Как работает VPN и почему возникает проблема с интернетом
VPN (Virtual Private Network) создаёт зашифрованный туннель между вашим устройством и удалённым сервером. Весь трафик, который должен пройти через этот туннель, шифруется и отправляется на VPN-сервер, который затем перенаправляет его в интернет или корпоративную сеть.
Проблема «VPN подключён, но интернета нет» возникает, когда настройки VPN-клиента или сервера заставляют весь трафик идти через туннель, а сервер либо не имеет выхода в интернет, либо блокирует его. В результате локальный интернет-канал не используется, а через VPN доступ к глобальной сети отсутствует.
Наиболее частая причина — включённая опция «Использовать основной шлюз удалённой сети» (Use default gateway on remote network) в настройках VPN-подключения Windows. Она перенаправляет весь трафик, включая запросы к сайтам, через VPN-сервер. Если на сервере запрещён внешний доступ, интернет пропадает.
Основные причины: шлюз по умолчанию и split tunneling
Когда вы подключаетесь к VPN, операционная система может изменить маршрут по умолчанию (default gateway), направив его на VPN-интерфейс. Это означает, что все пакеты, адресованные в интернет, уходят в туннель. Если VPN-сервер не перенаправляет их дальше (например, из-за политик безопасности), внешние сайты становятся недоступны.
Режим, при котором часть трафика (например, к корпоративным ресурсам) идёт через VPN, а остальной — напрямую через локальное подключение, называется split tunneling (раздельное туннелирование). Включение split tunneling решает проблему, но требует правильной настройки маршрутов, чтобы не потерять доступ к нужным внутренним сетям.
В Windows split tunneling можно активировать тремя способами:
- Через графический интерфейс: свойства TCP/IPv4 VPN-подключения → кнопка «Дополнительно» → снять флажок «Использовать основной шлюз удалённой сети».
- Через файл rasphone.pbk: найти параметр
IpPrioritizeRemoteи изменить его значение с 1 на 0. - Через PowerShell: выполнить
Set-VpnConnection -Name "имя_подключения" -SplitTunneling $true.
Проблемы с DNS: почему сайты не открываются даже при работающем VPN
Даже если трафик через VPN проходит, интернет может не работать из-за неправильных DNS-серверов. При подключении VPN Windows часто получает DNS-серверы от VPN-сервера. Если эти DNS находятся в изолированной корпоративной сети и не могут разрешать внешние имена (например, google.com), браузер будет выдавать ошибку «Сайт недоступен».
Решение — вручную указать публичные DNS, например Google (8.8.8.8 и 8.8.4.4) или Cloudflare (1.1.1.1). В Windows это делается в свойствах TCP/IPv4 для VPN-подключения: выбрать «Использовать следующие адреса DNS-серверов» и ввести предпочитаемый и альтернативный DNS.
Также стоит проверить, не переопределяет ли VPN-клиент системные DNS-настройки. Некоторые коммерческие VPN (например, Cisco AnyConnect) могут принудительно назначать свои DNS, игнорируя локальные настройки.
Статические маршруты: когда split tunneling не помогает
Включение split tunneling решает проблему только в простых случаях, когда IP-адреса корпоративной сети совпадают с адресами виртуальной сети VPN-клиента. Если же VPN-сервер выдаёт клиенту IP из отдельной подсети (например, 10.8.0.0/24), а корпоративная сеть находится в другой подсети (например, 192.168.1.0/24), то после отключения шлюза удалённой сети трафик к корпоративным ресурсам пойдёт через интернет и будет отброшен.
В такой ситуации необходимо добавить статические маршруты, указывающие, что трафик к определённым подсетям должен идти через VPN-интерфейс. В Windows это делается командой:
route add 192.168.1.0 mask 255.255.255.0 10.8.0.1где 192.168.1.0 — целевая сеть, 255.255.255.0 — маска, 10.8.0.1 — IP-адрес VPN-шлюза (обычно это IP самого VPN-сервера в виртуальной сети).
Для автоматического добавления маршрутов при подключении можно использовать PowerShell:
Add-VpnConnectionRoute -ConnectionName "workVPN" -DestinationPrefix 192.168.1.0/24 -PassThruИли создать bat-файл, который сначала запускает VPN (rasdial), а затем добавляет маршруты.
Блокировки DPI и проблемы с UDP: случай OpenVPN и WireGuard
В некоторых регионах, особенно в России, провайдеры используют глубокий анализ пакетов (DPI) для блокировки VPN-протоколов. Чаще всего блокируется трафик по UDP, так как многие VPN (OpenVPN, WireGuard) по умолчанию работают через UDP. Пользователи замечают, что VPN подключается, но через несколько секунд интернет пропадает — DPI распознаёт протокол и разрывает соединение.
Решение — переключить VPN на TCP-протокол. Для OpenVPN это делается в конфигурационном файле клиента: заменить proto udp на proto tcp. Для WireGuard такой возможности нет, поэтому можно попробовать:
- Использовать нестандартные порты (например, 443 для маскировки под HTTPS).
- Применить обфускацию (например, через прокси-серверы или протоколы вроде Shadowsocks).
- Перейти на другой протокол, например, OpenVPN over TCP или IKEv2.
Также стоит учитывать, что некоторые провайдеры блокируют VPN на уровне IP-адресов серверов. В этом случае помогает смена сервера или использование серверов с динамическими IP.
Настройки брандмауэра и антивируса: скрытые блокировки
Иногда проблема не в VPN, а в локальном программном обеспечении. Брандмауэры Windows или сторонние антивирусы могут блокировать VPN-трафик или изменять сетевые настройки после подключения. Например, некоторые антивирусы включают режим «защиты сети», который перехватывает DNS-запросы или запрещает использование нестандартных шлюзов.
