Каждое правило с объяснением¶
Ниже разобрано каждое правило из нашего набора маршрутизации. Правила проверяются сверху вниз — первое совпавшее выигрывает.
Обзор: все 15 правил одним взглядом¶
graph LR
subgraph BLOCK["🚫 Блокировка"]
R1["1. QUIC UDP:443"]
R6["6. Реклама"]
R7["7. Телеметрия Windows"]
end
subgraph DIRECT["✅ Напрямую"]
R2["2. Частные IP"]
R3["3. Частные домены"]
R4["4. BitTorrent протокол"]
R13["13. Российские сайты"]
R14["14. Российские IP"]
end
subgraph PROXY["🔒 Через прокси"]
R5["5. DoH серверы"]
R8["8. Telegram IP"]
R9["9. Telegram домены"]
R10["10. Заблокированные IP"]
R11["11. Заблокированные домены"]
R12["12. Google"]
R15["15. Всё остальное"]
end
Правило 1: Блокировка QUIC (UDP:443)¶
Что делает: блокирует протокол QUIC (HTTP/3), который работает поверх UDP на порту 443.
Зачем: QUIC-соединения сложнее проксировать и анализировать. Когда QUIC заблокирован, браузер автоматически переключается на обычный HTTPS (TCP:443), который прекрасно проходит через прокси-туннель.
Без этого правила часть трафика может «утекать» мимо прокси по QUIC, или соединение будет нестабильным.
Правило 2: Частные IP напрямую¶
Что делает: весь трафик к IP-адресам локальной сети (192.168.x.x,
10.x.x.x, 127.0.0.1) идёт напрямую.
Зачем: ваш роутер, NAS, принтер, localhost — это локальные устройства. Отправка их трафика через зарубежный прокси бессмысленна и сломает локальные сервисы.
Правило 3: Частные домены напрямую¶
Что делает: домены localhost, *.local, *.lan, *.internal →
напрямую.
Зачем: дополняет правило 2. Некоторые приложения обращаются к локальным сервисам по имени, а не по IP.
Правило 4: Торрент напрямую¶
Что делает: ловит BitTorrent-протокол от любого торрент-клиента и отправляет напрямую.
Требование: в v2rayN должен быть включён sniffing (определение протоколов), иначе v2rayN не распознает BitTorrent и трафик уйдёт через прокси по финальному правилу.
Зачем напрямую: BitTorrent создаёт сотни соединений и генерирует огромный трафик. Через прокси это перегрузит сервер и убьёт скорость для всех пользователей.
Правило 5: DoH через прокси¶
Что делает: весь трафик к нашим DNS-серверам (Quad9 и Mullvad) идёт через прокси.
Зачем: DNS over HTTPS (DoH) запросы зашифрованы, но ваш провайдер всё равно видит, к кому вы подключаетесь (IP-адрес DNS-сервера). Через прокси — провайдер не видит даже этого.
Правило 6: Блокировка рекламы¶
Что делает: блокирует соединения ко всем известным рекламным доменам и трекерам.
Список включает: Google Ads, Яндекс.Метрика, Facebook Pixel, Mail.ru трекеры, и тысячи других. Обновляется сообществом.
Результат: меньше баннеров, меньше всплывающих окон, быстрее загрузка страниц, меньше слежки.
Правило 7: Блокировка телеметрии Windows¶
Что делает: блокирует домены, на которые Windows отправляет телеметрию (данные об использовании, отчёты об ошибках, «улучшение продуктов»).
Включает: vortex.data.microsoft.com, settings-win.data.microsoft.com,
watson.telemetry.microsoft.com и десятки других.
Зачем: Windows собирает и отправляет в Microsoft значительный объём данных о вашей активности. Это правило останавливает утечку на сетевом уровне.
На Linux/macOS это правило безвредно
Если вы не на Windows — правило просто не сработает (нет таких доменов в трафике). Удалять его не нужно.
Правила 8–9: Telegram через прокси (IP + домены)¶
Правило 8 ловит трафик по IP-адресам серверов Telegram (включая IP для звонков и медиа).
Правило 9 ловит трафик по доменам Telegram
(telegram.org, t.me, cdn-telegram.org и др.).
Зачем два правила: Telegram использует и домены, и прямые IP-подключения. Два правила обеспечивают полное покрытие — текстовые сообщения, звонки, медиа.
