Как понять, что именно происходит при подключении VPN
Ситуация, когда после активации VPN-подключения интернет полностью исчезает, знакома многим пользователям. При этом сам VPN может показывать статус «Подключено», но сайты не открываются, мессенджеры не работают, а пинг до внешних адресов не проходит. После отключения VPN доступ в сеть обычно восстанавливается.
Важно различать два сценария. В первом случае пропадает доступ ко всем внешним ресурсам, но локальная сеть и корпоративные сервисы (если это рабочий VPN) продолжают работать. Во втором — интернет исчезает полностью, включая доступ к локальным устройствам. От этого зависит выбор метода диагностики и исправления.
Также стоит обратить внимание, возникает ли проблема только с десктопными приложениями или с браузерными расширениями. Иногда браузерные VPN работают, а полноценные клиенты — нет. Это может указывать на особенности реализации туннелирования и маршрутизации в конкретной программе.
Главная причина: использование шлюза удалённой сети
Наиболее частая причина пропадания интернета при подключении VPN в Windows — включённая по умолчанию опция «Использовать основной шлюз удалённой сети» (Use default gateway on remote network). Когда эта опция активна, весь трафик с компьютера направляется через VPN-туннель, включая запросы к внешним сайтам.
Если VPN-сервер настроен так, что разрешает доступ только к внутренним ресурсам (например, корпоративной сети) и блокирует выход в интернет, то после подключения все внешние запросы уходят в туннель и там «застревают». Пользователь видит, что VPN подключён, но ни один сайт не открывается.
Это поведение характерно как для встроенного VPN-клиента Windows, так и для многих сторонних программ. При этом отключение VPN мгновенно возвращает интернет, потому что трафик снова идёт через обычный шлюз провайдера.
Что такое split tunneling и как он помогает
Split tunneling (раздельное туннелирование) — это режим, при котором только часть трафика направляется через VPN-туннель, а остальной трафик идёт напрямую через локальное интернет-соединение. Например, доступ к корпоративным ресурсам идёт через VPN, а просмотр веб-сайтов — через обычный канал.
Включение split tunneling решает проблему пропадания интернета в большинстве случаев, особенно когда VPN-сервер не предоставляет доступ во внешнюю сеть. Однако у этого режима есть нюансы: если IP-адреса корпоративной сети не совпадают с адресами виртуальной VPN-подсети, могут потребоваться дополнительные статические маршруты.
В Windows включить раздельное туннелирование можно несколькими способами: через графический интерфейс свойств TCP/IP, через файл rasphone.pbk или с помощью PowerShell. Каждый метод подходит для разных ситуаций, и выбор зависит от версии Windows и типа VPN-подключения.
Как отключить использование удалённого шлюза в настройках Windows
Самый простой способ — изменить настройки TCP/IP для конкретного VPN-подключения. Для этого откройте «Панель управления» → «Сеть и Интернет» → «Центр управления сетями и общим доступом» → «Изменение параметров адаптера» (или выполните команду ncpa.cpl).
Найдите ваше VPN-подключение, откройте его свойства, перейдите на вкладку «Сеть», выберите «IP версии 4 (TCP/IPv4)» и нажмите «Свойства». Затем нажмите «Дополнительно» и на вкладке «Параметры IP» снимите флажок «Использовать основной шлюз в удалённой сети».
После этого переподключитесь к VPN. Если всё сделано правильно, интернет должен продолжить работать, а доступ к корпоративным ресурсам — сохраниться. Однако в некоторых сборках Windows 10 и 11 эта опция может быть недоступна для редактирования или не сохраняться, поэтому стоит рассмотреть альтернативные методы.
Настройка split tunneling через PowerShell и rasphone.pbk
Если графический интерфейс не помогает, можно использовать PowerShell. Откройте PowerShell от имени администратора и выполните команду Get-VpnConnection, чтобы увидеть список VPN-подключений и их параметры. Обратите внимание на свойство SplitTunneling — если оно равно False, значит, весь трафик идёт через туннель.
Чтобы включить раздельное туннелирование, выполните команду:
Set-VpnConnection -Name "Имя_подключения" -SplitTunneling $true
После этого переподключитесь к VPN. Эта команда аналогична снятию флажка «Использовать основной шлюз в удалённой сети».
