Что такое туннелирование в VPN и почему это важно
Туннелирование — это процесс инкапсуляции сетевых пакетов в другой протокол для безопасной передачи через публичную сеть. В контексте VPN туннель создаёт зашифрованный канал между вашим устройством и сервером, скрывая содержимое трафика от провайдера и других наблюдателей. AdGuard VPN использует несколько подходов к туннелированию, каждый из которых имеет свои особенности и области применения.
Понимание туннелирования критически важно для выбора правильных настроек. Например, если вы хотите обойти блокировки на уровне DNS, достаточно настроить AdGuard DNS, но для скрытия IP-адреса и шифрования всего трафика нужен полноценный VPN-туннель. AdGuard VPN предлагает два основных режима: TUN и SOCKS5, а также собственный протокол TrustTunnel, который маскирует трафик под обычный HTTPS.
Режим TUN: как работает виртуальный сетевой интерфейс
Режим TUN — это стандартный способ организации VPN-туннеля на уровне операционной системы. AdGuard VPN создаёт виртуальный сетевой интерфейс (tunX на Linux, utunX на macOS), через который проходит весь трафик устройства. Этот интерфейс перехватывает IP-пакеты на третьем уровне модели OSI, что позволяет маршрутизировать трафик всех приложений без их индивидуальной настройки.
Когда режим TUN активен, AdGuard VPN автоматически обновляет системную таблицу маршрутизации, направляя маршрут по умолчанию через виртуальный интерфейс. Это обеспечивает прозрачную работу всех программ: браузеры, мессенджеры и другие приложения используют VPN без каких-либо изменений. DNS-запросы также маршрутизируются через туннель, что предотвращает утечки.
Режим TUN требует прав администратора, так как он изменяет системные сетевые настройки. Он идеален для большинства пользователей, которые хотят защитить весь трафик устройства без сложной настройки.
Режим SOCKS5: прокси для конкретных приложений
SOCKS5 — это протокол прокси, который работает на уровне сеанса. В отличие от TUN, SOCKS5 не перехватывает весь трафик автоматически. AdGuard VPN запускает локальный SOCKS5-прокси (по умолчанию на 127.0.0.1:1080), и только те приложения, которые явно настроены на использование этого прокси, отправляют свой трафик через VPN.
Этот режим полезен, когда нужно направить через VPN только определённые программы, например браузер или торрент-клиент, оставив остальной трафик напрямую. Однако есть важный нюанс: если приложение обрабатывает DNS-запросы локально, системный DNS может обойти прокси, что приведёт к утечкам. Для предотвращения этого используйте клиенты с поддержкой socks5h (например, curl с флагом -x socks5h://127.0.0.1:1080), которые передают имена хостов через прокси.
SOCKS5 также поддерживает TCP и UDP, но не все приложения умеют работать с UDP через прокси. Например, браузеры по умолчанию используют TCP для HTTP/1.1 и HTTP/2, поэтому проблем не возникает. Для настройки порта и аутентификации в AdGuard VPN CLI доступны команды set-socks-port, set-socks-username и set-socks-password.
TrustTunnel: новый протокол AdGuard на основе HTTP/2
В 2025 году AdGuard открыл исходный код своего VPN-протокола TrustTunnel под лицензией Apache 2.0. TrustTunnel работает на основе HTTP/2 CONNECT-запросов, что делает его трафик практически неотличимым от обычного HTTPS-проксирования. Каждое туннелируемое TCP-соединение получает отдельный HTTP-стрим через стандартный метод CONNECT, а UDP-трафик мультиплексируется в один стрим _udp2.
Ключевое преимущество TrustTunnel — отсутствие head-of-line blocking при использовании QUIC (HTTP/3). В традиционных TCP-обёртках потеря одного пакета блокирует всю очередь, тогда как в TrustTunnel каждый стрим независим. Кроме того, протокол поддерживает буферизацию: несколько пакетов объединяются в один HTTP/2 фрейм (максимальный размер — 16384 байт), что снижает количество подтверждений и повышает эффективность на мобильных устройствах.
TrustTunnel также поддерживает ICMP-трафик через отдельный стрим _icmp, что позволяет использовать ping и другие диагностические утилиты. Протокол написан на Rust с асинхронным Tokio, что обеспечивает высокую производительность и низкую задержку.
Настройка DNS в AdGuard VPN: предотвращение утечек
DNS-утечки — одна из главных проблем при использовании VPN. Если DNS-запросы не проходят через туннель, провайдер видит, какие сайты вы посещаете, даже если IP-адрес скрыт. AdGuard VPN позволяет настроить DNS-сервер через команду adguardvpn-cli config set-dns <server_address>. Чтобы использовать этот DNS на системном уровне, включите опцию set-change-system-dns on.
