Зачем нужен другой VPN и что это значит
Под «другим VPN» обычно понимают либо подключение к альтернативному VPN-серверу или провайдеру, либо использование нестандартного способа организации защищённого соединения. Причины могут быть разными: основной сервис недоступен в регионе, требуется обойти блокировки, повысить анонимность или подключить устройство, которое не поддерживает VPN-приложения.
Важно понимать, что смена VPN не всегда означает смену провайдера. Иногда достаточно переключиться на другой протокол или сервер в настройках текущего сервиса. Однако если стоит задача радикально изменить точку выхода в интернет или скрыть факт использования VPN, потребуются более сложные схемы, например двойной VPN или подключение через собственный сервер.
В этой статье мы разберём основные сценарии: от простого переключения протокола до настройки VPN без приложения и организации цепочек из нескольких серверов. Также обсудим, какие риски и ограничения существуют у каждого подхода.
Встроенные протоколы: VPN без установки приложения
Самый простой способ «войти через другой VPN» — использовать встроенные в операционную систему протоколы IKEv2/IPsec и L2TP/IPsec. Они доступны на iOS, macOS, Windows, Android и даже на многих роутерах. Для подключения нужны лишь адрес сервера, логин и пароль — никаких дополнительных программ.
IKEv2/IPsec — современный протокол, который поддерживается большинством систем «из коробки». Он быстро восстанавливает соединение при смене сети (например, при переходе с Wi-Fi на мобильный интернет) и считается более надёжным, чем L2TP. L2TP/IPsec — более старая технология, которая требует двойной упаковки данных (сначала L2TP-туннель, затем шифрование IPsec), из-за чего работает медленнее и легче распознаётся системами фильтрации.
Если ваш VPN-провайдер предоставляет доступ по этим протоколам, вы можете настроить подключение прямо в системных настройках. Это особенно удобно, когда установка приложения запрещена политикой компании или в магазине приложений нет нужного клиента.
Пошаговая настройка встроенного VPN на разных платформах
Рассмотрим, как настроить встроенный VPN на основных платформах.
iPhone и iPad:
- Откройте «Настройки» → «Основные» → «VPN и управление устройством» → «VPN».
- Нажмите «Добавить конфигурацию VPN».
- Выберите тип «IKEv2».
- Заполните поля: описание (любое), адрес сервера, удалённый ID, имя учётной записи, пароль.
- Сохраните и включите переключатель.
Windows 10/11:
- Перейдите в «Параметры» → «Сеть и Интернет» → «VPN».
- Нажмите «Добавить VPN-подключение».
- В поле «Поставщик услуг» выберите «Windows (встроенный)».
- В поле «Тип VPN» укажите «IKEv2».
- Введите имя подключения, адрес сервера, имя пользователя и пароль.
- Сохраните и подключитесь через список сетей.
macOS:
- Откройте «Системные настройки» → «Сеть».
- Нажмите «+» и выберите интерфейс «VPN».
- В качестве типа VPN укажите «L2TP через IPSec».
- Введите адрес сервера и имя учётной записи.
- В «Параметрах аутентификации» укажите пароль и общий ключ (pre-shared key).
Android:
- Перейдите в «Настройки» → «Сеть и интернет» → «VPN».
- Нажмите «+» или «Добавить VPN-профиль».
- Выберите тип «IKEv2/IPSec PSK» или «L2TP/IPSec PSK» (зависит от прошивки).
- Заполните поля сервера и учётных данных.
Роутер:
- Зайдите в админ-панель роутера.
- Найдите раздел VPN-клиента (обычно рядом с настройками WAN).
- Выберите IKEv2/IPsec или L2TP/IPsec.
- Введите сервер, логин и пароль.
- Сохраните настройки — теперь все устройства, подключённые к роутеру, будут использовать VPN.
Двойной VPN: разделение точки входа и выхода
Двойной VPN — это схема, при которой трафик проходит через два (или более) VPN-сервера. Это позволяет разделить IP-адрес, к которому вы подключаетесь, и IP-адрес, с которого вы выходите в интернет. Такой подход повышает анонимность: наблюдатель видит только первое подключение, а конечный IP-адрес не связан с вами напрямую.
Существует несколько вариантов реализации двойного VPN:
VPN между серверами. Клиент подключается к первому серверу, а тот уже устанавливает туннель ко второму. Промежуточные серверы видны в трассировке, и каждый из них имеет доступ к расшифрованному трафику. Этот способ прост в настройке, но требует доверия к провайдеру.
VPN через прокси. Трафик сначала идёт в VPN-туннель, а затем через прокси-сервер. Часто используется для маскировки VPN-трафика под другой протокол. Прокси не виден в трассировке, но настройка сложнее.
