Что такое «амнезия VPN» и зачем нужны списки сайтов
Термин «амнезия VPN» не является официальным названием какой-либо технологии, но в русскоязычном интернете так часто называют ситуацию, когда VPN-клиент «забывает» о некоторых сайтах и не направляет их трафик через туннель. На практике это реализуется через функцию раздельного туннелирования (split tunneling), которая позволяет указать, какие IP-адреса или приложения должны работать через VPN, а какие — напрямую.
Зачем это нужно? Основная причина — российские сайты и сервисы, такие как Ozon, Avito, Госуслуги, часто блокируют трафик из-за рубежа или работают некорректно при подключении через зарубежный VPN-сервер. Если весь трафик идёт через VPN, доступ к этим ресурсам может быть затруднён или полностью невозможен. Списки сайтов для исключений позволяют оставить прямой доступ к нужным российским ресурсам, а через VPN направлять только те запросы, которые требуют обхода блокировок.
Другая ситуация — когда VPN используется для доступа к заблокированным сервисам (YouTube, Discord, Instagram), но при этом нужно, чтобы остальной трафик шёл напрямую, чтобы не замедлять соединение и не тратить лимиты. В этом случае настраивается обратное правило: через VPN идут только адреса из списка, всё остальное — напрямую.
Таким образом, «амнезия» — это осознанное исключение части сайтов из VPN-туннеля, и для этого нужны актуальные списки IP-адресов и подсетей, которые регулярно обновляются.
Почему нельзя просто указать домен: особенности работы с IP-адресами
Многие пользователи пытаются добавить в исключения просто домен, например, youtube.com или gosuslugi.ru. Однако такой подход часто не работает. Причина в том, что VPN-клиенты, как правило, работают на уровне IP-адресов, а не доменных имён. Когда вы добавляете домен, приложение один раз резолвит его в IP-адрес и сохраняет это значение. Если сайт использует несколько IP-адресов или они меняются (что характерно для крупных сервисов), правило перестаёт работать корректно.
Например, YouTube использует тысячи IP-адресов, и указание только одного из них не обеспечит стабильный доступ. Аналогично, Госуслуги имеют несколько поддоменов (esia.gosuslugi.ru, lk.gosuslugi.ru, pos.gosuslugi.ru), каждый из которых может иметь собственные IP-адреса.
Поэтому для настройки раздельного туннелирования необходимо использовать IP-подсети (CIDR-записи), которые покрывают все адреса нужного сервиса. Такие списки можно получить на специализированных ресурсах, например, iplist.opencck.org, где собраны IP-зоны для популярных сайтов и сервисов.
Важно понимать, что широкие подсети могут захватывать адреса несвязанных ресурсов. Например, если вы добавите подсеть YouTube, в неё могут попасть адреса Google-сервисов, которые не имеют отношения к видео. Это может привести к тому, что часть трафика пойдёт через VPN, даже если вы этого не планировали. Поэтому при настройке стоит проверять, какие именно адреса входят в выбранные подсети.
Раздельное туннелирование в AmneziaVPN: режимы и ограничения
AmneziaVPN — один из самых популярных клиентов для обхода блокировок в России, и он предоставляет гибкие возможности раздельного туннелирования. В зависимости от операционной системы доступны разные режимы.
На Android можно настроить раздельное туннелирование как по IP-адресам, так и по приложениям, причём для каждого варианта доступны два режима: выбранные адреса/приложения работают через VPN или без VPN. На Windows также доступны оба варианта, но по приложениям — только режим исключений (выбранные приложения работают без VPN). На iOS, macOS и Linux — только по IP-адресам, без возможности выбора приложений.
Режим «Только адреса из списка должны открываться через VPN» считается наиболее эффективным и рекомендуемым для большинства сценариев. Он позволяет направить через VPN только те сайты, которые заблокированы, а весь остальной трафик оставить напрямую. Это снижает нагрузку на VPN-сервер и увеличивает скорость.
Режим «Адреса из списка не должны открываться через VPN» полезен, когда нужно оставить прямой доступ к локальным или провайдерским сетям, а всё остальное гнать через VPN. Однако для доступа к российским госуслугам и банкам лучше использовать обратный подход — настроить список адресов, которые должны идти через VPN, а не исключения.
Важно отметить, что в подключении Amnezia Free раздельное туннелирование по IP-адресам недоступно. Эта функция доступна только в платной версии или при использовании собственного сервера.
