Проблема: обычный VPN замедляет всё подряд
Вы подключаетесь к VPN-серверу в Нидерландах. Открываете Яндекс.Карты — они грузятся три секунды вместо привычных полсекунды. Запускаете онлайн-банк — приложение виснет, потому что банк видит иностранный IP и запускает дополнительную проверку. Даже простой поиск в Google становится медленнее, потому что весь трафик — и российский, и иностранный — теперь идёт в обход по длинной цепочке: ваше устройство → VPN-туннель → сервер в ЕС → обратно.
Это классическая проблема обычного VPN: он не различает, куда идёт трафик. Всё или идёт через удалённый сервер, или не идёт вообще. Сервисы делятся на два мира — российские и иностранные — но VPN видит в них один поток и отправляет всё через один канал.
Результат знаком каждому, кто пользовался VPN на регулярной основе: российские сайты замедляются, зарубежные сервисы работают, но с задержкой. Выбор — между скоростью и доступом — неудобный и необязательный.
Как работает обычный VPN
Чтобы понять, почему каскадный VPN лучше, сначала разберёмся, как устроен стандартный.
При подключении к обычному VPN на вашем устройстве создаётся виртуальный сетевой интерфейс. Все сетевые пакеты — без исключения — направляются через зашифрованный туннель на удалённый VPN-сервер. Этот сервер расшифровывает пакеты и перенаправляет их в интернет уже от своего имени.
Схема выглядит так:
- Ваше устройство отправляет запрос на сайт (например, yandex.ru).
- Вместо прямого соединения пакет уходит в VPN-туннель.
- Пакет приходит на VPN-сервер в Нидерландах, Германии или где угодно.
- VPN-сервер делает запрос к yandex.ru от своего имени.
- Ответ идёт обратно через туннель к вам.
Для Яндекса вы теперь пользователь из Нидерландов. Для Google — тоже. Для всех сервисов — один и тот же удалённый IP.
У этого подхода есть одно преимущество: простота. Один сервер, одно подключение, одна настройка. Но цена высокая — вы платите за доступ к иностранным сайтам замедлением российских.
Как работает каскадный VPN: двухсерверная архитектура
Каскадный VPN решает эту проблему радикально: он не отправляет весь трафик через один сервер. Вместо этого он разделяет трафик на два потока в зависимости от назначения.
Архитектура выглядит так:
- Вы подключаетесь к VPN-серверу в России (RU). Это входная точка — ingress. Все ваши пакеты сначала попадают сюда.
- RU-сервер анализирует назначение каждого пакета. Он смотрит, куда идёт трафик: на российский IP-адрес или на иностранный.
- Российский трафик идёт напрямую. Если вы обращаетесь к Яндексу, СбERRU, VK или любому другому российскому сервису, RU-сервер просто передаёт пакет в интернет — без шифрования и без задержки.
- Иностранный трафик уходит в туннель на EU-сервер. Если вы открываете Google, YouTube, GitHub или любой другой зарубежный сервис, RU-сервер оборачивает пакет в зашифрованный туннель и отправляет на EU-сервер.
- EU-сервер выводит трафик в интернет от своего имени — уже из Европы, с европейским IP.
Вот как это выглядит схематически:
Пользователь → RU-сервер → [разделение трафика] → напрямую (RU) / туннель → EU-сервер → интернет
Ключевое слово здесь — split tunneling (разделение трафика). RU-сервер выступает в роли маршрутизатора: он принимает решение о маршрутизации каждого пакета на основе IP-адреса назначения. Российские адреса — прямой маршрут. Всё остальное — через туннель в ЕС.
Почему это работает быстрее
Когда вы открываете Яндекс или VK, трафик идёт напрямую от RU-сервера до этих сервисов. Никакого лишнего круга через Европу. Задержка — минимальная, потому что расстояние между сервером и российским сервисом составляет десятки, а не тысячи километров.
Когда вы открываете Google или YouTube, трафик идёт через EU-сервер. Да, путь длиннее, чем при прямом подключении к European VPN. Но вы не замедляете российские сервисы за счёт этого — они идут по отдельному маршруту.
