Автор: Александр Д.
08.09.2026 · 9 МИН ЧТЕНИЯ

Kill Switch (рубильник: нет туннеля, нет интернета) в VPN работает как предохранитель: при обрыве соединения он полностью закрывает устройству выход в интернет, пока туннель не поднимется обратно.

Без неё телефон или ноутбук в момент обрыва тихо переключается на обычное соединение: сайты продолжают открываться, мессенджеры работают, а вы даже не замечаете, что VPN уже нет и весь трафик идёт напрямую через провайдера с вашим реальным IP-адресом.

Название буквальное: «аварийный выключатель». Он не ускоряет соединение и не делает его «более защищённым», пока всё работает. Его единственная задача в том, чтобы не дать трафику утечь в те несколько секунд или минут, когда VPN упал, а вы об этом ещё не знаете.

ЦЕНА ОДНОГО НЕЗАМЕЧЕННОГО ОБРЫВАРИС. 01
смотрю сериал      ничего
качаю торрент      письмо провайдеру
читаю новости      видны адреса сайтов
работаю с офисом   открыт ресурс компании
Цена обрыва зависит не от его длины, а от того, чем вы в этот момент заняты. Сам разрыв проходит за секунды, а его последствия остаются надолго.

Что происходит без Kill Switch

VPN-туннель обрывается чаще, чем кажется. Телефон переходит из Wi-Fi в мобильную сеть, ноутбук просыпается после сна, роутер перезагружается, сервер VPN уходит на обслуживание, приложение обновляется. В каждом из этих случаев система на несколько секунд остаётся без туннеля.

ТУННЕЛЬ ОБОРВАЛСЯ НА 30 СЕКУНДРИС. 02
без Kill Switch
  система шлёт трафик обычным маршрутом
  → реальный IP, DNS провайдера
  вкладки, бэкапы, мессенджеры: всё

с Kill Switch
  → интернет закрыт до восстановления
  выглядит как «пропал на 30 секунд»
Что делает система в те секунды, пока туннеля нет. Она устроена так, чтобы интернет работал всегда, и честно отправляет трафик в обход.

Операционные системы устроены так, чтобы интернет работал всегда. Поэтому, как только туннель исчез, система отправляет трафик по обычному маршруту. Открытые вкладки, фоновые синхронизации, мессенджеры, торрент-клиенты и облачные бэкапы продолжают работать как ни в чём не бывало, только уже с вашим реальным IP и через DNS-серверы провайдера.

ЧТО ВИДИТ ПРОВАЙДЕР В ЭТОТ МОМЕНТРИС. 03
туннель жив      адрес сервера VPN
                 └─ и больше ничего
обрыв, есть KS   тишина, запросов нет
обрыв, нет KS    каждый домен, что вы
                 открыли, и ваш IP

Для сайта, на котором вы были залогинены, это выглядит как один и тот же пользователь, который секунду назад заходил из Амстердама, а теперь из Воронежа. А для провайдера это обычный трафик без шифрования, содержимое которого он не видит благодаря HTTPS, но адреса сайтов видит.

Как работает Kill Switch: два уровня

Реализаций две, и разница между ними важна.

Уровень приложения. Приложение VPN само следит за состоянием туннеля. Когда соединение обрывается, оно добавляет в системный файрвол правило «запретить всё, кроме VPN-сервера» или просто отключает сетевые интерфейсы. Плюс: работает на любой системе. Минус: если приложение зависло или его закрыли, следить некому, и трафик пойдёт напрямую.

Системный уровень. Правило «весь трафик только через VPN-интерфейс» живёт в самой операционной системе, независимо от приложения. На Android это настройка «Постоянная VPN» плюс «Блокировать соединения без VPN» в системных настройках, на iOS это режим Always On для управляемых профилей, на macOS и Windows правила файрвола, которые ставит приложение при установке. Такой вариант надёжнее: он работает, даже если приложение упало.

ДВА УРОВНЯРИС. 04
уровень приложения
клиент правит файрвол при обрыве
работает везде · упало приложение, и всё

системный уровень
правило живёт в ОС, клиент не нужен
Android: «Блокировать соединения без VPN»
Два уровня с разной надёжностью. Верхний отваливается вместе с приложением, нижний переживает его падение.

