Kill Switch (рубильник: нет туннеля, нет интернета) в VPN работает как предохранитель: при обрыве соединения он полностью закрывает устройству выход в интернет, пока туннель не поднимется обратно.
Без неё телефон или ноутбук в момент обрыва тихо переключается на обычное соединение: сайты продолжают открываться, мессенджеры работают, а вы даже не замечаете, что VPN уже нет и весь трафик идёт напрямую через провайдера с вашим реальным IP-адресом.
Название буквальное: «аварийный выключатель». Он не ускоряет соединение и не делает его «более защищённым», пока всё работает. Его единственная задача в том, чтобы не дать трафику утечь в те несколько секунд или минут, когда VPN упал, а вы об этом ещё не знаете.
смотрю сериал ничего качаю торрент письмо провайдеру читаю новости видны адреса сайтов работаю с офисом открыт ресурс компании
Что происходит без Kill Switch
VPN-туннель обрывается чаще, чем кажется. Телефон переходит из Wi-Fi в мобильную сеть, ноутбук просыпается после сна, роутер перезагружается, сервер VPN уходит на обслуживание, приложение обновляется. В каждом из этих случаев система на несколько секунд остаётся без туннеля.
без Kill Switch система шлёт трафик обычным маршрутом → реальный IP, DNS провайдера вкладки, бэкапы, мессенджеры: всё с Kill Switch → интернет закрыт до восстановления выглядит как «пропал на 30 секунд»
Операционные системы устроены так, чтобы интернет работал всегда. Поэтому, как только туннель исчез, система отправляет трафик по обычному маршруту. Открытые вкладки, фоновые синхронизации, мессенджеры, торрент-клиенты и облачные бэкапы продолжают работать как ни в чём не бывало, только уже с вашим реальным IP и через DNS-серверы провайдера.
туннель жив адрес сервера VPN
└─ и больше ничего
обрыв, есть KS тишина, запросов нет
обрыв, нет KS каждый домен, что вы
открыли, и ваш IPДля сайта, на котором вы были залогинены, это выглядит как один и тот же пользователь, который секунду назад заходил из Амстердама, а теперь из Воронежа. А для провайдера это обычный трафик без шифрования, содержимое которого он не видит благодаря HTTPS, но адреса сайтов видит.
Как работает Kill Switch: два уровня
Реализаций две, и разница между ними важна.
Уровень приложения. Приложение VPN само следит за состоянием туннеля. Когда соединение обрывается, оно добавляет в системный файрвол правило «запретить всё, кроме VPN-сервера» или просто отключает сетевые интерфейсы. Плюс: работает на любой системе. Минус: если приложение зависло или его закрыли, следить некому, и трафик пойдёт напрямую.
Системный уровень. Правило «весь трафик только через VPN-интерфейс» живёт в самой операционной системе, независимо от приложения. На Android это настройка «Постоянная VPN» плюс «Блокировать соединения без VPN» в системных настройках, на iOS это режим Always On для управляемых профилей, на macOS и Windows правила файрвола, которые ставит приложение при установке. Такой вариант надёжнее: он работает, даже если приложение упало.
уровень приложения клиент правит файрвол при обрыве работает везде · упало приложение, и всё системный уровень правило живёт в ОС, клиент не нужен Android: «Блокировать соединения без VPN»
В хороших клиентах используются оба уровня сразу: приложение управляет туннелем, а системное правило страхует на случай, если приложение перестанет отвечать.
Android система: Сеть → VPN → шестерёнка и отдельно тумблер в приложении iOS в приложении Windows в приложении, правило ставит оно macOS в приложении, правило ставит оно роутер вручную, правилами файрвола
Когда Kill Switch срабатывает
Типичные сценарии, в которых он спасает:
- Переход между сетями: Wi-Fi в кафе → мобильный интернет → домашний Wi-Fi. Каждый переход это короткий разрыв.
- Пробуждение ноутбука. Система поднимает сеть раньше, чем VPN успевает переподключиться.
- Смена сервера внутри приложения: старый туннель закрыт, новый ещё не установлен.
- Обслуживание или перегрузка сервера VPN. Соединение падает по инициативе другой стороны.
- Нестабильная сеть в поезде или самолёте: туннель рвётся каждые несколько минут.
длина: как часто встречается переход Wi-Fi ↔ мобильный ▇▇▇▇▇▇▇▇ пробуждение ноутбука ▇▇▇▇▇ смена сервера в клиенте ▇▇▇▇ обслуживание сервера ▇▇ поезд, самолёт ▇▇
Во всех этих случаях Kill Switch держит интернет закрытым до момента, когда туннель снова поднят. Внешне это выглядит как «пропал интернет на пять секунд», и это правильное поведение.
