В Windows 10/11 и macOS VPN настраивается двумя способами: встроенным клиентом операционной системы или приложением сервиса.
Встроенный клиент поддерживает IKEv2, L2TP/IPsec и на Windows ещё SSTP; его хватает, чтобы подключиться к корпоративной сети, где IT-отдел выдал адрес и учётные данные. Для приватности он подходит хуже: нет Kill Switch, нет WireGuard и VLESS, а трафик легко распознаётся сетью. Дальше о том, когда что использовать и как настроить каждое.
сеть работы или университета └─→ встроенный, IKEv2, ставить нечего приватность, обход, поездки └─→ приложение, VLESS и Kill Switch
Встроенный VPN в Windows и macOS: что умеет
| Протокол | Windows | macOS | Замечание |
|---|---|---|---|
| IKEv2 | да | да | лучший из встроенных, быстро переподключается |
| L2TP/IPsec | да | да | устаревший, проблемы за NAT |
| SSTP | да | нет | порт 443, только Windows |
| PPTP | да (не используйте) | нет | давно небезопасен |
| WireGuard, VLESS, OpenVPN | нет | нет | нужны приложения |
Kill Switch во встроенном клиенте нет: при обрыве туннеля система молча переключает трафик на обычное соединение. DNS-утечки не контролируются, серверы переключаются пересозданием подключения, автоподключения в чужих сетях нет.
IKEv2 / L2TP да да WireGuard, VLESS нет да Kill Switch нет да DNS в туннеле нет да Выбор серверов вручную список
Когда встроенного достаточно
- Подключение к сети компании или университета по IKEv2 или L2TP: быстро, надёжно, без установки программ.
- Разовое подключение к серверу, который отдал конфиг IKEv2.
Когда нужно приложение
- Приватность в общественных сетях, скрытие списка сайтов от провайдера, поездки: нужны Kill Switch, DNS внутри туннеля и современные протоколы.
- Сети, которые режут UDP или замедляют VPN: только VLESS проходит как обычный HTTPS.
- Удобство: список серверов с задержкой и нагрузкой, автоподключение, раздельное туннелирование.
встроенный клиент туннель упал → трафик идёт открыто тихо, без уведомления приложение с Kill Switch туннель упал → трафик заблокирован
подключение к работе по IKEv2 один сервер, который не меняется не нужен Kill Switch не нужна маскировка └─ во всех остальных случаях проще приложение
Настройка встроенного клиента в Windows (IKEv2)
- Параметры → Сеть и Интернет → VPN → Добавить VPN-подключение.
- Поставщик: «Windows (встроенные)». Имя любое, адрес сервера тот, что выдали.
- Тип VPN: IKEv2. Тип данных для входа: имя и пароль или сертификат.
- Сохранить → Подключиться. Если нужен корневой сертификат сервиса, импортируйте его в «Доверенные корневые центры сертификации» через certmgr.
- Проверьте адрес на странице What Is My IP.
┌──────────────────────────────────┐ │ Добавить VPN-подключение │ ├──────────────────────────────────┤ │ Поставщик Windows (встроен.) │ │ Имя Работа │ │ Адрес vpn.company.example │ │ Тип VPN IKEv2 │ │ Вход имя и пароль │ └──────────────────────────────────┘
Для L2TP дополнительно укажите общий ключ (PSK) в «Дополнительных параметрах».
Настройка встроенного VPN в macOS
Системные настройки → VPN → Добавить конфигурацию VPN → IKEv2 (или L2TP через IPsec). Введите адрес сервера, удалённый ID, учётные данные, сохраните и включите тумблер. Для L2TP нужен общий секрет в разделе «Настройки аутентификации».
Windows Параметры → Сеть → VPN macOS Системные настройки → Сеть → добавить VPN └─ в обоих случаях нужны адрес сервера, тип и данные входа
Типичные ошибки встроенного клиента
- «Не удалось установить VPN-подключение, сервер недоступен»: опечатка в адресе, сервер выключен или сеть режет порты IKEv2 (UDP 500/4500). Проверьте через раздачу с телефона.
- Ошибка 809 (L2TP за NAT): в реестре создайте параметр
AssumeUDPEncapsulationContextOnSendRule = 2вHKLM\SYSTEM\CurrentControlSet\Services\PolicyAgentи перезагрузитесь. - Ошибка 789: неверный общий ключ или не запущены службы IKE and AuthIP IPsec Keying Modules и IPsec Policy Agent.
- Ошибка 13801/13806: проблема с сертификатом IKEv2, имя в сертификате не совпадает с адресом или не импортирован корневой сертификат.
- Подключено, но интернета нет: DNS не в туннеле или снята галка «Использовать основной шлюз в удалённой сети» в свойствах IPv4.
Если встроенный клиент выдаёт код ошибки
Windows отвечает номерами, за которыми стоят вполне конкретные причины, но само сообщение об этом не говорит.
809 сеть или NAT не пропускает 789 ошибка на этапе согласования 691 логин или пароль 800 сервер недоступен └─ первые два дают 90 % обращений
Встроенный VPN-клиент Windows выдаёт ошибку
(номер и полный текст).
Тип подключения: (IKEv2 / L2TP / SSTP).
Сеть: (домашний Wi-Fi / мобильный интернет /
рабочая сеть / отель).
Windows: (10 или 11).
Объясни, что означает этот код, и дай проверки по
убыванию вероятности, отдельно то, что правится на
моей стороне, и то, что зависит от сервера.
Если по этому коду однозначной причины нет, скажи
прямо, а не перечисляй всё подряд.
Установка VPN-приложения на Windows и macOS
- Скачайте с официального сайта сервиса, не с файлообменников.
- При установке разрешите добавить виртуальный сетевой адаптер (Windows) или системное расширение (macOS: Системные настройки → Конфиденциальность и безопасность → Разрешить).
- Включите Kill Switch и защиту DNS, а протокол поставьте на «автоматически».
- Подключитесь и проверьте: What Is My IP, тест WebRTC, тест IPv6.
- Если антивирус блокирует подключение, добавьте приложение в исключения.
Что выбрать между WireGuard и VLESS в приложении и как каждый настроить, разобрано в статье WireGuard: как настроить.
не указан тип шифрования не соединится не тот тип протокола не соединится нет маршрута по умолчанию трафик мимо DNS остался прежним имена наружу
Два VPN-клиента одновременно
Корпоративный VPN через встроенный клиент и личное приложение могут стоять рядом, но не должны быть включены одновременно: трафик пойдёт непредсказуемо. Подключайте один, отключайте перед подключением другого.
Приложение 404 VPN для macOS использует VLESS + Reality, держит DNS в туннеле и показывает задержку до серверов; версия для Windows в работе, и всё, что уже можно скачать, собрано на странице загрузки. WireGuard в приложение не встроен: с сентября 2026 года конфиг WireGuard для Стамбула и Марселя выдаёт веб-кабинет, и его открывают в приложении WireGuard для macOS или Windows.