VIPmango

Сервис работает

VPN, который работает в России

YouTube, Instagram, Telegram — на полной скорости. Без рекламы, без логов, подключение за минуту.

Есть Telegram — заберите 3 дня бесплатно. Нет Telegram — оформите месяц на сайте за 200 ₽, ключ сразу. Проверка за 10 ₽ — в кубиках ниже.

Работает у всех операторов РФ · Скорость до 1 Гбит/с · Тарифы от 200 ₽/мес Оплата по СБП и картой «Мир»

Настройка VPN: от встроенного клиента до своего сервера на роутере

Вы садитесь в кафе с ноутбуком, включаете VPN — и вместо работы смотрите на крутящийся спиннер. Причина чаще всего не в провайдере, а в неверном типе подключения или забытом DNS. Разбираем, как настроить всё один раз и забыть.

Быстрый старт: три пути подключиться

Вы в аэропорту, открываете ноутбук, нужно срочно зайти в корпоративную почту. VPN висит на «Подключение…» и молчит. Знакомо? В 90% случаев проблема в выборе способа. Есть всего три сценария, и от правильного выбора зависит, будете ли вы работать через пять минут или копаетесь в настройках час.

Сценарий 1: Купили подписку коммерческого сервиса (Nord, Amnezia, Proton, Outline). Не лезьте в настройки ОС. Качайте официальное приложение провайдера. Только оно даст Kill Switch, обход DPI, автообновление конфигов и Split Tunneling кнопками. Ручная настройка встроенного клиента лишает вас этих функций.

Сценарий 2: Вам выдали адрес, логин и пароль от корпоративного/учебного сервера. Тут нужен встроенный клиент ОС. Никаких сторонних программ — админы настроили доступ именно под стандартные протоколы (обычно IKEv2 или L2TP/IPsec).

Сценарий 3: Хотите, чтобы VPN был на телевизоре, приставке и телефоне гостей одновременно. Настраиваете клиент на роутере. Весь трафик дома уходит в туннель автоматически. Минус — процессор роутера может не потянуть шифрование на 500 Мбит/с, скорость упадёт до 50–100 Мбит/с.

Правило: коммерческий VPN — только приложение провайдера. Корпоративный доступ — только встроенный клиент. Вся сеть — только роутер.

Подготовка: какие данные собрать перед настройкой

Открывать «Настройки» с пустыми руками — гарантированная ошибка 800 (сервер недоступен) или 691 (доступ запрещён). Соберите досье заранее, как перед визовым интервью. Вам понадобятся четыре пункта, без которых ни один клиент не поднимет туннель.

  1. Адрес сервера (Hostname/IP). Не «vpn.firma.ru», а конкретный IP (1.2.3.4) или домен, который резолвится. Проверьте пингом или nslookup — если не резолвится, VPN не поднимется.
  2. Тип VPN (Протокол). Это главное. PPTP — старый, дырявый, заблокирован везде. L2TP/IPsec — стандарт корпораций, требует предварительного ключа (PSK). IKEv2 — лучший для телефонов (держит связь при смене Wi-Fi на LTE). SSTP — маскируется под HTTPS (TCP 443), пробивает фаерволы отелей. WireGuard / AmneziaWG / VLESS — современные, быстрые, но встроенный клиент Windows их не поддерживает, нужны приложения.
  3. Учётные данные. Логин/пароль — база. Сертификат пользователя (.pfx, .p12) — для корпораций с PKI. Приватный ключ и публичный ключ сервера — для WireGuard. Файл конфига .ovpn — для OpenVPN. QR-код — удобнее для мобильных.
  4. DNS-серверы. Если не пропишете — утечка DNS гарантирована. Ваш провайдер будет видеть, какие сайты вы посещаете, даже внутри туннеля. Спросите у админа корп. DNS (обычно 10.x.x.x) или используйте публичные (1.1.1.1, 94.140.14.14) для коммерческих VPN.

