Правила маршрутизации в Karing

Статьи · karingflow.digital

Правила в Karing соблазнительно крутить сразу: банк мимо VPN, видео через узел, мессенджер отдельно. На karingflow.digital это ядро угла «правила / поток»: сначала стабильный маршрут пакета, потом исключения. Иначе split превращается в лотерею «почему снова белый экран», хотя подписка живая.

Зачем правила, а не только Connect

Полный туннель проще, но не всегда удобен: онлайн-банк ругается на чужой IP, локальные ресурсы офиса не открываются, часть сервисов лучше оставить прямым.

Правила говорят клиенту: этот домен или приложение — через узел, это — напрямую, это — отказ.

Важно: правила не заменяют подписку. Без списка узлов нечего маршрутизировать.

На karingflow.digital думаем потоком: пакет должен иметь понятный путь. Правило без эталона — шум.

Подробный разбор экранов — в маршрутизации и правилах.

Правило — это явное решение о пути пакета. Если решения нет, клиент идёт по режиму по умолчанию; хаос начинается, когда решений слишком много и они противоречат друг другу.

Пишите цель правила до включения: «банк напрямую, чтобы не было отказа по гео». Без цели получится коллекция тумблеров.

На karingflow.digital правила — кульминация потока, не старт. Их читают после установки и подписки не случайно.

Цель правил
Куда идёт какой трафик
Предусловие
Рабочий Connect без правил
Риск
Сломать эталон одним тумблером
Откат
Вернуться к полному туннелю

Порядок: эталон → одно правило

Сначала добейтесь зелёного эталона: один узел, TUN где нужно, смена IP, целевой сайт открывается.

Добавьте одно исключение. Проверьте банк и мессенджер. Только потом следующее правило.

Совет: запишите, что изменили. Через неделю «вроде что-то выключали» не восстановить.

Если после правила отвалилось лишнее — откатите его, не трогая DNS и узел в том же шаге.

Эталон без правил должен жить достаточно долго, чтобы вы отличили регрессию правила от плохого узла.

Одно правило — одна проверка. Не добавляйте DNS-исключение в том же шаге, что и split приложений.

Держите «кнопку отката»: полный туннель без исключений. Это ваш аварийный режим.

Если правило касается доменов, проверьте и www, и мобильные поддомены — банки любят зоопарк имён.

  1. Зафиксировать эталон без split
  2. Сформулировать одну цель (например, банк напрямую)
  3. Добавить одно правило
  4. Проверить целевой и контрольный сайты
  5. Оставить или откатить
  6. Только затем следующее правило

Типичные сценарии потока

Банк и госуслуги напрямую — частый запрос. Главное не вынести случайно весь трафик мимо туннеля.

Только выбранные приложения через VPN — удобно на телефоне, но легко забыть, что новое приложение ещё не в списке.

Разный DNS для туннеля и прямого доступа — мощно и опасно: белые страницы часто отсюда.

Примечание: чужие готовые наборы правил из чатов заточены под чужую сеть и чужой список доменов.

Сценарий «только браузер в VPN» на ПК часто решается системным прокси, но мессенджеры останутся снаружи — заложите это в ожидания.

Сценарий «всё в VPN, кроме банка» популярнее и проще диагностировать: эталон почти полный.

Локальные принтеры и NAS требуют bypass подсетей. Без этого «правила сломали дом», хотя сломали только маршрут в LAN.

Не тащите в исключения весь «рунет списком из чата» — списки устаревают и раздувают конфиг.

Сценарий Идея На что смотреть
Банк напрямую Исключение доменов / приложений Не задеть лишнее
Только соцсети в VPN Список приложений Новые приложения мимо
Офисный LAN Bypass локальных подсетей Корпоративный Always-On
Жёсткий туннель Всё через узел Простота диагностики

Когда правила виноваты в «не работает»

Вчера всё открывалось, сегодня часть сайтов белая — вспомните последнее правило. Часто оно.

IP сменился, нужный сервис нет — классика кривого split или DNS-исключения.

На одном Wi‑Fi ок, на LTE нет — правило может конфликтовать с операторским DNS или DPI; сравните до тонкой магии.

Откат к полному туннелю за минуту отвечает на вопрос «правила или узел».

Симптом «часть сайтов белая» после вчерашнего тюнинга — сначала откат правила, потом смена узла.

Правила плюс DoH в браузере дают особенно запутанную картину. Уберите DoH на время суда.

На LTE и Wi‑Fi одно и то же правило может вести себя иначе из‑за DNS оператора — сравните сети до сложных выводов.

Если откат к полному туннелю сразу лечит — виноваты правила. Не переустанавливайте клиент.

  • Откатить последнее изменение
  • Вернуться к эталону полного туннеля
  • Проверить DNS отдельно (гайд)
  • Сменить только узел, если эталон без правил жив
  • Не копировать чужие наборы целиком

Правила и платформы

На Android исключения приложений мощные, но батарея и второй VPN ломают картину раньше правил.

На Windows системный прокси плюс split легко оставляет лаунчеры мимо туннеля — для полного потока нужен TUN.

На iOS системный VPN-профиль должен быть активен; иначе правила внутри приложения не видны снаружи.

Платформенные старты: Android, Windows, iOS.

Android: приложения в исключениях живут своей жизнью после обновления приложения банка — иногда меняется package id.

Windows: лаунчеры игр игнорят прокси; думайте TUN, если цель — игровой трафик в туннеле.

iOS: без системного VPN-значка ваши аккуратные правила внутри приложения не видны системе.

Сверяйте платформенные гайды, когда правило «как у друга на Android» не взлетает на iPhone.

Связка с DNS

Маршрут пакета и резолв имени — соседи. Правило «через узел» бесполезно, если DNS ушёл к провайдеру.

После правок правил проверьте и IP, и DNS. Иначе кажется, что split «рандомный».

Браузерный DoH обходит ваши правила резолва. На время теста отключите.

Глубже — DNS в Karing и подробные настройки.

После правок правил всегда смотрите DNS. Имя может резолвиться мимо того пути, куда вы направили пакеты.

Смена DNS и смена split в один вечер — плохая идея. Разделите дни.

Запишите рабочую пару: правило X + DNS Y. Это ваш второй эталон после «чистого» туннеля.

Гайд по DNS держите рядом с гайдом по маршрутизации — это соседние главы одного потока.

Правило
Куда слать трафик
DNS
Как имя становится IP
Проверка
Оба слоя после Connect
DoH в браузере
Часто мимо туннеля

Рабочий ритуал на karingflow.digital

Эталон без правил → одно изменение → проверка двух сайтов → запись в заметку. Так поток остаётся управляемым.

Раз в неделю, если что-то «поплыло», возвращайтесь к эталону на пять минут. Это быстрее, чем гадать.

Правила — инструмент комфорта, не замена свежей подписки и живого узла.

Напоминание: GitHub Issues — про баги клиента. «Не нравится, как работает мой split» почти всегда решается откатом, не тикетом.

Когда поток предсказуем, правила перестают быть страшными: вы всегда знаете, к какому эталону вернуться.

Раз в неделю пятиминутный возврат к полному туннелю показывает, не накопили ли вы хрупкость.

Правила должны объясняться вслух за 20 секунд. Не объясняется — упростите.

Новый узел в подписке не требует новых правил. Сначала проверьте эталон на новом сервере.

Когда поток предсказуем, правила перестают быть магией и становятся коротким списком исключений под ваши сервисы.

На этом сайте угол «правила / поток» как раз про такую дисциплину: маршрут сначала ясный, потом удобный.

Проверка DNS после подключения Karing
Правила и DNS — два слоя одного потока пакета.