Если отключить изменение системного DNS, запросы могут обходить туннель, что приведёт к утечкам. В режиме SOCKS5 команды set-dns и set-change-system-dns неактивны, поэтому поведение DNS определяется настройками каждого приложения. Для максимальной защиты рекомендуется использовать AdGuard DNS с шифрованием (DoH или DoT), например tls://dns.adguard-dns.com.
AdGuard VPN также включает защиту от утечек DNS и WebRTC, которую можно активировать в настройках приложения. Это особенно важно для пользователей в России, где провайдеры активно блокируют сайты по DNS-запросам.
Режимы маршрутизации: NONE, AUTO и SCRIPT
AdGuard VPN CLI предоставляет три режима маршрутизации для TUN-интерфейса, которые определяют, как трафик направляется через туннель.
Режим NONE — AdGuard VPN открывает интерфейс TUN, но не изменяет системную таблицу маршрутизации. Трафик продолжает использовать существующие маршруты, что позволяет управлять маршрутами вручную или с помощью сторонних инструментов. Этот режим подходит для продвинутых пользователей, которые хотят полный контроль.
Режим AUTO — автоматическая маршрутизация, при которой AdGuard VPN создаёт и поддерживает минимальный набор маршрутов для работы туннеля. Он сохраняет доступ к локальным сетям (RFC1918), принтерам и роутерам, а также реагирует на переподключения. Это рекомендуемый режим для большинства пользователей.
Режим SCRIPT — выполнение пользовательского скрипта при изменении состояния туннеля. Скрипт может добавлять или удалять маршруты, что позволяет реализовать тонкий split-tunneling или корпоративные политики. Например, можно направить через VPN только определённые подсети, оставив остальной трафик напрямую.
Split-tunneling: как направить через VPN только нужные приложения
Split-tunneling — это функция, которая позволяет разделять трафик: часть приложений работает через VPN, а часть — напрямую. В AdGuard VPN есть два режима исключений: General и Selective. В режиме General сайты из списка исключений не маршрутизируются через VPN, а в режиме Selective — только сайты из списка исключений маршрутизируются через VPN.
Для управления исключениями в CLI используйте команды adguardvpn-cli site-exclusions add, remove, clear, show и mode. Например, чтобы добавить сайт в исключения, введите adguardvpn-cli site-exclusions add example.com. Можно добавлять несколько доменов через пробел.
Split-tunneling полезен для экономии трафика и повышения скорости. Например, банковские приложения и госуслуги часто работают быстрее без VPN, а браузер и мессенджеры можно направить через туннель. В режиме SCRIPT можно настроить маршрутизацию на уровне подсетей, что даёт ещё больше гибкости.
Практические примеры настройки AdGuard VPN для Linux
Рассмотрим несколько практических сценариев настройки AdGuard VPN для Linux с использованием командной строки.
Сценарий 1: Базовая настройка с автоматической маршрутизацией
Установите AdGuard VPN и выполните:
adguardvpn-cli config set-mode TUN
adguardvpn-cli config set-tun-routing-mode AUTO
adguardvpn-cli config set-dns tls://dns.adguard-dns.com
adguardvpn-cli config set-change-system-dns onЭто обеспечит полную защиту всего трафика с шифрованным DNS.
Сценарий 2: Использование SOCKS5 для конкретных приложений
Настройте прокси и используйте его с curl:
adguardvpn-cli config set-mode SOCKS5
curl -x socks5h://127.0.0.1:1080 https://example.comЭто направит только curl через VPN, остальной трафик останется напрямую.
Сценарий 3: Тонкая маршрутизация через SCRIPT
Создайте скрипт для маршрутизации корпоративных сетей:
adguardvpn-cli config set-tun-routing-mode SCRIPT
adguardvpn-cli config create-route-scriptЗатем отредактируйте скрипт, добавив маршруты для нужных подсетей.
Сравнение AdGuard VPN с альтернативами и ограничения
AdGuard VPN выделяется на фоне конкурентов благодаря интеграции с AdGuard DNS и открытому протоколу TrustTunnel. Однако у него есть ограничения. Бесплатный тариф включает только 3 ГБ трафика и 3 сервера, что недостаточно для активного использования. Платные тарифы начинаются от 999 рублей в год, что доступно для российских пользователей, так как оплата принимается картами «Мир» и SberPay.
В отличие от таких сервисов, как Mullvad или ProtonVPN, AdGuard VPN не предоставляет максимальной анонимности, так как компания зарегистрирована в России. Хотя политика no-logs подтверждена аудитами Cure53 и VerSprite, для задач, требующих повышенной конфиденциальности, лучше использовать зарубежные VPN в сочетании с собственным VPS.