Совет: сделайте скриншот окна с настройками сервера или сохраните в заметки. Перепечатывать с телефона на ноутбук — путь к опечатке в IP-адресе.

Настройка займёт меньше, чем чтение этой статьи Ключ сразу после оплаты на сайте. 3 дня за 10 ₽ или полноценный тариф. Тарифы от 200 ₽/мес · СБП и карта · ключ сразу после оплаты Получить ключ

Windows 10 и 11: настройка через встроенный клиент

Открываем «Параметры» (Win+I) → «Сеть и интернет» → «VPN» → «Добавить VPN-подключение». Здесь начинается самое интересное. Поле «Поставщик VPN» оставьте Windows (встроенные). Не выбирайте «Автоматически» — система попробует PPTP, он упадёт, и вы подумаете, что сервер сломан.

В поле «Тип VPN» выбирайте строго то, что дал админ: IKEv2 (лучший баланс), L2TP/IPsec с предварительным ключом (часто в корпорациях), SSTP (если только TCP 443 открыт). Для L2TP в поле «Предварительный ключ» вбивайте PSK (общий секрет), а не пароль пользователя.

Тип входа: «Имя пользователя и пароль». Заполните поля. Галочку «Запомнить мои учётные данные» ставьте, иначе вводите каждый раз.

Важное: DNS и маршруты не настраиваются в GUI. Встроенный клиент тянет DNS физического адаптера — утечка 100%. Лечится через PowerShell (от админа):

Set-VpnConnection -Name "MyVPN" -SplitTunneling $true -DnsServerAddresses 10.0.0.1, 1.1.1.1

Split Tunneling ($true) заставляет в туннель лезть только трафик до корп. подсетей. Остальное (YouTube, банки) идёт напрямую — скорость выше, банки не блокируют. Добавьте маршруты:

Add-VpnConnectionRoute -ConnectionName "MyVPN" -DestinationPrefix 10.0.0.0/8 -RouteMetric 1

Если после коннекта интернет пропал — сбросьте IPv6 на VPN-адаптере: «Сетевые подключения» (ncpa.cpl) → ПКМ по VPN-адаптеру → Свойства → снимите галочку IPv6. Windows любит уходить в IPv6 мимо туннеля.

macOS, iOS и iPadOS: настройка и импорт профилей

На Маке заходите в «Системные настройки» → «Сеть» → плюсик внизу списка → Интерфейс: VPN → Тип: IKEv2 (или L2TP/IPsec). Имя — любое. Адрес сервера и Remote ID — то, что дал админ (часто совпадают). Локальный ID — обычно ваш email или логин. Настройки аутентификации: «Имя пользователя и пароль» или «Сертификат». Если есть .mobileconfig — просто дважды кликните по файлу, профиль сам встанет в «Настройки» → «Общие» → «VPN и управление устройством». Это единственный способ засунуть в iOS сложные настройки (кастомные DNS, MTU, сертификаты) без боли.

На iPhone/iPad: «Настройки» → «Основные» → «VPN и управление устройством» → «VPN» → «Добавить конфигурацию». Тип: IKEv2. Описание — понятное название. Сервер, Remote ID, Local ID — из данных админа. Аутентификация: «Пользователь» (логин/пароль) или «Сертификат» (если профиль не ставили). Включите «VPN по запросу» (VPN on Demand) для корпоративных доменов — туннель поднимется сам, когда вы откроете intranet.firma.ru.

Нюанс Apple: IKEv2 на iOS требует валидный сертификат сервера (Let's Encrypt или корп. CA). Самоподписанный — не заведётся, выдаст «Невозможно проверить подлинность сервера». Лечение: просить админа нормальный серт или использовать профиль .mobileconfig с доверенным корневым сертификатом. Для WireGuard на Apple — только приложение WireGuard из App Store (QR-код или импорт конфига), встроенного клиента нет.