Готовые списки IP-адресов: где брать и как использовать
Для настройки раздельного туннелирования нужны актуальные списки IP-подсетей. Один из самых популярных ресурсов — iplist.opencck.org, который предоставляет списки для различных сервисов в формате, совместимом с AmneziaVPN. На сайте можно выбрать нужные сайты или разделы, отметить формат Amnezia и тип данных IPv4 (CIDR), а затем скачать файл ip-list.json для импорта в приложение.
Другой полезный проект — GitHub-репозиторий itdoginfo/allow-domains, который содержит списки доменов для маршрутизации. Там есть как общий список Russia inside (домены, которые должны работать напрямую), так и отдельные списки по заблокированным сервисам. Также есть список Russia outside — домены российских сервисов, к которым нужно подключаться из-за рубежа.
Для пользователей, которые хотят более тонкой настройки, существуют генераторы конфигов для AmneziaWG с поддержкой AllowedIPs. Например, некоторые сайты позволяют сгенерировать конфиг с уже прописанными списками IP для сплит-туннелинга. Это удобно, если вы используете связку AmneziaWG + Cloudflare WARP.
Важно помнить, что списки IP-адресов регулярно меняются, поэтому их нужно обновлять. Рекомендуется проверять актуальность списков хотя бы раз в месяц, особенно для крупных сервисов, которые часто меняют свою инфраструктуру.
Как настроить исключения для российских сайтов: пошаговая инструкция
Рассмотрим настройку раздельного туннелирования для доступа к российским сайтам без VPN на примере AmneziaVPN.
- Откройте сайт iplist.opencck.org/ru.
- Выберите формат Amnezia и тип данных IP-зоны IPv4 (CIDR).
- Отметьте галочками нужные сайты или разделы. Для доступа к Госуслугам, например, можно выбрать раздел «Госуслуги» или добавить вручную подсети, полученные через nslookup.
- Внизу страницы поставьте галочку «Сохранить как файл» и нажмите «Отправить» — скачается файл ip-list.json.
- В приложении AmneziaVPN перейдите в настройки раздельного туннелирования сайтов.
- Выберите режим «Адреса из списка не должны открываться через VPN» (если вы хотите, чтобы выбранные сайты работали напрямую) или «Только адреса из списка должны открываться через VPN» (если вы хотите, чтобы через VPN шли только выбранные сайты, а остальные — напрямую).
- Нажмите на значок ⋮ (три точки) и выберите «Заменить список с сайтами» или «Добавить импортированные сайты к существующим».
- Укажите путь к скачанному файлу ip-list.json и импортируйте его.
- Включите раздельное туннелирование и подключитесь к VPN.
Если вы хотите добавить исключения вручную, можно использовать команду nslookup для получения IP-адресов нужных доменов. Например, для Госуслуг:
- nslookup gosuslugi.ru
- nslookup esia.gosuslugi.ru
- nslookup lk.gosuslugi.ru
- nslookup pos.gosuslugi.ru
Полученные IP-адреса нужно добавить в список исключений в формате CIDR (например, 192.168.1.0/24).
AmneziaWG и Cloudflare WARP: как использовать списки для обхода блокировок
AmneziaWG — это модификация протокола WireGuard, разработанная командой Amnezia VPN для повышения устойчивости к цензуре. Она маскирует трафик, чтобы избежать обнаружения системами DPI (Deep Packet Inspection). В сочетании с Cloudflare WARP эта связка позволяет бесплатно и безлимитно обходить блокировки YouTube, Discord и других сервисов.
Для настройки AmneziaWG с WARP необходимо сгенерировать конфигурационный файл на одном из специализированных сайтов-генераторов. Такие сайты позволяют получить конфиг одним кликом, с опциями для WARP+ или стандартного WARP. После генерации файл импортируется в приложение AmneziaVPN.
Однако у этой связки есть особенность: Cloudflare WARP может ограничивать трафик на бесплатных аккаунтах, а для WARP+ нужны реферальные ключи. Кроме того, endpoint'ы Cloudflare периодически блокируются РКН, поэтому конфиги приходится обновлять. Разработчики рекомендуют менять конфиги еженедельно, чтобы избежать блокировок.
Для раздельного туннелирования в AmneziaWG можно использовать списки AllowedIPs. Например, если вы хотите, чтобы через VPN шёл только трафик YouTube, нужно указать в AllowedIPs подсети YouTube, а все остальные адреса исключить. Это можно сделать вручную или с помощью генераторов, которые предоставляют готовые списки IP для сплит-туннелинга.
Важно помнить, что AmneziaWG поддерживает только IPv4, поэтому при настройке нужно использовать только IPv4-адреса.
