Клиенты: sing-box, NekoBox, Hiddify, v2rayN, Karing

Сервер — это полдела. Хороший клиент с правильными routing rules экономит трафик (российские сайты идут мимо туннеля), делает DNS-resolution внутри туннеля (нет утечек), переключает конфиги автоматически при отвале сервера. Разберём 5 главных клиентов 2026 и их sub-link форматы.

Что узнаешь
Вспомни из прошлых уроков

Клиент — это «последняя миля» всей цепочки. Sub-link, который он тянет, генерит панель из урока 10; внутри — конфиги VLESS+Reality из урока 7. TUN-mode создаёт тот самый виртуальный интерфейс из урока 1, а DNS leak — прямая угроза из его же мини-лабы (имя сайта утекает мимо туннеля). Routing по geoip/geosite решает, что вообще заворачивать в туннель.

1. Какой клиент на какую платформу

ПлатформаЛучший выбор 2026Альтернативы
Windowsv2rayN (Xray-based) или Hiddify-NextNekoRay, Furious, Karing
macOSHiddify-Next или FoXray (AppStore)V2Box, sing-box CLI
Linux desktopHiddify-Next, v2rayA (web-UI)NekoRay, sing-box CLI
AndroidNekoBox, Hiddify, v2rayNGsing-box, Sagernet
iOSStreisand (AppStore), Karing, FoXray, HappShadowrocket ($2.99)
OpenWRT/routersing-box (TUN-mode), passwall, ShadowsocksR PlusXray binary

2. Форматы sub-link

Sub-link — это URL, по которому клиент скачивает конфигурацию сервера(ов). Когда сервер обновляется (новые ноды, смена ключей), клиент автоматически подтянет.

2.1. V2Ray format (классический)

Plain text, в котором каждая строка — отдельный URI:

vless://uuid@vps-de.com:443?security=reality&flow=xtls-rprx-vision&sni=microsoft.com&fp=chrome&pbk=PUBLIC_KEY&sid=01ab&type=tcp#Reality-DE
vless://uuid@vps-nl.com:443?security=reality&flow=xtls-rprx-vision&sni=apple.com&fp=chrome&pbk=PUBLIC_KEY&sid=02cd&type=tcp#Reality-NL
hysteria2://password@vps-de.com:8443?sni=hysteria-fallback.com&insecure=0#Hysteria-DE
trojan://password@vps-fi.com:443?type=ws&path=%2Fws&sni=trojan.com#Trojan-FI
  

Это всё кодируется в base64 на сервере и отдаётся одной длинной строкой по URL. Клиент её base64-decode'ит и парсит каждую строку.

2.2. Clash format (YAML)

Более структурированный формат, поддерживает routing rules «из коробки»:

proxies:
  - name: "Reality-DE"
    type: vless
    server: vps-de.com
    port: 443
    uuid: UUID
    flow: xtls-rprx-vision
    network: tcp
    tls: true
    reality-opts:
      public-key: PUB_KEY
      short-id: 01ab
    client-fingerprint: chrome
    servername: microsoft.com

proxy-groups:
  - name: "Auto"
    type: url-test                # ← автоматически выбирает самый быстрый
    proxies: [Reality-DE, Reality-NL, Hysteria-DE]
    url: https://www.gstatic.com/generate_204
    interval: 300

rules:
  - GEOIP,RU,DIRECT               # РФ-трафик мимо туннеля
  - GEOSITE,openai,Auto           # ChatGPT через туннель
  - MATCH,Auto                    # всё остальное — через туннель
  

2.3. sing-box format (JSON)

Современный, поддерживает все новые протоколы (Hysteria 2, TUIC, Reality):

{
  "outbounds": [
    {
      "type": "vless",
      "tag": "Reality-DE",
      "server": "vps-de.com",
      "server_port": 443,
      "uuid": "UUID",
      "flow": "xtls-rprx-vision",
      "tls": {
        "enabled": true,
        "server_name": "microsoft.com",
        "utls": { "enabled": true, "fingerprint": "chrome" },
        "reality": {
          "enabled": true,
          "public_key": "PUB_KEY",
          "short_id": "01ab"
        }
      }
    },
    {
      "type": "selector",
      "tag": "auto",
      "outbounds": ["Reality-DE", "Reality-NL", "Hysteria-DE"],
      "default": "Reality-DE",
      "interrupt_exist_connections": false
    }
  ],
  "route": {
    "rules": [
      { "geoip": ["ru"], "outbound": "direct" },
      { "geosite": ["openai"], "outbound": "auto" }
    ]
  }
}
  

3. Routing rules — важнее, чем сам туннель

«Всё через VPN» — плохая идея. Российские сайты замедлятся, банк-приложения могут отказаться работать (видят иностранный IP). Грамотный routing:

Диспетчер routing: куда поедет каждый запрос
Клиент-диспетчер geosite / geoip direct (напрямую) sberbank.ru, vk.com, geoip:ru proxy (в туннель) openai, youtube, заблок. final → direct всё остальное — прямо
Не «всё в туннель», а решение на каждой развилке: локальное — напрямую, заблокированное — через сервер.