Android: встроенный клиент и приложения для новых протоколов

Андроид — единственная ОС, где встроенный клиент умеет IKEv2 и L2TP/IPsec из коробки без танцев с бубном. «Настройки» → «Сеть и интернет» → «VPN» → плюсик. Имя — любое. Тип: IKEv2/IPSec PSK или IKEv2/IPSec RSA (если есть сертификат). Адрес сервера, идентификаторы, логин/пароль — из досье. Готово. Но есть подвох: встроенный клиент не умеет WireGuard, AmneziaWG, VLESS, Shadowsocks. А в РФ 90% рабочих самоподнятых серверов и коммерческих сервисов (Amnezia, Outline, v2ray) работают именно на них.

Поэтому на Андроиде ставим приложения-клиенты. Список де-факто стандартов:

  • WireGuard — официальный клиент. Сканирует QR-код с сервера за 3 секунды. Поддерживает исключение приложений (Split Tunneling) и «Блокировать соединения без VPN» (Kill Switch) в настройках системы → VPN → значок шестерёнки у профиля WireGuard.
  • AmneziaVPN — обёртка над WireGuard/AmneziaWG/OpenVPN/Shadowsocks. Генерирует конфиг на сервере, выдаёт QR/файл/ссылку. Имеет встроенный Kill Switch и обфускацию.
  • v2rayTun / Sing-box / NekoBox — для VLESS, VMess, Trojan, Hysteria2, Tuic. Поддерживают правила маршрутизации (geosite, geoip), FakeDNS, TUN-режим. Sing-box сейчас самый быстрый и современный.

Важно: в настройках Андроид 10+ включите «Частный DNS» (dns.google или dns.adguard.com) — это спасёт от утечек DNS, если VPN-клиент их не форсит. И проверьте «Блокировать соединения без VPN» для выбранного приложения, иначе при разрыве трафик уйдёт в чистую сеть.

Роутер: VPN на всю квартиру без настройки каждого гаджета

Хотите, чтобы умная колонка, телевизор и телефон жены ходили в интернет через Японию? Настраиваете клиент на роутере. Один коннект — вся сеть за туннелем. Но процессор роутера — не Xeon. Шифрование WireGuard на Keenetic Peak (dual-core 1.3 GHz) тянет ~400 Мбит/с. На старом ASUS AC68U — 80–100 Мбит/с. OpenVPN в 3–5 раз медленнее. Считаете скорость тарифа 500 Мбит/с — готовьтесь к просадке до 100–150 Мбит/с на роутере за 5 тысяч рублей.

Keenetic (OS 3.7+) — самый удобный для пользователя. «Веб-интерфейс» → «Другие соединения» → «WireGuard VPN» / «OpenVPN» → «Добавить соединение». Вставляете приватный ключ, пир (endpoint), публичный ключ сервера, allowed IPs (0.0.0.0/0 для всего трафика). DNS прописываете в настройках самого WireGuard-интерфейса — Keenetic не даёт утечки. Есть галочка «Использовать для выхода в интернет» — включает политику маршрутизации.

ASUS (Merlin) — VPN Client вкладка → OpenVPN / WireGuard. Загружаете .ovpn или вбиваете ключи WireGuard. Включаете «Redirect Internet traffic» → «All». Policy Rules позволяют исключить устройства по MAC (телевизор, приставка) из туннеля.

OpenWrt — opkg install wireguard-tools kmod-wireguard luci-app-wireguard. Настройка через /etc/config/network и /etc/config/firewall. Гибче нет, но нужен навык CLI. MikroTik — /interface wireguard add ... + /ip route add dst-address=0.0.0.0/0 gateway=wireguard1. Мощно, дешево, но порог входа высокий. На любом роутере: отключайте IPv6 на WAN и VPN-интерфейсе, если не настраивали туннель v6 — иначе утечка гарантирована.

