Почему при включении VPN пропадает локальная сеть
Ситуация, когда после подключения VPN перестают быть доступны устройства домашней или офисной сети, знакома многим. Принтер, сетевые папки, IP-камеры, умные колонки и даже страница настроек роутера могут исчезнуть из поля видимости. При этом достаточно отключить VPN — и всё снова работает.
Причина кроется в том, как VPN-клиент обрабатывает маршрутизацию. По умолчанию большинство VPN-клиентов настраивают маршрут по умолчанию (0.0.0.0/0) через туннель. Это означает, что весь трафик, включая запросы к устройствам в вашей локальной сети, направляется на VPN-сервер, который находится за пределами вашего дома или офиса. Сервер, естественно, не знает, где находится ваш принтер или камера, и пакеты просто теряются.
Второй механизм связан с широковещательными запросами. Многие устройства (принтеры, колонки, телевизоры) обнаруживаются не по IP-адресу, а через протоколы mDNS, SSDP или UPnP. Эти протоколы работают только в пределах одного локального сегмента и не могут передаваться через VPN-туннель. Даже если вы правильно настроите маршруты, широковещательные запросы всё равно не пройдут. Поэтому устройство может оставаться невидимым, даже если IP-адрес доступен.
Как VPN-клиент влияет на маршрутизацию
Чтобы понять, почему локальная сеть становится недоступной, нужно разобраться в таблице маршрутизации операционной системы. Когда VPN-клиент устанавливает соединение, он добавляет в таблицу маршрутов запись, которая отправляет весь трафик через виртуальный сетевой адаптер. Это делается для того, чтобы защитить все ваши интернет-запросы, но заодно захватываются и локальные адреса.
Например, ваш компьютер имеет IP-адрес 192.168.1.103, а принтер — 192.168.1.50. Без VPN пакет к принтеру идёт напрямую через локальный коммутатор или роутер. При включении VPN пакет отправляется на VPN-сервер, который находится, скажем, в другой стране. Сервер не имеет маршрута к вашей локальной сети, поэтому пакет отбрасывается. В результате принтер «пропадает».
В таблице маршрутов Windows это выглядит так: появляется маршрут 0.0.0.0/0 с интерфейсом VPN-адаптера и меньшей метрикой, чем у обычного сетевого подключения. Метрика — это числовой приоритет маршрута: чем меньше число, тем выше приоритет. VPN-клиент специально занижает метрику, чтобы перехватить весь трафик. Именно поэтому локальные запросы уходят не туда.
Типичные симптомы: принтер, камеры, умный дом
Симптомы проблемы могут различаться в зависимости от типа устройства и способа его обнаружения.
Сетевой принтер. Приложение печати перестаёт видеть принтер в списке, задания зависают в очереди. Если принтер подключён по USB, проблема не возникает, но для сетевых моделей это типично.
IP-камеры. Приложение камеры показывает «устройство недоступно» или бесконечную загрузку. Камеры часто имеют фиксированные IP-адреса, и доступ к ним по IP может работать, но если приложение использует широковещательный поиск, оно не найдёт камеру.
Умные лампы, розетки, колонки. Голосовой помощник не находит устройства при повторном поиске. Эти устройства обычно используют mDNS, и туннель блокирует такие запросы.
Медиасерверы и телевизоры. Плеер не видит сервер в списке источников, DLNA-подключение обрывается.
Роутер. Страница администрирования (например, 192.168.1.1) не открывается в браузере, хотя физически роутер доступен.
Важно понимать, что это не поломка VPN-сервиса и не сбой оборудования. Это штатная логика маршрутизации, и у неё есть штатные решения.
Диагностика: как проверить, что именно не так
Прежде чем менять настройки, полезно провести простую диагностику. Это поможет понять, связана ли проблема с маршрутизацией или с чем-то ещё.
Шаг 1. Проверьте IP-адрес и шлюз. Откройте командную строку (cmd) и выполните ipconfig. Сравните вывод до и после подключения VPN. Обратите внимание на IP-адрес VPN-адаптера и маску подсети. Если маска 255.255.255.255, это означает, что VPN-клиент создал изолированный интерфейс, и маршруты к локальной сети могут быть перекрыты.
Шаг 2. Проверьте таблицу маршрутов. Выполните route print. Найдите записи для вашей локальной подсети (например, 192.168.1.0/24). Если маршрут к этой подсети указывает на VPN-интерфейс, а не на ваш физический адаптер, это и есть причина.
Шаг 3. Проверьте доступность по IP. Попробуйте пропинговать устройство, например ping 192.168.1.50. Если пинг проходит, но приложение не видит устройство, скорее всего, дело в широковещательных запросах. Если пинг не проходит, проблема в маршрутизации.