3.1. geosite/geoip — что это

geosite — база доменов по категориям (поддерживается v2ray-rules-dat). Например, в категории category-ru — все RU-домены (.ru, .рф, известные русские сайты на .com).

geoip — база IP-диапазонов по странам. Используется когда домен не известен, но IP-адрес определяется по MaxMind.

Эти базы обновляются раз в неделю — клиент тянет их автоматически с GitHub.

4. TUN-mode vs SOCKS-mode

РежимЧто делаетКогда использовать
SOCKS5 / HTTP proxy Клиент слушает localhost:10808, приложения настраиваются на этот прокси Хочешь только браузер через VPN. Системный трафик идёт напрямую.
TUN-mode (VPN-mode) Создаётся виртуальный сетевой интерфейс. ВЕСЬ системный трафик идёт через клиент «Полный VPN» — Telegram, Discord, игры, любое приложение

TUN требует root/admin прав (создаёт системный интерфейс). На мобильных платформах это стандартный «VPN service» Android/iOS, который запрашивает разрешение. На десктопе — клиент попросит права.

5. DNS — не забыть про утечку

Если ты в туннеле, но DNS-запросы идут к провайдеру — провайдер всё равно видит, на какие домены ты ходишь. Это DNS leak.

Защита

Настрой DNS внутри туннеля:

В sing-box / Hiddify настраивается отдельным блоком dns:

"dns": {
  "servers": [
    { "tag": "google",    "address": "https://8.8.8.8/dns-query",       "detour": "auto"   },
    { "tag": "local",     "address": "https://77.88.8.8/dns-query",      "detour": "direct" }
  ],
  "rules": [
    { "geosite": "category-ru", "server": "local" }
  ]
}
    

6. Авто-переключение между серверами

Когда один сервер падает — клиент должен сам переключиться на запасной. В sing-box/Clash для этого url-test selector:

Для домашнего пользователя (РФ)

Для путешественника (в чужих странах)

Для семьи / друзей

Аналогия

Routing rules — это диспетчер на развилке, а не «всё в трубу»

Новички включают «весь трафик через VPN» — как гнать все машины города по одной объездной дороге: далеко, медленно, а банк-приложение вообще не пускает иностранные номера. Грамотный клиент — это диспетчер на каждой развилке: письмо в российский банк (geosite:category-ru, geoip:ru) отправляет напрямую — быстро и без блокировок «за иностранный IP»; запрос к ChatGPT или YouTube (geosite:openai/youtube) — в туннель; Netflix — через отдельный US-узел ради региона. Правило final → direct — «всё непонятное едет прямо», чтобы не тормозить. А отдельная будка на выезде (DNS в туннеле) следит, чтобы даже «адрес на конверте» (DNS-запрос) не утёк провайдеру. Клиент с хорошим routing экономит трафик и прячет ровно то, что нужно.

8. Мини-лаба: попробуй прямо сейчас

Проверь главную угрозу клиента — DNS leak — и посмотри, как выглядит routing-логика:

# 1. Куда УТЕКАЮТ твои DNS-запросы прямо сейчас (без VPN — к провайдеру)
# открой https://dnsleaktest.com → «Standard test». Увидишь резолверы своего ISP.

# 2. Какой резолвер система использует
resolvectl status 2>/dev/null | grep -i "DNS Server" || cat /etc/resolv.conf

# 3. Смоделируй routing-решение: RU-домен vs заблокированный — куда бы поехал каждый
dig +short sberbank.ru     # geosite:category-ru → direct (мимо туннеля)
dig +short openai.com      # geosite:openai → proxy (в туннель)

# 4. Загляни в базы, по которым клиент принимает решения
# geosite/geoip — это .dat-файлы v2ray-rules-dat, клиент тянет их с GitHub раз в неделю
# https://github.com/Loyalsoldier/v2ray-rules-dat — категории category-ru, openai, youtube...
Ожидаемый результат

Пункт 1 без VPN покажет DNS-серверы твоего провайдера — то есть он видит имена всех сайтов, даже если трафик потом пойдёт в туннель: это и есть DNS leak, который клиент лечит резолвингом внутри туннеля. Пункты 3–4 показывают суть routing: клиент не «тупо всё заворачивает», а сверяет каждый домен/IP с базами geosite/geoip и решает direct или proxy — поэтому Сбербанк остаётся быстрым и «российским», а ChatGPT едет через сервер. Хороший клиент = правильные правила, а не просто туннель.

9. Задачи самопроверки — реши, потом раскрой ответ

Задача 1. Пользователь включил «весь трафик через VPN» и жалуется: банк-приложение не работает, российские сайты еле грузятся. Что настроить?

Routing-правила вместо «всё в туннель»: geoip:ru и geosite:category-ru → direct (российский трафик идёт напрямую — быстро и без отказов «за иностранный IP»), заблокированное (geosite:openai/youtube и т.п.) → proxy, final → direct. Тогда банк видит родной IP и работает, локальные сайты не делают крюк через заграницу, а в туннель уходит только то, что действительно нужно обойти.

