Маршрутизация в INCY

Маршрутизация решает, что идёт через подключение, что напрямую, а что не идёт вообще. Настраивается профилями, а не правкой конфига руками.

Зачем это нужно

По умолчанию через подключение идёт весь трафик. Работает, но не всегда удобно: банковские приложения и локальные сервисы часто ведут себя лучше при прямом соединении, а часть трафика вообще незачем никуда гнать. Маршрутизация раскладывает трафик по трём корзинам.

КорзинаЧто делаетТипичное содержимое
directидёт напрямую, минуя подключениелокальные адреса, домашние сети, отечественные сервисы
proxyидёт через подключениевсё, что нужно открыть через сервер
blockне идёт никудареклама и трекеры

Правила задаются доменами, IP-адресами и подсетями, а ещё гео-категориями вида geosite:ru и geoip:ru — это готовые списки, которые не нужно составлять руками.

Профили и геофайлы

Настройки живут не «в приложении вообще», а в профиле маршрутизации: имя, правила, DNS, ссылки на геофайлы. Профилей может быть несколько, переключение — в один тап.

Геофайлы (geoip.dat и geosite.dat) предустановлены, так что базовые правила работают сразу после установки. Обновляются они при обновлении профиля или вручную. Скачивание идёт в фоне, у него есть ограничение по времени, а проблемный профиль отмечается в списке красным восклицательным знаком — это первое, на что стоит смотреть, если правила ведут себя не так, как ожидалось.

DNS: два разных

Тонкость, из-за которой чаще всего всё и ломается. Запросы делятся на внешние — они уходят через подключение — и локальные, которые идут напрямую. Для каждой группы задаётся свой сервер, причём по DoH или обычному UDP.

Практический смысл простой: если локальный DNS отправить через туннель, отечественные сервисы начнут резолвиться в чужие адреса и работать через силу. Если наоборот — внешние адреса будет видеть провайдер. Разделение как раз для этого.

Есть и ручные записи вида «домен → адрес» — аналог файла hosts, полезно, когда нужно прибить один конкретный хост.

Стратегия домена

Определяет, в каком порядке проверяются правила:

  • как есть — домен не резолвится, сравнение только по имени. Быстро, но правила по IP не сработают для доменов.
  • резолв, если не совпало — сначала проверка по домену, потом резолв и проверка по IP-правилам. Разумная середина.
  • всегда резолвить — домен превращается в адрес до проверки правил. Точнее всех, но добавляет задержку.

Начинать стоит со второго варианта: он ловит и доменные, и адресные правила без лишних запросов.

Как правила попадают в приложение

Три пути: руками в интерфейсе, из буфера обмена или QR-кодом, и ссылкой — тогда профиль добавляется и включается сразу. Тот, кто выдаёт доступ, может прислать готовый профиль вместе с подпиской, и это самый удобный вариант: вам не нужно ничего собирать.

Когда лучше не трогать

Если подключение только что заработало — не трогайте маршруты вовсе. Правила добавляют переменных, а искать причину «всё было хорошо, стало плохо» приходится уже среди них. Разумный порядок: сначала стабильное подключение, потом direct-список для локальных сервисов, потом всё остальное.

Если после правок начались странности — маршрутизацию можно полностью отключить, профиль при этом сохранится, и вернуть его можно обратно. Диагностика остального — на отдельной странице.

Нужен рабочий доступ

Маршруты настраиваются поверх подключения. Сначала конфигурация от бота, потом правила.

Пробный доступ: 3 дня на 1 устройство. Условия и тарифы бот показывает при выдаче.