Другой способ — редактирование файла rasphone.pbk, в котором хранятся настройки VPN-подключений. Файл может находиться в C:\ProgramData\Microsoft\Network\Connections\pbk\ (для всех пользователей) или в C:\Users\Имя_пользователя\AppData\Roaming\Microsoft\Network\Connections\Pbk (для текущего пользователя). Найдите параметр IpPrioritizeRemote и измените его значение с 1 на 0. Сохраните файл и перезапустите VPN-подключение.
Проблемы с маршрутизацией: когда split tunneling недостаточно
Включение split tunneling решает проблему только в простых случаях, когда адреса корпоративной сети совпадают с адресами виртуальной VPN-подсети. Если же VPN-сервер выдаёт клиентам адреса из отдельной подсети, а корпоративная сеть находится в другом диапазоне, трафик к ней не будет маршрутизироваться корректно.
В такой ситуации необходимо добавить статические маршруты. Для встроенного VPN-клиента Windows можно использовать команду:
Add-VpnConnectionRoute -ConnectionName "workVPN" -DestinationPrefix 10.0.0.0/16 -PassThru
Для сторонних VPN-клиентов подойдёт команда route add. Например:
route add 192.168.13.0 mask 255.255.255.0 192.168.14.1
Здесь 192.168.13.0 — удалённая сеть за VPN, а 192.168.14.1 — VPN-шлюз. Чтобы маршрут был постоянным, добавьте параметр -p. Проверить таблицу маршрутизации можно командой route print, а узнать, какой интерфейс используется для выхода в интернет, — командой Get-NetRoute -DestinationPrefix 0.0.0.0/0.
DNS-серверы и их влияние на доступ к сайтам
Ещё одна распространённая причина — неправильные DNS-серверы, назначенные VPN-подключением. Если VPN-сервер передаёт клиенту адреса DNS, которые находятся в изолированном сегменте сети и не могут резолвить внешние имена, то браузер не сможет открыть ни один сайт, хотя само подключение будет активным.
Проверить, работает ли DNS, можно с помощью команды nslookup example.com. Если она возвращает ошибку, значит, проблема в DNS. Временное решение — вручную указать публичные DNS-серверы, например 8.8.8.8 и 1.1.1.1, в настройках TCP/IP для VPN-подключения.
Однако стоит помнить, что для корпоративных VPN использование внешних DNS может нарушить доступ к внутренним ресурсам, которые резолвятся только через внутренние DNS-серверы. Поэтому лучше сначала проверить, какие DNS назначены VPN, и при необходимости настроить split DNS или добавить соответствующие записи в файл hosts.
Файрвол, антивирус и прокси: скрытые блокировки
Иногда проблема не в маршрутизации, а в программном обеспечении безопасности. Файрвол или антивирус с функцией сетевого экрана может блокировать трафик, который идёт через VPN-туннель, считая его подозрительным. Это особенно актуально для корпоративных антивирусов с централизованными политиками.
Проверьте настройки файрвола: разрешены ли соединения для VPN-клиента и для виртуального сетевого адаптера. Временно отключите файрвол или антивирус и попробуйте подключиться к VPN. Если интернет заработает, значит, дело в них. В этом случае добавьте VPN-приложение в исключения.
Также стоит проверить настройки прокси-сервера. Если в системе или в браузере настроен прокси, который не работает при активном VPN, это может блокировать доступ. Отключите прокси для локальных подключений или настройте его правильно. В некоторых случаях помогает сброс настроек Winsock и TCP/IP через команды netsh winsock reset и netsh int ip reset, но это крайняя мера, так как она сбрасывает все сетевые настройки.
Особенности сторонних VPN-клиентов и браузерных расширений
Сторонние VPN-клиенты (NordVPN, ProtonVPN, AdGuard VPN и другие) могут иметь собственную логику маршрутизации, которая не всегда соответствует стандартным настройкам Windows. Например, некоторые клиенты принудительно включают «кил-свитч» (kill switch), который блокирует весь трафик при обрыве VPN-соединения. Если kill switch работает некорректно, он может блокировать интернет даже при активном подключении.
