Trang chủ → Split tunneling
Định tuyếnSplit tunneling

Danh sách loại trừ Happ và split tunneling: quản lý định tuyến lưu lượng

split tunneling là tập hợp quy tắc định tuyến trong đó các trang bị chặn được mở khóa qua kết nối an toàn còn dịch vụ địa phương vẫn truy cập trực tiếp. Hữu ích để vượt chặn mà không làm chậm các dịch vụ trong nước.

Định tuyến

Tại sao hữu ích

Dịch vụ địa phương trực tiếp

Một số trang địa phương có thể hoạt động không cần VPN: nhanh và ổn định hơn.

Phần còn lại qua VPN

Các dịch vụ toàn cầu đi qua kết nối an toàn.

Không cần chuyển VPN

Bạn không phải bật tắt kết nối mỗi lần.

Định tuyến được cấu hình ở phía dịch vụ trong cấu hình bạn nhận: thường không cần thao tác thủ công: lấy khóa và kết nối.
Chi tiết

Split tunneling và danh sách loại trừ trong Happ là gì

Split tunneling là chế độ mà client chia lưu lượng đi ra thành hai luồng: một luồng đi qua máy chủ proxy, luồng còn lại đi trực tiếp qua nhà mạng. Việc phân chia này được quản lý thông qua danh sách Happ — tập hợp các quy tắc, nơi bạn chỉ định rõ tên miền, dải IP hoặc ứng dụng thuộc diện loại trừ. Mọi thứ không rơi vào quy tắc đều được xử lý theo chính sách mặc định.

Trong Happ có hai cách tiếp cận khác biệt về bản chất để xây dựng danh sách. Cách thứ nhất là chế độ loại trừ (bypass), khi toàn bộ lưu lượng đi qua proxy trừ những gì được liệt kê: tiện lợi để đưa các ứng dụng ngân hàng, dịch vụ nội bộ và trang web nhạy cảm với việc đổi vùng ra khỏi đường hầm. Cách thứ hai là chế độ bao gồm (proxy-only), khi mọi thứ đi trực tiếp và chỉ danh sách tài nguyên đã định mới được định tuyến qua máy chủ. Việc chọn chế độ quyết định toàn bộ logic bypass Happ trên thiết bị.

Về mặt kỹ thuật, các quy tắc được lưu trong cấu hình của hồ sơ và được engine định tuyến áp dụng ngay lập tức, không cần kết nối lại phiên. Điều này có nghĩa là việc thay đổi danh sách có hiệu lực gần như tức thì, chứ không đòi hỏi tạo lại toàn bộ đường hầm. Hiểu được mô hình này là nền tảng để tinh chỉnh tốc độ và độ ổn định.

Cách thêm trang web vào danh sách loại trừ Happ

Để thêm một tên miền, mở hồ sơ đang hoạt động và vào phần định tuyến (Routing / Quy tắc). Nhấn thêm quy tắc và nhập tên miền theo định dạng example.com — không có giao thức http và không có dấu gạch chéo ở cuối. Để bao phủ mọi tên miền phụ, hãy dùng mặt nạ dạng domain:example.com hoặc cách ghi theo hậu tố, để app.example.com và cdn.example.com tự động rơi vào cùng một quy tắc.

Với mỗi quy tắc, hãy đặt hành động: proxy (định tuyến qua máy chủ), direct (đi trực tiếp) hoặc block (chặn kết nối). Chính sự kết hợp tên miền + hành động tạo nên hành vi bypass Happ. Nếu cần đưa một dịch vụ video nặng ra khỏi đường hầm để tăng tốc — hãy đặt direct; nếu cần truy cập ổn định vào một tài nguyên cụ thể qua máy chủ — hãy đặt proxy.

Ngoài tên miền, vào danh sách Happ có thể đưa vào địa chỉ IP và dải con CIDR (ví dụ 10.0.0.0/8 cho mạng nội bộ) cùng các nhãn GEO (geoip:ru, geosite:category-ads). Dải con hữu ích cho tài nguyên doanh nghiệp và NAS, còn quy tắc GEO mô tả cả những nhóm lớn cùng lúc thay vì phải liệt kê thủ công hàng trăm tên miền.

Sau khi lưu, hãy kiểm tra thứ tự quy tắc: engine áp dụng chúng từ trên xuống dưới và dừng lại ở lần khớp đầu tiên. Một quy tắc quá chung chung đặt ở trên sẽ che lấp quy tắc chính xác hơn ở dưới — vì vậy hãy giữ các tên miền cụ thể phía trên các mặt nạ rộng và các nhóm GEO.

