Короткий ответ
Внутренний пакет шифруется и помещается во внешний транспорт до VPN-сервера. Сервер снимает оболочку, отправляет запрос к назначению от своего адреса и связывает ответ с нужным клиентом. На обратном пути процесс выполняется в обратном порядке.
Установление защищённого сеанса
Клиент проверяет параметры сервера, выполняет аутентификацию и получает ключи сеанса. Если время устройства неверно, профиль устарел или сеть блокирует транспорт, подключение может завершиться до появления туннеля.
Маршруты и DNS
Полный туннель направляет через VPN почти весь сетевой трафик, а split tunneling оставляет исключения. Отдельные правила определяют, куда идут DNS-запросы и обрабатывается ли IPv6.
Сервер и сайт
Сайт устанавливает HTTPS-сеанс с приложением через адрес VPN-сервера. VPN меняет сетевой путь, но авторизованный сайт всё равно знает аккаунт, cookies и данные, которые пользователь отправил.
Чек-лист действий
- Проверьте корректность времени и наличие интернета без VPN.
- Подключите один актуальный профиль без дубликатов.
- Сравните внешний IP и DNS до и после.
- Проверьте IPv6 и правила split tunneling.
- Протестируйте переподключение после смены сети.
Что часто делают неправильно
- Считать статус Connected достаточной проверкой маршрута.
- Редактировать ключи и адрес сервера вручную.
- Забывать про исключения приложений и IPv6.
- Путать HTTPS до сайта и VPN-туннель до сервера.