Клиенты: sing-box, NekoBox, Hiddify, v2rayN, Karing
Сервер — это полдела. Хороший клиент с правильными routing rules экономит трафик (российские сайты идут мимо туннеля), делает DNS-resolution внутри туннеля (нет утечек), переключает конфиги автоматически при отвале сервера. Разберём 5 главных клиентов 2026 и их sub-link форматы.
- Сравнение 5 клиентов на 5 платформах
- Форматы sub-link: v2ray, Clash, sing-box — что когда выбирать
- Routing rules: geosite/geoip, как настроить «РФ-трафик мимо туннеля»
- TUN-mode vs SOCKS-mode: что использовать когда
- DNS-resolution в туннеле (защита от утечки)
- Авто-переключение при падении сервера (urltest, fallback)
Клиент — это «последняя миля» всей цепочки. Sub-link, который он тянет, генерит панель из урока 10; внутри — конфиги VLESS+Reality из урока 7. TUN-mode создаёт тот самый виртуальный интерфейс из урока 1, а DNS leak — прямая угроза из его же мини-лабы (имя сайта утекает мимо туннеля). Routing по geoip/geosite решает, что вообще заворачивать в туннель.
1. Какой клиент на какую платформу
| Платформа | Лучший выбор 2026 | Альтернативы |
|---|---|---|
| Windows | v2rayN (Xray-based) или Hiddify-Next | NekoRay, Furious, Karing |
| macOS | Hiddify-Next или FoXray (AppStore) | V2Box, sing-box CLI |
| Linux desktop | Hiddify-Next, v2rayA (web-UI) | NekoRay, sing-box CLI |
| Android | NekoBox, Hiddify, v2rayNG | sing-box, Sagernet |
| iOS | Streisand (AppStore), Karing, FoXray, Happ | Shadowrocket ($2.99) |
| OpenWRT/router | sing-box (TUN-mode), passwall, ShadowsocksR Plus | Xray binary |
2. Форматы sub-link
Sub-link — это URL, по которому клиент скачивает конфигурацию сервера(ов). Когда сервер обновляется (новые ноды, смена ключей), клиент автоматически подтянет.
2.1. V2Ray format (классический)
Plain text, в котором каждая строка — отдельный URI:
vless://uuid@vps-de.com:443?security=reality&flow=xtls-rprx-vision&sni=microsoft.com&fp=chrome&pbk=PUBLIC_KEY&sid=01ab&type=tcp#Reality-DE vless://uuid@vps-nl.com:443?security=reality&flow=xtls-rprx-vision&sni=apple.com&fp=chrome&pbk=PUBLIC_KEY&sid=02cd&type=tcp#Reality-NL hysteria2://password@vps-de.com:8443?sni=hysteria-fallback.com&insecure=0#Hysteria-DE trojan://password@vps-fi.com:443?type=ws&path=%2Fws&sni=trojan.com#Trojan-FI
Это всё кодируется в base64 на сервере и отдаётся одной длинной строкой по URL. Клиент её base64-decode'ит и парсит каждую строку.