Cách xóa trang web hoặc quy tắc khỏi danh sách

Việc xóa được thực hiện trong cùng phần định tuyến. Tìm dòng cần thiết trong danh sách quy tắc, mở menu ngữ cảnh (vuốt sang trái trên client di động hoặc biểu tượng thùng rác trên bản desktop) và xác nhận xóa. Quy tắc biến mất khỏi cấu hình đang hoạt động mà không cần khởi động lại ứng dụng.

Nếu sau khi xóa mà tài nguyên vẫn hành xử như cũ, nguyên nhân gần như luôn nằm ở bộ nhớ đệm DNS hoặc ở một quy tắc trùng lặp. Hãy kiểm tra xem có cùng tên miền đó trong danh sách khác hoặc trong một mặt nạ rộng hơn không (ví dụ một trang web riêng lẻ có thể rơi vào nhóm geosite). Gỡ quy tắc giao nhau và xóa bộ nhớ đệm DNS bằng cách kết nối lại hồ sơ.

Để dọn dẹp hàng loạt, sẽ tiện hơn khi chỉnh sửa danh sách không phải theo từng dòng mà qua nhập/xuất cấu hình: xuất các quy tắc hiện tại, chỉnh sửa khối routing trong trình soạn thảo bên ngoài rồi nhập lại. Cách này giảm rủi ro vô tình để sót quy tắc mồ côi và giúp quản lý những danh sách Happ lớn dễ dàng hơn.

Trước khi xóa các quy tắc quan trọng, hãy sao lưu hồ sơ. Việc khôi phục về phiên bản đã lưu chỉ mất vài giây, trong khi dựng lại thủ công một danh sách gồm hàng chục tên miền là công việc mất cả nửa giờ.

Định tuyến theo ứng dụng và đăng ký danh sách

Ngoài định tuyến theo tên miền, Happ còn hỗ trợ phân chia theo ứng dụng (per-app). Trên nền tảng di động, bạn đánh dấu ứng dụng nào đi qua đường hầm và ứng dụng nào đi trực tiếp, bỏ qua proxy. Đây là một lớp riêng nằm trên các quy tắc tên miền: ví dụ có thể đưa toàn bộ ứng dụng nhắn tin qua máy chủ, còn client ngân hàng đưa ra khỏi đường hầm mà không đụng đến danh sách tên miền.

Với các kịch bản tốn tài nguyên, hãy dùng các đăng ký danh sách định tuyến có sẵn — các URL bên ngoài chứa bộ quy tắc mà client định kỳ tải về và cập nhật. Nhờ vậy có thể giữ các nhóm (quảng cáo, trình theo dõi, tài nguyên theo vùng) luôn cập nhật mà không cần chỉnh sửa thủ công. Đăng ký được kết nối qua việc thêm một nguồn quy tắc kèm liên kết và khoảng thời gian cập nhật.

Hãy kết hợp các tầng một cách có ý thức: trước tiên per-app xác định lưu lượng của ứng dụng có vào đường hầm hay không, sau đó các quy tắc tên miền và đăng ký quyết định áp dụng máy chủ nào hay tuyến trực tiếp bên trong đường hầm. Sự phân cấp như vậy mang lại bypass Happ có thể dự đoán được, không xung đột giữa các lớp.

Hãy giữ số lượng đăng ký đang hoạt động ở mức tối thiểu. Mỗi đăng ký thêm hàng nghìn quy tắc vào engine định tuyến, còn sự giao nhau giữa các danh sách làm tăng thời gian phân tích kết nối và có thể làm chậm việc thiết lập phiên trên các thiết bị yếu.

Tối ưu tốc độ và độ ổn định qua danh sách đúng đắn

Một danh sách loại trừ được xây dựng khéo léo ảnh hưởng trực tiếp đến tốc độ. Bằng cách đưa lưu lượng nội bộ và tải nặng (streaming, cập nhật hệ điều hành, torrent theo chính sách) ra khỏi đường hầm, bạn giảm tải cho kênh proxy và giảm độ trễ cho những kết nối thực sự quan trọng. Đây là một thủ thuật tối ưu cốt lõi, chứ không chỉ là cách để bypass thứ gì đó.

Thứ tự và mức độ cụ thể của quy tắc quyết định hiệu suất phân tích. Các quy tắc tên miền chính xác rẻ hơn cho engine so với những nhóm GEO rộng, vì vậy hãy tách các tài nguyên hay dùng thành từng dòng riêng ở phía trên. Hãy thường xuyên dọn danh sách Happ khỏi các mục lỗi thời và trùng lặp — một bộ quy tắc phình to làm chậm việc thiết lập mỗi kết nối mới.

