Почему VPN подключается, но интернет пропадает
Ситуация, когда VPN-клиент показывает статус «подключено», а страницы не открываются, встречается часто. Причина почти всегда кроется в настройках туннеля, а не в поломке сети. Клиент считает соединение установленным после успешного обмена ключами, но данные могут не передаваться из-за неверных маршрутов, DNS или размера пакетов.
В Windows по умолчанию при создании VPN-подключения включена опция «Использовать основной шлюз удаленной сети». Это означает, что весь трафик с компьютера направляется через VPN-туннель. Если на VPN-сервере разрешен доступ только к локальным ресурсам, а выход в интернет запрещен, то внешние сайты перестают открываться. После отключения VPN трафик снова идет напрямую, и интернет восстанавливается.
Другие распространенные причины: неправильные DNS-серверы, слишком большой MTU, утечка IPv6-трафика мимо туннеля или блокировка сервера провайдером. Важно понимать, что «подключено» и «данные передаются» — разные стадии, и диагностировать нужно именно передачу.
Настройка DNS: первое, что нужно проверить
Самая частая причина, почему VPN подключен, но сайты не грузятся — компьютер продолжает использовать старые DNS-серверы, которые могут быть недоступны или не отвечают через туннель. В результате доменные имена не резолвятся, хотя по IP-адресу сайт открывается.
Решение — прописать DNS вручную. В настройках сетевого подключения (или в конфигурационном файле WireGuard, строка DNS =) укажите публичные DNS: 1.1.1.1 (Cloudflare) и 8.8.8.8 (Google). После изменения перезапустите VPN-клиент. Это лечит большинство случаев, когда канал есть, а имена не резолвятся.
В Windows также можно проверить, какие DNS назначены VPN-подключению: откройте свойства протокола TCP/IPv4 и убедитесь, что поля DNS не пустые. Если сервер назначает DNS из изолированного сегмента, внешние имена не будут разрешаться — это еще одна причина пропажи интернета.
MTU: почему тяжелые страницы зависают, а легкие грузятся
MTU (Maximum Transmission Unit) — максимальный размер пакета, который может быть передан по сети без фрагментации. При использовании VPN к пакету добавляется заголовок шифрования, что увеличивает его общий размер. Если итоговый пакет превышает MTU, разрешенный провайдером, он молча отбрасывается.
Симптом: легкие страницы (поисковики, текст) открываются, а тяжелые (видео, сайты с большим количеством изображений) зависают на середине загрузки. Это верный признак проблем с MTU.
Решение — уменьшить MTU до 1280. Это значение гарантированно проходит почти по любой сети. В конфигурационном файле WireGuard или OpenVPN добавьте строку MTU = 1280. Если после этого страницы начали грузиться, можно постепенно увеличивать значение (до 1380–1420), подбирая оптимум. В Windows для встроенного VPN-клиента MTU настраивается через реестр или командой netsh.
Отключение IPv6: устранение утечки трафика
Многие VPN-клиенты по умолчанию шифруют только IPv4-трафик, а IPv6-пакеты могут уходить напрямую, минуя туннель. Это называется утечкой IPv6. В результате часть сайтов открывается, а часть нет, и ваш реальный IP может быть раскрыт.
Решение — отключить IPv6 на сетевом адаптере. В Windows: откройте «Сетевые подключения» (ncpa.cpl), выберите активное подключение, свойства, снимите галку с «Протокол интернета версии 6 (TCP/IPv6)». В конфигурации WireGuard убедитесь, что AllowedIPs не включает IPv6-диапазоны (::/0), если вы не используете IPv6-туннель.
После отключения перезапустите VPN. Если проблема была в утечке, интернет заработает стабильно. Для проверки можно использовать онлайн-сервисы теста утечки IP.
Раздельное туннелирование (Split Tunneling): интернет и корпоративные ресурсы одновременно
Когда весь трафик идет через VPN, доступ в интернет может быть заблокирован политиками сервера. Режим раздельного туннелирования (split tunneling) позволяет направлять только часть трафика (например, к корпоративным ресурсам) через VPN, а остальной — напрямую.