Преимущество geoip:telegram перед ручным списком IP: список обновляется
автоматически при обновлении geo-файлов. Не нужно вручную добавлять новые
диапазоны Telegram.
Правила 10–11: Заблокированные в РФ ресурсы → прокси¶
{
"outboundTag": "proxy",
"ip": [
"geoip:ru-blocked",
"geoip:ru-blocked-community",
"geoip:re-filter"
]
}
Правило 10 — три списка IP заблокированных ресурсов:
geoip:ru-blocked— официальный реестр заблокированных IPgeoip:ru-blocked-community— дополнения от сообщества (ресурсы, которые блокируются на практике, но не в реестре)geoip:re-filter— IP, определённые проектом re:filter через активный мониторинг блокировок
Правило 11 — geosite:ru-blocked-all — объединённый список
заблокированных доменов (шире, чем просто ru-blocked).
Зачем три IP-списка: ни один список не является полным. Роскомнадзор блокирует ресурсы и по реестру, и «по факту» (ТСПУ). Три источника дают максимальное покрытие.
Правило 12: Google через прокси¶
Что делает: весь трафик к сервисам Google (Search, YouTube, Gmail, Google Drive, Maps, Play Store и т.д.) идёт через прокси.
Зачем: Google-сервисы в России работают с ограничениями, замедлениями,
а некоторые (YouTube) заблокированы. Отдельное правило гарантирует,
что все поддомены Google уходят через прокси, даже если они не попали
в geosite:ru-blocked-all.
Правило 13: Российские сайты напрямую¶
Что делает: трафик к российским сайтам (VK, Яндекс, Mail.ru, Госуслуги, Сбербанк, Авито и тысячи других) идёт напрямую.
geosite:category-ru — это широкий список всех доменов, относящихся
к российскому сегменту интернета.
Зачем: российские сайты:
- Работают быстрее при прямом подключении
- Некоторые блокируют зарубежные IP (банки, госсервисы, Авито)
- Нет смысла гонять этот трафик через зарубежный прокси
Примечание в Remarks Актуально при CDN за пределами РФ: это правило
особенно важно, когда ваш прокси-сервер за рубежом — без него российские
сайты пойдут через прокси и могут не работать.
Порядок правил важен
Это правило стоит после правил заблокированных сайтов (10–11). Поэтому если сайт одновременно и российский, и заблокированный — он пойдёт через прокси (правило 11 сработает раньше).
Правило 14: Российские IP напрямую¶
Что делает: трафик к IP-адресам, принадлежащим российским сетям (AS), идёт напрямую.
Зачем: дополняет правило 13. Если приложение обращается к российскому серверу напрямую по IP (без DNS) — это правило его поймает.
Правило 15: Всё остальное → прокси (финальное)¶
Что делает: любой трафик, который не совпал ни с одним из предыдущих 14 правил, отправляется через прокси.
Зачем: безопасный подход. Если какой-то заблокированный ресурс не попал в списки — он всё равно пойдёт через прокси (а не напрямую, где будет заблокирован).
Альтернатива: можно поставить direct — тогда неизвестный трафик
пойдёт напрямую. Это быстрее, но менее безопасно (заблокированные
сайты вне списков не откроются).
Полная схема маршрутизации¶
flowchart TD
START([Новое соединение]) --> R1{QUIC?<br>UDP:443}
R1 -->|Да| BLOCK1[🚫 Блокировать]
R1 -->|Нет| R2{Частный IP?}
R2 -->|Да| DIRECT1[✅ Напрямую]
R2 -->|Нет| R3{Частный домен?}
R3 -->|Да| DIRECT1
R3 -->|Нет| R4{Торрент?}
R4 -->|Да| DIRECT2[✅ Напрямую]
R4 -->|Нет| R5{DoH сервер?}
R5 -->|Да| PROXY1[🔒 Прокси]
R5 -->|Нет| R67{Реклама /<br>Телеметрия?}
R67 -->|Да| BLOCK2[🚫 Блокировать]
R67 -->|Нет| R89{Telegram?}
R89 -->|Да| PROXY1
R89 -->|Нет| R1011{Заблокировано<br>в РФ?}
R1011 -->|Да| PROXY1
R1011 -->|Нет| R12{Google?}
R12 -->|Да| PROXY1
R12 -->|Нет| R1314{Российский<br>сайт/IP?}
R1314 -->|Да| DIRECT3[✅ Напрямую]
R1314 -->|Нет| R15[🔒 Прокси<br>по умолчанию]