Альтернативные подходы: чёрные и белые списки, прокси, собственный сервер
Помимо раздельного туннелирования в VPN-клиенте, существуют и другие способы организации доступа к интернету с учётом блокировок.
Один из подходов — использование чёрных списков, когда через VPN идёт только трафик к заблокированным ресурсам, а всё остальное — напрямую. Это реализуется через маршрутизацию на уровне роутера или операционной системы. Например, можно настроить iptables + ipset на Linux-сервере, чтобы направлять в туннель только определённые IP-адреса.
Другой подход — использование прокси-серверов. Вместо полноценного VPN можно поднять SOCKS5-прокси на зарубежном сервере и настроить браузер или отдельные приложения на работу через него. Это позволяет точечно обходить блокировки, не затрагивая остальной трафик.
Для продвинутых пользователей рекомендуется арендовать собственный VPS-сервер и установить на него VPN-сервер (например, WireGuard или AmneziaWG). Это даёт полный контроль над маршрутизацией и не зависит от публичных генераторов конфигов. Стоимость VPS начинается от 300–500 рублей в месяц, что сопоставимо с подпиской на коммерческий VPN, но при этом вы получаете выделенный сервер без ограничений по трафику.
Также существуют готовые решения, такие как AntiZapret-VPN, которые автоматически генерируют списки адресов для обхода блокировок. Эти проекты регулярно обновляются и могут быть полезны для пользователей, которые не хотят разбираться в тонкостях настройки.
Частые ошибки при настройке исключений и как их избежать
При настройке раздельного туннелирования пользователи часто допускают ошибки, которые приводят к неработоспособности VPN или недоступности нужных сайтов.
Одна из самых распространённых ошибок — добавление только домена вместо IP-подсетей. Как уже упоминалось, домен резолвится в один IP-адрес, который может быть неактуален. Чтобы избежать этой ошибки, всегда используйте списки IP-подсетей с сайтов типа iplist.opencck.org.
Вторая ошибка — использование слишком широких подсетей. Например, если добавить подсеть 0.0.0.0/0, то весь трафик пойдёт через VPN, что сведёт на нет смысл исключений. Старайтесь использовать точечные подсети, которые покрывают только нужные сервисы.
Третья ошибка — забывают про IPv6. AmneziaVPN поддерживает только IPv4, поэтому если сайт использует IPv6, он может не работать через VPN. В этом случае нужно отключить IPv6 на устройстве или настроить маршрутизацию для IPv6-трафика отдельно.
Четвёртая ошибка — не обновлять списки. IP-адреса крупных сервисов меняются, и если вы используете устаревший список, доступ может пропасть. Регулярно проверяйте обновления на сайтах-источниках.
Наконец, пятая ошибка — игнорирование конфликтов с другими VPN-клиентами. Если у вас одновременно запущено несколько VPN-сервисов, они могут конфликтовать, и раздельное туннелирование будет работать некорректно. Рекомендуется использовать только один VPN-клиент.
Практические примеры: настройка для YouTube, Discord и Госуслуг
Рассмотрим несколько типовых сценариев настройки раздельного туннелирования.
Сценарий 1: YouTube через VPN, остальное напрямую. Если вы хотите смотреть YouTube без замедлений, а остальные сайты открывать напрямую, настройте режим «Только адреса из списка должны открываться через VPN». На сайте iplist.opencck.org выберите раздел YouTube, скачайте файл и импортируйте его. После этого весь трафик к YouTube пойдёт через VPN, а остальной — напрямую.
Сценарий 2: Discord через VPN, игры без VPN. Для геймеров актуальна ситуация, когда Discord заблокирован, но игровые серверы работают лучше без VPN. Настройте режим «Только адреса из списка должны открываться через VPN» и добавьте в список только подсети Discord. Это позволит общаться в Discord, не влияя на пинг в играх.
Сценарий 3: Госуслуги без VPN, всё остальное через VPN. Если вы хотите, чтобы все сайты, кроме Госуслуг, работали через VPN, используйте режим «Адреса из списка не должны открываться через VPN». Добавьте в список исключений подсети Госуслуг (можно получить через nslookup). Тогда Госуслуги будут открываться напрямую, а остальной трафик пойдёт через VPN.
Сценарий 4: Торренты без VPN. На Windows можно добавить торрент-клиент в список приложений, которые работают без VPN. Это удобно, если VPN-сервер ограничивает торрент-трафик (например, в AmneziaVPN торренты работают только на локации Швейцария).