В Windows для встроенного VPN-клиента нужно отключить опцию «Использовать основной шлюз удаленной сети» в свойствах TCP/IPv4. Это можно сделать через графический интерфейс, через файл rasphone.pbk (изменить IpPrioritizeRemote на 0) или командой PowerShell: Set-VpnConnection -Name "имя_подключения" -SplitTunneling $true.
Однако простое отключение шлюза может привести к потере доступа к корпоративной сети, если IP-адреса корпоративной сети не совпадают с виртуальной подсетью VPN-клиента. В таком случае нужно добавить статические маршруты к нужным подсетям через VPN-шлюз. Команда: route add 10.0.0.0 mask 255.255.0.0 192.168.14.1 (где 10.0.0.0 — корпоративная сеть, 192.168.14.1 — VPN-шлюз). Для постоянного маршрута добавьте ключ -p.
Маршрутизация: как добавить статические маршруты в Windows
Если после отключения шлюза удаленной сети доступ к корпоративным ресурсам пропал, необходимо вручную прописать маршруты. Это актуально, когда VPN-сервер выдает клиентам IP из отдельной подсети, не совпадающей с корпоративной.
Проверьте текущую таблицу маршрутизации командой route print. Найдите маршрут по умолчанию (0.0.0.0/0) — он должен указывать на ваш локальный шлюз, а не на VPN. Затем добавьте маршрут к корпоративной сети: route -p add 192.168.13.0 mask 255.255.255.0 192.168.14.1 IF <интерфейс>. Ключ -p делает маршрут постоянным.
Для автоматизации можно создать bat-файл, который сначала устанавливает VPN-соединение (rasdial), а затем добавляет маршруты. В Windows также есть PowerShell-команда Add-VpnConnectionRoute, которая добавляет маршрут для конкретного VPN-подключения. После добавления маршрута проверьте связь с корпоративным ресурсом командой tracert.
Проблемы с DNS при VPN: когда имена не резолвятся
Даже если DNS прописаны вручную, может возникнуть ситуация, когда VPN-сервер назначает свои DNS, которые находятся в изолированной сети. В результате внешние имена не разрешаются, хотя по IP все работает.
Решение — принудительно указать публичные DNS в настройках VPN-подключения. В Windows для встроенного клиента: свойства TCP/IPv4 -> Использовать следующие адреса DNS-серверов: 1.1.1.1 и 8.8.8.8. Для сторонних клиентов (OpenVPN, WireGuard) — в конфигурационном файле.
Также проверьте, не переопределяет ли VPN-клиент системные DNS. Некоторые клиенты имеют опцию «Использовать DNS-серверы, назначенные VPN». Отключите её, если хотите использовать свои DNS. После изменения очистите кэш DNS командой ipconfig /flushdns и перезапустите браузер.
Дополнительные причины: файрвол, прокси, драйверы и блокировки
Иногда проблема вызвана не настройками VPN, а сторонними факторами. Файрвол может блокировать трафик при подключении к VPN — проверьте его правила и временно отключите для диагностики. Прокси-сервер также может конфликтовать — убедитесь, что в настройках браузера или системы не указан прокси, который не работает через туннель.
Устаревшие драйверы сетевых адаптеров могут вызывать сбои — обновите их. Если вы используете сторонний VPN-клиент (Cisco AnyConnect, Check Point и т.д.), его собственная логика маршрутизации может не поддаваться настройкам Windows — обратитесь к документации.
В России с конца 2025 года ограничивается работа многих VPN-протоколов. Если все настройки верны, а интернет через VPN не работает, возможно, сервер или протокол попали под блокировку. Попробуйте сменить сервер, протокол (WireGuard, OpenVPN, IKEv2) или поднять собственный канал на VPS.
