется обновлять списки подсетей хотя бы раз в месяц. Некоторые инструменты, например KVAS или pbr, поддерживают автоматическое обновление списков из внешних источников. Вручную это делать утомительно, поэтому лучше использовать готовые решения.

Безопасно ли использовать бесплатные VPN-сервисы для выборочного проксирования?

Бесплатные VPN-сервисы часто имеют ограничения по скорости и трафику, а также могут собирать и продавать ваши данные. Для выборочного проксирования лучше использовать собственный VPN-сервер на VPS (стоимость от 2–3 евро в месяц) или проверенные платные сервисы. Это обеспечит конфиденциальность и стабильность.