v1.1.22 Windows 10/11 · Electron 44 · sing-box

Туннель упал? Интернет — тоже.

Tunnel Enforcer — Windows-клиент, который не доверяет сети. Туннель, kill-switch на уровне брандмауэра и перехват DNS работают как одна система: если безопасность нельзя доказать — трафик не идёт.

  • Открытый код, MIT
  • Без аналитики и телеметрии
  • Секреты шифруются DPAPI
Kill-switch: Block
DNS → туннель (DoH)
VLESS · REALITYWireGuardHysteria2TUICShadowsocks 2022VMessTrojanNaiveAnyTLSShadowTLS VLESS · REALITYWireGuardHysteria2TUICShadowsocks 2022VMessTrojanNaiveAnyTLSShadowTLS
Проблема

Что происходит, когда туннель падает

Большинство клиентов исходят из того, что туннель всегда работает. На деле связь обрывается, адаптеры переключаются, приложения идут мимо. Оборвите туннель сами и сравните два поведения.

Симулятор: обрыв туннеля

Типичный VPN-клиент

Kill-switch как опция, часто — правило по интерфейсу
Трафик идёт через туннель

Tunnel Enforcer

DefaultOutboundAction=Block + allow-правила
Трафик идёт через туннель

Схема упрощена. В реальности Enforcer ставит DefaultOutboundAction=Block на всех трёх профилях Windows Firewall и добавляет allow-правила только для sing-box, самого приложения, TUN-адаптера, DHCP, NTP и LAN. Block-правила по интерфейсу не используются: в Windows Block всегда побеждает Allow и блокировал бы сам sing-box.

0протоколов: от VLESS-REALITY до ShadowTLS
0профиля брандмауэра под fail-closed политикой
0автотеста в последнем зелёном прогоне (10.10.2026)
0SDK аналитики и трекеров в клиенте
Возможности

Как устроена защита

Каждая функция опирается на другую: kill-switch поднимается только после готового TUN, DNS перехватывается внутри туннеля, диагностика проверяет всё это независимо.

Kill-switch, который по умолчанию блокирует

Три режима: off, standard, strict. В strict при аварийном восстановлении блокировка сохраняется до явного действия пользователя. Манифест отката пишется атомарно, после сбоя приложение восстанавливает состояние само.

fail-closedWFPBoot Recovery

DNS не доходит до провайдера

Весь DNS из TUN перехватывается и уходит в резолвер sing-box. DoH — через туннель.

Smart RU

Госсервисы и .ru идут напрямую и видят реальный российский адрес, остальное — через туннель.

Split tunneling по процессам

Для каждого приложения — direct, vpn или none. Применяется без снятия защиты.

Само ищет утечки

Активный self-test: пробует выйти в сеть через физический адаптер в обход туннеля. Вышло — это утечка.

Форензика трафика на Rust-сайдкаре

ETW-сессия с пятью провайдерами показывает, куда и почему пошёл пакет. Только метаданные: 5-tuple и DNS-имена, не содержимое. Экспорт — с обезличиванием.

Планировщик, ротация и автопилот

Окна подключения по расписанию, ротация серверов с интервалом 5–1440 минут, failover по соседним ключам группы при падении.

Все возможности
Интерактив

Куда пойдёт пакет

Порядок правил взят из sing-box-конфига клиента. Введите адрес и посмотрите, какое правило сработает первым.

Симулятор маршрутизации

Список упрощён: полный порядок включает пользовательские доменные правила и health-пробы.

    Серверы

    Ваши ключи, ваши серверы

    Enforcer — клиент, а не сервис: вы приносите свои подписки и ключи, а он превращает их в защищённое соединение. Серверы мы не продаём, а ваши данные не храним.

    • Импорт подписок и ключей. Парсер понимает 10 протоколов и экспортирует обратно в URI.
    • Проверка здоровья ключей. Изолированное ядро, HTTPS к Cloudflare, Yandex и Gstatic, таймаут 8 с.
    • Failover по группе. Упал сервер — клиент перейдёт на соседний ключ, не снимая защиту.

    Города на глобусе — иллюстрация, а не список наших узлов.

    Потяните, чтобы повернуть ·
    Сравнение

    Чем это отличается от типичного клиента

    ВозможностьTunnel EnforcerТипичный VPN-клиент
    Поведение при обрывеБлокировка всего трафика вне VPNЗависит от настройки
    Перехват DNS внутри туннеляhijack-dns + DoH через туннельЧасто оставляет системный DNS
    Политика IPv6IPv4-only TUN, IPv6 закрыт lockdown и WFPЧастый источник утечек
    Самопроверка на утечкиАктивный тест через физический адаптерНет
    Split tunnelingПо процессу, с горячей перезагрузкойЧаще всего по подсетям
    Форензика трафикаETW-сайдкар, вердикты, экспорт с redactionНет
    Исходный кодОткрыт, MITКак правило закрыт

    «Типичный клиент» — обобщение, а не конкретный продукт. Поведение конкретных клиентов отличается.

    Чего в продукте нет. В репозитории есть раздел «Что пока не реализовано», а README прямо говорит, какие проверки не пройдены. AmneziaWG, FakeIP, DoQ и изолированные браузеры в плане, но не в коде. Смотреть дорожную карту →
    Готовы проверить?

    Проверьте на своей машине

    Установщик для Windows 10 и 11. Права администратора нужны только для Hard Mode, запрос UAC встроен в приложение.