Безопасность и конфиденциальность при использовании списков исключений
Использование раздельного туннелирования и списков исключений связано с определёнными рисками для конфиденциальности.
Когда часть трафика идёт напрямую, ваш интернет-провайдер видит, какие сайты вы посещаете. Если вы исключаете из VPN российские сайты, провайдер может видеть, что вы заходите на Госуслуги или Ozon, но это не является чувствительной информацией. Однако если вы исключаете из VPN какие-то другие ресурсы, это может раскрыть ваши предпочтения.
Кроме того, при использовании публичных списков IP-адресов есть риск, что они содержат адреса, принадлежащие не тем сервисам, которые вы ожидаете. Это может привести к утечке трафика или, наоборот, к блокировке доступа к нужным ресурсам.
Для повышения безопасности рекомендуется:
- Использовать только проверенные источники списков (например, iplist.opencck.org или официальные репозитории).
- Регулярно обновлять списки.
- Не исключать из VPN сайты, которые могут содержать чувствительные данные, если вы не уверены в их безопасности.
- Использовать KillSwitch в VPN-клиенте, чтобы при обрыве VPN-соединения трафик не шёл напрямую (если это критично).
Также стоит помнить, что раздельное туннелирование не является полной анонимизацией. Если вам нужна максимальная конфиденциальность, лучше использовать VPN для всего трафика, а исключения делать только для тех сайтов, которые без этого не работают.
Вопросы и ответы
Что такое «амнезия VPN» и как она работает?
«Амнезия VPN» — это неофициальный термин, обозначающий ситуацию, когда VPN-клиент не направляет трафик к определённым сайтам через туннель. Это реализуется через функцию раздельного туннелирования (split tunneling), которая позволяет указать IP-адреса или приложения, работающие напрямую или через VPN. Например, можно настроить, чтобы российские сайты (Ozon, Avito, Госуслуги) открывались без VPN, а заблокированные сервисы (YouTube, Discord) — через VPN.
Почему нельзя просто добавить домен в список исключений?
Домен резолвится в один IP-адрес, который может быть неактуален или не покрывать все адреса сервиса. Крупные сайты используют тысячи IP-адресов, которые меняются. Поэтому для корректной работы нужно использовать IP-подсети (CIDR), которые покрывают все адреса нужного сервиса. Такие списки можно получить на iplist.opencck.org или в GitHub-репозиториях.
Какие режимы раздельного туннелирования доступны в AmneziaVPN?
В AmneziaVPN доступны два режима: «Только адреса из списка должны открываться через VPN» и «Адреса из списка не должны открываться через VPN». На Android и Windows также есть раздельное туннелирование по приложениям. На iOS, macOS и Linux — только по IP-адресам. В бесплатной версии Amnezia Free раздельное туннелирование по IP-адресам недоступно.
Где взять актуальные списки IP-адресов для исключений?
Основные источники: сайт iplist.opencck.org (поддерживает формат Amnezia), GitHub-репозиторий itdoginfo/allow-domains (списки Russia inside и Russia outside), а также генераторы конфигов для AmneziaWG, которые предоставляют готовые списки AllowedIPs. Рекомендуется обновлять списки регулярно, так как IP-адреса меняются.
Как настроить, чтобы Госуслуги работали без VPN, а остальное через VPN?
Используйте режим «Адреса из списка не должны открываться через VPN» в AmneziaVPN. Добавьте в список исключений IP-подсети Госуслуг, которые можно получить через команду nslookup для доменов gosuslugi.ru, esia.gosuslugi.ru, lk.gosuslugi.ru, pos.gosuslugi.ru. Импортируйте список и включите раздельное туннелирование.
Какие ошибки чаще всего допускают при настройке исключений?
Основные ошибки: добавление только домена вместо IP-подсетей, использование слишком широких подсетей (например, 0.0.0.0/0), игнорирование IPv6 (AmneziaVPN поддерживает только IPv4), нерегулярное обновление списков, а также конфликты с другими VPN-клиентами. Чтобы избежать ошибок, используйте проверенные источники списков и регулярно их обновляйте.
Безопасно ли использовать публичные списки IP-адресов?
Публичные списки могут содержать неточности или устаревшие данные, что может привести к утечке трафика или блокировке доступа. Рекомендуется использовать проверенные источники (iplist.opencck.org, официальные репозитории) и проверять, какие адреса входят в выбранные подсети. Также важно помнить, что раздельное туннелирование не обеспечивает полную анонимность, так как часть трафика идёт напрямую.