Частые вопросы
Если вы не нашли ответ, откройте обсуждение на GitHub.
Это VPN-сервис? Вы продаёте серверы?
Нет. Tunnel Enforcer — клиент. Вы приносите собственную подписку или ключ, а клиент превращает их в защищённое соединение. Мы не продаём серверы и не видим ваш трафик.
Чем это отличается от обычного VPN-клиента?
Главное отличие — поведение при сбое. Здесь действует политика fail-closed: если туннель упал, kill-switch остаётся включённым и блокирует всё вне VPN до восстановления. Дополнительно клиент перехватывает DNS внутри туннеля, закрывает IPv6 и сам проверяет утечки.
Какие системы поддерживаются?
Только Windows 10 (сборка 19041+) и Windows 11, x64. Версий для macOS, Linux и мобильных систем нет.
Нужны ли права администратора?
Для Hard Mode — да: нужны права на Wintun-адаптер, WFP и сетевые настройки. Запрос UAC встроен в приложение. Soft Mode (локальный прокси) работает без прав администратора.
Где скачать установщик?
Публичного релиза пока нет. До него нужно закрыть проверку установки и обновления и опубликовать контрольные суммы. Следите за страницей релизов. Сейчас клиент можно собрать из исходников — см. раздел «Скачать».
Собирает ли клиент аналитику или телеметрию?
В клиенте нет SDK аналитики и трекеров. Метрики успеха (например, доля сессий без утечек) считаются локально и никуда не отправляются. Этот сайт тоже не использует cookie и сторонние ресурсы.
Где хранятся мои ключи?
Локально и в зашифрованном виде: ключи, токены, UUID и ссылки подписок шифруются через Electron safeStorage, то есть через Windows DPAPI. Экспорт по умолчанию маскирует секреты, а экспорт с секретами требует подтверждения в нативном диалоге.
Видит ли провайдер, что я использую VPN?
Адрес вашего VPN-сервера провайдер видеть будет — это неизбежно для любого VPN. Дополнительно есть известное ограничение: имя сервера резолвится до подъёма туннеля, поэтому DNS-запрос с этим именем виден провайдеру. Протоколы с маскировкой (REALITY, ShadowTLS, Naive) затрудняют опознание самого трафика, но не делают его невидимым.
Сохраняется ли содержимое трафика при форензике?
Нет. ETW-сайдкар собирает только метаданные: 5-tuple и DNS-имена. Экспорт заменяет IP, MAC и домены токенами и не выгружает сырые ETL/PCAPNG. Но сессии pktmon, которые клиент создаёт для диагностики, хранятся локально и могут содержать больше данных, поэтому ограничены по числу (по умолчанию три).
Делает ли клиент меня анонимным?
Нет, и никто не может это честно обещать. Клиент скрывает ваш реальный IP и защищает от утечек, но не защищает от деанонимизации по аккаунтам и отпечатку браузера, а также от логов на стороне вашего сервера.
Что такое kill-switch и как он устроен?
Клиент выставляет DefaultOutboundAction=Block на профилях Domain, Private и Public Windows Firewall, а затем добавляет allow-правила для sing-box, самого приложения, TUN-адаптера, loopback, LAN, DHCP и NTP. Режимы: off, standard и strict.
Почему kill-switch включается последним?
Правило привязано к алиасу TUN-интерфейса. Пока адаптер не получил статус Up, такое правило молча не создастся, и защита окажется мнимой. Поэтому порядок такой: готовый TUN, затем блокировка.
Какие протоколы поддерживаются?
VLESS (REALITY, Vision, gRPC, WebSocket), WireGuard, Hysteria2, TUIC, Shadowsocks (включая 2022), VMess (AEAD), Trojan, Naive, AnyTLS и ShadowTLS. Подробности на странице протоколов.
Работают ли QUIC и HTTP/3?
Через туннель — нет: UDP/443 отклоняется, и браузер переходит на TCP. Это осознанное решение, так как TCP-поток целиком контролируется туннелем и проще проверяется на утечки.
Что с IPv6?
TUN работает только по IPv4. IPv6 на физических адаптерах отключается при lockdown, а утечки закрывает kill-switch и отдельная WFP-политика. Установка нативных IPv6-фильтров на матрице ОС ещё не принята — WP-3 остаётся частичным.
Можно ли автоматизировать клиент?
Да. Есть локальный REST API на 127.0.0.1:17873: /status, /start, /stop, /rotate и другие. Изменяющие запросы требуют заголовок X-VPNTE-Control-Token.
Что такое Smart RU?
Набор правил маршрутизации: российские домены и госсервисы идут напрямую и видят реальный российский адрес, а IP-чекеры, Google и медиа принудительно идут через туннель. Остальное — через туннель по умолчанию.
Под какой лицензией проект?
MIT. Исходный код открыт: github.com/newnout6-a11y/vpn.
Насколько проект зрелый?
Версия 1.1.22, последний локальный прогон — 2874 теста зелёные. При этом приёмка на реальных системах для части пакетов (например, firewall и восстановление) ещё не завершена, а публичного релиза нет. Подробный статус — на дорожной карте.
Будут ли AmneziaWG, mihomo и изолированные браузеры?
Они в плане (WP-12), но в коде их нет. Каждая функция выйдет отдельным релизом за флагом после закрытия базовых пакетов. Сроков мы не обещаем.
Подписан ли установщик?
Пока не решено. Вопрос подписи кода открыт и ждёт решения владельца проекта. Мы не будем утверждать обратное до тех пор, пока это не изменится.
Ничего не нашлось. Попробуйте другое слово или откройте обсуждение.