Автор: Александр Д.
08.09.2026 · 7 МИН ЧТЕНИЯ

В Windows 10/11 и macOS VPN настраивается двумя способами: встроенным клиентом операционной системы или приложением сервиса.

Встроенный клиент поддерживает IKEv2, L2TP/IPsec и на Windows ещё SSTP; его хватает, чтобы подключиться к корпоративной сети, где IT-отдел выдал адрес и учётные данные. Для приватности он подходит хуже: нет Kill Switch, нет WireGuard и VLESS, а трафик легко распознаётся сетью. Дальше о том, когда что использовать и как настроить каждое.

ЗАЧЕМ ВАМ VPNРИС. 01
сеть работы или университета
   └─→ встроенный, IKEv2, ставить нечего

приватность, обход, поездки
   └─→ приложение, VLESS и Kill Switch
Выбор задаёт задача, а не операционная система. Встроенный клиент чаще всего берут для приватности только потому, что он уже есть в системе.

Встроенный VPN в Windows и macOS: что умеет

ПротоколWindowsmacOSЗамечание
IKEv2дадалучший из встроенных, быстро переподключается
L2TP/IPsecдадаустаревший, проблемы за NAT
SSTPданетпорт 443, только Windows
PPTPда (не используйте)нетдавно небезопасен
WireGuard, VLESS, OpenVPNнетнетнужны приложения

Kill Switch во встроенном клиенте нет: при обрыве туннеля система молча переключает трафик на обычное соединение. DNS-утечки не контролируются, серверы переключаются пересозданием подключения, автоподключения в чужих сетях нет.

СИСТЕМА ПРИЛОЖЕНИЕРИС. 02
IKEv2 / L2TP        да        да
WireGuard, VLESS    нет       да
Kill Switch         нет       да
DNS в туннеле       нет       да
Выбор серверов      вручную   список
Встроенного клиента хватает, чтобы дойти до корпоративной сети. Для приватности не хватает четырёх вещей.

Когда встроенного достаточно

  • Подключение к сети компании или университета по IKEv2 или L2TP: быстро, надёжно, без установки программ.
  • Разовое подключение к серверу, который отдал конфиг IKEv2.

Когда нужно приложение

  • Приватность в общественных сетях, скрытие списка сайтов от провайдера, поездки: нужны Kill Switch, DNS внутри туннеля и современные протоколы.
  • Сети, которые режут UDP или замедляют VPN: только VLESS проходит как обычный HTTPS.
  • Удобство: список серверов с задержкой и нагрузкой, автоподключение, раздельное туннелирование.
ОБРЫВ ТУННЕЛЯРИС. 03
встроенный клиент
  туннель упал → трафик идёт открыто
  тихо, без уведомления

приложение с Kill Switch
  туннель упал → трафик заблокирован
Разница в момент обрыва: система молча переключает трафик на обычное соединение, приложение его блокирует.
КОГДА ХВАТИТ ВСТРОЕННОГОРИС. 04
подключение к работе по IKEv2
один сервер, который не меняется
не нужен Kill Switch
не нужна маскировка
   └─ во всех остальных случаях
      проще приложение

Настройка встроенного клиента в Windows (IKEv2)

  1. Параметры → Сеть и Интернет → VPN → Добавить VPN-подключение.
  2. Поставщик: «Windows (встроенные)». Имя любое, адрес сервера тот, что выдали.
  3. Тип VPN: IKEv2. Тип данных для входа: имя и пароль или сертификат.
  4. Сохранить → Подключиться. Если нужен корневой сертификат сервиса, импортируйте его в «Доверенные корневые центры сертификации» через certmgr.
  5. Проверьте адрес на странице What Is My IP.
СХЕМАРИС. 05
┌──────────────────────────────────┐
│ Добавить VPN-подключение         │
├──────────────────────────────────┤
│ Поставщик   Windows (встроен.)   │
│ Имя         Работа               │
│ Адрес       vpn.company.example  │
│ Тип VPN     IKEv2                │
│ Вход        имя и пароль         │
└──────────────────────────────────┘
Диалог добавления в Windows: поля ровно те, что выдаёт IT-отдел. Тип VPN: единственное, что стоит выбрать осознанно.

