Частые вопросы

Если вы не нашли ответ, откройте обсуждение на GitHub.

Это VPN-сервис? Вы продаёте серверы?

Нет. Tunnel Enforcer — клиент. Вы приносите собственную подписку или ключ, а клиент превращает их в защищённое соединение. Мы не продаём серверы и не видим ваш трафик.

Чем это отличается от обычного VPN-клиента?

Главное отличие — поведение при сбое. Здесь действует политика fail-closed: если туннель упал, kill-switch остаётся включённым и блокирует всё вне VPN до восстановления. Дополнительно клиент перехватывает DNS внутри туннеля, закрывает IPv6 и сам проверяет утечки.

Какие системы поддерживаются?

Только Windows 10 (сборка 19041+) и Windows 11, x64. Версий для macOS, Linux и мобильных систем нет.

Нужны ли права администратора?

Для Hard Mode — да: нужны права на Wintun-адаптер, WFP и сетевые настройки. Запрос UAC встроен в приложение. Soft Mode (локальный прокси) работает без прав администратора.

Где скачать установщик?

Публичного релиза пока нет. До него нужно закрыть проверку установки и обновления и опубликовать контрольные суммы. Следите за страницей релизов. Сейчас клиент можно собрать из исходников — см. раздел «Скачать».

Собирает ли клиент аналитику или телеметрию?

В клиенте нет SDK аналитики и трекеров. Метрики успеха (например, доля сессий без утечек) считаются локально и никуда не отправляются. Этот сайт тоже не использует cookie и сторонние ресурсы.

Где хранятся мои ключи?

Локально и в зашифрованном виде: ключи, токены, UUID и ссылки подписок шифруются через Electron safeStorage, то есть через Windows DPAPI. Экспорт по умолчанию маскирует секреты, а экспорт с секретами требует подтверждения в нативном диалоге.

Видит ли провайдер, что я использую VPN?

Адрес вашего VPN-сервера провайдер видеть будет — это неизбежно для любого VPN. Дополнительно есть известное ограничение: имя сервера резолвится до подъёма туннеля, поэтому DNS-запрос с этим именем виден провайдеру. Протоколы с маскировкой (REALITY, ShadowTLS, Naive) затрудняют опознание самого трафика, но не делают его невидимым.

Сохраняется ли содержимое трафика при форензике?

Нет. ETW-сайдкар собирает только метаданные: 5-tuple и DNS-имена. Экспорт заменяет IP, MAC и домены токенами и не выгружает сырые ETL/PCAPNG. Но сессии pktmon, которые клиент создаёт для диагностики, хранятся локально и могут содержать больше данных, поэтому ограничены по числу (по умолчанию три).

Делает ли клиент меня анонимным?

Нет, и никто не может это честно обещать. Клиент скрывает ваш реальный IP и защищает от утечек, но не защищает от деанонимизации по аккаунтам и отпечатку браузера, а также от логов на стороне вашего сервера.

Что такое kill-switch и как он устроен?

Клиент выставляет DefaultOutboundAction=Block на профилях Domain, Private и Public Windows Firewall, а затем добавляет allow-правила для sing-box, самого приложения, TUN-адаптера, loopback, LAN, DHCP и NTP. Режимы: off, standard и strict.

Почему kill-switch включается последним?

Правило привязано к алиасу TUN-интерфейса. Пока адаптер не получил статус Up, такое правило молча не создастся, и защита окажется мнимой. Поэтому порядок такой: готовый TUN, затем блокировка.

Какие протоколы поддерживаются?

VLESS (REALITY, Vision, gRPC, WebSocket), WireGuard, Hysteria2, TUIC, Shadowsocks (включая 2022), VMess (AEAD), Trojan, Naive, AnyTLS и ShadowTLS. Подробности на странице протоколов.

Работают ли QUIC и HTTP/3?

Через туннель — нет: UDP/443 отклоняется, и браузер переходит на TCP. Это осознанное решение, так как TCP-поток целиком контролируется туннелем и проще проверяется на утечки.

Что с IPv6?

TUN работает только по IPv4. IPv6 на физических адаптерах отключается при lockdown, а утечки закрывает kill-switch и отдельная WFP-политика. Установка нативных IPv6-фильтров на матрице ОС ещё не принята — WP-3 остаётся частичным.

Можно ли автоматизировать клиент?

Да. Есть локальный REST API на 127.0.0.1:17873: /status, /start, /stop, /rotate и другие. Изменяющие запросы требуют заголовок X-VPNTE-Control-Token.

Что такое Smart RU?

Набор правил маршрутизации: российские домены и госсервисы идут напрямую и видят реальный российский адрес, а IP-чекеры, Google и медиа принудительно идут через туннель. Остальное — через туннель по умолчанию.

Под какой лицензией проект?

MIT. Исходный код открыт: github.com/newnout6-a11y/vpn.

Насколько проект зрелый?

Версия 1.1.22, последний локальный прогон — 2874 теста зелёные. При этом приёмка на реальных системах для части пакетов (например, firewall и восстановление) ещё не завершена, а публичного релиза нет. Подробный статус — на дорожной карте.

Будут ли AmneziaWG, mihomo и изолированные браузеры?

Они в плане (WP-12), но в коде их нет. Каждая функция выйдет отдельным релизом за флагом после закрытия базовых пакетов. Сроков мы не обещаем.

Подписан ли установщик?

Пока не решено. Вопрос подписи кода открыт и ждёт решения владельца проекта. Мы не будем утверждать обратное до тех пор, пока это не изменится.