2.2. Clash format (YAML)
Более структурированный формат, поддерживает routing rules «из коробки»:
proxies:
- name: "Reality-DE"
type: vless
server: vps-de.com
port: 443
uuid: UUID
flow: xtls-rprx-vision
network: tcp
tls: true
reality-opts:
public-key: PUB_KEY
short-id: 01ab
client-fingerprint: chrome
servername: microsoft.com
proxy-groups:
- name: "Auto"
type: url-test # ← автоматически выбирает самый быстрый
proxies: [Reality-DE, Reality-NL, Hysteria-DE]
url: https://www.gstatic.com/generate_204
interval: 300
rules:
- GEOIP,RU,DIRECT # РФ-трафик мимо туннеля
- GEOSITE,openai,Auto # ChatGPT через туннель
- MATCH,Auto # всё остальное — через туннель
2.3. sing-box format (JSON)
Современный, поддерживает все новые протоколы (Hysteria 2, TUIC, Reality):
{
"outbounds": [
{
"type": "vless",
"tag": "Reality-DE",
"server": "vps-de.com",
"server_port": 443,
"uuid": "UUID",
"flow": "xtls-rprx-vision",
"tls": {
"enabled": true,
"server_name": "microsoft.com",
"utls": { "enabled": true, "fingerprint": "chrome" },
"reality": {
"enabled": true,
"public_key": "PUB_KEY",
"short_id": "01ab"
}
}
},
{
"type": "selector",
"tag": "auto",
"outbounds": ["Reality-DE", "Reality-NL", "Hysteria-DE"],
"default": "Reality-DE",
"interrupt_exist_connections": false
}
],
"route": {
"rules": [
{ "geoip": ["ru"], "outbound": "direct" },
{ "geosite": ["openai"], "outbound": "auto" }
]
}
}
3. Routing rules — важнее, чем сам туннель
«Всё через VPN» — плохая идея. Российские сайты замедлятся, банк-приложения могут отказаться работать (видят иностранный IP). Грамотный routing:
- geoip:ru → direct — все IP, географически в России, идут напрямую
- geosite:category-ru → direct — российские сайты по доменам (yandex, mail.ru, vk, sberbank)
- geosite:openai → proxy — ChatGPT, OpenAI через VPN
- geosite:youtube → proxy — YouTube через VPN (если заблокирован)
- domain:netflix.com → proxy_us — Netflix через US-узел (для разблокировки)
- final → direct — всё остальное напрямую (защита от тормозов)
3.1. geosite/geoip — что это
geosite — база доменов по категориям (поддерживается v2ray-rules-dat).
Например, в категории category-ru — все RU-домены (.ru, .рф, известные русские сайты на .com).
geoip — база IP-диапазонов по странам. Используется когда домен не известен, но IP-адрес определяется по MaxMind.
Эти базы обновляются раз в неделю — клиент тянет их автоматически с GitHub.
4. TUN-mode vs SOCKS-mode
| Режим | Что делает | Когда использовать |
|---|---|---|
| SOCKS5 / HTTP proxy | Клиент слушает localhost:10808, приложения настраиваются на этот прокси | Хочешь только браузер через VPN. Системный трафик идёт напрямую. |
| TUN-mode (VPN-mode) | Создаётся виртуальный сетевой интерфейс. ВЕСЬ системный трафик идёт через клиент | «Полный VPN» — Telegram, Discord, игры, любое приложение |
TUN требует root/admin прав (создаёт системный интерфейс). На мобильных платформах это стандартный «VPN service» Android/iOS, который запрашивает разрешение. На десктопе — клиент попросит права.
5. DNS — не забыть про утечку
Если ты в туннеле, но DNS-запросы идут к провайдеру — провайдер всё равно видит, на какие домены ты ходишь. Это DNS leak.