AdGuard VPN также не является панацеей от всех блокировок. Если провайдер использует DPI для обнаружения VPN-трафика, TrustTunnel может помочь благодаря маскировке под HTTPS, но в некоторых случаях потребуется дополнительная настройка, например включение режима совместимости на Android.
Часто задаваемые вопросы о туннелировании AdGuard VPN
Вопрос: Чем режим TUN отличается от SOCKS5?
TUN перехватывает весь трафик на уровне системы, а SOCKS5 требует настройки каждого приложения. TUN проще для пользователя, но SOCKS5 даёт больше контроля.
Вопрос: Как предотвратить DNS-утечки в режиме SOCKS5?
Используйте клиенты с поддержкой socks5h, которые передают DNS-запросы через прокси. Например, curl -x socks5h://127.0.0.1:1080.
Вопрос: Что такое TrustTunnel и чем он лучше VLESS?
TrustTunnel — это протокол AdGuard на основе HTTP/2 CONNECT, который маскирует трафик под HTTPS. В отличие от VLESS, он поддерживает QUIC и не имеет head-of-line blocking.
Вопрос: Можно ли использовать AdGuard VPN бесплатно?
Да, бесплатный тариф включает 3 ГБ трафика и 3 сервера, но для полноценного использования рекомендуется платный план.
Вопрос: Как настроить split-tunneling в CLI?
Используйте команды adguardvpn-cli site-exclusions add, remove, mode и другие для управления списками исключений.
Вопрос: Работает ли AdGuard VPN в России в 2026 году?
Да, AdGuard VPN доступен в России, принимает оплату рублями и использует обфускацию для обхода DPI. Однако для максимальной надёжности комбинируйте его с AdGuard DNS.
Вопросы и ответы
Чем режим TUN отличается от SOCKS5 в AdGuard VPN?
Режим TUN создаёт виртуальный сетевой интерфейс и перехватывает весь трафик устройства на уровне системы, не требуя настройки отдельных приложений. Режим SOCKS5 запускает локальный прокси, и только те программы, которые явно настроены на его использование, отправляют трафик через VPN. TUN проще для повседневного использования, а SOCKS5 даёт больше контроля и подходит для сценариев, когда нужно направить через VPN только определённые приложения.
Как предотвратить DNS-утечки при использовании SOCKS5?
В режиме SOCKS5 AdGuard VPN не изменяет системные DNS-настройки, поэтому приложения, которые обрабатывают имена хостов локально, могут использовать системный DNS в обход прокси. Чтобы избежать утечек, используйте клиенты с поддержкой socks5h (например, curl с флагом -x socks5h://127.0.0.1:1080), которые передают DNS-запросы через прокси. Также можно настроить AdGuard DNS на уровне приложения, если это поддерживается.
Что такое TrustTunnel и чем он отличается от VLESS?
TrustTunnel — это открытый VPN-протокол AdGuard, основанный на HTTP/2 CONNECT-запросах. Он маскирует трафик под обычный HTTPS, что делает его трудно обнаруживаемым для DPI. В отличие от VLESS, TrustTunnel поддерживает QUIC (HTTP/3), что устраняет head-of-line blocking, и мультиплексирует все UDP-пакеты в один стрим. Протокол также использует буферизацию на уровне HTTP/2, что повышает эффективность на мобильных устройствах.
Как настроить split-tunneling в AdGuard VPN через командную строку?
Для управления исключениями используйте команды adguardvpn-cli site-exclusions. Например, чтобы добавить сайт в исключения, выполните adguardvpn-cli site-exclusions add example.com. Для переключения между режимами General и Selective используйте adguardvpn-cli site-exclusions mode selective. Также можно использовать режим маршрутизации SCRIPT для тонкой настройки на уровне подсетей.
Работает ли AdGuard VPN в России в 2026 году?
Да, AdGuard VPN доступен в России. Компания принимает оплату картами «Мир», SberPay и Tinkoff Pay, что удобно для местных пользователей. Протокол TrustTunnel маскирует трафик под HTTPS, что помогает обходить DPI. Однако для максимальной надёжности рекомендуется комбинировать AdGuard VPN с AdGuard DNS и использовать режим совместимости на Android при агрессивных блокировках.
Какие тарифы AdGuard VPN доступны и сколько стоят?
Бесплатный тариф включает 3 ГБ трафика и 3 сервера. Платные тарифы: Базовый (999 рублей в год, 10 устройств, безлимитный трафик), Семейный (1499 рублей в год, безлимит устройств, включает AdGuard DNS Personal) и Пожизненный (2490 рублей единоразово). Оплата возможна российскими картами и криптовалютой.