В хороших клиентах используются оба уровня сразу: приложение управляет туннелем, а системное правило страхует на случай, если приложение перестанет отвечать.

ГДЕ ИСКАТЬ ПЕРЕКЛЮЧАТЕЛЬРИС. 05
Android  система: Сеть → VPN → шестерёнка
         и отдельно тумблер в приложении
iOS      в приложении
Windows  в приложении, правило ставит оно
macOS    в приложении, правило ставит оно
роутер   вручную, правилами файрвола

Когда Kill Switch срабатывает

Типичные сценарии, в которых он спасает:

  • Переход между сетями: Wi-Fi в кафе → мобильный интернет → домашний Wi-Fi. Каждый переход это короткий разрыв.
  • Пробуждение ноутбука. Система поднимает сеть раньше, чем VPN успевает переподключиться.
  • Смена сервера внутри приложения: старый туннель закрыт, новый ещё не установлен.
  • Обслуживание или перегрузка сервера VPN. Соединение падает по инициативе другой стороны.
  • Нестабильная сеть в поезде или самолёте: туннель рвётся каждые несколько минут.
КОГДА РВЁТСЯ ЧАЩЕ ВСЕГОРИС. 06
длина: как часто встречается

переход Wi-Fi ↔ мобильный  ▇▇▇▇▇▇▇▇
пробуждение ноутбука       ▇▇▇▇▇
смена сервера в клиенте    ▇▇▇▇
обслуживание сервера       ▇▇
поезд, самолёт             ▇▇

Во всех этих случаях Kill Switch держит интернет закрытым до момента, когда туннель снова поднят. Внешне это выглядит как «пропал интернет на пять секунд», и это правильное поведение.

КАК ПОНЯТЬ, ЧТО ОБРЫВ УЖЕ БЫЛРИС. 07
значок VPN мигнул и вернулся
сайт вдруг показал язык вашей страны
вместо ошибки открылась заглушка
провайдера
приложение попросило войти заново
   └─ любого одного хватает, чтобы
      проверить Kill Switch сегодня

Чем Kill Switch отличается от «постоянного VPN»

На Android есть две похожие настройки, и их часто путают. «Постоянная VPN» (Always-on) заставляет систему автоматически переподключать VPN после любого разрыва. «Блокировать соединения без VPN» и есть тот самый системный Kill Switch: пока туннель не установлен, ни одно приложение в интернет не выходит.

ДВЕ НАСТРОЙКИ ANDROID, НЕ ОДНАРИС. 08
Постоянная VPN        включает туннель
Блокировать без VPN   держит трафик

только первая → в момент обрыва утечка
обе вместе    → защита без дыр

Первая настройка без второй ничего не защищает: между разрывом и переподключением трафик уходит напрямую. Работают они в паре. Найти их можно в системных настройках: Сеть и интернет → VPN → шестерёнка рядом с приложением.

ЧТО ДЕЛАЕТ КАЖДАЯ ПРИ ОБРЫВЕРИС. 09
обрыв
  ├─ Постоянная VPN
  │    └─ поднимает туннель заново
  │       трафик идёт всё это время
  └─ Блокировать без VPN
       └─ держит трафик до туннеля
          наружу не уходит ничего

На iPhone встроенного переключателя для обычных пользовательских приложений нет. Приложения VPN делают Kill Switch сами, через расширение Network Extension: оно держит туннель и блокирует трафик при обрыве. Поэтому на iOS важно, чтобы функция была именно в приложении.

Строгий режим на iPhone и iPad не означает «совсем ничего наружу». Документация Apple перечисляет, что система выпускает мимо туннеля всегда, независимо от настроек приложения.

