По приложениям
Приложение целиком идёт через сервер или напрямую. Доступно на Android.
Разделите трафик по правилам: какие приложения и сайты идут через сервер, а какие: напрямую. Схемы настройки, правила по доменам и IP, готовые JSON-шаблоны и проверка результата.

Маршрут DIRECT идёт мимо сервера: сайт видит обычный IP вашего провайдера, а не IP сервера подключения. HTTPS продолжает шифровать содержимое, но сам факт обращения и часть метаданных могут быть видны в зависимости от DNS и протокола.
Раздельная маршрутизация (split tunneling): набор правил, который выбирает путь для каждого сетевого соединения: через сервер подключения или напрямую.
| Действие | Маршрут | Типичный пример |
|---|---|---|
| DIRECT | Напрямую, мимо сервера | Локальная сеть, внутренние ресурсы, сайты с привязкой к обычному IP |
| PROXY | Через сервер подключения | Ресурсы, которым нужен IP сервера |
| BLOCK | Соединение не отправляется | Нежелательный трафик; применять осторожно |
Выбор приложений не различает сайты внутри браузера: для этого нужны доменные или IP-правила.
Приложение целиком идёт через сервер или напрямую. Доступно на Android.
Правило проверяет домен, IP, порт и протокол. Один браузер открывает разные сайты разными маршрутами.
Перед изменениями отключите соединение, внесите правки и подключитесь заново: многие настройки перечитываются только при новом подключении.
Сначала включайте только один механизм: одновременные правки приложений, доменов и DNS усложняют диагностику.
| Схема | Результат | Что настраивать |
|---|---|---|
| A | Только выбранные Android-приложения через сервер | Выбор приложений, Bypass выключен |
| B | Выбранные Android-приложения напрямую, остальные через сервер | Выбор приложений, Bypass включён |
| C | Локальные и RU-ресурсы напрямую, остальное через сервер | Домены/IP + финальный PROXY |
| D | Только выбранные сайты через сервер, остальное напрямую | Домены PROXY + финальный DIRECT |
| E | Локальная сеть напрямую при любой схеме | geoip:private в начале |
Самый простой способ разделить трафик по приложениям. На главном экране нажмите шестерёнку, затем Маршрутизация (не путать с Правилами трафика) → Маршрутизация выбранных приложений.


| Режим | Отмеченные приложения | Неотмеченные приложения |
|---|---|---|
| Основной (Bypass выкл.) | Через сервер | Напрямую |
| Инверсный (Bypass вкл.) | Напрямую (мимо сервера) | Через сервер |
Переключатель «Режим обхода» (Bypass): это прямой маршрут мимо сервера. Когда он включён, отмеченное приложение идёт напрямую, а не через сервер.
Нужны, когда один браузер должен открывать часть сайтов напрямую, а часть: через сервер, и чтобы сохранить доступ к локальной сети. Откройте Настройки → Маршрутизация: в разделе Пользовательские правила нажмите «+» вверху экрана или импортируйте готовый набор.




| Поле | Назначение | Пример |
|---|---|---|
| __name__ | Понятная подпись для логов | Local network direct |
| type | Сопоставление по полям | field |
| domain | Домены, шаблоны и geosite | domain:example.com |
| ip | IP, CIDR или geoip | geoip:private |
| port | Порт, список или диапазон | 80,443; 1000-2000 |
| network | TCP, UDP или оба | tcp, udp |
| outboundTag | Маршрут | direct / proxy / block |
Значения внутри одного списка работают как «ИЛИ». Разные поля одного правила: как «И»: домен + порт 443 означает совпадение по домену и порту одновременно.
| Запись | Что совпадёт |
|---|---|
| full:example.com | Только точное имя, без поддоменов |
| domain:example.com | Домен и его поддомены (безопасный обычный вариант) |
| keyword:example | Любой домен со словом example (возможны лишние совпадения) |
| regexp:\.(ru|su)$ | Регулярное выражение: группа доменных зон |
| geosite:имя | Набор доменов из geodata, если он есть в сборке |
| Запись | Значение |
|---|---|
| 192.168.1.10 | Один IP-адрес |
| 192.168.0.0/16 | Подсеть CIDR |
| geoip:private | Частные и локальные адреса |
| geoip:ru | Адреса из географического набора RU |
Правила проверяются сверху вниз: срабатывает первое, у которого совпали все условия. Точные исключения ставьте выше широких правил, а «весь остальной трафик»: последним.