Шаг 4. Проверьте разрешения на мобильных устройствах. На iOS и Android есть системные разрешения для поиска устройств в локальной сети. Без них приложение не увидит устройство, даже если VPN выключен. На iOS это «Настройки → Конфиденциальность и безопасность → Локальная сеть», на Android — «Устройства поблизости» в разрешениях приложения.
Основное решение: настройка локального доступа в VPN-клиенте
Почти все современные VPN-клиенты имеют встроенную опцию, которая исключает локальные адреса из туннеля. Она может называться по-разному:
- LAN access или Allow LAN traffic — в клиентах на базе WireGuard и OpenVPN;
- «Локальные адреса напрямую» или «Доступ к локальной сети» — в русскоязычных интерфейсах;
- direct для приватных диапазонов — при ручной настройке маршрутов.
Суть одна: трафик к адресам из приватных диапазонов (192.168.0.0/16, 10.0.0.0/8, 172.16.0.0/12) отправляется напрямую в локальную сеть, минуя VPN-туннель. Это называется split-tunneling, но в данном случае речь идёт именно о локальной сети, а не о выборе приложений.
Чтобы включить эту опцию, откройте настройки VPN-клиента и найдите переключатель «Доступ к локальной сети» или аналогичный. В большинстве случаев достаточно просто активировать его. У профилей, предоставляемых VPN-сервисами, эта опция часто уже включена по умолчанию, поэтому сначала проверьте переключатель, прежде чем редактировать конфигурацию вручную.
Ручная настройка маршрутов: когда это необходимо
Если в VPN-клиенте нет встроенной опции локального доступа, или она не работает, можно добавить маршруты вручную. Однако это требует осторожности и понимания сетевых принципов.
В Windows можно использовать команду route add. Например, чтобы добавить маршрут к подсети 192.168.1.0/24 через ваш физический интерфейс, выполните от имени администратора:
route add 192.168.1.0 mask 255.255.255.0 192.168.1.1 metric 5Здесь 192.168.1.1 — адрес вашего шлюза, а метрика 5 меньше, чем у VPN-маршрута, поэтому он будет приоритетным. Но такая команда действует до перезагрузки. Чтобы сделать маршрут постоянным, добавьте ключ -p:
route add -p 192.168.1.0 mask 255.255.255.0 192.168.1.1 metric 5Важно: если ваша локальная сеть использует тот же диапазон адресов, что и сеть за VPN (например, обе 192.168.1.0/24), ручные маршруты не помогут. Возникает конфликт подсетей, и трафик будет уходить в туннель, потому что VPN-маршрут имеет меньшую метрику. В этом случае необходимо менять адресацию одной из сетей или использовать более сложные схемы, например NAT.
Конфликт подсетей: когда обе сети используют 192.168.1.0/24
Особый случай — когда локальная сеть и сеть, к которой вы подключаетесь через VPN, используют одинаковый диапазон IP-адресов. Например, и дома, и в офисе адреса вида 192.168.1.x. Это частая проблема в корпоративных VPN.
При подключении VPN ваш компьютер получает адрес из той же подсети, что и локальная сеть. В результате возникает конфликт: операционная система не может однозначно определить, куда отправлять пакеты — на локальный принтер или на устройство в удалённой сети. Обычно побеждает VPN-маршрут, и локальная сеть становится недоступной.
В такой ситуации простое включение локального доступа не поможет, потому что диапазоны совпадают. Решения:
- Изменить адресацию одной из сетей. Самый надёжный способ, но часто недоступен, если сеть настраивал другой администратор или если менять адреса на устройствах сложно.
- Использовать NAT на VPN-сервере. Можно настроить трансляцию адресов, чтобы удалённая сеть была доступна из другого диапазона. Это сложная схема, требующая опыта.
- Прописать статические маршруты для конкретных устройств. Если в локальной сети всего несколько компьютеров, можно добавить маршруты только для их адресов, оставив остальной трафик в туннеле. Например,
route add 192.168.1.161 mask 255.255.255.255 192.168.1.1.
В любом случае, если вы не уверены в своих действиях, лучше обратиться к специалисту. Неправильная настройка маршрутов может полностью нарушить связь.
Особенности мобильных платформ: iOS и Android
На смартфонах и планшетах проблема с локальной сетью при VPN возникает не только из-за маршрутизации, но и из-за системных разрешений.
iOS. Начиная с iOS 14, система требует, чтобы приложение получило разрешение на поиск устройств в локальной сети. Без этого разрешения приложение камеры, умного дома или печати не увидит устройства, даже если VPN выключен. Чтобы включить разрешение, зайдите в «Настройки → Конфиденциальность и безопасность → Локальная сеть» и активируйте переключатель для нужного приложения.