значок VPN мигнул и вернулся сайт вдруг показал язык вашей страны вместо ошибки открылась заглушка провайдера приложение попросило войти заново └─ любого одного хватает, чтобы проверить Kill Switch сегодня
Чем Kill Switch отличается от «постоянного VPN»
На Android есть две похожие настройки, и их часто путают. «Постоянная VPN» (Always-on) заставляет систему автоматически переподключать VPN после любого разрыва. «Блокировать соединения без VPN» и есть тот самый системный Kill Switch: пока туннель не установлен, ни одно приложение в интернет не выходит.
Постоянная VPN включает туннель Блокировать без VPN держит трафик только первая → в момент обрыва утечка обе вместе → защита без дыр
Первая настройка без второй ничего не защищает: между разрывом и переподключением трафик уходит напрямую. Работают они в паре. Найти их можно в системных настройках: Сеть и интернет → VPN → шестерёнка рядом с приложением.
обрыв ├─ Постоянная VPN │ └─ поднимает туннель заново │ трафик идёт всё это время └─ Блокировать без VPN └─ держит трафик до туннеля наружу не уходит ничего
На iPhone встроенного переключателя для обычных пользовательских приложений нет. Приложения VPN делают Kill Switch сами, через расширение Network Extension: оно держит туннель и блокирует трафик при обрыве. Поэтому на iOS важно, чтобы функция была именно в приложении.
Строгий режим на iPhone и iPad не означает «совсем ничего наружу». Документация Apple перечисляет, что система выпускает мимо туннеля всегда, независимо от настроек приложения.
DHCP и служебные запросы сети авторизация в публичном Wi-Fi часть сотовых служб, например VoLTE обмен с Apple Watch └─ поэтому «весь трафик» это почти весь, а не буквально весь
Как проверить, что Kill Switch работает
Проверять лучше до того, как он понадобится. Порядок такой:
длина: доля от общего обрыв раз в день ▇▇▇▇▇▇▇▇▇▇ из них незаметных ▇▇▇▇▇▇▇▇ замеченных вами ▇▇ └─ Kill Switch закрывает как раз те, которых вы не видите
- Подключитесь к VPN и откройте страницу What Is My IP. Запомните показанный адрес, это адрес сервера VPN.
- Убедитесь, что Kill Switch в приложении включён. У части клиентов он выключен по умолчанию.
- Разорвите туннель искусственно. Самый честный способ: в приложении сменить сервер на другой и в этот момент попробовать обновить страницу. Второй способ: на роутере или в файрволе на минуту заблокировать адрес VPN-сервера, чтобы туннель упал сам.
- Пока VPN восстанавливается, страницы не должны открываться вообще. Если страница обновилась и показала ваш реальный IP, значит Kill Switch не работает или не включён.
- После восстановления проверьте адрес ещё раз и прогоните тест утечки WebRTC: браузер может отдавать реальный IP через WebRTC даже при живом туннеле, и это отдельная от Kill Switch история.
[ ] What Is My IP: запомнить адрес
[ ] Kill Switch включён в приложении
[ ] сменить сервер и обновить страницу
[ ] страница не открылась: работает
открылась с вашим IP: не работает
[ ] после: тест утечки WebRTCЕсли результат вас не устроил, сначала проверьте системную настройку «Блокировать соединения без VPN» на Android или наличие функции в самом приложении на iOS, а уже потом меняйте сервис.
Если разорвать туннель искусственно не выходит или непонятно, что именно искать в вашем клиенте, спросите про конкретное приложение.
Помоги проверить Kill Switch в моём VPN-приложении.
Приложение: (название). Система: (Android 14 /
iOS 18 / Windows 11 / macOS).
В настройках я вижу пункты: (перечислите, что есть:
например «блокировать трафик при обрыве»,
«разрешить локальную сеть», «автоподключение»).
Скажи: какой из этих пунктов и есть Kill Switch,
включён ли он по умолчанию и как безопасно
проверить его работу, не ломая сеть.
Если в этом приложении такой функции нет вообще,
скажи прямо, а не предлагай похожие названия.
Ответ сверяйте с тем, что видите на экране: модель знает старые версии приложений, и пункт мог переехать. Названия из ответа ищите в поиске по настройкам, а не глазами по всем вкладкам.
обрыв туннеля ✓ закрывает утечка IPv6 мимо VPN ✗ отдельная защита DNS мимо туннеля ✗ отдельная защита WebRTC в браузере ✗ отдельная защита ваши аккаунты и куки ✗ вообще не про это
Есть случай, который Kill Switch закрывает не всегда: трафик по IPv6, когда туннель несёт только IPv4. Система отправляет часть запросов мимо VPN, хотя соединение «есть». Как это проверить и что делать, разобрано в IPv4 и IPv6: как узнать свой адрес.