Браузерные VPN-расширения работают иначе: они проксируют только трафик браузера, не затрагивая остальные приложения. Поэтому они часто продолжают работать, когда десктопный VPN вызывает проблемы. Это может помочь в диагностике: если браузерное расширение работает, а десктопный клиент — нет, значит, проблема в маршрутизации или настройках конкретного приложения.
Для сторонних клиентов часто нет доступа к файлу rasphone.pbk или командам PowerShell. В таких случаях следует искать в настройках самого приложения опции типа «Split tunneling», «Использовать системные DNS» или «Разрешить доступ к локальной сети». Если таких опций нет, возможно, придётся сменить протокол VPN (например, с OpenVPN на IKEv2) или обратиться в поддержку.
Пошаговый план диагностики и исправления
Если вы столкнулись с проблемой, действуйте по следующему алгоритму:
- Проверьте, работает ли интернет без VPN. Если нет — проблема не в VPN, а в самом соединении.
- Подключите VPN и проверьте доступ к внешним сайтам через браузер и через команду ping 8.8.8.8. Если ping проходит, а сайты не открываются — проблема в DNS.
- Выполните tracert до любого внешнего адреса, чтобы увидеть, где обрывается маршрут. Если обрыв происходит после серверов провайдера, скорее всего, дело в VPN-шлюзе.
- Отключите опцию «Использовать основной шлюз в удалённой сети» или включите split tunneling.
- Если не помогло, проверьте DNS-серверы, назначенные VPN, и при необходимости укажите публичные DNS.
- Временно отключите файрвол и антивирус, чтобы исключить их влияние.
- Попробуйте другой VPN-протокол или другой VPN-клиент.
- Если проблема сохраняется, проверьте таблицу маршрутизации и добавьте статические маршруты для корпоративной сети.
Если ни один из шагов не помог, возможно, проблема на стороне VPN-провайдера или в конфигурации VPN-сервера. В этом случае обратитесь в службу поддержки вашего VPN-сервиса или к системному администратору.
Вопросы и ответы
Почему при подключении VPN пропадает интернет, но VPN показывает «Подключено»?
Это происходит из-за того, что весь трафик направляется через VPN-туннель, а VPN-сервер не предоставляет доступ в интернет. Включите режим split tunneling или отключите опцию «Использовать основной шлюз в удалённой сети» в настройках TCP/IP.
Как включить split tunneling в Windows 10/11?
Самый простой способ — снять флажок «Использовать основной шлюз в удалённой сети» в свойствах TCP/IPv4 VPN-подключения. Также можно использовать PowerShell: Set-VpnConnection -Name "Имя" -SplitTunneling $true. Или отредактировать файл rasphone.pbk, изменив IpPrioritizeRemote на 0.
Что делать, если после отключения удалённого шлюза пропал доступ к корпоративной сети?
Скорее всего, адреса корпоративной сети не совпадают с адресами VPN-подсети. Добавьте статический маршрут: route add 192.168.13.0 mask 255.255.255.0 192.168.14.1 (пример). Для встроенного клиента Windows используйте Add-VpnConnectionRoute.
Помогает ли смена DNS-сервера при пропадании интернета с VPN?
Да, если проблема вызвана некорректными DNS от VPN-сервера. Попробуйте вручную указать публичные DNS, например 8.8.8.8 и 1.1.1.1, в настройках TCP/IP для VPN-подключения. Но учтите, что для корпоративных ресурсов это может нарушить доступ.
Почему браузерный VPN работает, а десктопный — нет?
Браузерные расширения проксируют только трафик браузера, не затрагивая остальные приложения. Десктопные VPN-клиенты обычно туннелируют весь системный трафик, поэтому проблемы с маршрутизацией или DNS проявляются сильнее. Это помогает диагностировать, что проблема именно в настройках VPN-клиента.
Может ли файрвол или антивирус блокировать интернет при VPN?
Да, некоторые файрволы и антивирусы блокируют трафик через VPN-туннель, считая его подозрительным. Временно отключите защиту и проверьте. Если интернет заработает, добавьте VPN-приложение в исключения.
Что делать, если ни один из способов не помогает?
Попробуйте другой VPN-протокол (например, IKEv2 вместо OpenVPN), другой VPN-клиент или обратитесь в службу поддержки VPN-провайдера. Также проверьте, не блокирует ли VPN-сервер доступ в интернет для удалённых клиентов — это часто настраивается на стороне сервера.