Настрой DNS внутри туннеля:
- For RU-домены (direct): используй РФ-DNS —
77.88.8.8(Yandex) или8.8.8.8через direct - For прочих (proxy): через VPN-туннель —
1.1.1.1илиhttps://cloudflare-dns.com/dns-query(DoH)
В sing-box / Hiddify настраивается отдельным блоком dns:
"dns": {
"servers": [
{ "tag": "google", "address": "https://8.8.8.8/dns-query", "detour": "auto" },
{ "tag": "local", "address": "https://77.88.8.8/dns-query", "detour": "direct" }
],
"rules": [
{ "geosite": "category-ru", "server": "local" }
]
}
6. Авто-переключение между серверами
Когда один сервер падает — клиент должен сам переключиться на запасной. В sing-box/Clash для этого url-test selector:
- Каждые 5 минут (или при ошибках) клиент пингует
www.gstatic.com/generate_204через каждый сервер - Выбирает с наименьшим latency и без ошибок
- При падении — автоматически переключается на следующий по списку
7. Рекомендуемые конфиги
Для домашнего пользователя (РФ)
- Клиент: Hiddify-Next или NekoBox
- Sub-link с 3 серверами: Reality-DE, Reality-NL, Hysteria-DE
- Routing: geoip:ru direct + geosite:category-ru direct + остальное через urltest selector
- DNS: РФ → Yandex DNS direct, остальное → 1.1.1.1 через прокси
- TUN-mode enabled
Для путешественника (в чужих странах)
- Клиент: Hiddify-Next (для лаптопа) + Streisand/Karing (iOS) или NekoBox (Android)
- Hysteria 2 как основной (хорошо работает на отельном Wi-Fi)
- Reality как backup на случай блока UDP
- Routing: всё через VPN (находясь за границей)
Для семьи / друзей
- Отдельный sub-link для каждого члена семьи (контроль трафика)
- QR-код через 3x-ui — сканируешь в NekoBox/Streisand за 30 секунд
- Установи Hiddify на роутере (OpenWRT) — все домашние устройства идут через VPN автоматически
Routing rules — это диспетчер на развилке, а не «всё в трубу»
Новички включают «весь трафик через VPN» — как гнать все машины города по одной объездной дороге:
далеко, медленно, а банк-приложение вообще не пускает иностранные номера. Грамотный клиент — это
диспетчер на каждой развилке: письмо в российский банк (geosite:category-ru,
geoip:ru) отправляет напрямую — быстро и без блокировок «за иностранный IP»; запрос к ChatGPT или
YouTube (geosite:openai/youtube) — в туннель; Netflix — через отдельный US-узел ради региона.
Правило final → direct — «всё непонятное едет прямо», чтобы не тормозить. А отдельная
будка на выезде (DNS в туннеле) следит, чтобы даже «адрес на конверте» (DNS-запрос) не утёк
провайдеру. Клиент с хорошим routing экономит трафик и прячет ровно то, что нужно.
8. Мини-лаба: попробуй прямо сейчас
Проверь главную угрозу клиента — DNS leak — и посмотри, как выглядит routing-логика:
# 1. Куда УТЕКАЮТ твои DNS-запросы прямо сейчас (без VPN — к провайдеру)
# открой https://dnsleaktest.com → «Standard test». Увидишь резолверы своего ISP.
# 2. Какой резолвер система использует
resolvectl status 2>/dev/null | grep -i "DNS Server" || cat /etc/resolv.conf
# 3. Смоделируй routing-решение: RU-домен vs заблокированный — куда бы поехал каждый
dig +short sberbank.ru # geosite:category-ru → direct (мимо туннеля)
dig +short openai.com # geosite:openai → proxy (в туннель)
# 4. Загляни в базы, по которым клиент принимает решения
# geosite/geoip — это .dat-файлы v2ray-rules-dat, клиент тянет их с GitHub раз в неделю
# https://github.com/Loyalsoldier/v2ray-rules-dat — категории category-ru, openai, youtube...
Пункт 1 без VPN покажет DNS-серверы твоего провайдера — то есть он видит имена всех сайтов, даже если трафик потом пойдёт в туннель: это и есть DNS leak, который клиент лечит резолвингом внутри туннеля. Пункты 3–4 показывают суть routing: клиент не «тупо всё заворачивает», а сверяет каждый домен/IP с базами geosite/geoip и решает direct или proxy — поэтому Сбербанк остаётся быстрым и «российским», а ChatGPT едет через сервер. Хороший клиент = правильные правила, а не просто туннель.
9. Задачи самопроверки — реши, потом раскрой ответ
Задача 1. Пользователь включил «весь трафик через VPN» и жалуется: банк-приложение не работает, российские сайты еле грузятся. Что настроить?
