VPN через промежуточный сервер: схемы, настройка и безопасность

Разбираем, что такое VPN через промежуточный сервер, как работают цепочки Double VPN, когда они нужны и как настроить такую схему самостоятельно.

Что такое VPN через промежуточный сервер

VPN через промежуточный сервер — это схема, при которой трафик устройства проходит не напрямую к конечному VPN-серверу, а сначала попадает на дополнительный узел, который выполняет роль посредника. Такой подход известен как Double VPN, multi-hop или каскадное подключение.

В классической схеме клиент устанавливает защищённое соединение с одним сервером, и весь трафик идёт через него. В схеме с промежуточным сервером появляется цепочка: клиент → промежуточный сервер → конечный сервер → интернет. Каждый из этих узлов может использовать разные протоколы и выполнять свои задачи.

Например, в одном из практических руководств описывается связка, где клиент подключается к промежуточному серверу по WireGuard, а промежуточный сервер уже направляет трафик на конечный сервер по VLESS. Такая комбинация позволяет обойти ограничения оборудования, которое не поддерживает современные протоколы, и одновременно получить преимущества обоих типов соединений.

Важно понимать, что промежуточный сервер не обязательно должен находиться в другой стране. Он может быть расположен в локальной сети, у провайдера или в любом другом месте. Главное — правильно настроить маршрутизацию, чтобы трафик шёл по нужной цепочке.

Зачем нужен промежуточный сервер: основные сценарии

Промежуточный сервер решает несколько практических задач.

Обход блокировок. Если конечный VPN-сервер заблокирован провайдером, подключение к нему напрямую может не работать. Промежуточный сервер, который не заблокирован, позволяет достучаться до конечного узла. Это особенно актуально в странах с жёсткой интернет-цензурой.

Совместимость оборудования. Некоторые устройства, например роутеры Mikrotik, не поддерживают современные протоколы вроде VLESS или Trojan. В этом случае можно подключаться к промежуточному серверу по WireGuard или OpenVPN, а уже он будет перенаправлять трафик на конечный сервер с нужным протоколом.

Дополнительный уровень шифрования. В схеме Double VPN трафик шифруется дважды: между клиентом и промежуточным сервером, а затем между клиентом и конечным сервером. При этом промежуточный сервер не расшифровывает данные, что повышает конфиденциальность.

Разделение трафика. Промежуточный сервер может выступать в роли шлюза, который направляет часть трафика напрямую, а часть — через VPN. Например, можно настроить правило, чтобы запросы к российским сайтам шли через локального провайдера, а зарубежные — через конечный сервер.

Фильтрация и контроль. Если вы хотите контролировать, какие сайты доступны в вашей сети, промежуточный сервер может выполнять функции фильтрации, блокируя нежелательные ресурсы до того, как трафик уйдёт дальше.

Как работает двойное шифрование в цепочке VPN

В схеме Double VPN используется вложенное шифрование. Это означает, что туннель между клиентом и конечным сервером проходит внутри туннеля между клиентом и промежуточным сервером.

Представьте себе конверт внутри конверта. Внешний конверт — это шифрование между клиентом и промежуточным сервером. Внутренний конверт — шифрование между клиентом и конечным сервером. Когда данные достигают промежуточного сервера, он снимает только внешний слой шифрования, но не может прочитать содержимое, потому что оно всё ещё зашифровано внутренним ключом.

Это важное свойство: промежуточный сервер не имеет доступа к трафику клиента. Он видит только зашифрованный поток и знает, куда его нужно перенаправить. Таким образом, даже если промежуточный сервер скомпрометирован, злоумышленник не сможет прочитать ваши данные.

Однако стоит учитывать, что двойное шифрование увеличивает нагрузку на процессор и может снизить скорость соединения. Каждый дополнительный хоп добавляет задержку, особенно если серверы находятся далеко друг от друга. Поэтому при выборе схемы важно балансировать между безопасностью и производительностью.