Kill Switch руками: роутер и Linux
Если туннель поднимает не приложение, а роутер или Linux-машина, отдельной кнопки не существует. Kill Switch там собирается правилом файрвола, и идея у правила ровно одна: не выпускать наружу ничего, что идёт мимо интерфейса туннеля.
пакет уходит наружу ├─ не через интерфейс туннеля? ├─ не помечен меткой туннеля? ├─ адрес не из локальной сети? └─ значит отбросить, не отправлять
Такой пример приводит сама документация WireGuard: две строки, PostUp и PreDown, ставят и снимают правило вместе с туннелем. Пока туннель жив, правило пропускает трафик через него; как только интерфейс исчезает, наружу не уходит ничего.
Точную команду берите с man-страницы, а не из пересказов. Она завязана на версию iptables и на метку, которую WireGuard назначает сам, а одна перепутанная опция превращает Kill Switch в блокировку всего интернета, включая доступ к самому роутеру.
Хочу собрать kill switch на своём роутере.
Прошивка: (OpenWrt 23 / Keenetic / RouterOS /
заводская прошивка производителя).
Туннель поднят через: (WireGuard / OpenVPN).
Интерфейс туннеля называется: (например wg0).
Объясни по шагам, какими средствами это делается
именно в моей прошивке и какое правило нужно.
Отдельно предупреди, чем я рискую отрезать себе
доступ к самому роутеру и как откатиться, если
связь пропадёт.
Если для моей прошивки готового способа нет,
скажи прямо, а не подставляй команды от другой.
Перед тем как применять, обеспечьте себе путь назад: доступ к роутеру по кабелю или физическую кнопку сброса. Правило файрвола, отрезавшее панель управления, снимается только локально.
Когда Kill Switch мешает
У функции есть побочные эффекты, о которых честно предупредить.
- Локальная сеть. Строгий Kill Switch может закрыть доступ к принтеру, NAS или телевизору в домашней сети. В нормальных клиентах есть исключение для локальных адресов: ищите пункт «Разрешить локальную сеть».
- Нестабильная сеть. В поезде интернет и так пропадает каждые пару минут; с Kill Switch он будет пропадать чуть дольше, пока туннель переподключается. Это не поломка, а плата за защиту.
- Приложения, которым VPN не нужен. Банковские приложения иногда отказываются работать через VPN. Решать это надо не выключением Kill Switch, а выносом таких приложений в split tunneling (часть приложений мимо туннеля), если он есть в клиенте.
- Захват Wi-Fi в кафе. Страница авторизации в общественной сети (captive portal) может не открыться, пока весь трафик заблокирован: приходится на минуту выключить VPN, авторизоваться и включить обратно. На iPhone и iPad этого обычно не происходит: система сама выпускает мимо туннеля запросы авторизации в сети, даже когда включён самый строгий режим.
принтер, NAS, ТВ → «разрешить локальную сеть» поезд, самолёт → дольше «нет сети» банк не работает → Split Tunneling, не выключать KS Wi-Fi в кафе → на минуту выключить ради входа в сеть
Как включить Kill Switch
- Включите Kill Switch, если он выключен по умолчанию. Где: на Android надёжнее системный: Настройки → Сеть и интернет → VPN → шестерёнка рядом с приложением → «Блокировать подключения без VPN». В самом приложении ищите раздел «Соединение» или «Безопасность»; если пункта нет ни под одним из этих названий, приложение этого не умеет.
- На Android дополнительно включите «Блокировать соединения без VPN» в системных настройках.
- Проверьте работу по шагам выше хотя бы один раз.
- Добавьте исключение для локальной сети, если пользуетесь принтером или NAS.
Android системная блокировка без VPN
роутер правило файрвола на роутере
Windows правило в брандмауэре вручную
iOS только смена приложения
└─ порядок сверху вниз: первый
подходящий вам и есть ответ- Если VPN на роутере, помните: Kill Switch на роутере защищает всю сеть сразу, но настраивается отдельно, подробнее в статье VPN на роутере.
- При частых обрывах сначала разберитесь с их причиной, порядок проверки описан в статье VPN не подключается: что проверить.
[ ] Kill Switch включён в приложении [ ] на Android: блокировать без VPN [ ] проверен по трём шагам выше [ ] локальная сеть в исключениях [ ] IPv6 не течёт мимо туннеля
В 404 VPN Kill Switch включён: при обрыве туннеля трафик блокируется полностью, а не переключается на открытое соединение. Как устроена защита в целом, можно прочитать на странице безопасности, а попробовать сервис можно с главной.