| Domain strategy | Поведение | Когда выбирать |
|---|---|---|
| AsIs | Не разрешает домен в IP специально | Чисто доменные правила; меньше DNS-запросов |
| IPIfNonMatch | Сначала домены, затем DNS и IP | Если есть geoip:ru, geoip:private или свои IP-сети |
| IPOnDemand | Разрешает домен раньше при IP-правилах | Продвинутые схемы; сложнее диагностика |
| № | Тип | Пример |
|---|---|---|
| 1 | Точное исключение | domain:needed-site.ru → PROXY |
| 2 | Локальная сеть | geoip:private → DIRECT |
| 3 | Широкие доменные группы | regexp:\.(ru|su|xn--p1ai)$ → DIRECT |
| 4 | IP-группы | geoip:ru → DIRECT |
| 5 | Catch-all | весь TCP + UDP → основной маршрут |
Если поставить «весь TCP/UDP → PROXY» первым, нижнее правило geoip:private уже не сработает. Локальная сеть и точные исключения: выше, «всё остальное»: последним.
{
"domainStrategy": "IPIfNonMatch",
"domainMatcher": "hybrid",
"name": "RU/local direct - other proxy",
"rules": [
{ "__name__": "Selected RU domain through proxy",
"type": "field", "domain": ["domain:needs-proxy.ru"], "outboundTag": "proxy" },
{ "__name__": "Private and local IP addresses",
"type": "field", "ip": ["geoip:private"], "outboundTag": "direct" },
{ "__name__": "Local host names",
"type": "field", "domain": ["full:localhost", "regexp:\\.local$"], "outboundTag": "direct" },
{ "__name__": "RU, SU and RF domain zones",
"type": "field", "domain": ["regexp:\\.(ru|su|xn--p1ai)$"], "outboundTag": "direct" },
{ "__name__": "IP addresses registered in RU",
"type": "field", "ip": ["geoip:ru"], "outboundTag": "direct" },
{ "__name__": "All remaining TCP and UDP traffic",
"type": "field", "network": ["tcp", "udp"], "outboundTag": "proxy" }
]
}Замените needs-proxy.ru на нужный домен или удалите первое правило. Теги direct, proxy и block в JSON не переводятся.
{
"domainStrategy": "AsIs",
"domainMatcher": "hybrid",
"name": "Selected domains proxy - other direct",
"rules": [
{ "__name__": "Selected domains through proxy",
"type": "field", "domain": ["domain:example.com", "domain:example.org"], "outboundTag": "proxy" },
{ "__name__": "Private and local IP addresses",
"type": "field", "ip": ["geoip:private"], "outboundTag": "direct" },
{ "__name__": "Everything else directly",
"type": "field", "network": ["tcp", "udp"], "outboundTag": "direct" }
]
}example.com и example.org: демонстрационные домены. Реальному сервису могут понадобиться отдельные домены API, авторизации и CDN.
{ до последней }.Если импорт отклонён: используйте обычные двойные кавычки, удалите комментарии, проверьте запятые и скобки, импортируйте один корневой объект. Формат конкретной версии может отличаться: при необходимости создайте те же правила вручную.

Если не хотите собирать правила вручную, в разделе Настройки → Правила трафика включите Использовать пресет и выберите готовый набор из Правил от сообщества. Проверяйте, что делает пресет, прежде чем включать: это чужие настройки маршрутизации.

Используются Traffic Rules и Route configuration. Откройте Traffic Rules, выберите или импортируйте набор; для точных доменных и IP-условий откройте Route configuration, если пункт доступен в вашей версии.
Экран со списком установленных Android-приложений на iOS и macOS не используется: здесь работают правила по назначениям.
Системный прокси используют только программы, которые его поддерживают; TUN-подключение охватывает больше приложений и UDP. Проверьте подключение без правил, включите TUN при необходимости, затем добавьте доменные и IP-условия.
Если TUN подключён, но интернета нет: в настройках Traffic выберите стек gVisor и полностью переподключитесь.
Одно изменение: один тест: после каждого нового правила переподключайтесь и повторяйте одну и ту же проверку.
Если проблема осталась, соберите данные и откройте пошаговую диагностику подключения.