Android. На Android 13 и новее есть аналогичное разрешение «Устройства поблизости». Оно находится в «Настройки → Приложения → [приложение] → Разрешения». Если разрешение не выдано, приложение не сможет обнаруживать устройства в сети.
Важно понимать, что системное разрешение и настройка LAN access в VPN-клиенте — это два разных слоя. Системное разрешение отвечает за то, может ли приложение вообще обращаться к локальной сети. Настройка клиента — за то, идёт ли трафик к локальным адресам в туннель. Для полноценной работы нужны оба, если они применимы.
Когда локальный доступ лучше не открывать
Хотя включение локального доступа решает проблему с принтерами и камерами, в некоторых ситуациях это может снизить безопасность.
Общественные сети Wi-Fi. В кафе, гостиницах, аэропортах «локальная сеть» — это чужие устройства. Если вы включите доступ к LAN, ваш трафик к другим устройствам в этой сети будет идти напрямую, и злоумышленник в той же сети сможет перехватить его. VPN как раз защищает от таких угроз, поэтому в общественных местах локальный доступ лучше держать выключенным.
Корпоративные сети. Если вы подключаетесь к рабочей VPN с домашнего компьютера, открытие локального доступа может позволить удалённой сети получить доступ к вашим домашним устройствам. Это не всегда желательно.
Рекомендуется иметь отдельные профили VPN для дома и для поездок. Домашний профиль может включать локальный доступ, а профиль для общественных сетей — нет. Многие VPN-сервисы позволяют создавать несколько профилей с разными настройками.
Пошаговая проверка после настройки
После того как вы включили локальный доступ или добавили маршруты, важно убедиться, что всё работает правильно. Вот простой алгоритм проверки:
- Откройте страницу роутера. Введите в браузере адрес роутера (обычно 192.168.0.1 или 192.168.1.1). Если страница открывается при включённом VPN, значит, маршрутизация настроена верно.
- Запустите приложение печати. Убедитесь, что принтер появился в списке доступных устройств. Попробуйте отправить тестовую печать.
- Откройте приложение камеры. Дождитесь загрузки изображения. Если картинка появляется, доступ к камере работает.
- Проверьте сетевые папки. Попробуйте открыть общий ресурс на другом компьютере, например
\\192.168.1.100\share.
- Проверьте интернет. Убедитесь, что VPN по-прежнему работает и ваш IP-адрес скрыт. Для этого можно зайти на сайт определения IP.
Если все шаги прошли успешно, значит, настройка применена верно. Если что-то не работает, проверьте, не блокирует ли файрвол доступ к локальной сети, и убедитесь, что вы не отключили kill-switch по ошибке.
Вопросы и ответы
Почему принтер виден без VPN, но пропадает при включении?
Маршрут по умолчанию уводит все запросы, включая обращения к устройствам той же сети, на VPN-сервер за её пределами. Принтер физически находится в локальном сегменте, и запрос туда не доходит. Включите настройку локального доступа в VPN-клиенте (LAN access или аналогичную).
Помогает ли смена протокола VPN, например переход с OpenVPN на WireGuard?
Нет, маршрутизация не зависит от протокола. У обоих протоколов есть отдельная настройка для локальных адресов, и без неё симптом одинаковый. Смена протокола сама по себе не решит проблему.
Разрешение на локальную сеть в iOS — это то же самое, что LAN access в VPN-клиенте?
Нет, это два разных слоя. Системное разрешение iOS отвечает за то, может ли приложение вообще обращаться к устройствам сети. Настройка клиента — за то, идёт ли трафик к этим адресам в туннель. Нужны оба, если оба применимы.
Может ли локальный доступ снизить защиту, которую даёт kill-switch?
Нет. Kill-switch блокирует интернет-трафик при обрыве туннеля — это не связано с правилом для локальной сети. Правило лишь исключает приватные адреса из маршрута и не отключает аварийную блокировку.
Что делать, если настройки LAN access в VPN-клиенте нет вообще?
Часть простых клиентов такой настройки не предоставляет. Тогда остаётся временно выключать VPN на время работы с локальным устройством или проверить, есть ли у сервиса отдельный профиль с уже включённым правилом для домашней сети. Также можно добавить статические маршруты вручную, но это требует осторожности.
Как исправить конфликт подсетей, если и дома, и в офисе сеть 192.168.1.0/24?
Самый надёжный способ — изменить адресацию одной из сетей. Если это невозможно, можно настроить NAT на VPN-сервере или прописать статические маршруты для конкретных устройств. В сложных случаях лучше обратиться к специалисту.