Để chẩn đoán, hãy dùng nhật ký kết nối tích hợp: nó cho thấy quy tắc nào đã kích hoạt cho một tên miền cụ thể (proxy, direct hay block). Nếu tài nguyên đi sai tuyến — bạn thấy ngay quy tắc nào đã bắt kết nối và sửa chính nó, thay vì mò mẫm cả danh sách một cách mù quáng.

Kiểm tra cuối cùng sau khi thay đổi: mở vài tài nguyên thử nghiệm, đối chiếu tuyến trong nhật ký và đo độ trễ. Cấu hình ổn định là cấu hình mà mỗi quy tắc đều có lý do, thứ tự có thể dự đoán, và không có giao nhau thừa giữa các danh sách và đăng ký.

Lấy khóa với định tuyến sẵn sàng

Cấu hình Happ VPN đã bao gồm các quy tắc truy cập tiện lợi.

Lấy khóa
FAQ

Câu hỏi thường gặp

Chế độ loại trừ khác chế độ bao gồm trong Happ như thế nào?

Ở chế độ loại trừ (bypass), toàn bộ lưu lượng đi qua proxy trừ những gì có trong danh sách — chúng được cho đi trực tiếp. Ở chế độ bao gồm (proxy-only), mọi thứ đi trực tiếp và chỉ những gì được liệt kê mới được định tuyến qua máy chủ. Cách thứ nhất tiện khi cần đưa vài tài nguyên ra khỏi đường hầm; cách thứ hai tiện khi chỉ một nhóm nhỏ trang web cần đi qua máy chủ.

Thêm tên miền vào danh sách loại trừ theo định dạng nào?

Hãy nhập tên miền không có giao thức và dấu gạch chéo: example.com. Để bao trùm tất cả tên miền phụ cùng lúc, dùng mặt nạ domain:example.com hoặc cách ghi theo hậu tố — khi đó app.example.com và cdn.example.com sẽ rơi vào cùng một quy tắc. IP và dải con nhập theo định dạng CIDR, ví dụ 10.0.0.0/8, còn các nhóm thì dùng geosite: và geoip:.

Vì sao trang web vẫn đi qua proxy sau khi đã thêm vào loại trừ?

Thường gặp nhất là do thứ tự quy tắc hoặc sự giao nhau giữa các danh sách. Engine áp dụng quy tắc từ trên xuống dưới và dừng ở lần khớp đầu tiên, nên một quy tắc chung chung hơn ở trên sẽ che lấp quy tắc chính xác ở dưới. Hãy kiểm tra nhật ký kết nối — nó sẽ cho thấy quy tắc nào đã kích hoạt, đưa quy tắc cụ thể lên trên và kết nối lại hồ sơ để xóa bộ nhớ đệm DNS.

Cách thiết lập định tuyến theo ứng dụng thay vì theo tên miền?

Hãy dùng chế độ per-app trong phần ứng dụng: đánh dấu ứng dụng nào đi qua đường hầm và ứng dụng nào đi trực tiếp. Đây là một lớp riêng nằm trên các quy tắc tên miền — trước tiên per-app quyết định lưu lượng của ứng dụng có vào đường hầm hay không, sau đó danh sách tên miền xác định tuyến cụ thể bên trong nó.

Có thể kết nối một danh sách định tuyến có sẵn qua liên kết không?

Có. Hãy thêm một nguồn quy tắc (đăng ký) kèm URL và khoảng thời gian cập nhật — client sẽ định kỳ tải về bộ quy tắc mới nhất mà không cần chỉnh sửa thủ công. Hãy giữ số lượng đăng ký ở mức tối thiểu: mỗi đăng ký thêm hàng nghìn quy tắc vào engine và làm tăng thời gian phân tích kết nối.

Kích thước danh sách có ảnh hưởng đến tốc độ kết nối không?

Có. Các danh sách phình to với mục trùng lặp và nhiều nhóm GEO rộng làm chậm việc phân tích mỗi kết nối mới. Hãy tách các tài nguyên hay dùng thành từng quy tắc chính xác riêng ở phía trên, thường xuyên dọn các mục lỗi thời và giảm thiểu giao nhau giữa các danh sách và đăng ký — điều này giúp thiết lập phiên nhanh hơn, đặc biệt trên các thiết bị yếu.