Пошаговый чек-лист диагностики
Если VPN подключен, но интернет не работает, пройдите по шагам:
- Проверьте DNS: пропишите 1.1.1.1 и 8.8.8.8 вручную.
- Уменьшите MTU до 1280 в конфиге VPN.
- Отключите IPv6 на сетевом адаптере.
- Включите раздельное туннелирование (отключите использование шлюза удаленной сети).
- Если нужен доступ к корпоративной сети, добавьте статические маршруты.
- Проверьте, не блокирует ли файрвол или антивирус VPN-трафик.
- Обновите драйверы сетевых адаптеров.
- Попробуйте другой протокол или сервер.
- Если ничего не помогло — рассмотрите вариант собственного VPN-сервера.
Этот чек-лист покрывает 95% случаев. Помните, что проблема почти никогда не требует переустановки системы или клиента — достаточно точечной настройки.
Вопросы и ответы
Почему VPN показывает «подключено», но интернет не работает?
Клиент считает соединение установленным после обмена ключами, но передача данных может быть нарушена. Основные причины: неверный DNS (имена не резолвятся), слишком большой MTU (пакеты теряются), утечка IPv6 (часть трафика идет мимо туннеля) или использование шлюза удаленной сети (весь трафик направляется через VPN, где интернет может быть запрещен). Проверьте эти четыре параметра.
Как отключить использование шлюза удаленной сети в Windows?
Откройте список сетевых подключений (ncpa.cpl), найдите ваше VPN-подключение, свойства -> вкладка «Сеть» -> выберите TCP/IPv4 -> кнопка «Свойства» -> кнопка «Дополнительно». На вкладке «Параметры IP» снимите галку «Использовать основной шлюз в удаленной сети». После этого переподключитесь к VPN. Альтернативно можно использовать PowerShell: Set-VpnConnection -Name "имя" -SplitTunneling $true.
Что делать, если после отключения шлюза пропал доступ к корпоративной сети?
Добавьте статический маршрут к корпоративной сети через VPN-шлюз. Узнайте IP-адрес корпоративной подсети (например, 10.0.0.0/16) и IP-адрес VPN-шлюза (обычно это IP вашего виртуального интерфейса VPN). Выполните команду: route add 10.0.0.0 mask 255.255.0.0 <IP_шлюза> -p. Ключ -p делает маршрут постоянным. Проверьте связь командой ping.
Как уменьшить MTU для VPN-подключения?
Для WireGuard или OpenVPN отредактируйте конфигурационный файл: добавьте строку MTU = 1280. Для встроенного VPN-клиента Windows MTU настраивается через реестр (HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces) или командой netsh interface ipv4 set subinterface "имя_подключения" mtu=1280 store=persistent. После изменения перезапустите VPN.
Почему российские сайты не открываются через VPN?
Многие российские сервисы (банки, госуслуги, маркетплейсы) блокируют доступ с иностранных IP-адресов. Решение — настроить раздельное туннелирование: российские адреса направлять напрямую, а остальной трафик — через VPN. В Windows для этого отключите использование шлюза удаленной сети и добавьте маршруты для российских ресурсов, если нужно.
Как проверить, есть ли утечка IPv6?
Используйте онлайн-сервисы теста утечки IP (например, ipleak.net). Если сервис показывает ваш реальный IPv6-адрес, а не IP VPN-сервера, значит, IPv6-трафик идет мимо туннеля. Решение: отключите IPv6 в свойствах сетевого адаптера (снимите галку с TCP/IPv6) и в конфигурации VPN исключите IPv6-диапазоны из AllowedIPs.
Что делать, если ничего не помогает и интернет через VPN не работает?
Если DNS, MTU, IPv6 и маршруты настроены правильно, вероятно, сервер или протокол заблокированы провайдером. Попробуйте сменить сервер, протокол (например, с OpenVPN на WireGuard) или порт. Если проблема persists, рассмотрите вариант собственного VPN-сервера на VPS — это дает полный контроль над настройками и устойчивость к блокировкам.