Twenty Nine VPN
Все статьи

TUN и системный прокси: в чём разница и что выбрать

Чем отличаются режим TUN и системный прокси в десктопных VPN-клиентах, какой трафик покрывает каждый из них и почему часть приложений работает через VPN, а часть нет.

VPN на компьютере часто работает наполовину: сайты в браузере открываются, а игра, мессенджер или терминал в сеть не выходят. Дело тут обычно не в подписке и не в сервере, а в том, каким способом клиент перехватывает трафик.

На десктопе — Windows, macOS, Linux — таких режимов два: системный прокси и TUN. Работают они на разных уровнях сети и покрывают разный трафик.

Системный прокси: настройка, которую можно проигнорировать

Когда включён системный прокси, клиент поднимает у вас на компьютере локальный прокси-сервер (обычно на адресе 127.0.0.1 с каким-нибудь портом вида 7890) и прописывает его в системные настройки сети. Дальше система просто сообщает приложениям: «трафик отправляйте вот сюда».

Именно сообщает: приложение может эту настройку прочитать, а может пойти в сеть напрямую — обязать его нельзя.

Обычно читают: браузеры (Chrome, Edge, Safari берут системные настройки), большинство программ с графическим интерфейсом, часть системных служб.

Обычно игнорируют: игры и игровые лончеры, консольные утилиты, инструменты разработки, Docker и WSL, некоторые мессенджеры и приложения со своими настройками прокси внутри.

Плюсы режима: не требует прав администратора, не ставит драйверов, легко включить и выключить, почти не ломает сеть — если что-то пошло не так, достаточно снять галочку.

TUN: перехват на уровне сети

Клиент создаёт виртуальный сетевой адаптер (на Windows это компонент Wintun, на macOS — интерфейс вида utun) и меняет таблицу маршрутизации так, чтобы трафик всей системы шёл через этот адаптер. Приложение о прокси не знает и обойти его не может: пакеты забираются на уровне IP, ещё до того как покинут компьютер.

Так TUN закрывает то, что системный прокси пропускает: игры, терминал, UDP-трафик (включая QUIC — это HTTP/3, на нём работают Google, YouTube и многие другие сервисы), фоновые службы.

Плата за это — близость к операционной системе. TUN нужны права администратора, ему нужен виртуальный адаптер, его может блокировать антивирус, и он конфликтует с другими VPN-программами.

Что включать под конкретную задачу

ЗадачаДостаточно системного проксиНужен TUN
Сайты в браузереДа
Telegram, Discord и другие мессенджерыОбычно даЕсли приложение не подключается
Игры и игровые лончерыНетДа
Торрент-клиентыСкачивать и раздавать через VPN нельзя — правила по торрентам
Терминал, git, npm, pipОбычно нетДа
Docker, WSL, виртуальные машиныНетДа
Голосовые и видеозвонки (UDP)ЧастичноДа
Первая проверка, что подписка вообще работаетДа

Начинайте с системного прокси, а TUN включайте, когда конкретное приложение всё ещё не работает. Браузер ходит через VPN, а приложение нет — это тот случай, для которого TUN и придуман.

Держать оба режима включёнными одновременно — нормально, так и живёт большинство пользователей Windows. Но пока вы ищете причину проблемы, включайте что-то одно: иначе непонятно, какой режим дал результат.

Почему что-то работает, а что-то нет

Приложение не читает системный прокси. Самая частая причина. Браузер настройку читает, игровой лончер или консольная утилита — нет, поэтому один и тот же VPN для них работает по-разному. Решение — TUN.

Один сервис ходит разными путями. Браузер может открыть сайт через прокси, а видеозвонок с того же сайта пустить по UDP напрямую. Отсюда странные симптомы: страница грузится, а звонок не проходит.

TUN включён, но виртуальный адаптер не поднялся. Тумблер стоит в положении «включено», а интернета нет. На Windows это обычно значит, что клиент запущен без прав администратора либо не смог установить сетевой компонент.

Антивирус или файрвол. Сторонние антивирусы и файрволы блокируют виртуальный адаптер или сам процесс клиента — тогда TUN не работает независимо от настроек в клиенте.

Уже запущен другой VPN. Виртуальным адаптером и маршрутами в один момент владеет кто-то один. Другой VPN, корпоративный клиент, «ускоритель игр» или второй экземпляр того же приложения — частая причина, по которой TUN не включается или включается, но не работает.

Расширения браузера. Расширения для прокси, VPN и обхода блокировок сами управляют маршрутизацией и переопределяют системный прокси. В браузере трафик пойдёт не туда, куда вы ожидаете.

Свой прокси внутри приложения. Telegram, IDE, Steam умеют хранить собственные настройки прокси. Если там что-то прописано, системная настройка не действует.

DNS. Приложение может использовать свой DNS через HTTPS — так делают браузеры. Тогда имена сайтов разрешаются в обход клиента, и вы получаете «сайт не открывается» при формально работающем VPN. TUN такие запросы перехватывает надёжнее, но и он не покрывает все случаи — например, DNS, заданный на роутере.

Старые соединения. Уже открытые соединения продолжают идти по старому маршруту. После смены режима приложение нужно перезапустить, иначе изменения его не коснутся.

Правила маршрутизации. Если в личном кабинете настроены исключения по процессам, клиент должен уметь определять, какой программе принадлежит соединение. В FlClash за это отвечает отдельная настройка — режим поиска процессов; без неё правила просто не применяются.

Локальная сеть. TUN забирает трафик целиком, поэтому иногда мешает доступу к принтеру, NAS или локальному сервису. С системным прокси такой проблемы обычно нет.

Как проверить, что режим действительно работает

  1. Проверьте выход в интернет: откройте любой сервис определения IP и посмотрите, изменилась ли страна.
  2. Проверьте именно то приложение, из-за которого всё затевалось — общая проверка в браузере про него ничего не говорит.
  3. После каждого переключения режима перезапускайте проблемное приложение, а не только VPN.
  4. Меняйте по одному параметру за раз — иначе не поймёте, что именно помогло.

Если TUN сломал интернет

TUN работает ближе к системе, поэтому и ломает заметнее.

  1. Выключите VPN внутри клиента — кнопкой или тумблером подключения, а не закрывая окно программы.
  2. Включите VPN и снова выключите, чтобы в итоге он остался выключенным. Такой цикл заставляет клиент корректно снять виртуальный адаптер и вернуть маршруты и настройки сети в исходное состояние. Если просто закрыть программу или снять процесс, интерфейсы и маршруты могут остаться висеть — и интернета не будет даже с выключенным VPN.
  3. Выключите тумблер TUN, оставьте только системный прокси, включите VPN и проверьте, вернулся ли интернет.
  4. Убедитесь, что других VPN-приложений не запущено.
  5. Если интернета нет и без VPN — выключите VPN в клиенте (шаги 1–2) и перезагрузите компьютер. После перезагрузки включайте режимы по одному.

Если ничего не помогло, напишите в поддержку: укажите операционную систему, клиент, какие режимы были включены и какое именно приложение не работает.

А на телефоне?

На iOS и Android выбора нет: мобильные клиенты всегда работают как VPN-профиль, то есть по сути в режиме TUN. Системного прокси там не предусмотрено — система сама отдаёт весь трафик приложению.

Отсюда знакомая картина: на телефоне «просто работает», а на компьютере приходится разбираться с настройками. На телефоне выбор уже сделан за вас — в пользу более всеохватного режима.

Остались вопросы или нужна помощь?