Маршрутизация в INCY
Маршрутизация решает, что идёт через подключение, что напрямую, а что не идёт вообще. Настраивается профилями, а не правкой конфига руками.
Зачем это нужно
По умолчанию через подключение идёт весь трафик. Работает, но не всегда удобно: банковские приложения и локальные сервисы часто ведут себя лучше при прямом соединении, а часть трафика вообще незачем никуда гнать. Маршрутизация раскладывает трафик по трём корзинам.
| Корзина | Что делает | Типичное содержимое |
|---|---|---|
| direct | идёт напрямую, минуя подключение | локальные адреса, домашние сети, отечественные сервисы |
| proxy | идёт через подключение | всё, что нужно открыть через сервер |
| block | не идёт никуда | реклама и трекеры |
Правила задаются доменами, IP-адресами и подсетями, а ещё гео-категориями вида geosite:ru и geoip:ru —
это готовые списки, которые не нужно составлять руками.
Профили и геофайлы
Настройки живут не «в приложении вообще», а в профиле маршрутизации: имя, правила, DNS, ссылки на геофайлы. Профилей может быть несколько, переключение — в один тап.
Геофайлы (geoip.dat и geosite.dat) предустановлены, так что базовые правила работают сразу после
установки. Обновляются они при обновлении профиля или вручную. Скачивание идёт в фоне, у него есть ограничение
по времени, а проблемный профиль отмечается в списке красным восклицательным знаком — это первое, на что стоит
смотреть, если правила ведут себя не так, как ожидалось.
DNS: два разных
Тонкость, из-за которой чаще всего всё и ломается. Запросы делятся на внешние — они уходят через подключение — и локальные, которые идут напрямую. Для каждой группы задаётся свой сервер, причём по DoH или обычному UDP.
Практический смысл простой: если локальный DNS отправить через туннель, отечественные сервисы начнут резолвиться в чужие адреса и работать через силу. Если наоборот — внешние адреса будет видеть провайдер. Разделение как раз для этого.
Есть и ручные записи вида «домен → адрес» — аналог файла hosts, полезно, когда нужно прибить один конкретный хост.
Стратегия домена
Определяет, в каком порядке проверяются правила:
- как есть — домен не резолвится, сравнение только по имени. Быстро, но правила по IP не сработают для доменов.
- резолв, если не совпало — сначала проверка по домену, потом резолв и проверка по IP-правилам. Разумная середина.
- всегда резолвить — домен превращается в адрес до проверки правил. Точнее всех, но добавляет задержку.
Начинать стоит со второго варианта: он ловит и доменные, и адресные правила без лишних запросов.
Как правила попадают в приложение
Три пути: руками в интерфейсе, из буфера обмена или QR-кодом, и ссылкой — тогда профиль добавляется и включается сразу. Тот, кто выдаёт доступ, может прислать готовый профиль вместе с подпиской, и это самый удобный вариант: вам не нужно ничего собирать.
Когда лучше не трогать
Если подключение только что заработало — не трогайте маршруты вовсе. Правила добавляют переменных, а искать причину «всё было хорошо, стало плохо» приходится уже среди них. Разумный порядок: сначала стабильное подключение, потом direct-список для локальных сервисов, потом всё остальное.
Если после правок начались странности — маршрутизацию можно полностью отключить, профиль при этом сохранится, и вернуть его можно обратно. Диагностика остального — на отдельной странице.
Нужен рабочий доступ
Маршруты настраиваются поверх подключения. Сначала конфигурация от бота, потом правила.
Пробный доступ: 3 дня на 1 устройство. Условия и тарифы бот показывает при выдаче.