Протоколы для промежуточных серверов: WireGuard, VLESS и другие

Выбор протокола для промежуточного сервера зависит от ваших задач и совместимости с оборудованием.

WireGuard — современный протокол, который отличается высокой скоростью и простотой настройки. Он хорошо подходит для промежуточных серверов, особенно если клиент — роутер или сервер под управлением Linux. WireGuard использует современную криптографию и работает поверх UDP.

VLESS — протокол из семейства Xray, который часто используется в панелях управления типа 3X-UI. VLESS поддерживает маскировку под обычный HTTPS-трафик с помощью технологии Reality, что делает его устойчивым к обнаружению. Однако VLESS не поддерживается на многих роутерах, поэтому его часто используют на конечных серверах.

OpenVPN — классический протокол, который поддерживается практически везде. Он надёжен, но медленнее WireGuard и сложнее в настройке.

Catapult Hydra — проприетарный протокол, используемый в некоторых коммерческих VPN-сервисах, например Kaspersky Secure Connection. Он оптимизирован для стабильной работы и может автоматически выбираться при использовании функции Double VPN.

При построении цепочки можно комбинировать протоколы: например, клиент подключается к промежуточному серверу по WireGuard, а промежуточный сервер к конечному — по VLESS. Это позволяет использовать сильные стороны каждого протокола.

Настройка цепочки VPN на примере 3X-UI

Рассмотрим практический пример настройки двойного VPN с использованием панели 3X-UI. Эта панель позволяет управлять прокси-серверами и настраивать маршрутизацию.

Шаг 1. Подготовка серверов. Вам понадобятся два сервера: промежуточный и конечный. На обоих нужно установить Docker и запустить контейнер 3X-UI. После запуска панель будет доступна по IP-адресу сервера на порту 2053. Сразу после входа смените стандартные логин и пароль (admin/admin) и измените адрес панели для безопасности.

Шаг 2. Настройка промежуточного сервера. В панели промежуточного сервера создайте входящее подключение (Inbound) по протоколу WireGuard. Важно включить опцию Sniffing, чтобы корректно определять тип трафика. Скопируйте конфигурацию WireGuard — она понадобится для подключения клиента.

Шаг 3. Настройка конечного сервера. На конечном сервере создайте входящее подключение по протоколу VLESS-Reality. Для маскировки выберите подходящий сайт, который поддерживает TLSv1.3, HTTP/2 и не использует CDN. Скопируйте ссылку на подключение.

Шаг 4. Настройка исходящего соединения на промежуточном сервере. В панели промежуточного сервера перейдите в раздел «Настройки Xray» → «Исходящие» и добавьте новый Outbound, вставив ссылку на конечный сервер. Затем создайте правило маршрутизации, которое направляет трафик с вашего Inbound на этот Outbound.

Шаг 5. Подключение клиента. На клиентском устройстве (например, роутере Mikrotik) настройте подключение WireGuard к промежуточному серверу, используя сохранённый конфигурационный файл.

После этого весь трафик, идущий через промежуточный сервер, будет автоматически перенаправляться на конечный сервер.

Маршрутизация трафика: разделение по геолокации и доменам

Одна из ключевых возможностей промежуточного сервера — гибкая маршрутизация. Вы можете настроить правила, по которым часть трафика будет идти напрямую, а часть — через VPN-цепочку.

В панели 3X-UI для этого используются правила на основе geosite и geoip. Например, можно добавить правила, которые направляют трафик к российским доменам и IP-адресам напрямую (outboundTag: direct), а весь остальной трафик — через конечный сервер.

Пример правил:

{
  "type": "field",
  "outboundTag": "direct",
  "ip": ["geoip:ru"]
},
{
  "type": "field",
  "outboundTag": "direct",
  "domain": ["geosite:category-gov-ru", "regexp:.*\\.ru$"]
}

Такая настройка позволяет, например, смотреть локальные стриминговые сервисы без задержек, а зарубежные сайты открывать через VPN. Это особенно полезно, если конечный сервер находится в другой стране и доступ к местным ресурсам через него будет медленным или невозможным.