VPN внутри VPN. На клиенте поднимаются два туннеля, вложенных друг в друга. Это самый медленный и «параноидальный» способ, но промежуточные серверы не видят открытый трафик. Требует сложной настройки маршрутов и запуска клиентов в правильном порядке.
Если вы арендуете собственный VDS-сервер, можно настроить двойной VPN, просто добавив несколько IP-адресов на один сервер. Тогда точка входа и точка выхода будут разными IP, но физически сервер один — это даёт максимальную скорость и минимальные задержки.
Как настроить двойной VPN на собственном сервере
Рассмотрим практический пример настройки двойного VPN на VDS с двумя IP-адресами. Этот метод не требует сложных цепочек и позволяет получить раздельные точки входа и выхода.
- Закажите VDS в подходящем дата-центре и добавьте дополнительный IP-адрес. Обычно это делается в панели управления хостинг-провайдера.
- Назначьте PTR-записи для обоих IP, чтобы их можно было различать. Например, для точки входа — good.citizen.vpn, для точки выхода — super.cool.guy.vpn.
- Проверьте, какой IP используется как внешний. Выполните
curl ifconfig.co— вы увидите IP, с которого идёт запрос. Это будет точка выхода. - Проверьте точку входа, используя SSH с SOCKS-прокси:
ssh -D 9999 root@good.citizen.vpn, затемcurl -x socks5h://127.0.0.1:9999 ifconfig.co. Вы должны увидеть IP точки выхода. - Настройте VPN-сервер (например, IKEv2/IPsec) на точке входа. Для этого потребуется выпустить SSL-сертификат (например, через Let's Encrypt) для домена, указывающего на IP точки входа.
- Сконфигурируйте StrongSwan (или другой VPN-демон) так, чтобы он принимал подключения на IP точки входа, а исходящий трафик шёл через IP точки выхода.
Этот подход позволяет получить двойной VPN без потери скорости, так как трафик терминируется на одном сервере. Однако он требует базовых навыков администрирования Linux.
Общий доступ к VPN-подключению: как защитить другие устройства
Если у вас есть устройство, которое не поддерживает VPN-приложения (например, игровая консоль или Smart TV), можно использовать общий доступ к VPN-подключению с компьютера. Это позволяет направить трафик других устройств через VPN-туннель вашего ПК.
Windows:
- Подключитесь к VPN, используя протокол OpenVPN (он создаёт отдельный сетевой адаптер).
- Включите мобильный хот-спот: «Параметры» → «Сеть и Интернет» → «Мобильный хот-спот».
- Откройте «Сетевые подключения» (ncpa.cpl) и найдите адаптер VPN (например, TAP-ProtonVPN).
- В свойствах адаптера перейдите на вкладку «Доступ» и разрешите другим пользователям сети использовать подключение к интернету.
- Выберите адаптер мобильного хот-спота в выпадающем списке.
Linux:
- Подключитесь к VPN.
- Создайте точку доступа Wi-Fi через настройки сети (в GNOME, KDE или другой среде).
- Убедитесь, что у вас есть два сетевых интерфейса: один для подключения к интернету (например, Ethernet), другой для хот-спота (Wi-Fi).
- После активации хот-спота трафик подключённых устройств автоматически пойдёт через VPN.
Важно: общий доступ к VPN не поддерживается на Chrome OS, Android, iOS и iPadOS. В macOS это возможно только с OpenVPN, но поддержка этого протокола в официальном приложении Proton VPN прекращена.
Как выбрать протокол для другого VPN
Выбор протокола зависит от ваших задач и условий сети.
IKEv2/IPsec — хороший выбор для мобильных устройств, так как он быстро переключается между сетями и устойчив к блокировкам. Он встроен в большинство ОС, не требует установки дополнительного ПО.
L2TP/IPsec — более старая технология, которая часто блокируется провайдерами из-за характерной сигнатуры (UDP-порты 500 и 4500, протокол ESP). Если вы замечаете, что L2TP не подключается в мобильной сети, но работает через Wi-Fi, скорее всего, проблема в NAT оператора.
OpenVPN — универсальный протокол, который поддерживается большинством VPN-сервисов. Он требует установки клиента, но обеспечивает хорошую совместимость и возможность настройки общих доступов.
WireGuard и его модификации (например, AmneziaWG) — современные протоколы с высокой скоростью и низкой задержкой. Они используют лёгкое шифрование ChaCha20 и меньше служебных данных. AmneziaWG специально разработан для обхода систем фильтрации.
V2Ray и Shadowsocks — протоколы, которые маскируют трафик под обычный HTTPS, что делает их практически неотличимыми от обычного веб-трафика. Они эффективны в странах с жёсткой цензурой, но требуют установки специального клиента.
Если вам нужно «войти через другой VPN» в условиях блокировок, выбирайте протоколы с обфускацией, такие как AmneziaWG или V2Ray. Если важна простота и совместимость — используйте встроенные IKEv2 или L2TP.
