Что такое INCY и как он работает с DNS
INCY — это клиентское приложение для подключения к VPN-серверам, которое само по себе не предоставляет VPN-сервис. Для работы требуется отдельный сервер, подписка или профиль с данными доступа. INCY поддерживает множество протоколов, включая VLESS, VMess, Trojan, Hysteria2, Reality, WireGuard, Shadowsocks и SOCKS5, что делает его универсальным инструментом для безопасного интернета.
DNS (Domain Name System) — это система, которая преобразует доменные имена в IP-адреса. Когда вы открываете сайт, ваше устройство отправляет DNS-запрос, чтобы узнать, где находится сервер. В контексте VPN DNS играет критическую роль: если запросы уходят напрямую вашему интернет-провайдеру, возникает утечка DNS, которая раскрывает вашу активность и может привести к блокировкам.
INCY позволяет настраивать DNS-серверы отдельно для трафика, идущего через прокси, и для прямых подключений. Это важно для сценариев, когда часть ресурсов должна открываться напрямую (например, локальная сеть или государственные сайты), а остальной трафик шифруется. Понимание того, как INCY обрабатывает DNS, — первый шаг к стабильной и безопасной работе.
Как INCY обрабатывает DNS-запросы: Remote DNS и Domestic DNS
В INCY DNS-запросы разделяются на два типа: Remote DNS и Domestic DNS. Remote DNS используется для ресурсов, которые должны идти через прокси-сервер. Domestic DNS — для прямых подключений. Это разделение позволяет гибко управлять маршрутизацией и избегать конфликтов.
Например, если вы настроили правило, что российские сайты открываются напрямую, их DNS-запросы будут обрабатываться Domestic DNS, который может быть настроен на публичный резолвер, например 1.1.1.1 или 8.8.8.8. Для зарубежных сервисов, идущих через прокси, используется Remote DNS, который часто задаётся провайдером подписки.
Важно понимать, что DNS-серверы, указанные в профиле маршрутизации, могут переопределять системные настройки. Если вы вручную меняете DNS в INCY, но не понимаете, как это влияет на маршруты, можно легко нарушить доступ к сайтам. Рекомендуется сначала оставить значения по умолчанию, а затем экспериментировать, если возникают проблемы.
Что такое TUN и почему он важен для DNS
TUN — это виртуальный сетевой интерфейс, который создаёт INCY для перехвата всего трафика устройства. Когда TUN активен, все сетевые запросы приложений попадают в INCY, который шифрует их и отправляет на VPN-сервер. Без TUN или системного VPN-профиля INCY может показывать статус «Подключено», но фактически трафик будет идти мимо VPN.
На Android INCY запрашивает разрешение на создание VPN-профиля при первом подключении. Если вы откажете, туннель не поднимется. На ПК для работы TUN требуются права администратора, так как устанавливается драйвер виртуальной сети.
TUN напрямую влияет на DNS: когда TUN включён, DNS-запросы также перехватываются и обрабатываются в соответствии с правилами маршрутизации. Если TUN отключён, но вы используете прокси для браузера, DNS-запросы могут уходить напрямую провайдеру, что создаёт утечку. Поэтому для полноценной защиты важно, чтобы TUN был активен.
Основы маршрутизации в INCY: DIRECT, PROXY и BLOCK
Маршрутизация в INCY — это набор правил, которые определяют, как обрабатывать каждый домен или IP-адрес. Существует три результата: DIRECT (напрямую), PROXY (через прокси) и BLOCK (заблокировать). Правила можно задавать по доменам, IP-адресам, подсетям и географическим категориям (например, geosite:ru или geoip:ru).
Параметр GlobalProxy определяет поведение для трафика, который не совпал ни с одним правилом. Если GlobalProxy = true, весь нераспознанный трафик идёт через прокси. Если false — напрямую. Это позволяет реализовать три типовых сценария:
- Всё через прокси: GlobalProxy = true, списки Direct пустые или минимальные. Подходит для максимальной приватности.
- Локальное напрямую, остальное через прокси: GlobalProxy = true, локальные домены и IP добавлены в Direct. Удобно для доступа к домашней сети и российским сайтам.
- Только выбранное через прокси: GlobalProxy = false, нужные домены и IP добавлены в Proxy. Обычный интернет идёт напрямую, а отдельные сервисы — через VPN.
При настройке маршрутизации важно помнить, что DIRECT-трафик не использует IP-адрес прокси-сервера, что снижает приватность для этих направлений. Также не рекомендуется импортировать случайные профили из непроверенных источников, так как они могут содержать вредоносные DNS-настройки.
Как настроить DNS в INCY: пошаговая инструкция
Настройка DNS в INCY обычно не требуется, если вы используете профиль от доверенного провайдера. Однако в некоторых случаях ручная настройка может помочь решить проблемы с доступом.