Что проверить:
- Временно отключите брандмауэр Windows и сторонний антивирус. Если интернет появится, добавьте VPN-клиент в список исключений.
- Проверьте правила брандмауэра: разрешён ли исходящий трафик для процесса VPN-клиента?
- Убедитесь, что служба «Клиент DNS» (DNS Client) работает и не отключена.
Также стоит проверить, не установлены ли сторонние прокси-расширения в браузере или системные прокси-настройки, которые могут конфликтовать с VPN.
Проблемы с сетевыми адаптерами и драйверами
VPN-клиенты часто создают виртуальные сетевые адаптеры (например, TAP-Windows Adapter для OpenVPN). Если драйвер такого адаптера устарел или повреждён, подключение может устанавливаться, но трафик не проходить.
Решение:
- Переустановите драйвер виртуального адаптера. Для OpenVPN это делается через установщик (выберите «Repair» или переустановите компонент TAP).
- Обновите драйверы физического сетевого адаптера (Ethernet или Wi-Fi).
- Проверьте, не отключён ли виртуальный адаптер в диспетчере устройств.
В редких случаях помогает сброс стека TCP/IP:
netsh int ip reset
netsh winsock resetПосле этих команд требуется перезагрузка.
Специфика корпоративных VPN: Cisco AnyConnect, Check Point и другие
Корпоративные VPN-клиенты (Cisco AnyConnect, Check Point, Pulse Secure) часто имеют собственную логику маршрутизации и могут игнорировать системные настройки split tunneling. В таких случаях стандартные методы Windows не работают.
Что можно сделать:
- Обратиться к администратору VPN с просьбой настроить split tunneling на стороне сервера. Многие корпоративные решения позволяют разрешить доступ в интернет для удалённых клиентов.
- Если администратор не может изменить настройки, попробуйте использовать второй сетевой интерфейс (например, USB-модем) для выхода в интернет, оставив VPN только для корпоративных ресурсов.
- Некоторые клиенты позволяют вручную добавить маршруты через свои настройки (например, в Cisco AnyConnect есть опция «Local LAN Access»).
Также стоит проверить, не блокирует ли корпоративный VPN порты или протоколы, необходимые для обычного интернет-сёрфинга (например, HTTP/HTTPS).
Пошаговое руководство по диагностике и устранению
Если при подключении VPN пропал интернет, выполните следующие шаги:
- Проверьте, работает ли интернет без VPN. Отключите VPN и убедитесь, что сайты открываются. Если нет — проблема в локальном подключении.
- Определите тип VPN. Встроенный Windows VPN, OpenVPN, WireGuard или корпоративный клиент? От этого зависят доступные настройки.
- Отключите использование удалённого шлюза. Для встроенного VPN: свойства подключения → TCP/IPv4 → Дополнительно → снимите флажок «Использовать основной шлюз удалённой сети».
- Проверьте DNS. Временно укажите публичные DNS (8.8.8.8, 1.1.1.1) в настройках VPN-подключения.
- Добавьте статические маршруты. Если после отключения шлюза пропал доступ к корпоративным ресурсам, добавьте маршруты командой
route add.
- Смените протокол. Если используется UDP, попробуйте TCP (для OpenVPN) или другой порт.
- Проверьте брандмауэр и антивирус. Временно отключите их.
- Обновите драйверы и VPN-клиент.
- Обратитесь к провайдеру VPN или системному администратору. Если ничего не помогло, проблема может быть на стороне сервера.
Вопросы и ответы
Почему при подключении к VPN интернет работает, но не открываются сайты?
Скорее всего, проблема в DNS. VPN-сервер назначает свои DNS-серверы, которые не могут разрешать внешние имена. Решение: вручную укажите публичные DNS (8.8.8.8, 1.1.1.1) в настройках VPN-подключения.
Что такое split tunneling и как его включить?
Split tunneling (раздельное туннелирование) — режим, при котором только часть трафика (обычно к корпоративным ресурсам) идёт через VPN, а остальной — напрямую через локальный интернет. В Windows включите его, сняв флажок «Использовать основной шлюз удалённой сети» в свойствах TCP/IPv4 VPN-подключения, или через PowerShell командой Set-VpnConnection -SplitTunneling $true.
Почему OpenVPN подключается, но через минуту интернет пропадает?
Это типичный признак блокировки DPI (глубокого анализа пакетов) провайдером. Попробуйте переключить протокол с UDP на TCP в конфигурационном файле OpenVPN (строка proto tcp). Также можно сменить порт на 443.
Как добавить статический маршрут для корпоративной сети через VPN?
Используйте команду route add 192.168.1.0 mask 255.255.255.0 10.8.0.1 (замените адреса на свои). Для автоматического добавления при каждом подключении используйте PowerShell: Add-VpnConnectionRoute -ConnectionName "имя" -DestinationPrefix 192.168.1.0/24 -PassThru.
Может ли антивирус блокировать интернет при VPN?
Да, некоторые антивирусы (например, Kaspersky, Avast) имеют модули защиты сети, которые могут блокировать VPN-трафик или изменять DNS. Временно отключите антивирус и проверьте, появится ли интернет. Если да — добавьте VPN-клиент в исключения.
Что делать, если корпоративный VPN (Cisco AnyConnect) не даёт выйти в интернет?
Обратитесь к администратору VPN с просьбой включить split tunneling на сервере. Если это невозможно, попробуйте использовать второй интернет-канал (например, USB-модем) для обычного сёрфинга, оставив VPN только для работы.
Помогает ли смена DNS-сервера, если VPN подключён, но интернет не работает?
Да, это один из первых шагов диагностики. Если VPN-сервер назначает DNS, которые не могут разрешать внешние имена, ручная установка публичных DNS (Google, Cloudflare) часто решает проблему.