Протоколы: почему PPTP и L2TP устарели, и что выбрать вместо них

Админ прислал: «Тип: PPTP, сервер: vpn.firma.ru». Не настраивайте. PPTP (TCP 1723, GRE 47) — взломан в 2012 году, пароль брутфорсится за часы, Роскомнадзор блокирует порт 1723 по умолчанию. L2TP/IPsec (UDP 500, 4500, протокол ESP) — живой стандарт корпораций, но двойная инкапсуляция ест 15–20% скорости, а NAT-T часто ломается на мобильном интернете. SSTP (TCP 443) — выглядит как HTTPS, отлично пробивает фаерволы отелей и кафе, но только Windows/Mac/Linux (strongSwan), на телефонах нативно не работает.

Современный выбор — таблица:

ПротоколПортыСкоростьОбход блокировок (РФ)Где работает нативно
PPTPTCP 1723, GRE 47Высокая (нет шифрования)Нет (блокируется)Везде (не используйте)
L2TP/IPsecUDP 500, 4500, ESPСредняя (-20%)Средне (блокируют ESP)Win, macOS, iOS, Android, Linux
IKEv2UDP 500, 4500ВысокаяСредне (DPI видит handshake)Win, macOS, iOS, Android, Linux
SSTPTCP 443Средняя (TCP over TCP)Хорошо (маскировка под HTTPS)Win, Linux, macOS (клиенты)
WireGuardUDP 51820 (любой)МаксимальнаяПлохо (DPI видит handshake)Требует приложения (Win, Mac, iOS, Android, Linux, роутеры)
AmneziaWG / VLESS / ShadowsocksЛюбой TCP/UDPВысокаяОтлично (обфускация, маскировка)Только приложения (Amnezia, v2rayTun, Sing-box, NekoBox)

Вывод: для корпоративного доступа — IKEv2 или L2TP (требование админа). Для своего сервера / коммерческого VPN в РФ — только WireGuard/AmneziaWG/VLESS через приложения. PPTP — в мусорку.

Корпоративный доступ: Split Tunneling, MFA и токены

Вы подключились к корпVPN, открываете Сбербанк Онлайн — «Доступ запрещён». Банк видит IP офиса в Нижнем Тагиле и блокирует «подозрительный вход». Нужен Split Tunneling: только трафик до 10.0.0.0/8 и 192.168.0.0/16 идёт в туннель, остальное — напрямую. В Windows GUI этого нет. Только PowerShell (админ):

Set-VpnConnection -Name "CorpVPN" -SplitTunneling $true Add-VpnConnectionRoute -ConnectionName "CorpVPN" -DestinationPrefix 10.0.0.0/8 Add-VpnConnectionRoute -ConnectionName "CorpVPN" -DestinationPrefix 192.168.0.0/16

Теперь банк видит ваш домашний IP, а 1С — офисный. MFA (Azure AD, Okta, Duo) — встроенный клиент Windows 11 22H2+ поддерживает через Web Sign-in (при коннекте откроется браузер с входом). На старых версиях — только приложение провайдера (Cisco AnyConnect, FortiClient, GlobalProtect).

Рутокен / JaCarta / eToken: драйверы (rtSupCP, eToken, SafeNet) и CSP (КриптоПро / ViPNet) ставлятся до создания VPN-профиля. В типе входа выбираете «Смарт-карта». PIN-код вводите при каждом коннекте (или кэшируется на время сессии). Always On VPN (Device Tunnel) — туннель поднимается до логина пользователя, машину можно управлять удалённо даже на экране блокировки. Настраивается через Intune / SCCP / PowerShell, вручную — больно и долго.

Чек-лист безопасности: не сливаешь ли трафик?

VPN подключился, зелёная галочка горит. Вы в безопасности? Проверьте пять вещей за минуту, иначе вы просто сменили провайдера на VPN-провайдера, который видит всё то же самое.