Шаг 1. Проверьте базовое подключение. Убедитесь, что INCY подключён к серверу и сайты открываются без пользовательских правил маршрутизации. Если нет — сначала решите эту проблему.
Шаг 2. Откройте настройки DNS. В INCY раздел DNS находится в настройках туннеля или маршрутизации. Вы увидите поля RemoteDNSType, RemoteDNSDomain, RemoteDNSIP, DomesticDNSType, DomesticDNSDomain, DomesticDNSIP.
Шаг 3. Выберите тип DNS. Поддерживаются DoH (DNS over HTTPS) и DoU (DNS over UDP). Для Remote DNS обычно используется DoH, например https://1.1.1.1/dns-query. Для Domestic DNS можно оставить автоматический режим.
Шаг 4. Настройте DnsHosts. Это ручные соответствия «домен → IP», аналог файла hosts. Полезно для локальных ресурсов.
Шаг 5. Включите FakeDNS, если нужно. FakeDNS выдаёт виртуальные IP-адреса, чтобы ядро обрабатывало запросы по правилам профиля. Это может ускорить работу, но иногда вызывает проблемы с локальными именами.
Шаг 6. Перезапустите соединение. После изменения DNS обязательно переподключите VPN, чтобы старые кэши резолвера сбросились.
Утечки DNS: как их обнаружить и устранить
Утечка DNS — это ситуация, когда DNS-запросы уходят напрямую вашему интернет-провайдеру, а не через VPN. Это может раскрыть вашу активность и позволить провайдеру блокировать доступ к сайтам. Утечки часто возникают из-за неправильной настройки TUN, конфликтов с системным Private DNS или некорректных правил маршрутизации.
Как обнаружить утечку: После подключения к VPN зайдите на сайт типа dnsleaktest.com и запустите тест. Если вы видите IP-адреса вашего провайдера, значит, есть утечка.
Как устранить:
- Убедитесь, что TUN включён и активен.
- Отключите Private DNS на Android (в настройках сети), так как он может обходить TUN.
- Проверьте, что в INCY не заданы правила, отправляющие DNS-запросы напрямую.
- Если используете IPv6, проверьте, не утекает ли IPv6-трафик мимо туннеля. При необходимости отключите IPv6 на устройстве.
Также важно помнить, что DNS-серверы, заданные в профиле подписки, могут быть переопределены. Если вы подозреваете утечку, перевыпустите ключ подписки и импортируйте новый профиль.
Split tunnel: как настроить частичную маршрутизацию
Split tunnel (раздельное туннелирование) позволяет направлять через VPN только определённые приложения или домены, а остальной трафик оставлять напрямую. Это полезно для экономии трафика и доступа к локальным ресурсам.
В INCY split tunnel реализуется через правила маршрутизации. Вы можете добавить домены в ProxySites или ProxyIp, чтобы они шли через прокси, а всё остальное — напрямую (GlobalProxy = false). Или наоборот, добавить локальные ресурсы в DirectSites, оставив остальной трафик через прокси (GlobalProxy = true).
Когда включать split tunnel: Только после того, как полный TUN уже проверен и работает стабильно. Если вы включите split tunnel до этого, будет сложно понять, что именно сломано.
Пример: Вы хотите, чтобы Telegram и Instagram шли через VPN, а российские сайты — напрямую. Для этого добавьте домены Telegram и Instagram в ProxySites, а российские домены (например, geosite:ru) — в DirectSites. Установите GlobalProxy = false.
Ошибки при split tunnel: Часто пользователи копируют правила с форумов, не адаптируя их под свою подписку, что приводит к конфликтам. Всегда проверяйте, что ваши правила не противоречат настройкам провайдера.
Проблемы с DNS: сайты не открываются, медленная загрузка
Симптомы проблем с DNS включают: сайты не открываются, открываются с задержкой, или открываются частично (например, текст есть, а картинки нет). Часто это связано не с сервером, а с DNS-настройками.
Основные причины:
- Утечка DNS: запросы уходят провайдеру, который блокирует или замедляет их.
- Конфликт DNS: системный Private DNS (Google, Cloudflare) конфликтует с DNS из профиля INCY.
- Неправильные правила маршрутизации: домен попадает в BLOCK или DIRECT, хотя должен идти через прокси.
- Проблемы с MTU: слишком большой MTU приводит к обрывам длинных страниц.
Что делать:
- Проверьте DNS-тест на утечки.
- Отключите Private DNS на Android.
- Временно отключите split tunnel и проверьте полный TUN.
- Попробуйте сменить DNS-сервер в INCY на 1.1.1.1 или 8.8.8.8.
- Если проблема с MTU, установите MTU 1280–1380 в настройках INCY.
- Перезапустите INCY полностью, а не только reconnect.
Если ничего не помогает, обратитесь в поддержку, приложив версию INCY, тип сети, скрин DNS-теста и текст ошибки.