Для L2TP дополнительно укажите общий ключ (PSK) в «Дополнительных параметрах».

Настройка встроенного VPN в macOS

Системные настройки → VPN → Добавить конфигурацию VPN → IKEv2 (или L2TP через IPsec). Введите адрес сервера, удалённый ID, учётные данные, сохраните и включите тумблер. Для L2TP нужен общий секрет в разделе «Настройки аутентификации».

ГДЕ ЭТО В СИСТЕМЕРИС. 06
Windows  Параметры → Сеть → VPN
macOS    Системные настройки → Сеть →
         добавить VPN
   └─ в обоих случаях нужны адрес
      сервера, тип и данные входа

Типичные ошибки встроенного клиента

  • «Не удалось установить VPN-подключение, сервер недоступен»: опечатка в адресе, сервер выключен или сеть режет порты IKEv2 (UDP 500/4500). Проверьте через раздачу с телефона.
  • Ошибка 809 (L2TP за NAT): в реестре создайте параметр AssumeUDPEncapsulationContextOnSendRule = 2 в HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent и перезагрузитесь.
  • Ошибка 789: неверный общий ключ или не запущены службы IKE and AuthIP IPsec Keying Modules и IPsec Policy Agent.
  • Ошибка 13801/13806: проблема с сертификатом IKEv2, имя в сертификате не совпадает с адресом или не импортирован корневой сертификат.
  • Подключено, но интернета нет: DNS не в туннеле или снята галка «Использовать основной шлюз в удалённой сети» в свойствах IPv4.

Если встроенный клиент выдаёт код ошибки

Windows отвечает номерами, за которыми стоят вполне конкретные причины, но само сообщение об этом не говорит.

ЧАСТЫЕ КОДЫ WINDOWSРИС. 07
809  сеть или NAT не пропускает
789  ошибка на этапе согласования
691  логин или пароль
800  сервер недоступен
     └─ первые два дают 90 % обращений
Промт для нейросети
Встроенный VPN-клиент Windows выдаёт ошибку
(номер и полный текст).

Тип подключения: (IKEv2 / L2TP / SSTP).
Сеть: (домашний Wi-Fi / мобильный интернет /
рабочая сеть / отель).
Windows: (10 или 11).

Объясни, что означает этот код, и дай проверки по
убыванию вероятности, отдельно то, что правится на
моей стороне, и то, что зависит от сервера.
Если по этому коду однозначной причины нет, скажи
прямо, а не перечисляй всё подряд.

Установка VPN-приложения на Windows и macOS

  1. Скачайте с официального сайта сервиса, не с файлообменников.
  2. При установке разрешите добавить виртуальный сетевой адаптер (Windows) или системное расширение (macOS: Системные настройки → Конфиденциальность и безопасность → Разрешить).
  3. Включите Kill Switch и защиту DNS, а протокол поставьте на «автоматически».
  4. Подключитесь и проверьте: What Is My IP, тест WebRTC, тест IPv6.
  5. Если антивирус блокирует подключение, добавьте приложение в исключения.

Что выбрать между WireGuard и VLESS в приложении и как каждый настроить, разобрано в статье WireGuard: как настроить.

ТИПИЧНЫЕ ОШИБКИРИС. 08
не указан тип шифрования  не соединится
не тот тип протокола      не соединится
нет маршрута по умолчанию трафик мимо
DNS остался прежним       имена наружу

Два VPN-клиента одновременно

Корпоративный VPN через встроенный клиент и личное приложение могут стоять рядом, но не должны быть включены одновременно: трафик пойдёт непредсказуемо. Подключайте один, отключайте перед подключением другого.

Приложение 404 VPN для macOS использует VLESS + Reality, держит DNS в туннеле и показывает задержку до серверов; версия для Windows в работе, и всё, что уже можно скачать, собрано на странице загрузки. WireGuard в приложение не встроен: с сентября 2026 года конфиг WireGuard для Стамбула и Марселя выдаёт веб-кабинет, и его открывают в приложении WireGuard для macOS или Windows.