ЧТО iOS ВЫПУСКАЕТ МИМО ТУННЕЛЯ ВСЕГДАРИС. 10
DHCP и служебные запросы сети
авторизация в публичном Wi-Fi
часть сотовых служб, например VoLTE
обмен с Apple Watch
   └─ поэтому «весь трафик» это почти
      весь, а не буквально весь

Как проверить, что Kill Switch работает

Проверять лучше до того, как он понадобится. Порядок такой:

ЧАСТОТА ОБРЫВОВ ПРОТИВ ЦЕНЫ ОШИБКИРИС. 11
длина: доля от общего

обрыв раз в день   ▇▇▇▇▇▇▇▇▇▇
из них незаметных  ▇▇▇▇▇▇▇▇
замеченных вами    ▇▇
   └─ Kill Switch закрывает как раз
      те, которых вы не видите
  1. Подключитесь к VPN и откройте страницу What Is My IP. Запомните показанный адрес, это адрес сервера VPN.
  2. Убедитесь, что Kill Switch в приложении включён. У части клиентов он выключен по умолчанию.
  3. Разорвите туннель искусственно. Самый честный способ: в приложении сменить сервер на другой и в этот момент попробовать обновить страницу. Второй способ: на роутере или в файрволе на минуту заблокировать адрес VPN-сервера, чтобы туннель упал сам.
  4. Пока VPN восстанавливается, страницы не должны открываться вообще. Если страница обновилась и показала ваш реальный IP, значит Kill Switch не работает или не включён.
  5. После восстановления проверьте адрес ещё раз и прогоните тест утечки WebRTC: браузер может отдавать реальный IP через WebRTC даже при живом туннеле, и это отдельная от Kill Switch история.
ПРОВЕРКА ЗА ТРИ МИНУТЫРИС. 12
[ ] What Is My IP: запомнить адрес
[ ] Kill Switch включён в приложении
[ ] сменить сервер и обновить страницу
[ ] страница не открылась: работает
    открылась с вашим IP: не работает
[ ] после: тест утечки WebRTC
Проверка занимает три минуты, и сделать её стоит до того, как функция понадобится. У части клиентов она выключена по умолчанию.

Если результат вас не устроил, сначала проверьте системную настройку «Блокировать соединения без VPN» на Android или наличие функции в самом приложении на iOS, а уже потом меняйте сервис.

Если разорвать туннель искусственно не выходит или непонятно, что именно искать в вашем клиенте, спросите про конкретное приложение.

Промт для нейросети
Помоги проверить Kill Switch в моём VPN-приложении.

Приложение: (название). Система: (Android 14 /
iOS 18 / Windows 11 / macOS).
В настройках я вижу пункты: (перечислите, что есть:
например «блокировать трафик при обрыве»,
«разрешить локальную сеть», «автоподключение»).

Скажи: какой из этих пунктов и есть Kill Switch,
включён ли он по умолчанию и как безопасно
проверить его работу, не ломая сеть.
Если в этом приложении такой функции нет вообще,
скажи прямо, а не предлагай похожие названия.

Ответ сверяйте с тем, что видите на экране: модель знает старые версии приложений, и пункт мог переехать. Названия из ответа ищите в поиске по настройкам, а не глазами по всем вкладкам.

ЧТО KILL SWITCH ЗАКРЫВАЕТ, А ЧТО НЕТРИС. 13
обрыв туннеля          ✓ закрывает
утечка IPv6 мимо VPN   ✗ отдельная защита
DNS мимо туннеля       ✗ отдельная защита
WebRTC в браузере      ✗ отдельная защита
ваши аккаунты и куки   ✗ вообще не про это

Есть случай, который Kill Switch закрывает не всегда: трафик по IPv6, когда туннель несёт только IPv4. Система отправляет часть запросов мимо VPN, хотя соединение «есть». Как это проверить и что делать, разобрано в IPv4 и IPv6: как узнать свой адрес.

Kill Switch руками: роутер и Linux

Если туннель поднимает не приложение, а роутер или Linux-машина, отдельной кнопки не существует. Kill Switch там собирается правилом файрвола, и идея у правила ровно одна: не выпускать наружу ничего, что идёт мимо интерфейса туннеля.

ПРАВИЛО KILL SWITCH СЛОВАМИРИС. 14
пакет уходит наружу
  ├─ не через интерфейс туннеля?
  ├─ не помечен меткой туннеля?
  ├─ адрес не из локальной сети?
  └─ значит отбросить, не отправлять

Такой пример приводит сама документация WireGuard: две строки, PostUp и PreDown, ставят и снимают правило вместе с туннелем. Пока туннель жив, правило пропускает трафик через него; как только интерфейс исчезает, наружу не уходит ничего.