Важно помнить, что правила маршрутизации применяются в порядке их добавления. Поэтому сначала нужно указать исключения (direct), а затем общее правило для VPN.

Промежуточный сервер как шлюз для домашней сети

Промежуточный сервер может выступать в роли шлюза для всей домашней сети. Это позволяет подключать к VPN-цепочке все устройства — от компьютеров до умных телевизоров — без необходимости настраивать VPN на каждом из них.

Один из способов — разместить сервер между роутером и провайдером. В этом случае сервер получает интернет-кабель от провайдера в одну сетевую карту, а к роутеру подключается через вторую. Роутер при этом работает как точка доступа, а сервер выполняет функции маршрутизации и фильтрации.

Однако такая схема требует аккуратной настройки. Провайдер обычно выдаёт только один IP-адрес, поэтому сервер должен выполнять NAT (трансляцию адресов) для всех устройств в локальной сети. Кроме того, необходимо настроить правила, чтобы трафик к определённым ресурсам шёл через VPN, а остальной — напрямую.

Альтернативный вариант — оставить роутер как есть и поднять на сервере прокси-сервер, который будет принимать запросы от устройств в локальной сети и перенаправлять их в VPN-туннель. Для автоматической настройки клиентов можно использовать WPAD-файл, который сообщает браузерам адрес прокси.

Важно учитывать, что при таком подходе сервер должен быть достаточно производительным, чтобы обрабатывать трафик всех устройств. Для большинства домашних сетей подойдёт даже одноплатный компьютер типа Raspberry Pi.

Безопасность и конфиденциальность: что важно знать

Использование промежуточного сервера повышает уровень безопасности, но не делает соединение абсолютно анонимным. Рассмотрим ключевые аспекты.

Промежуточный сервер не видит содержимое трафика. Благодаря вложенному шифрованию, промежуточный сервер не может расшифровать данные, которые проходят через него. Он видит только IP-адрес клиента и IP-адрес конечного сервера. Это защищает от перехвата на промежуточном узле.

Конечный сервер видит ваш реальный IP? Нет, конечный сервер видит IP-адрес промежуточного сервера, а не ваш. Это обеспечивает анонимность по отношению к конечному серверу.

Однако провайдер видит, что вы используете VPN. Провайдер может видеть, что вы устанавливаете зашифрованное соединение с промежуточным сервером. Если это запрещено в вашей стране, могут возникнуть проблемы.

Выбор доверенных серверов. Критически важно использовать серверы, которым вы доверяете. Если промежуточный сервер контролируется злоумышленником, он может попытаться провести атаку «человек посередине» или подменить данные. Поэтому для критически важных задач лучше использовать собственные серверы.

Скорость и стабильность. Двойное шифрование и дополнительные хопы увеличивают задержку и снижают скорость. Если вам нужна максимальная производительность, выбирайте серверы, расположенные близко друг к другу, и используйте быстрые протоколы, такие как WireGuard.

Ограничения и подводные камни

Несмотря на преимущества, схема с промежуточным сервером имеет ряд ограничений.

Сложность настройки. Настройка цепочки требует знаний в области сетевых технологий. Ошибки в конфигурации могут привести к тому, что трафик не будет идти через нужный сервер или вообще пропадёт.

Совместимость протоколов. Не все протоколы могут работать в цепочке. Например, если клиент поддерживает только WireGuard, а конечный сервер работает только с VLESS, потребуется дополнительная настройка на промежуточном сервере.

Зависимость от промежуточного сервера. Если промежуточный сервер выходит из строя, всё соединение прерывается. Поэтому важно выбирать надёжного хостинг-провайдера и настраивать мониторинг.

Проблемы с DNS. При использовании VPN-цепочек важно правильно настроить DNS-запросы, чтобы они не «утекали» через локального провайдера. В противном случае ваш реальный IP может быть раскрыт.

