Kill Switch в VPN — это функция, которая при обрыве VPN-соединения полностью блокирует доступ устройства в интернет, пока туннель не восстановится. Без неё телефон или ноутбук в момент обрыва тихо переключается на обычное соединение: сайты продолжают открываться, мессенджеры работают, а вы даже не замечаете, что VPN уже нет и весь трафик идёт напрямую через провайдера с вашим реальным IP-адресом.
Название буквальное: «аварийный выключатель». Он не ускоряет соединение и не делает его «более защищённым», пока всё работает. Его единственная задача — не дать трафику утечь в те несколько секунд или минут, когда VPN упал, а вы об этом ещё не знаете.
Что происходит без Kill Switch
VPN-туннель обрывается чаще, чем кажется. Телефон переходит из Wi-Fi в мобильную сеть, ноутбук просыпается после сна, роутер перезагружается, сервер VPN уходит на обслуживание, приложение обновляется. В каждом из этих случаев система на несколько секунд остаётся без туннеля.
Операционные системы устроены так, чтобы интернет работал всегда. Поэтому, как только туннель исчез, система отправляет трафик по обычному маршруту. Открытые вкладки, фоновые синхронизации, мессенджеры, торрент-клиенты и облачные бэкапы продолжают работать как ни в чём не бывало — только уже с вашим реальным IP и через DNS-серверы провайдера.
Для сайта, на котором вы были залогинены, это выглядит как один и тот же пользователь, который секунду назад заходил из Амстердама, а теперь из Воронежа. Для провайдера — как обычный трафик без шифрования, содержимое которого он не видит благодаря HTTPS, но адреса сайтов видит.
Как работает Kill Switch: два уровня
Реализаций две, и разница между ними важна.
Уровень приложения. Приложение VPN само следит за состоянием туннеля. Когда соединение обрывается, оно добавляет в системный файрвол правило «запретить всё, кроме VPN-сервера» или просто отключает сетевые интерфейсы. Плюс: работает на любой системе. Минус: если приложение зависло или его закрыли, следить некому — трафик пойдёт напрямую.
Системный уровень. Правило «весь трафик только через VPN-интерфейс» живёт в самой операционной системе, независимо от приложения. На Android это настройка «Постоянная VPN» плюс «Блокировать соединения без VPN» в системных настройках, на iOS — режим Always-on для управляемых профилей, на macOS и Windows — правила файрвола, которые ставит приложение при установке. Такой вариант надёжнее: он работает, даже если приложение упало.
В хороших клиентах используются оба уровня сразу: приложение управляет туннелем, а системное правило страхует на случай, если приложение перестанет отвечать.
Когда Kill Switch срабатывает
Типичные сценарии, в которых он спасает:
- Переход между сетями: Wi-Fi в кафе → мобильный интернет → домашний Wi-Fi. Каждый переход — короткий разрыв.
- Пробуждение ноутбука. Система поднимает сеть раньше, чем VPN успевает переподключиться.
- Смена сервера внутри приложения: старый туннель закрыт, новый ещё не установлен.
- Обслуживание или перегрузка сервера VPN. Соединение падает по инициативе другой стороны.
- Нестабильная сеть в поезде или самолёте: туннель рвётся каждые несколько минут.
Во всех этих случаях Kill Switch держит интернет закрытым до момента, когда туннель снова поднят. Внешне это выглядит как «пропал интернет на пять секунд» — и это правильное поведение.
Чем Kill Switch отличается от «постоянного VPN»
На Android есть две похожие настройки, и их часто путают. «Постоянная VPN» (Always-on) заставляет систему автоматически переподключать VPN после любого разрыва. «Блокировать соединения без VPN» — это и есть системный Kill Switch: пока туннель не установлен, ни одно приложение в интернет не выходит.
Первая настройка без второй ничего не защищает: между разрывом и переподключением трафик уходит напрямую. Работают они в паре. Найти их можно в системных настройках: Сеть и интернет → VPN → шестерёнка рядом с приложением.
На iPhone встроенного переключателя для обычных пользовательских приложений нет. Приложения VPN реализуют Kill Switch сами — через расширение Network Extension, которое держит туннель и блокирует трафик при обрыве. Поэтому на iOS важно, чтобы функция была именно в приложении.
Как проверить, что Kill Switch работает
Проверять лучше до того, как он понадобится. Порядок такой:
- Подключитесь к VPN и откройте страницу What Is My IP. Запомните показанный адрес — это адрес сервера VPN.
- Убедитесь, что Kill Switch в приложении включён. У части клиентов он выключен по умолчанию.
- Разорвите туннель искусственно. Самый честный способ — в приложении сменить сервер на другой и в этот момент попробовать обновить страницу. Второй способ — на роутере или в файрволе на минуту заблокировать адрес VPN-сервера, чтобы туннель упал сам.
- Пока VPN восстанавливается, страницы не должны открываться вообще. Если страница обновилась и показала ваш реальный IP — Kill Switch не работает или не включён.
- После восстановления проверьте адрес ещё раз и прогоните тест утечки WebRTC: браузер может отдавать реальный IP через WebRTC даже при живом туннеле, и это отдельная от Kill Switch история.
Если результат вас не устроил, сначала проверьте системную настройку «Блокировать соединения без VPN» на Android или наличие функции в самом приложении на iOS, а уже потом меняйте сервис.
Когда Kill Switch мешает
У функции есть побочные эффекты, о которых честно предупредить.
- Локальная сеть. Строгий Kill Switch может закрыть доступ к принтеру, NAS или телевизору в домашней сети. В нормальных клиентах есть исключение для локальных адресов — ищите пункт «Разрешить локальную сеть».
- Нестабильная сеть. В поезде интернет и так пропадает каждые пару минут; с Kill Switch он будет пропадать чуть дольше, пока туннель переподключается. Это не поломка, а плата за защиту.
- Приложения, которым VPN не нужен. Банковские приложения иногда отказываются работать через VPN. Решение — не выключать Kill Switch, а вынести такие приложения в Split Tunneling, если он есть в клиенте.
- Захват Wi-Fi в кафе. Страница авторизации в общественной сети (captive portal) не откроется, пока весь трафик заблокирован. Приходится на минуту выключить VPN, авторизоваться и включить обратно.
Что делать
- Включите Kill Switch в приложении, если он выключен по умолчанию.
- На Android дополнительно включите «Блокировать соединения без VPN» в системных настройках.
- Проверьте работу по шагам выше хотя бы один раз.
- Добавьте исключение для локальной сети, если пользуетесь принтером или NAS.
- Если VPN на роутере, помните: Kill Switch на роутере защищает всю сеть сразу, но настраивается отдельно — подробнее в статье VPN на роутере.
- При частых обрывах сначала разберитесь с их причиной — порядок проверки описан в статье VPN не подключается: что проверить.
В 404 VPN Kill Switch включён: при обрыве туннеля трафик блокируется полностью, а не переключается на открытое соединение. Как устроена защита в целом, можно прочитать на странице безопасности, а попробовать сервис — на главной.