Перейти к содержанию

Каждое правило с объяснением

Ниже разобрано каждое правило из нашего набора маршрутизации. Правила проверяются сверху вниз — первое совпавшее выигрывает.


Обзор: все 15 правил одним взглядом

graph LR
    subgraph BLOCK["🚫 Блокировка"]
        R1["1. QUIC UDP:443"]
        R6["6. Реклама"]
        R7["7. Телеметрия Windows"]
    end

    subgraph DIRECT["✅ Напрямую"]
        R2["2. Частные IP"]
        R3["3. Частные домены"]
        R4["4. BitTorrent протокол"]
        R13["13. Российские сайты"]
        R14["14. Российские IP"]
    end

    subgraph PROXY["🔒 Через прокси"]
        R5["5. DoH серверы"]
        R8["8. Telegram IP"]
        R9["9. Telegram домены"]
        R10["10. Заблокированные IP"]
        R11["11. Заблокированные домены"]
        R12["12. Google"]
        R15["15. Всё остальное"]
    end

Правило 1: Блокировка QUIC (UDP:443)

{
  "port": "443",
  "network": "udp",
  "outboundTag": "block"
}

Что делает: блокирует протокол QUIC (HTTP/3), который работает поверх UDP на порту 443.

Зачем: QUIC-соединения сложнее проксировать и анализировать. Когда QUIC заблокирован, браузер автоматически переключается на обычный HTTPS (TCP:443), который прекрасно проходит через прокси-туннель.

Без этого правила часть трафика может «утекать» мимо прокси по QUIC, или соединение будет нестабильным.


Правило 2: Частные IP напрямую

{
  "outboundTag": "direct",
  "ip": [
    "geoip:private"
  ]
}

Что делает: весь трафик к IP-адресам локальной сети (192.168.x.x, 10.x.x.x, 127.0.0.1) идёт напрямую.

Зачем: ваш роутер, NAS, принтер, localhost — это локальные устройства. Отправка их трафика через зарубежный прокси бессмысленна и сломает локальные сервисы.


Правило 3: Частные домены напрямую

{
  "outboundTag": "direct",
  "domain": [
    "geosite:private"
  ]
}

Что делает: домены localhost, *.local, *.lan, *.internal → напрямую.

Зачем: дополняет правило 2. Некоторые приложения обращаются к локальным сервисам по имени, а не по IP.


Правило 4: Торрент напрямую

{
  "outboundTag": "direct",
  "protocol": [
    "bittorrent"
  ]
}

Что делает: ловит BitTorrent-протокол от любого торрент-клиента и отправляет напрямую.

Требование: в v2rayN должен быть включён sniffing (определение протоколов), иначе v2rayN не распознает BitTorrent и трафик уйдёт через прокси по финальному правилу.

Зачем напрямую: BitTorrent создаёт сотни соединений и генерирует огромный трафик. Через прокси это перегрузит сервер и убьёт скорость для всех пользователей.


Правило 5: DoH через прокси

{
  "outboundTag": "proxy",
  "domain": [
    "dns.quad9.net",
    "doh.mullvad.net"
  ]
}

Что делает: весь трафик к нашим DNS-серверам (Quad9 и Mullvad) идёт через прокси.

Зачем: DNS over HTTPS (DoH) запросы зашифрованы, но ваш провайдер всё равно видит, к кому вы подключаетесь (IP-адрес DNS-сервера). Через прокси — провайдер не видит даже этого.


Правило 6: Блокировка рекламы

{
  "outboundTag": "block",
  "domain": [
    "geosite:category-ads-all"
  ]
}

Что делает: блокирует соединения ко всем известным рекламным доменам и трекерам.

Список включает: Google Ads, Яндекс.Метрика, Facebook Pixel, Mail.ru трекеры, и тысячи других. Обновляется сообществом.

Результат: меньше баннеров, меньше всплывающих окон, быстрее загрузка страниц, меньше слежки.


Правило 7: Блокировка телеметрии Windows

{
  "outboundTag": "block",
  "domain": [
    "geosite:win-spy"
  ]
}

Что делает: блокирует домены, на которые Windows отправляет телеметрию (данные об использовании, отчёты об ошибках, «улучшение продуктов»).

Включает: vortex.data.microsoft.com, settings-win.data.microsoft.com, watson.telemetry.microsoft.com и десятки других.

Зачем: Windows собирает и отправляет в Microsoft значительный объём данных о вашей активности. Это правило останавливает утечку на сетевом уровне.

На Linux/macOS это правило безвредно

Если вы не на Windows — правило просто не сработает (нет таких доменов в трафике). Удалять его не нужно.


Правила 8–9: Telegram через прокси (IP + домены)

{
  "outboundTag": "proxy",
  "ip": [
    "geoip:telegram"
  ]
}
{
  "outboundTag": "proxy",
  "domain": [
    "geosite:telegram"
  ]
}

Правило 8 ловит трафик по IP-адресам серверов Telegram (включая IP для звонков и медиа).

Правило 9 ловит трафик по доменам Telegram (telegram.org, t.me, cdn-telegram.org и др.).