Итог: российские сайты работают быстро, как без VPN. Иностранные — работают через VPN, как раньше. Ничего не замедляется.
Кому нужен каскадный VPN
Удалённые работники с доступом к обоим мирам
Специалисты, которые работают с российскими сервисами (1С, Яндекс.Такси, внутренние корпоративные системы на русском хостинге) и одновременно используют иностранные инструменты (GitHub, Notion, Slack, Figma, Google Workspace), получают наибольший выигрыш от каскадной архитектуры. Им не нужно отключаться от VPN, чтобы быстро открыть российский сервис, и не нужно жертвовать скоростью ради доступа к зарубежным инструментам.
Пользователи, которые работают с российскими банками
Большинство российских банков блокируют или ограничивают доступ с иностранных IP-адресов. Это сделано для безопасности — банк не может быть уверен, что вход с зарубежного IP не является попыткой мошенничества. При обычном VPN вы вынуждены либо отключаться от VPN для работы с банком, либо терпеть ограничения. Каскадный VPN решает эту проблему: российский трафик идёт напрямую, и банк видит обычный российский IP.
Журналисты и аналитики
Люди, которые собирают информацию из разных источников — российских и иностранных — ценят скорость и стабильность. Каскадный VPN позволяет им быстро загружать данные из российских баз и одновременно иметь доступ к иностранным источникам без переключения.
Разработчики и IT-специалисты
Доступ к npm, PyPI, Docker Hub, GitHub, документации на английском — всё это иностранные ресурсы. Одновременно нужен доступ к российским репозиториям, внутренним wiki, корпоративным системам. Каскадный VPN работает с обоими потоками одновременно.
Сравнение: обычный VPN vs каскадный VPN
| Параметр | Обычный VPN | Каскадный VPN |
|---|---|---|
| Скорость российских сайтов | Замедлены (трафик идёт через удалённый сервер) | Нормальная (трафик идёт напрямую) |
| Скорость иностранных сайтов | Зависит от сервера | Зависит от EU-сервера |
| IP-адрес для российских сервисов | Иностранный | Российский |
| IP-адрес для иностранных сервисов | Иностранный | Иностранный (из ЕС) |
| Проверки безопасности в банках | Могут блокировать доступ | Работают как обычно |
| Разделение трафика (split tunneling) | Нет (всё через один сервер) | Да (по назначению пакетов) |
| Задержка (латентность) для RU-сайтов | Высокая | Минимальная |
| Устойчивость к блокировке одного сервера | Низкая | Высокая (контрольный план на EU) |
Техническая архитектура подробнее
Входная точка: RU-сервер
RU-сервер — это первое, с чего начинается ваше подключение. Он принимает все пакеты от клиента и выполняет несколько функций:
- Аутентификация пользователя. Проверка, что подключается авторизованный клиент.
- Классификация трафика. Анализ IP-адреса назначения каждого пакета. Определение, относится ли адрес к российским диапазонам или нет.
- Маршрутизация. Прямая передача российского трафика в интернет. Инкапсуляция и туннелирование иностранного трафика на EU-сервер.
- Шифрование туннеля. Все пакеты, направляемые в ЕС, шифруются. Российский трафик шифрованию не подвергается — он идёт напрямую, что повышает скорость.
Важно: RU-сервер не хранит никаких пользовательских данных. Он работает как stateless-роутер — обрабатывает пакеты и сразу их отдаёт. Нет логов, нет баз данных, нет информации о пользователях.
Выходная точка: EU-сервер
EU-сервер выполняет две роли:
- Выходной узел (egress). Все иностранные пакеты, пришедшие через туннель, расшифровываются и выходят в интернет от имени EU-сервера. Сервисы видят европейский IP-адрес.
- Контрольный уровень (control plane). На EU-сервере работает бот для управления подписками, система оплаты и база данных пользователей. Это значит, что даже если RU-сервер будет заблокирован или недоступен, вы по-прежнему сможете управлять своей подпиской через EU-сервер.