Ограничения и риски при использовании другого VPN
При использовании альтернативных VPN-решений важно учитывать несколько ограничений.
Скорость. Двойные VPN и VPN внутри VPN значительно снижают скорость из-за множественной инкапсуляции. Каждый дополнительный туннель добавляет задержку и уменьшает MTU (максимальный размер пакета).
Безопасность. В цепочках VPN каждый промежуточный сервер имеет доступ к расшифрованному трафику (если только не используется VPN внутри VPN). Это значит, что вы должны доверять каждому оператору сервера.
Блокировки. Встроенные протоколы IKEv2 и L2TP легко распознаются системами фильтрации. Если провайдер блокирует эти протоколы, соединение не установится. В таких случаях приходится использовать обфусцированные протоколы, но они требуют установки клиента.
Совместимость. Не все устройства поддерживают все протоколы. Например, на macOS встроенный клиент работает только с L2TP, а для OpenVPN требуется стороннее приложение.
Ограничения общего доступа. Общий доступ к VPN-подключению не работает на мобильных ОС, а на Windows требует использования OpenVPN. Кроме того, при раздаче VPN через хот-спот скорость может снижаться, особенно на слабых роутерах.
Практические советы и частые ошибки
При настройке другого VPN часто допускают одни и те же ошибки. Вот несколько советов, которые помогут их избежать.
Проверяйте активный профиль. Если на устройстве уже настроен другой VPN-профиль, он может конфликтовать с новым. Отключите старый профиль перед подключением нового.
Не путайте поля. На macOS при настройке L2TP легко перепутать пароль пользователя и общий ключ. Внимательно читайте подписи полей.
Используйте правильный тип протокола. В настройках Android тип может называться «IKEv2/IPSec PSK» или «L2TP/IPSec PSK». Выбор неправильного типа приведёт к ошибке подключения.
Проверяйте IP-адрес. После подключения к VPN обязательно проверьте свой IP-адрес через сервис типа ifconfig.co. Это поможет убедиться, что трафик действительно идёт через нужный сервер.
Учитывайте особенности NAT. Если VPN не подключается в мобильной сети, но работает через Wi-Fi, проблема может быть в carrier-grade NAT оператора, который не пропускает ESP-пакеты. В этом случае попробуйте IKEv2 или переключитесь на другой протокол.
Не забывайте про MTU. При использовании нескольких туннелей MTU уменьшается, что может вызывать проблемы с загрузкой некоторых сайтов. В таких случаях уменьшите MTU в настройках VPN-клиента.
Вопросы и ответы
Можно ли использовать VPN без установки приложения?
Да, можно. Для этого используйте встроенные в операционную систему протоколы IKEv2/IPsec или L2TP/IPsec. Они доступны в настройках iOS, macOS, Windows, Android и на многих роутерах. Вам потребуется только адрес сервера, логин и пароль от VPN-провайдера.
Чем отличается двойной VPN от обычного?
Двойной VPN использует два или более сервера, разделяя точку входа и точку выхода. Это повышает анонимность, так как наблюдатель видит только первое подключение, а конечный IP не связан с вами напрямую. Однако скорость снижается, а настройка сложнее.
Какой протокол лучше выбрать для обхода блокировок?
Для обхода блокировок лучше всего подходят протоколы с обфускацией: AmneziaWG, V2Ray, Shadowsocks. Они маскируют трафик под обычный HTTPS или UDP, что делает их незаметными для систем фильтрации. Встроенные IKEv2 и L2TP легко распознаются и могут быть заблокированы.
Можно ли раздать VPN с компьютера на другие устройства?
Да, можно. В Windows для этого нужно использовать OpenVPN и включить мобильный хот-спот, а затем разрешить общий доступ к VPN-адаптеру. В Linux достаточно создать точку доступа Wi-Fi. Однако эта функция не поддерживается на Android, iOS и Chrome OS.
Почему VPN не подключается в мобильной сети, но работает через Wi-Fi?
Скорее всего, проблема в carrier-grade NAT оператора, который не пропускает ESP-пакеты, используемые в L2TP/IPsec. Попробуйте использовать IKEv2 или переключитесь на другой протокол, например WireGuard или OpenVPN.
Что делать, если провайдер блокирует L2TP?
Попробуйте IKEv2/IPsec — у него другая сигнатура, и он часто проходит там, где L2TP заблокирован. Если и IKEv2 не работает, используйте протоколы с обфускацией, такие как AmneziaWG или V2Ray, но для них потребуется установить клиент.
Как проверить, что VPN действительно работает?
После подключения к VPN зайдите на сайт типа ifconfig.co или 2ip.ru и проверьте свой IP-адрес. Он должен соответствовать IP-адресу VPN-сервера, а не вашему реальному. Также можно проверить DNS-запросы и убедиться, что они не утекают.