Accueil → Split tunneling
RoutageSplit tunneling

Listes d'exclusion Happ et split tunneling : gérer le routage du trafic

Le split tunneling est un ensemble de règles de routage : les sites étrangers bloqués passent par le tunnel pour contourner le filtrage, tandis que les services locaux restent en direct. Pratique pour débloquer l’international sans perdre l’accès local.

Routage

Pourquoi c’est utile

Services locaux en direct

Certains sites locaux peuvent fonctionner sans VPN : plus rapide et stable.

Tout le reste via VPN

Les services mondiaux passent par la connexion sécurisée.

Sans basculer le VPN

Pas besoin d’activer et désactiver la connexion à chaque fois.

Le routage est configuré côté service dans la configuration reçue : en général rien de manuel : obtenez une clé et connectez-vous.
Détails

Qu'est-ce que le split tunneling et les listes d'exclusion dans Happ

Le split tunneling est un mode dans lequel le client divise le trafic sortant en deux flux : l'un passe par le serveur proxy, l'autre directement par le fournisseur d'accès. Cette séparation se gère via les listes Happ, des ensembles de règles où vous indiquez explicitement les domaines, sous-réseaux IP ou applications qui font l'objet d'une exclusion. Tout ce qui ne correspond à aucune règle est traité selon la politique par défaut.

Happ propose deux approches fondamentalement différentes pour constituer ces listes. La première est le mode exclusion (bypass) : tout le trafic passe par le proxy, sauf ce qui est listé. C'est pratique pour sortir du tunnel les applications bancaires, les services locaux et les sites sensibles à un changement de région. La seconde est le mode inclusion (proxy-only) : tout passe en direct et seule la liste de ressources définie est routée par le serveur. Le choix du mode détermine toute la logique du contournement Happ sur l'appareil.

Techniquement, les règles sont stockées dans la configuration du profil et appliquées à la volée par le moteur de routage, sans reconnexion de session. Autrement dit, une modification de la liste prend effet presque instantanément et n'exige pas de recréer entièrement le tunnel. Comprendre ce modèle constitue la base d'un réglage fin de la vitesse et de la stabilité.

Comment ajouter un site à la liste d'exclusion Happ

Pour ajouter un domaine, ouvrez le profil actif et rendez-vous dans la section de routage (Routing / Règles). Cliquez sur l'ajout d'une règle et saisissez le domaine au format example.com, sans le protocole http et sans barre oblique finale. Pour couvrir tous les sous-domaines, utilisez un masque de type domain:example.com ou une notation par suffixe, afin que app.example.com et cdn.example.com relèvent automatiquement de la même règle.

Pour chaque règle, définissez l'action : proxy (diriger via le serveur), direct (laisser passer directement) ou block (bloquer la connexion). C'est précisément le couple domaine + action qui façonne le comportement du contournement Happ. Si vous voulez sortir du tunnel un service vidéo gourmand pour gagner en vitesse, choisissez direct ; si vous avez besoin d'un accès stable à une ressource précise via le serveur, choisissez proxy.

Outre les domaines, vous pouvez inscrire dans les listes Happ des adresses IP et des sous-réseaux CIDR (par exemple 10.0.0.0/8 pour le réseau local) ainsi que des marqueurs GEO (geoip:ru, geosite:category-ads). Les sous-réseaux sont utiles pour les ressources d'entreprise et les NAS, tandis que les règles GEO décrivent d'un coup des catégories entières plutôt que d'énumérer manuellement des centaines de domaines.

Après l'enregistrement, vérifiez l'ordre des règles : le moteur les applique de haut en bas et s'arrête à la première correspondance. Une règle trop générale placée plus haut masquera une règle plus précise située en dessous : gardez donc les domaines spécifiques au-dessus des masques larges et des catégories GEO.

Comment supprimer un site ou une règle de la liste

La suppression s'effectue dans la même section de routage. Trouvez la ligne voulue dans la liste des règles, ouvrez le menu contextuel (glissement vers la gauche sur les clients mobiles ou icône de corbeille dans la version bureau) et confirmez la suppression. La règle disparaît de la configuration active sans redémarrer l'application.

Si, après la suppression, la ressource continue de se comporter comme avant, la cause tient presque toujours au cache DNS ou à une règle en double. Vérifiez que le même domaine ne figure pas dans une autre liste ou dans un masque plus large (par exemple, un site isolé pouvait relever d'une catégorie geosite). Retirez la règle qui se chevauche et videz le cache DNS en reconnectant le profil.

Pour un nettoyage en masse, il est plus pratique d'éditer la liste non pas ligne par ligne, mais via l'import/export de la configuration : exportez les règles actuelles, modifiez le bloc routing dans un éditeur externe et réimportez-le. Cela réduit le risque de laisser par erreur une règle orpheline et facilite la gestion de grandes listes Happ.

Avant de supprimer des règles critiques, faites une sauvegarde du profil. Revenir à la version enregistrée prend quelques secondes, alors que reconstruire à la main une liste composée de dizaines de domaines est un travail d'une demi-heure.

Routage par applications et abonnements à des listes

Au-delà du routage par domaine, Happ prend en charge la séparation par application (per-app). Sur les plateformes mobiles, vous indiquez quelles applications passent par le tunnel et lesquelles vont directement, en contournant le proxy. Il s'agit d'une couche distincte, superposée aux règles de domaine : par exemple, une messagerie peut être entièrement dirigée via le serveur, tandis qu'un client bancaire est sorti du tunnel, sans toucher aux listes de domaines.