Каскад и отказоустойчивость
Двухсерверная архитектура создаёт естественную избыточность. Если RU-сервер по какой-то причине становится недоступен:
- Клиент может подключиться напрямую к EU-серверу (режим резервного подключения).
- Управление подпиской и платежи продолжают работать без перерыва.
- Нет single point of failure для контрольного плана.
Если EU-сервер становится недоступен:
- Российский трафик продолжает работать напрямую.
- Иностранный трафик временно недоступен (или перенаправляется на резервный EU-сервер).
Такая архитектура значительно надёжнее односерверного решения, где при отказе единственного сервера пользователь остаётся без сервиса полностью.
Разделение трафика: как это работает на практике
Split tunneling — это не просто маркетинговый термин. Под ним подразумевается конкретный технический механизм.
Когда ваше устройство отправляет пакет, RU-сервер проверяет IP-адрес назначения. Для этого используется таблица маршрутизации, в которой прописаны диапазоны IP-адресов, относящиеся к российским сетям. Эти диапазоны определяются на основе данных Regional Internet Registries (RIR) — в данном случае RIPE NCC.
Если IP-адрес попадает в российский диапазон — пакет передаётся напрямую. Если нет — пакет инкапсулируется в туннель и отправляется на EU-сервер.
Это происходит на уровне каждого пакета, в реальном времени, без задержек. Пользователь ничего не замечает — российские сайты открываются мгновенно, иностранные — через привычную задержку VPN.
Почему План Б выбрал именно эту архитектуру
При разработке План Б мы столкнулись с тем же вопросом, с которым сталкиваются все VPN-провайдеры в России: как обеспечить доступ к иностранным сервисам, не жертвуя скоростью российских?
Традиционные решения — одиночные серверы в ЕС, российские серверы с прямым выходом в интернет — каждое решало свою проблему, но не обе одновременно.
Каскадная архитектура стала компромиссом, который на практике оказывается лучше обоих подходов:
- Скорость. Российские сервисы работают быстро, потому что трафик идёт напрямую.
- Доступ. Иностранные сервисы доступны через EU-сервер с европейским IP.
- Устойчивость. Контрольный уровень на EU-сервере переживает блокировки российской инфраструктуры.
- Простота. Пользователь подключается к одному серверу (RU), а архитектура работает за кулисами.
Мы не требуем от пользователей ручной настройки split tunneling. Всё происходит автоматически — клиент определяет назначение пакетов и маршрутизирует их соответствующим образом.
Реальные сценарии использования
Разработчик, работающий с GitHub и российскими репозиториями
Представьте разработчика, который ежедневно пушит код на GitHub, тянет Docker-образы и читает документацию на Stack Overflow — всё это иностранные ресурсы. При этом он подключается к внутреннему GitLab компании, который работает на российском хостинге, и использует Jira для отслеживания задач.
С обычным VPN: GitHub работает медленно (через ЕС), российский GitLab ещё медленнее (через ЕС, потом обратно в Россию). Каждое переключение между сервисами — это потеря времени.
С каскадным VPN: GitHub работает через EU-сервер с нормальной скоростью. Российский GitLab работает напрямую, без задержки. Разработчик не замечает разницы — оба сервиса доступны одновременно и быстро.
Фрилансер с международными клиентами
Фрилансер из России работает с заказчиками из Европы и США. Ему нужен доступ к Slack, Zoom, Google Docs, Figma — всё иностранные сервисы. Одновременно он использует российские платёжные системы, сервисы для работы с документами и корпоративные инструменты.
Каскадный VPN позволяет ему подключиться к одному серверу и забыть о разделении. Slack и Zoom работают через EU-сервер. Яндекс.Диск и российские банки — напрямую. Нет необходимости в отдельных профилях или ручном переключении.
Студент, изучающий иностранные курсы
Студент смотрит лекции на Coursera (иностранный сервис), одновременно читает методички с сайта университета (российский сервис) и работает с Google Scholar. Без каскадного VPN ему пришлось бы постоянно переключаться между VPN и прямым подключением.
