Всё, что нужно, чтобы доверять соединению

Клиент собирает защиту из независимых слоёв. Каждый слой можно проверить отдельно, а сбой любого заканчивается блокировкой, а не тихой утечкой.

Режимы

Два способа подключиться

Hard Mode — системный туннель

Wintun-адаптер и ядро sing-box заворачивают весь трафик системы. Требует администратора, запрос UAC встроен в приложение.

  • Wintun-адаптер под видом Ethernet 5…12, подсеть 192.168.250.252/30
  • Сателлит xray-core для VLESS-REALITY
  • Watchdog проверяет egress-IP каждые 15 с, авторестарт с бэкоффом 2/5/10 с

Soft Mode — локальный прокси

SOCKS5/HTTP без прав администратора. Клиент проверяет, что прокси действительно отдаёт другой IP, а не ваш собственный.

  • Автонастройка окружения: Android Studio, Git, Gradle, HTTP_PROXY
  • Для SOCKS5 пишется socks5h://, чтобы DNS тоже шёл через прокси
  • Проба прокси каждые 5 с, три промаха — статус proxy-down

Connection Planner

Перед стартом клиент одним зондом проверяет TUN, loopback и свои правила, затем выдаёт вердикт ready, protected, blocked или broken и рекомендует режим. Вместо догадок — рекомендация.

readyprotectedblockedbroken
Защита

Слои, которые страхуют друг друга

Kill-switch на WFP

DefaultOutboundAction=Block на Domain, Private и Public профилях. Режимы off / standard / strict.

01

Перехват DNS

hijack-dns для всего DNS из TUN, DoH через туннель, DoT и TCP/53 тоже в туннеле.

02

IPv6 закрыт

TUN работает только по IPv4, а IPv6-утечки закрывают lockdown и отдельная WFP-политика.

03

Анти-WebRTC

STUN-запросы (19302/3478) принудительно идут в туннель, чтобы браузер не выдал реальный адрес.

04

Hardening браузеров

Политика WebRTC для Chromium в реестре и user_pref для Firefox.

05

Self-test утечек

Активная попытка выйти в сеть через физический адаптер. Если вышло, это утечка.

06
Маршрутизация

Умные правила, понятные людям

Smart RU отправляет госсервисы и российские домены напрямую, а IP-чекеры, Google и медиа принудительно через туннель. Обновление не требует перезапуска защиты.

Попробовать симулятор

Split tunneling по процессу

direct, vpn или none для каждого приложения. Применяется горячей перезагрузкой, защита не снимается.

Пользовательские доменные правила

Свои правила стоят перед Smart RU. Импорт привязан к одноразовому токену нативного диалога.

Диагностика

Видно, что на самом деле происходит

Десять страниц интерфейса: Dashboard, Servers, SpeedTest, Availability, TrafficHistory, Schedule, Settings, Logs, Maintenance, SplitTunnel. Интерфейс на русском и английском.

Форензика трафика

Сессии pktmon и Rust ETW-сайдкар. Вердикты: утечка, путь через TUN, блок kill-switch, MTU, сброс соединения, таймаут.

5 провайдеров ETWтолько метаданные

Мониторинг IP

Гонка запросов к Cloudflare, ipify, icanhazip и myip. Реакция только на смену адреса.

Экспорт диагностики

ZIP с отчётом. IP, MAC и домены заменяются стабильными токенами, а сырой ETL/PCAPNG не выгружается.

Speed Test и Availability

Скорость через туннель и проверка доступности сервисов: открывается только с VPN, напрямую или нигде.

Глубокие пробы сервера

DNS, TCP, TLS, HTTP, traceroute и throughput запускаются вручную из интерфейса.

История трафика

Локальные метрики: Leak-Free Rate, время восстановления и чистота отката. Наружу не уходят.

Автоматизация

Работает, пока вы заняты другим

Планировщик

Окна подключения [start, end) с горизонтом 7 дней. Ночные окна привязываются к предыдущему дню.

Ротация серверов

Интервал от 5 до 1440 минут, режимы sequential и random, переподключение через restartProtected.

AutoPilot

Трогает только собственный TUN, требует рабочий прокси перед стартом и при сбое возвращает исходное состояние сети.

Локальный Control API

REST на 127.0.0.1:17873 для скриптов и CI. Изменяющие запросы требуют токен в заголовке.

PowerShell
# статус клиента
curl http://127.0.0.1:17873/status

# запуск с токеном из %APPDATA%\VPN Tunnel Enforcer\
curl -X POST http://127.0.0.1:17873/start `
  -H "X-VPNTE-Control-Token: $(Get-Content $env:APPDATA\"VPN Tunnel Enforcer"\external-proxy-control-token)"

Увидеть всё это своими глазами

Установите клиент и запустите self-test на своей машине.