Как на самом деле работают протоколы, из чего складывается скорость соединения и почему «самый защищённый VPN» — это всегда компромисс. Без маркетинга и мифов.
Развести устройства по разным туннелям через политики получается, а вот направить по разным туннелям конкретные адреса — нет: статические маршруты в KeeneticOS глобальны и действуют поверх политик. Разбираем, где проходит граница и когда проще держать второй VPN на самом устройстве.
Happ — кроссплатформенный клиент на Xray-core: он умеет подключаться, но серверов не даёт, и разработчики говорят об этом прямо. Разбираем, чем клиент отличается от сервиса, как добавить ссылку подписки и почему «купить Happ VPN» — вопрос не к разработчикам приложения.
Роутер перезагрузился — WireGuard не встал, но стоит нажать выключить и включить, и всё работает. Причина почти всегда в порядке запуска: туннель пытается подняться раньше, чем готов интерфейс, через который он идёт. Разбираем четыре варианта и как отличить их по журналу.
С апреля 2026 крупные российские сервисы ограничивают доступ с VPN. Разбираем, чем отказ сервиса отличается от поломки туннеля и от антифрода, почему смена сервера не помогает и как настроить раздельную маршрутизацию, чтобы такие приложения ходили напрямую.
Порядок проверки, который сужает «ничего не работает» до одной конкретной причины: сначала отличить отказ подключения от отказа маршрута, потом — постоянную неисправность от плавающей. Каждая ветка ведёт к разбору своего случая.
Туннель включён — и сайты начинают требовать подтверждения на каждом шагу. Причина не в VPN как таковом, а в том, что адрес сервера принадлежит дата-центру и делится между пользователями. Разбираем, из чего складывается оценка адреса и что с этим можно сделать.
Аппаратное ускорение роутера не работает для трафика в туннеле — шифрование считает процессор. Разбираем, откуда берётся потолок скорости, почему он не совпадает с тарифом провайдера, как измерить свой предел за пять минут и на что смотреть при выборе модели.
Приоритеты подключений в KeeneticOS решают задачу без единой строки маршрутов: одни устройства ходят через WireGuard, другие мимо. Разбираем, как устроен механизм, чем политика отличается от статического маршрута и почему маршрут по доменному имени работает не так, как ожидают.
Шифрование прячет содержимое, но не факт использования туннеля: у каждого протокола есть узнаваемый почерк. Разбираем три подхода к маскировке — стереть признаки, притвориться случайным шумом, притвориться чужим протоколом — и чем они отличаются по стойкости.
Цифра с буквами «мс» в клиенте — это задержка в миллисекундах, время путешествия пакета до сервера и обратно. Разбираем, из чего она складывается, почему через туннель всегда больше, какие значения нормальны для звонков и игр и почему низкий пинг важнее высокой скорости.
Тайм-аут — это не поломка, а истёкшее ожидание ответа: устройство спросило и не дождалось. Разбираем, чем тайм-аут рукопожатия отличается от тайм-аута запроса, почему он возникает при живом на вид туннеле и что проверять в каком порядке.
Провайдер выдал адрес из диапазона 100.64.0.0/10 — и вы делите его с сотнями абонентов. Разбираем, что это меняет для VPN, почему исходящий туннель работает, а свой сервер поднять не выйдет, и при чём тут тайм-ауты.
У пира WireGuard ровно одна строка Endpoint, и запасного адреса формат не предусматривает. У OpenVPN строк remote может быть несколько. Разбираем, что происходит с выданным конфигом, когда сервер переезжает на новый адрес.
Ответ нейросети приходит по одному долгому потоку, а не пачкой запросов. Такое соединение рвётся там, где обычный сёрфинг работает: тайм-ауты NAT, неверный MTU, приоритеты UDP. Разбираем причины и что выбрать под такую нагрузку.
Туннель поднят на IPv4, а у провайдера есть IPv6 — и часть трафика уходит мимо, потому что система предпочитает шестую версию. Разбираем, откуда берётся утечка, почему её не видно и три способа закрыть.