Зачем два правила: Telegram использует и домены, и прямые IP-подключения. Два правила обеспечивают полное покрытие — текстовые сообщения, звонки, медиа.

Преимущество geoip:telegram перед ручным списком IP: список обновляется автоматически при обновлении geo-файлов. Не нужно вручную добавлять новые диапазоны Telegram.


Правила 10–11: Заблокированные в РФ ресурсы → прокси

{
  "outboundTag": "proxy",
  "ip": [
    "geoip:ru-blocked",
    "geoip:ru-blocked-community",
    "geoip:re-filter"
  ]
}
{
  "outboundTag": "proxy",
  "domain": [
    "geosite:ru-blocked-all"
  ]
}

Правило 10 — три списка IP заблокированных ресурсов:

  • geoip:ru-blocked — официальный реестр заблокированных IP
  • geoip:ru-blocked-community — дополнения от сообщества (ресурсы, которые блокируются на практике, но не в реестре)
  • geoip:re-filter — IP, определённые проектом re:filter через активный мониторинг блокировок

Правило 11geosite:ru-blocked-allобъединённый список заблокированных доменов (шире, чем просто ru-blocked).

Зачем три IP-списка: ни один список не является полным. Роскомнадзор блокирует ресурсы и по реестру, и «по факту» (ТСПУ). Три источника дают максимальное покрытие.


Правило 12: Google через прокси

{
  "outboundTag": "proxy",
  "domain": [
    "geosite:google"
  ]
}

Что делает: весь трафик к сервисам Google (Search, YouTube, Gmail, Google Drive, Maps, Play Store и т.д.) идёт через прокси.

Зачем: Google-сервисы в России работают с ограничениями, замедлениями, а некоторые (YouTube) заблокированы. Отдельное правило гарантирует, что все поддомены Google уходят через прокси, даже если они не попали в geosite:ru-blocked-all.


Правило 13: Российские сайты напрямую

{
  "outboundTag": "direct",
  "domain": [
    "geosite:category-ru"
  ]
}

Что делает: трафик к российским сайтам (VK, Яндекс, Mail.ru, Госуслуги, Сбербанк, Авито и тысячи других) идёт напрямую.

geosite:category-ru — это широкий список всех доменов, относящихся к российскому сегменту интернета.

Зачем: российские сайты:

  • Работают быстрее при прямом подключении
  • Некоторые блокируют зарубежные IP (банки, госсервисы, Авито)
  • Нет смысла гонять этот трафик через зарубежный прокси

Примечание в Remarks Актуально при CDN за пределами РФ: это правило особенно важно, когда ваш прокси-сервер за рубежом — без него российские сайты пойдут через прокси и могут не работать.

Порядок правил важен

Это правило стоит после правил заблокированных сайтов (10–11). Поэтому если сайт одновременно и российский, и заблокированный — он пойдёт через прокси (правило 11 сработает раньше).


Правило 14: Российские IP напрямую

{
  "outboundTag": "direct",
  "ip": [
    "geoip:ru"
  ]
}

Что делает: трафик к IP-адресам, принадлежащим российским сетям (AS), идёт напрямую.

Зачем: дополняет правило 13. Если приложение обращается к российскому серверу напрямую по IP (без DNS) — это правило его поймает.


Правило 15: Всё остальное → прокси (финальное)

{
  "port": "0-65535",
  "outboundTag": "proxy"
}

Что делает: любой трафик, который не совпал ни с одним из предыдущих 14 правил, отправляется через прокси.

Зачем: безопасный подход. Если какой-то заблокированный ресурс не попал в списки — он всё равно пойдёт через прокси (а не напрямую, где будет заблокирован).

Альтернатива: можно поставить direct — тогда неизвестный трафик пойдёт напрямую. Это быстрее, но менее безопасно (заблокированные сайты вне списков не откроются).


Полная схема маршрутизации

flowchart TD
    START([Новое соединение]) --> R1{QUIC?<br>UDP:443}
    R1 -->|Да| BLOCK1[🚫 Блокировать]
    R1 -->|Нет| R2{Частный IP?}
    R2 -->|Да| DIRECT1[✅ Напрямую]
    R2 -->|Нет| R3{Частный домен?}
    R3 -->|Да| DIRECT1
    R3 -->|Нет| R4{Торрент?}
    R4 -->|Да| DIRECT2[✅ Напрямую]
    R4 -->|Нет| R5{DoH сервер?}
    R5 -->|Да| PROXY1[🔒 Прокси]
    R5 -->|Нет| R67{Реклама /<br>Телеметрия?}
    R67 -->|Да| BLOCK2[🚫 Блокировать]
    R67 -->|Нет| R89{Telegram?}
    R89 -->|Да| PROXY1
    R89 -->|Нет| R1011{Заблокировано<br>в РФ?}
    R1011 -->|Да| PROXY1
    R1011 -->|Нет| R12{Google?}
    R12 -->|Да| PROXY1
    R12 -->|Нет| R1314{Российский<br>сайт/IP?}
    R1314 -->|Да| DIRECT3[✅ Напрямую]
    R1314 -->|Нет| R15[🔒 Прокси<br>по умолчанию]

Как устроены правила · Настройка DNS →