Точную команду берите с man-страницы, а не из пересказов. Она завязана на версию iptables и на метку, которую WireGuard назначает сам, а одна перепутанная опция превращает Kill Switch в блокировку всего интернета, включая доступ к самому роутеру.

Промт для нейросети
Хочу собрать kill switch на своём роутере.

Прошивка: (OpenWrt 23 / Keenetic / RouterOS /
заводская прошивка производителя).
Туннель поднят через: (WireGuard / OpenVPN).
Интерфейс туннеля называется: (например wg0).

Объясни по шагам, какими средствами это делается
именно в моей прошивке и какое правило нужно.
Отдельно предупреди, чем я рискую отрезать себе
доступ к самому роутеру и как откатиться, если
связь пропадёт.
Если для моей прошивки готового способа нет,
скажи прямо, а не подставляй команды от другой.

Перед тем как применять, обеспечьте себе путь назад: доступ к роутеру по кабелю или физическую кнопку сброса. Правило файрвола, отрезавшее панель управления, снимается только локально.

Когда Kill Switch мешает

У функции есть побочные эффекты, о которых честно предупредить.

  • Локальная сеть. Строгий Kill Switch может закрыть доступ к принтеру, NAS или телевизору в домашней сети. В нормальных клиентах есть исключение для локальных адресов: ищите пункт «Разрешить локальную сеть».
  • Нестабильная сеть. В поезде интернет и так пропадает каждые пару минут; с Kill Switch он будет пропадать чуть дольше, пока туннель переподключается. Это не поломка, а плата за защиту.
  • Приложения, которым VPN не нужен. Банковские приложения иногда отказываются работать через VPN. Решать это надо не выключением Kill Switch, а выносом таких приложений в split tunneling (часть приложений мимо туннеля), если он есть в клиенте.
  • Захват Wi-Fi в кафе. Страница авторизации в общественной сети (captive portal) может не открыться, пока весь трафик заблокирован: приходится на минуту выключить VPN, авторизоваться и включить обратно. На iPhone и iPad этого обычно не происходит: система сама выпускает мимо туннеля запросы авторизации в сети, даже когда включён самый строгий режим.
ПОБОЧНЫЕ ЭФФЕКТЫРИС. 15
принтер, NAS, ТВ   → «разрешить
                     локальную сеть»
поезд, самолёт     → дольше «нет сети»
банк не работает   → Split Tunneling,
                     не выключать KS
Wi-Fi в кафе       → на минуту выключить
                     ради входа в сеть
Четыре побочных эффекта и что с ними делать. Ни один из них не повод выключать функцию совсем.

Как включить Kill Switch

  • Включите Kill Switch, если он выключен по умолчанию. Где: на Android надёжнее системный: Настройки → Сеть и интернет → VPN → шестерёнка рядом с приложением → «Блокировать подключения без VPN». В самом приложении ищите раздел «Соединение» или «Безопасность»; если пункта нет ни под одним из этих названий, приложение этого не умеет.
  • На Android дополнительно включите «Блокировать соединения без VPN» в системных настройках.
  • Проверьте работу по шагам выше хотя бы один раз.
  • Добавьте исключение для локальной сети, если пользуетесь принтером или NAS.
ЕСЛИ KILL SWITCH В КЛИЕНТЕ НЕТРИС. 16
Android    системная блокировка без VPN
роутер     правило файрвола на роутере
Windows    правило в брандмауэре вручную
iOS        только смена приложения
    └─ порядок сверху вниз: первый
       подходящий вам и есть ответ
  • Если VPN на роутере, помните: Kill Switch на роутере защищает всю сеть сразу, но настраивается отдельно, подробнее в статье VPN на роутере.
  • При частых обрывах сначала разберитесь с их причиной, порядок проверки описан в статье VPN не подключается: что проверить.
ЧЕКЛИСТРИС. 17
[ ] Kill Switch включён в приложении
[ ] на Android: блокировать без VPN
[ ] проверен по трём шагам выше
[ ] локальная сеть в исключениях
[ ] IPv6 не течёт мимо туннеля

В 404 VPN Kill Switch включён: при обрыве туннеля трафик блокируется полностью, а не переключается на открытое соединение. Как устроена защита в целом, можно прочитать на странице безопасности, а попробовать сервис можно с главной.