Блокировка VPN-протоколов. Некоторые провайдеры активно блокируют VPN-трафик, определяя его по характерным признакам. В таких случаях может помочь маскировка трафика, например, с помощью VLESS-Reality, но это не гарантирует обход блокировок.

Стоимость. Аренда двух серверов обходится дороже, чем одного. Если вы используете коммерческий VPN-сервис с функцией Double VPN, это также может быть платной опцией.

Готовые решения и коммерческие сервисы

Если вы не хотите настраивать всё самостоятельно, можно воспользоваться коммерческими VPN-сервисами, которые предлагают функцию Double VPN или multi-hop.

Например, Kaspersky Secure Connection имеет встроенную функцию «Двойной VPN». Она позволяет выбрать два сервера в разных странах, и трафик будет проходить через оба. При этом используется протокол Catapult Hydra, который автоматически выбирается для оптимальной производительности. Включить двойной VPN можно в настройках приложения, выбрав категорию «Двойной VPN» и указав две локации.

Преимущество коммерческих сервисов — простота использования и поддержка. Вам не нужно разбираться в технических деталях, достаточно выбрать серверы и нажать «Подключиться». Однако такие сервисы могут быть дороже, и вы не контролируете серверы.

Если вам нужен максимальный контроль и конфиденциальность, лучше арендовать собственные VPS-серверы и настроить цепочку самостоятельно. Это даст вам полную гибкость в выборе протоколов и правил маршрутизации.

Также существуют готовые панели управления, такие как 3X-UI, которые упрощают настройку и управление серверами. Они предоставляют веб-интерфейс для создания подключений, управления пользователями и настройки маршрутизации.

Вопросы и ответы

Чем отличается Double VPN от обычного VPN?

Обычный VPN использует один сервер: клиент подключается к нему, и весь трафик идёт через этот сервер. Double VPN (или multi-hop) использует цепочку из двух и более серверов. Трафик сначала идёт на промежуточный сервер, а затем на конечный. Это обеспечивает дополнительный уровень шифрования и позволяет обойти блокировки, если прямой доступ к конечному серверу невозможен.

Можно ли использовать промежуточный сервер для обхода блокировок?

Да, это один из основных сценариев. Если конечный VPN-сервер заблокирован провайдером, вы можете подключиться к промежуточному серверу, который не заблокирован, и уже через него направить трафик на конечный сервер. Промежуточный сервер выступает в роли моста, позволяя обойти ограничения.

Какой протокол лучше использовать для промежуточного сервера?

Выбор протокола зависит от вашего оборудования и задач. WireGuard — быстрый и современный, хорошо подходит для роутеров и Linux-серверов. OpenVPN — совместим практически со всем, но медленнее. VLESS — эффективен для маскировки трафика, но требует поддержки Xray. Часто используют комбинацию: WireGuard для клиента и VLESS для конечного сервера.

Снижает ли двойной VPN скорость интернета?

Да, скорость может снизиться, потому что трафик проходит через два сервера и шифруется дважды. Каждый дополнительный хоп добавляет задержку. Насколько сильно упадёт скорость, зависит от расстояния между серверами, их производительности и используемых протоколов. Для минимизации потерь выбирайте серверы, расположенные ближе друг к другу, и используйте быстрые протоколы.

Нужно ли настраивать DNS при использовании VPN-цепочки?

Да, это важно. Если DNS-запросы отправляются через локального провайдера, ваш реальный IP может быть раскрыт. Рекомендуется настроить DNS поверх HTTPS (DoH) или использовать DNS-серверы конечного VPN-сервера. В панелях управления, таких как 3X-UI, можно настроить правила для DNS-запросов.

Можно ли использовать промежуточный сервер для всей домашней сети?

Да, можно. Для этого сервер должен выполнять функции шлюза или прокси. Один из способов — разместить сервер между роутером и провайдером, настроив NAT и маршрутизацию. Альтернатива — поднять на сервере прокси и настроить клиентов через WPAD. В этом случае все устройства в сети будут использовать VPN-цепочку без индивидуальной настройки.