  1. Kill Switch. В Windows встроенного Kill Switch нет. Варианты: скрипт на задачнике (Event ID 20226 RasClient — разрыв → отключить физ. адаптер), утилита VPN Lifeguard (бесплатна, простая), настройка фаервола: блок исходящего на физическом интерфейсе, разрешить только на VPN-адаптере. На macOS — LuLu / Little Snitch / официальный клиент провайдера. На Android 10+ — «Настройки» → «Сеть» → «VPN» → шестерёнка профиля → «Блокировать соединения без VPN». В WireGuard/Amnezia/Sing-box — галочка в настройках приложения.
  2. DNS Leak. Зайдите на dnsleaktest.com или whoer.net. Если видите DNS вашего домашнего провайдера (Ростелеком, МГТС, Билайн) — утечка. Лечение: жестко прописать DNS в настройках VPN-адаптера (Windows PowerShell, Android Private DNS, приложение-клиент).
  3. WebRTC Leak. Браузер выдаёт реальный IP через STUN. Проверка: browserleaks.com/webrtc. Лечение: uBlock Origin (настройка «Prevent WebRTC from leaking local IP addresses») или расширение WebRTC Control.
  4. IPv6 Leak. Большинство VPN не туннелят IPv6. Windows предпочитает v6. Отключите IPv6 на VPN-адаптере (ncpa.cpl → Свойства → снимите галочку) и лучше — на физическом адаптере, если провайдер не даёт нативный v6.
  5. MTU. Если сайты грузятся наполовину, SSH рвётся, большие файлы не качаются — MTU. WireGuard/IKEv2 часто нужно ставить 1280–1380. Windows: netsh interface ipv4 set subinterface "VPN" mtu=1280 store=persistent.
Настройка займёт меньше, чем чтение этой статьи Ключ сразу после оплаты на сайте. 3 дня за 10 ₽ или полноценный тариф. Тарифы от 200 ₽/мес · СБП и карта · ключ сразу после оплаты Получить ключ

Разбор частых ошибок: код, симптом и решение

Вместо гугления «VPN error 800» смотрите таблицу. Экономит часы.

Код / СимптомПричинаРешение
Ошибка 800 / 809 (Не удается установить соединение)Порты заблокированы фаерволом / антивирусом / провайдером. У IKEv2/L2TP — UDP 500, 4500. У SSTP — TCP 443. У WireGuard — UDP 51820.Проверьте telnet ip port / Test-NetConnection. Отключите антивирус/фаервол на 5 мин. Попробуйте SSTP (TCP 443) или WireGuard на TCP (через Amnezia/Outline).
Ошибка 691 (Доступ запрещён)Неверный логин/пароль/PSK/сертификат. Или учётка заблокирована/просрочена.Проверьте капслок, раскладку, срок действия пароля в AD. У L2TP — часто путают PSK (общий ключ) с паролем пользователя.
Ошибка 720 (Нет WAN Miniport)Сломались виртуальные адаптеры WAN Miniport (IP) / (IPv6) / (L2TP) / (IKEv2).Диспетчер устройств → Вид → Скрытые устройства → WAN Miniport → Удалить все → Действие → Обновить конфигурацию оборудования. Перезагрузка.
Подключилось, но нет интернета / не открываются сайтыDNS не прописан / IPv6 утечка / MTU / Split Tunneling не настроен (всё в туннель, а туда нет маршрута).Пропишите DNS (Set-VpnConnection -DnsServerAddresses). Отключите IPv6 на VPN-адаптере. Поставьте MTU 1280. Включите Split Tunneling или добавьте маршрут 0.0.0.0/0 (если нужен Full Tunnel).
Скорость 10% от тарифаПротокол (L2TP накладные расходы), MTU фрагментация, шифрование на слабом CPU роутера/телефона, сервер перегружен.Смените протокол на WireGuard/IKEv2. Поставьте MTU 1280. На роутере — только WireGuard, OpenVPN выключите. Проверьте CPU загрузку (top/htop).

Если ничего не помогло — снимите дамп (Wireshark / netsh trace start capture=yes) и скиньте админу. «Не работает» — не тикет. «Вот pcap, видно TCP SYN ретраны на порту 51820» — тикет, который решают за минуту.