Почему каскадный VPN лучше, чем ручной split tunneling
Операционные системы — Windows, macOS, Linux, Android, iOS — позволяют настроить split tunneling вручную. Вы можете указать, какие приложения должны работать через VPN, а какие — напрямую. На первый взгляд это решает ту же проблему.
Но на практике ручной split tunneling имеет серьёзные недостатки:
- Необходимость ручной настройки для каждого приложения. Вы должны знать, какие приложения используют иностранные сервисы, а какие — российские. Это не всегда очевидно — одно приложение может работать с обоими типами сервисов одновременно.
- Невозможность разделения на уровне трафика. ОС разделяет приложения, а не трафик. Если приложение работает и с российскими, и с иностранными серверами, вы не сможете разделить его трафик.
- Отсутствие автоматизации. Если вы устанавливаете новое приложение, вам нужно вручную добавлять его в список. Это легко забыть.
- Зависимость от ОС. Каждая операционная система реализует split tunneling по-своему. На Windows это одна история, на macOS — другое, на Linux — третье. Клиент План Б работает одинаково на всех платформах.
Каскадный VPN План Б решает все эти проблемы на уровне сервера. Пользователю не нужно ничего настраивать — разделение происходит автоматически на основе IP-адреса назначения.
Протоколы и безопасность
Каскадная архитектура не влияет на уровень шифрования. Туннель между RU-сервером и EU-сервером использует современные протоколы шифрования — тот же уровень защиты, что и обычный VPN. Разница лишь в том, что российский трафик не проходит через туннель — он идёт напрямую.
Для пользователей, которым важно шифрование всего трафика (включая российский), План Б предоставляет возможность настройки полного туннелирования. Но для большинства пользователей каскадный режим является оптимальным компромиссом между скоростью и безопасностью.
Стоит также отметить, что современные российские сервисы используют HTTPS по умолчанию. Шифрование на уровне TLS обеспечивает защиту данных даже без VPN-туннеля. VPN-туннель добавляет защиту от перехвата на уровне провайдера и от отслеживания IP-адреса — но для HTTPS-сайтов это не критично.
Часто задаваемые вопросы
Не замедлит ли каскадный VPN иностранные сайты сильнее обычного?
Нет. Путь для иностранных сайтов: ваше устройство → RU-сервер → EU-сервер → интернет. Добавляется один дополнительный хоп (RU-сервер), но это несущественно — задержка измеряется миллисекундами. При этом вы получаете главное преимущество — российские сайты не замедляются.
Нужно ли что-то настраивать?
Нет. План Б работает по принципу «подключил и забыл». Разделение трафика происходит автоматически. Клиент сам определяет, какие пакеты отправлять напрямую, а какие — через туннель.
Как быть с сайтами, которые используют облака и CDN?
Разделение трафика работает на уровне IP-адресов, а не доменных имён. Если иностранный сервис использует российский CDN (что редкость), трафик пойдёт напрямую. Если российский сервис использует иностранный CDN — трафик пойдёт через туннель. На практике это крайние редко влияет на пользовательский опыт.
Что произойдёт, если RU-сервер заблокируют?
Клиент автоматически переключится на прямое подключение к EU-серверу. Вы потеряете преимущество быстрого доступа к российским сайтам, но сохраните доступ к иностранным сервисам и управлению подпиской.
Безопасен ли прямой трафик к российским сайтам?
Да. Трафик к российским сайтам идёт без шифрования, но это не снижает безопасность — эти сайты и так используют HTTPS. Шифрование туннеля VPN нужно для защиты от перехвата на уровне провайдера, а для HTTPS-сайтов это не требуется. Вы получаете защиту от перехвата для иностранных сайтов через туннель, а для российских — полную скорость.
Итог
Каскадный VPN — это не маркетинговый трюк. Это техническое решение реальной проблемы, с которой сталкиваются все пользователи VPN в России. Двухсерверная архитектура RU → EU позволяет получать быстрый доступ к российским сайтам и защищённый доступ к иностранным одновременно.
План Б построен именно на этой архитектуре. Мы не заставляем вас выбирать между скоростью и доступом — вы получаете и то, и другое. Подключитесь к План Б и убедитесь сами.