Pour les scénarios exigeants, utilisez des abonnements prêts à l'emploi à des listes de routage : des URL externes contenant des ensembles de règles que le client récupère et met à jour périodiquement. On peut ainsi maintenir à jour des catégories (publicité, traqueurs, ressources régionales) sans édition manuelle. L'abonnement se branche en ajoutant une source de règles avec le lien et l'intervalle de mise à jour.

Combinez les niveaux de manière réfléchie : le per-app détermine d'abord si le trafic d'une application entre ou non dans le tunnel, puis les règles de domaine et les abonnements décident quel serveur ou quel itinéraire direct appliquer à l'intérieur du tunnel. Cette hiérarchie assure un contournement Happ prévisible, sans conflit entre les couches.

Gardez le nombre d'abonnements actifs au minimum. Chacun ajoute des milliers de règles au moteur de routage, et les chevauchements entre listes allongent le temps d'analyse d'une connexion et peuvent ralentir l'établissement de la session sur les appareils peu puissants.

Optimiser vitesse et stabilité grâce à des listes bien conçues

Une liste d'exclusion bien construite influe directement sur la vitesse. En sortant du tunnel le trafic local et fortement sollicité (streaming, mises à jour de l'OS, torrents selon la politique), vous soulagez le canal proxy et réduisez la latence des connexions réellement importantes. C'est un levier d'optimisation clé, et pas seulement un moyen de contourner quelque chose.

L'ordre et la spécificité des règles déterminent les performances de l'analyse. Les règles de domaine ciblées coûtent moins cher au moteur que les larges catégories GEO : placez donc les ressources fréquemment utilisées en tête, sous forme de lignes distinctes. Nettoyez régulièrement les listes Happ des entrées obsolètes et dupliquées : un jeu de règles surchargé ralentit l'établissement de chaque nouvelle connexion.

Pour le diagnostic, utilisez le journal des connexions intégré : il montre quelle règle s'est déclenchée pour un domaine donné (proxy, direct ou block). Si une ressource emprunte le mauvais itinéraire, vous voyez immédiatement quelle règle a intercepté la connexion et corrigez précisément celle-ci, au lieu de parcourir toute la liste à l'aveugle.

Vérification finale après modifications : ouvrez quelques ressources de test, comparez l'itinéraire dans le journal et mesurez la latence. Une configuration stable est celle où chaque règle est justifiée, l'ordre prévisible et sans chevauchements superflus entre listes et abonnements.

Obtenez une clé avec routage prêt

La configuration Happ VPN inclut déjà des règles d’accès pratiques.

Obtenir une clé
FAQ

Questions fréquentes

En quoi le mode exclusion diffère-t-il du mode inclusion dans Happ ?

En mode exclusion (bypass), tout le trafic passe par le proxy, sauf ce qui figure dans la liste, qui est laissé en direct. En mode inclusion (proxy-only), tout passe en direct et seul ce qui est listé est routé par le serveur. Le premier est pratique quand il faut sortir du tunnel quelques ressources ; le second, quand seul un ensemble restreint de sites doit passer par le serveur.

Sous quel format ajouter un domaine à la liste d'exclusion ?

Indiquez le domaine sans protocole ni barre oblique : example.com. Pour tous les sous-domaines d'un coup, utilisez le masque domain:example.com ou une notation par suffixe : app.example.com et cdn.example.com relèveront alors de la même règle. Les IP et sous-réseaux se saisissent au format CIDR, par exemple 10.0.0.0/8, et les catégories via geosite: et geoip:.

Pourquoi un site passe-t-il encore par le proxy après son ajout aux exclusions ?

Le plus souvent, c'est l'ordre des règles ou un chevauchement de listes qui pose problème. Le moteur applique les règles de haut en bas et s'arrête à la première correspondance : une règle plus générale placée au-dessus masque donc une règle précise située en dessous. Vérifiez le journal des connexions, il indique quelle règle s'est déclenchée ; remontez la règle spécifique et reconnectez le profil pour vider le cache DNS.

Comment configurer le routage par applications plutôt que par domaines ?

Utilisez le mode per-app dans la section des applications : indiquez quelles applications passent par le tunnel et lesquelles vont directement. C'est une couche distincte, superposée aux règles de domaine : le per-app décide d'abord si le trafic d'une application entre dans le tunnel, puis les listes de domaines déterminent l'itinéraire précis à l'intérieur.

Peut-on brancher une liste de routage prête via un lien ?

Oui. Ajoutez une source de règles (abonnement) avec une URL et un intervalle de mise à jour : le client récupérera périodiquement le jeu de règles à jour, sans édition manuelle. Gardez le nombre d'abonnements au minimum : chacun ajoute des milliers de règles au moteur et allonge le temps d'analyse des connexions.

La taille de la liste influe-t-elle sur la vitesse de connexion ?

Oui. Des listes surchargées de doublons et de nombreuses catégories GEO larges ralentissent l'analyse de chaque nouvelle connexion. Placez les ressources fréquemment utilisées en tête, sous forme de règles ciblées distinctes, nettoyez régulièrement les entrées obsolètes et réduisez les chevauchements entre listes et abonnements : cela accélère l'établissement de la session, surtout sur les appareils peu puissants.