Routing-правила вместо «всё в туннель»: geoip:ru и geosite:category-ru → direct (российский трафик идёт напрямую — быстро и без отказов «за иностранный IP»), заблокированное (geosite:openai/youtube и т.п.) → proxy, final → direct. Тогда банк видит родной IP и работает, локальные сайты не делают крюк через заграницу, а в туннель уходит только то, что действительно нужно обойти.
Задача 2. Трафик идёт через туннель, но dnsleaktest показывает резолверы провайдера. Чем это плохо и как чинится в клиенте?
Это DNS leak: даже при завёрнутом трафике имена сайтов резолвятся через DNS провайдера, и он видит ПОЛНЫЙ список твоих доменов (та самая метадата из урока 1) — приватность «куда» потеряна. Чинится настройкой DNS внутри туннеля: клиент резолвит через удалённый/защищённый DNS (DoH/DoT или DNS на стороне сервера), а не системный, и блокирует «прямые» DNS-запросы в обход туннеля. В sing-box это отдельная секция dns со стратегией и правилами.
Задача 3. Когда TUN-mode, а когда SOCKS-mode? Приведи по сценарию на каждый.
SOCKS/HTTP-proxy: нужен туннель только для одного приложения (например, браузер с настройкой на localhost:10808), а системный трафик, Telegram и игры идут напрямую — не требует прав администратора. TUN-mode (VPN-service): нужен «полный VPN» для всей системы — любое приложение (мессенджеры, игры, апдейтеры) уходит через клиент; создаёт виртуальный интерфейс и требует root/admin (на мобильных — разрешение VPN). Выбор — «точечно одно приложение» против «вся система».
Задача 4. Что произойдёт с пользователями, когда ты в панели поменяешь домен-донор Reality, если у них правильно настроен клиент по sub-link?
Практически ничего заметного: клиент периодически обновляет подписку по sub-link (урок 10), подтянет новый конфиг с изменённым доном/ключами и переключится сам. Ручная пересылка не нужна. Именно ради этого клиенты работают через sub-link, а не через разовый импорт: сервер и настройки эволюционируют централизованно, а клиенты синхронизируются.
Задача 5. Зачем клиенту авто-переключение (urltest/fallback) между несколькими серверами и как это связано с multi-port из урока 11?
DPI и сети непредсказуемы: конкретный сервер/протокол может «прилечь» или быть придушен. urltest периодически замеряет доступность/задержку конфигов и сам выбирает живой и быстрый, fallback переключает при отказе — пользователь не замечает сбоя. Это клиентская половина той же отказоустойчивости, что multi-port на сервере (урок 11): сервер даёт несколько «дверей» (Reality/Hysteria/ShadowTLS), клиент автоматически ходит в ту, что сейчас работает.
10. Словарик урока
Ты собрал полную вертикаль: криптография → протоколы (WireGuard, Reality, Hysteria, ShadowTLS) → маскировка под модель противника → серверная инфраструктура → панели → клиенты с routing и защитой от DNS leak. Каждый слой ты потрогал руками в мини-лабах. Но перед человеком, который хочет «просто настроить», встаёт практический вопрос: что из всего этого выбрать под МОЙ случай — РФ или Китай, домашний канал или мобильный, простота или максимум незаметности? В следующем уроке — честный рейтинг протоколов 2026 под конкретные сценарии, без «серебряной пули»: у каждого решения своя цена и своя угроза-модель.
11. Дальше
Технология и инструменты теперь понятны, и весь стек ты видел не как набор рецептов, а как систему, где каждый слой отвечает на конкретную угрозу. Последние два урока переводят это понимание в решения: рейтинг протоколов 2026 с честной матрицей плюсов и минусов под сценарии (какой протокол под какую страну, сеть и уровень паранойи), и будущее (post-quantum, ECH, MASQUE) — куда движется индустрия к 2027–2030 и что стоит закладывать уже сейчас, чтобы не переделывать через год.