TUN и системный прокси: в чём разница и что выбрать
Чем отличаются режим TUN и системный прокси в десктопных VPN-клиентах, какой трафик покрывает каждый из них и почему часть приложений работает через VPN, а часть нет.
VPN на компьютере часто работает наполовину: сайты в браузере открываются, а игра, мессенджер или терминал в сеть не выходят. Дело тут обычно не в подписке и не в сервере, а в том, каким способом клиент перехватывает трафик.
На десктопе — Windows, macOS, Linux — таких режимов два: системный прокси и TUN. Работают они на разных уровнях сети и покрывают разный трафик.
Системный прокси: настройка, которую можно проигнорировать
Когда включён системный прокси, клиент поднимает у вас на компьютере локальный прокси-сервер (обычно на адресе 127.0.0.1 с каким-нибудь портом вида 7890) и прописывает его в системные настройки сети. Дальше система просто сообщает приложениям: «трафик отправляйте вот сюда».
Именно сообщает: приложение может эту настройку прочитать, а может пойти в сеть напрямую — обязать его нельзя.
Обычно читают: браузеры (Chrome, Edge, Safari берут системные настройки), большинство программ с графическим интерфейсом, часть системных служб.
Обычно игнорируют: игры и игровые лончеры, консольные утилиты, инструменты разработки, Docker и WSL, некоторые мессенджеры и приложения со своими настройками прокси внутри.
Плюсы режима: не требует прав администратора, не ставит драйверов, легко включить и выключить, почти не ломает сеть — если что-то пошло не так, достаточно снять галочку.
TUN: перехват на уровне сети
Клиент создаёт виртуальный сетевой адаптер (на Windows это компонент Wintun, на macOS — интерфейс вида utun) и меняет таблицу маршрутизации так, чтобы трафик всей системы шёл через этот адаптер. Приложение о прокси не знает и обойти его не может: пакеты забираются на уровне IP, ещё до того как покинут компьютер.
Так TUN закрывает то, что системный прокси пропускает: игры, терминал, UDP-трафик (включая QUIC — это HTTP/3, на нём работают Google, YouTube и многие другие сервисы), фоновые службы.
Плата за это — близость к операционной системе. TUN нужны права администратора, ему нужен виртуальный адаптер, его может блокировать антивирус, и он конфликтует с другими VPN-программами.
Что включать под конкретную задачу
| Задача | Достаточно системного прокси | Нужен TUN |
|---|---|---|
| Сайты в браузере | Да | — |
| Telegram, Discord и другие мессенджеры | Обычно да | Если приложение не подключается |
| Игры и игровые лончеры | Нет | Да |
| Торрент-клиенты | Скачивать и раздавать через VPN нельзя — правила по торрентам | — |
| Терминал, git, npm, pip | Обычно нет | Да |
| Docker, WSL, виртуальные машины | Нет | Да |
| Голосовые и видеозвонки (UDP) | Частично | Да |
| Первая проверка, что подписка вообще работает | Да | — |
Начинайте с системного прокси, а TUN включайте, когда конкретное приложение всё ещё не работает. Браузер ходит через VPN, а приложение нет — это тот случай, для которого TUN и придуман.
Держать оба режима включёнными одновременно — нормально, так и живёт большинство пользователей Windows. Но пока вы ищете причину проблемы, включайте что-то одно: иначе непонятно, какой режим дал результат.
Почему что-то работает, а что-то нет
Приложение не читает системный прокси. Самая частая причина. Браузер настройку читает, игровой лончер или консольная утилита — нет, поэтому один и тот же VPN для них работает по-разному. Решение — TUN.
Один сервис ходит разными путями. Браузер может открыть сайт через прокси, а видеозвонок с того же сайта пустить по UDP напрямую. Отсюда странные симптомы: страница грузится, а звонок не проходит.
TUN включён, но виртуальный адаптер не поднялся. Тумблер стоит в положении «включено», а интернета нет. На Windows это обычно значит, что клиент запущен без прав администратора либо не смог установить сетевой компонент.
Антивирус или файрвол. Сторонние антивирусы и файрволы блокируют виртуальный адаптер или сам процесс клиента — тогда TUN не работает независимо от настроек в клиенте.
Уже запущен другой VPN. Виртуальным адаптером и маршрутами в один момент владеет кто-то один. Другой VPN, корпоративный клиент, «ускоритель игр» или второй экземпляр того же приложения — частая причина, по которой TUN не включается или включается, но не работает.
Расширения браузера. Расширения для прокси, VPN и обхода блокировок сами управляют маршрутизацией и переопределяют системный прокси. В браузере трафик пойдёт не туда, куда вы ожидаете.
Свой прокси внутри приложения. Telegram, IDE, Steam умеют хранить собственные настройки прокси. Если там что-то прописано, системная настройка не действует.
DNS. Приложение может использовать свой DNS через HTTPS — так делают браузеры. Тогда имена сайтов разрешаются в обход клиента, и вы получаете «сайт не открывается» при формально работающем VPN. TUN такие запросы перехватывает надёжнее, но и он не покрывает все случаи — например, DNS, заданный на роутере.
Старые соединения. Уже открытые соединения продолжают идти по старому маршруту. После смены режима приложение нужно перезапустить, иначе изменения его не коснутся.
Правила маршрутизации. Если в личном кабинете настроены исключения по процессам, клиент должен уметь определять, какой программе принадлежит соединение. В FlClash за это отвечает отдельная настройка — режим поиска процессов; без неё правила просто не применяются.
Локальная сеть. TUN забирает трафик целиком, поэтому иногда мешает доступу к принтеру, NAS или локальному сервису. С системным прокси такой проблемы обычно нет.
Как проверить, что режим действительно работает
- Проверьте выход в интернет: откройте любой сервис определения IP и посмотрите, изменилась ли страна.
- Проверьте именно то приложение, из-за которого всё затевалось — общая проверка в браузере про него ничего не говорит.
- После каждого переключения режима перезапускайте проблемное приложение, а не только VPN.
- Меняйте по одному параметру за раз — иначе не поймёте, что именно помогло.
Если TUN сломал интернет
TUN работает ближе к системе, поэтому и ломает заметнее.
- Выключите VPN внутри клиента — кнопкой или тумблером подключения, а не закрывая окно программы.
- Включите VPN и снова выключите, чтобы в итоге он остался выключенным. Такой цикл заставляет клиент корректно снять виртуальный адаптер и вернуть маршруты и настройки сети в исходное состояние. Если просто закрыть программу или снять процесс, интерфейсы и маршруты могут остаться висеть — и интернета не будет даже с выключенным VPN.
- Выключите тумблер TUN, оставьте только системный прокси, включите VPN и проверьте, вернулся ли интернет.
- Убедитесь, что других VPN-приложений не запущено.
- Если интернета нет и без VPN — выключите VPN в клиенте (шаги 1–2) и перезагрузите компьютер. После перезагрузки включайте режимы по одному.
Если ничего не помогло, напишите в поддержку: укажите операционную систему, клиент, какие режимы были включены и какое именно приложение не работает.
А на телефоне?
На iOS и Android выбора нет: мобильные клиенты всегда работают как VPN-профиль, то есть по сути в режиме TUN. Системного прокси там не предусмотрено — система сама отдаёт весь трафик приложению.
Отсюда знакомая картина: на телефоне «просто работает», а на компьютере приходится разбираться с настройками. На телефоне выбор уже сделан за вас — в пользу более всеохватного режима.
Остались вопросы или нужна помощь?