FakeDNS и локальные имена: особенности работы
FakeDNS — это технология, при которой INCY выдаёт виртуальные IP-адреса для доменов, чтобы обрабатывать запросы по правилам маршрутизации. Это может ускорить работу, но иногда вызывает проблемы с локальными именами, такими как .local или корпоративные домены.
Если вы используете FakeDNS и замечаете, что локальные ресурсы (например, принтер или NAS) перестали открываться, добавьте их в список исключений (bypass). Также добавьте локальные IP-подсети в DirectIp, чтобы они не уходили в туннель.
Корпоративные домены (например, intranet.company.ru) при полном TUN могут уходить в туннель, что приведёт к их недоступности. Настройте исключения для таких доменов.
После изменения настроек FakeDNS рекомендуется полностью перезапустить INCY, а не только переподключить туннель.
Диагностика и типичные ошибки при настройке DNS
Даже опытные пользователи допускают ошибки при настройке DNS и маршрутизации. Вот самые распространённые:
- Включение split tunnel до проверки полного TUN: вы не знаете, что именно сломано.
- Копирование правил с форумов без адаптации: конфликт с вашей подпиской.
- Ожидание, что INCY сам настроит DNS без импорта ключа: пустой профиль не даст никакой маршрутизации.
- Одновременное изменение сервера, DNS и MTU: невозможно понять, что помогло.
Пошаговая диагностика:
- Проверьте, что подписка активна и URL свежий.
- Подключитесь и проверьте IP — он должен смениться.
- Запустите DNS-тест — не должно быть утечек.
- Откройте целевой сайт или приложение.
- Только после этого экспериментируйте с split tunnel и MTU.
Типичные ошибки на Android:
- Фоновый TUN рвётся на MIUI/Samsung — добавьте INCY в исключения батареи.
- При смене Wi-Fi на LTE Android пересоздаёт VPN — reconnect нормален.
- Kill switch блокирует весь трафик при обрыве — не путайте с проблемой DNS.
Когда обращаться в поддержку: Приложите версию INCY, тип сети, скрин DNS-теста, текст ошибки. Если вы меняли split/MTU, укажите это. Вопросы маршрутов в raw JSON — к провайдеру подписки.
Вопросы и ответы
Что такое INCY DNS и зачем его настраивать?
INCY DNS — это настройка DNS-серверов в приложении INCY для обработки запросов при подключении через VPN. Правильная настройка DNS предотвращает утечки, ускоряет загрузку сайтов и позволяет гибко маршрутизировать трафик. По умолчанию используются DNS из профиля подписки, но при проблемах можно настроить вручную.
Как проверить, есть ли утечка DNS в INCY?
Подключитесь к VPN в INCY, затем откройте сайт dnsleaktest.com и запустите тест. Если в результатах видны IP-адреса вашего интернет-провайдера, значит, есть утечка. Также можно использовать другие сервисы, например ipleak.net. Если утечка обнаружена, проверьте, включён ли TUN, отключите Private DNS на Android и убедитесь, что правила маршрутизации не отправляют DNS напрямую.
Почему в INCY сайты открываются медленно или не открываются?
Причины могут быть разными: утечка DNS, конфликт с системным Private DNS, неправильные правила маршрутизации, проблемы с MTU или перегруженный сервер. Начните с проверки DNS-теста, затем отключите Private DNS, попробуйте сменить DNS-сервер в INCY на 1.1.1.1 или 8.8.8.8, и если не помогает, измените MTU на 1280–1380. Также проверьте, не блокирует ли kill switch трафик.
Что такое Remote DNS и Domestic DNS в INCY?
Remote DNS используется для ресурсов, которые идут через прокси-сервер, а Domestic DNS — для прямых подключений. Это позволяет разделять DNS-запросы в зависимости от маршрута. Например, для зарубежных сайтов через VPN используется Remote DNS, а для локальных ресурсов — Domestic DNS. Настройка этих параметров доступна в профиле маршрутизации.
Как настроить split tunnel в INCY для отдельных приложений?
Split tunnel настраивается через правила маршрутизации. Добавьте домены или IP нужных приложений в ProxySites/ProxyIp, если хотите, чтобы они шли через VPN, и установите GlobalProxy = false. Либо добавьте локальные ресурсы в DirectSites/DirectIp, оставив GlobalProxy = true. Важно сначала проверить полный TUN, а затем включать split tunnel.
Что делать, если после обновления INCY перестал подключаться?
Сначала попробуйте обновить подписку (refresh), перезапустить приложение и сменить сервер. Если не помогает, проверьте, не изменились ли настройки DNS или маршрутизации. Откат на предыдущую версию возможен только с официального архива, не с форумов. Если проблема сохраняется, обратитесь в поддержку с версией INCY и текстом ошибки.