Что проверить прямо сейчас, если VPN не работает

Чек-лист «спасительная круг» перед звонком в поддержку. Пройдите по пунктам за 2 минуты.

  1. Протокол совпадает? Админ сказал IKEv2 — в настройках стоит IKEv2, не «Автоматически» и не L2TP.
  2. Порты открыты? PowerShell: Test-NetConnection vpn.server.ru -Port 500 -InformationLevel Detailed (для IKEv2/L2TP). Должно быть TcpTestSucceeded: True. Если False — фаервол, антивирус, провайдер или роутер блокирует.
  3. DNS прописан? nslookup ya.ru 1.1.1.1 работает? А nslookup ya.ru без сервера — нет? Значит DNS утекает или не задан. Пропишите в VPN-адаптере.
  4. IPv6 выключен на VPN-адаптере? ncpa.cpl → VPN-адаптер → Свойства → снимите IPv6. Проверьте whoer.net — нет IPv6 адреса?
  5. Антивирус/Фаервол не режет? Отключите на 2 минуты Касперский/Есет/Защитник Windows. Заработало — добавляйте исключение для процесса rasphone.exe / openvpn.exe / wireguard.exe и UDP портов.
  6. MTU 1280? ping -f -l 1272 1.1.1.1 (1272 + 28 заголовок = 1300). Если «Packet needs to be fragmented» — снижайте на 10 до прохождения. Запишите рабочее значение в netsh.
  7. WAN Miniports живы? Ошибка 720 — см. выше. Удалите скрытые устройства, обновите конфигурацию.

Если после этого не заработало — проблема на сервере или в маршрутизации провайдера (CGNAT, блокировка UDP). Пишите админу: «Тестировал с телефона в LTE — то же. pcap приложил».

Автоматизация: автоподключение и обновление конфигов

Настроили, работает. Через неделю админ сменил IP сервера или ротация ключей WireGuard. Ручная переправка — путь к простою. Автоматизируйте раз и навсегда.

Windows (встроенный клиент): Автоподключение при входе в систему — создайте задачу в Планировщике (Task Scheduler): Триггер — «При входе в систему», Действие — «Запуск программы»: rasdial.exe "Имя_подключения" логин пароль. Пароль в открытом виде в задаче — небезопасно. Лучше: PowerShell-скрипт, который берёт пароль из Credential Manager (cmdkey /add:VPN /user:login /pass:pass) и делает rasdial. Для Always On VPN (Device Tunnel) — только через Intune/Configuration Manager, вручную не развернёте.

WireGuard / Amnezia / Sing-box: Приложения сами умеют автоподключение (галочка «Автозапуск» / «Always-on VPN» в настройках системы). Обновление конфига: AmneziaVPN тянет новый конфиг по API при запуске. Sing-box / v2rayTun — подписка на URL (subscription link), обновляется по таймеру (каждые 60 мин). На роутере Keenetic — планировщик: schedule reboot 03:00 или скрипт опроса API сервера для подмены endpoint/ключей (нужен Entware + curl/jq).

macOS/iOS: Профиль .mobileconfig с полем OnDemandEnabled = true и OnDemandRules (Action=Connect при отсутствии доверенной Wi-Fi сети). Обновление профиля — только MDM (Jamf, Mosyle) или вручную (AirDrop нового .mobileconfig). Нет MDM — учите пользователей перекидывать файл самим.

Главное правило: если конфиг меняется чаще раза в месяц — встроенный клиент не ваш выбор. Ставьте приложение с автообновлением подписки.
Настройка займёт меньше, чем чтение этой статьи Ключ сразу после оплаты на сайте. 3 дня за 10 ₽ или полноценный тариф. Тарифы от 200 ₽/мес · СБП и карта · ключ сразу после оплаты Получить ключ
1
MangoVPN Поддержка · онлайн

Здравствуйте! Чем можем помочь?

|