Kill switch — это блокировка трафика, который пошёл бы мимо туннеля: упало соединение, и вместо незаметного выхода напрямую интернет просто пропадает. Реализован по-разному — правилом файрвола, маршрутом-заглушкой или системным флагом. Разбираем три подхода и их слабые места.
Туннель добавляет к каждому пакету свои заголовки, и стандартный размер 1500 перестаёт помещаться в канал. Разбираем, откуда берётся «чёрная дыра» фрагментации и как подобрать значение MTU за пять минут.
Клиент показывает «подключено», рукопожатие проходит, а сайты не открываются. Пять проверок по порядку — от рукопожатия и маршрутов до DNS и MTU — с командами и признаками, по которым отличают одну причину от другой.
Одна и та же конфигурация: в приложении подключается, на роутере — нет. Причина в том, что клиент делает за вас пять вещей, которые на роутере нужно сделать руками. Разбираем каждую.
AllowedIPs в WireGuard — не список разрешений, а таблица маршрутизации. Разбираем, чем отличается разделение по адресам, по приложениям и по доменам, и почему у каждого способа своя цена.
«Военное шифрование AES-256» звучит внушительно, но описывает наименее интересную часть системы. Разбираем, где проходит граница защиты, почему длина ключа давно ни на что не влияет и что действительно стоит проверять.
Падение на 10–15 процентов — норма для любого туннеля. Падение в разы — симптом. Разбираем, как отделить одно от другого измерениями и какие четыре причины дают кратную просадку.
Работает пять минут, потом отваливается, после переподключения снова живой. Причин четыре: тайм-аут NAT в простое, энергосбережение телефона, смена сети и потеря маршрута. Как различить их по характеру обрывов и что настроить, чтобы туннель держался.
Расстояние до сервера, накладные расходы протокола, MTU и загруженность канала — разбираем, что реально влияет на скорость через туннель и как её измерить корректно.
VPN подключён, а часть трафика идёт мимо туннеля — так выглядит утечка. Как понять, что она есть, из-за чего возникает в каждом из трёх случаев (DNS, WebRTC, IPv6) и какими настройками устраняется.
VPN решает не одну проблему, а несколько несвязанных. Разбираем, чем отличается сокрытие содержимого от провайдера, сокрытие личности от сервиса и почему инструменты для них разные.
Разбираем механику глубокого анализа пакетов: поиск сигнатур, статистический анализ размеров и таймингов, активная проверка серверов и машинное обучение на метаданных.
Сводная таблица по скорости, скрытности, нагрузке на батарею и сложности настройки. Разбираем, какой протокол под какую задачу подходит и почему универсального ответа не существует.
Shadowsocks выглядит как поток случайных байт без опознавательных признаков. Разбираем AEAD-шифры, плагины маскировки и почему протокол уступил место VLESS.
VLESS без собственного шифрования, транспорт XHTTP поверх HTTP-запросов и Reality, заимствующий сертификат чужого сайта. Разбираем, как из трёх частей собирается неотличимый от HTTPS поток.
MTProto Proxy — собственный протокол Telegram, который подключается по ссылке в один тап. Разбираем режим Fake TLS, отличия от VPN и в каких случаях прокси удобнее.
AmneziaWG — форк WireGuard с маскировкой трафика: мусорные пакеты перед рукопожатием, случайные заголовки и подмена сигнатур. Как это устроено и сколько стоит по скорости.
OpenVPN проигрывает WireGuard в скорости, но выигрывает там, где важна совместимость: работа поверх TCP на 443 порту, гибкая аутентификация и поддержка на любом оборудовании.
Разбираем WireGuard изнутри: криптографический набор без выбора шифров, работа в ядре, роуминг по UDP и почему у протокола всего около 4000 строк кода.
WireGuardпротоколыпроизводительность
Новые материалы выходят регулярно — RSS-лента. Короткие заметки о релизах — в новостях.
Нужен VPN, который просто работает?
30+ серверов в 7 странах, MTProto-прокси для Telegram, до 5 устройств.