Задача 2. Трафик идёт через туннель, но dnsleaktest показывает резолверы провайдера. Чем это плохо и как чинится в клиенте?

Это DNS leak: даже при завёрнутом трафике имена сайтов резолвятся через DNS провайдера, и он видит ПОЛНЫЙ список твоих доменов (та самая метадата из урока 1) — приватность «куда» потеряна. Чинится настройкой DNS внутри туннеля: клиент резолвит через удалённый/защищённый DNS (DoH/DoT или DNS на стороне сервера), а не системный, и блокирует «прямые» DNS-запросы в обход туннеля. В sing-box это отдельная секция dns со стратегией и правилами.

Задача 3. Когда TUN-mode, а когда SOCKS-mode? Приведи по сценарию на каждый.

SOCKS/HTTP-proxy: нужен туннель только для одного приложения (например, браузер с настройкой на localhost:10808), а системный трафик, Telegram и игры идут напрямую — не требует прав администратора. TUN-mode (VPN-service): нужен «полный VPN» для всей системы — любое приложение (мессенджеры, игры, апдейтеры) уходит через клиент; создаёт виртуальный интерфейс и требует root/admin (на мобильных — разрешение VPN). Выбор — «точечно одно приложение» против «вся система».

Задача 4. Что произойдёт с пользователями, когда ты в панели поменяешь домен-донор Reality, если у них правильно настроен клиент по sub-link?

Практически ничего заметного: клиент периодически обновляет подписку по sub-link (урок 10), подтянет новый конфиг с изменённым доном/ключами и переключится сам. Ручная пересылка не нужна. Именно ради этого клиенты работают через sub-link, а не через разовый импорт: сервер и настройки эволюционируют централизованно, а клиенты синхронизируются.

Задача 5. Зачем клиенту авто-переключение (urltest/fallback) между несколькими серверами и как это связано с multi-port из урока 11?

DPI и сети непредсказуемы: конкретный сервер/протокол может «прилечь» или быть придушен. urltest периодически замеряет доступность/задержку конфигов и сам выбирает живой и быстрый, fallback переключает при отказе — пользователь не замечает сбоя. Это клиентская половина той же отказоустойчивости, что multi-port на сервере (урок 11): сервер даёт несколько «дверей» (Reality/Hysteria/ShadowTLS), клиент автоматически ходит в ту, что сейчас работает.

10. Словарик урока

клиент · clientприложение, поднимающее туннель по конфигу (sing-box, NekoBox, Hiddify, v2rayN, Karing)
routing rulesправила «в туннель или напрямую» по домену/IP; важнее самого туннеля
geositeбаза доменов по категориям (category-ru, openai, youtube)
geoipбаза IP-диапазонов по странам для маршрутизации по адресу
TUN-modeвиртуальный интерфейс: весь системный трафик в туннель; нужен root/VPN-разрешение
SOCKS/HTTP-proxy modeтуннель только для настроенных на прокси приложений
DNS leakDNS-запросы идут мимо туннеля и выдают провайдеру список доменов
DNS в туннелерезолвинг через защищённый/удалённый DNS, закрывающий утечку
urltest / fallbackавто-выбор живого и быстрого сервера, переключение при отказе
final ruleправило по умолчанию (обычно direct), чтобы не тормозить лишнее
Клиент — последняя миля цепочки: тянет sub-link из панели, поднимает туннель (TUN для всей системы или SOCKS для одного приложения) и — главное — решает routing'ом, что вообще заворачивать. «Всё в туннель» ломает банки и тормозит локальные сайты; правильно — geoip:ru/geosite:category-ru → direct, заблокированное → proxy, final → direct. Отдельно закрой DNS leak (резолвинг в туннеле), иначе провайдер видит все домены. urltest/fallback дают отказоустойчивость поверх multi-port сервера.
Мост к следующему уроку

Ты собрал полную вертикаль: криптография → протоколы (WireGuard, Reality, Hysteria, ShadowTLS) → маскировка под модель противника → серверная инфраструктура → панели → клиенты с routing и защитой от DNS leak. Каждый слой ты потрогал руками в мини-лабах. Но перед человеком, который хочет «просто настроить», встаёт практический вопрос: что из всего этого выбрать под МОЙ случай — РФ или Китай, домашний канал или мобильный, простота или максимум незаметности? В следующем уроке — честный рейтинг протоколов 2026 под конкретные сценарии, без «серебряной пули»: у каждого решения своя цена и своя угроза-модель.

11. Дальше

Технология и инструменты теперь понятны, и весь стек ты видел не как набор рецептов, а как систему, где каждый слой отвечает на конкретную угрозу. Последние два урока переводят это понимание в решения: рейтинг протоколов 2026 с честной матрицей плюсов и минусов под сценарии (какой протокол под какую страну, сеть и уровень паранойи), и будущее (post-quantum, ECH, MASQUE) — куда движется индустрия к 2027–2030 и что стоит закладывать уже сейчас, чтобы не переделывать через год.