Sing-box — это движок, а не приложение с кнопкой. Он лежит внутри NekoBox, Karing, Hiddify и ещё десятка клиентов и занимается собственно передачей трафика. Что именно он делает и почему его имя всплывает в каждом обсуждении, мы разбирали в статье «NekoBox, Karing, Streisand: чем ещё открыть VPN-ключ». Здесь — про другое: что делать, когда конфиг всё-таки пришлось открыть.

Когда приходится лезть в JSON

В обычной жизни — никогда. Вы вставляете ключ в приложение, оно собирает конфиг само, и sing box настройка заканчивается нажатием на переключатель. Руками в файл лезут в двух случаях: когда ядро поднимают отдельным процессом — на компьютере или роутере — и когда нужна своя маршрутизация. Второе встречается чаще: половине людей хочется, чтобы в туннель уходили только заблокированные сайты, а банк и госуслуги шли напрямую.

Четыре раздела, из которых всё состоит

Sing box json пугает объёмом, но смысловых частей в нём немного. inbounds — откуда ядро забирает трафик у вашей системы. outbounds — куда его отправляет: собственно сервер с вашим ключом, прямое соединение и «чёрная дыра» для блокировок. route — правила, по которым трафик распределяется между ними. dns — отдельный мир, про который ниже.

Внутри outbounds и живёт ваш ключ: sing box vless — это просто один из типов исходящего соединения, рядом с ним могут стоять другие. Всё остальное в файле — обвязка вокруг этих четырёх разделов, и править её обычно не нужно.

TUN — иначе половина приложений идёт мимо

Самая частая жалоба на свежий конфиг звучит так: браузер открывает, а игра или мессенджер нет. Причина не в сервере. Обычный прокси работает только для программ, которым вы его прописали, — остальные о нём не знают и ходят напрямую.

Sing box tun решает это одним движением: ядро создаёт виртуальный сетевой интерфейс, и система отдаёт в него весь трафик, не спрашивая приложения. В конфиге это входящее соединение типа tun с включённым auto_route — ядро само пропишет маршруты. Строгий режим strict_route добавляет к этому запрет ходить в обход интерфейса, и именно он закрывает часть утечек.

Про запуск на компьютере стоит знать одно: sing box windows без прав администратора виртуальный интерфейс не создаст. Ошибка при этом выглядит как отказ запуска ядра, а не как «нет прав», и люди начинают переустанавливать. Не надо — запустите от администратора.

DNS — место, где всё течёт

Трафик зашифрован, туннель поднят, а провайдер всё равно видит, куда вы ходите. Так бывает, и виноват не туннель: запрос «какой адрес у этого сайта» уходит раньше, чем начинается маршрутизация. Устройство спрашивает у сервера провайдера напрямую, получает ответ, и только потом в туннель отправляется готовое соединение. Имя сайта к этому моменту уже произнесено вслух.

Раздел dns нужен ровно за этим: в нём задаётся сервер, который отвечает через туннель, и правила, по каким доменам его спрашивать. Sing box dns — не тонкая настройка «для продвинутых», а обязательная часть рабочего конфига. Проверить результат можно любым тестом на утечку; как это выглядит на практике, мы показывали в статье «Утечка WebRTC: как её найти и закрыть» — там соседняя по смыслу дыра, но диагностика та же.

Отдельная версия той же проблемы — dns роутера не проходит через sing box. На роутере запросы часто обслуживает встроенный резолвер, и он ходит к провайдеру мимо ядра, каким бы правильным ни был конфиг. Лечится это на стороне роутера: резолвер надо либо отключить, либо заставить спрашивать через туннель.

Правила: что в туннель, а что напрямую

Sing box rules — то, ради чего конфиг вообще открывают. Правило смотрит на домен, адрес или порт и выбирает, каким исходящим соединением отправить трафик. Последним стоит final — куда девать всё, что не подошло ни под одно правило.

Списки доменов и адресов с версии 1.8 подключаются как rule_set — отдельные наборы, которые ядро подтягивает по ссылке или читает из файла. Это заметно быстрее старой схемы с одним большим файлом, но требует внимания: набор, который не скачался, молча не применяется, и трафик уходит в final. Если маршрутизация «вдруг перестала работать», проверяйте сначала это, а не правила.

Конфиг не бывает «почти рабочим». Он либо распределяет трафик так, как вы задумали, либо тихо сваливает всё в одно направление — и выглядит это одинаково.

На роутере: OpenWrt и подкоп под маршруты

Openwrt sing box — сценарий для тех, кому надоело ставить клиент на каждое устройство. Ядро ставится пакетом из репозитория и работает как системный сервис, а весь дом ходит через него без единой настройки на телефонах. Роутер sing box удобен ещё и тем, что закрывает устройства, где клиента просто нет, — телевизор, консоль, умные колонки.

Настраивать всё это руками не обязательно. Podkop sing box — надстройка для OpenWrt, которая берёт на себя маршрутизацию по спискам: вы указываете, какие домены и сервисы гнать через туннель, остальное идёт напрямую. Это тот же набор правил, только собранный за вас.

Если у вас Keenetic, а не OpenWrt, дорога другая — там свои средства, и мы описали их отдельно в статье «VPN на роутере Keenetic».

Установка коротко

Sing box установка сводится к трём шагам, одинаковым на всех системах: положить исполняемый файл, положить рядом конфиг, запустить как сервис. На Windows — от администратора, на Linux — через systemd, на OpenWrt — пакетом. Никакого установщика с мастером у ядра нет и не планируется: это инструмент для тех, кто готов держать sing box config в виде файла.

И честная оговорка: если вам нужен просто рабочий VPN на телефоне, всё описанное выше — лишняя работа. Возьмите приложение на этом же ядре, вставьте ключ, и конфиг соберётся сам.

Как это устроено в VIPASS

VIPASS даёт каждому клиенту собственный сервер и ключ в формате VLESS — тот самый, который становится строкой в outbounds. Открывается он и в приложениях на sing-box, и в тех, что работают на другом ядре: мы не привязываем клиента к одной программе. Хотите поднять ядро на роутере и раздать туннель на весь дом — ключ тот же, ограничений по числу устройств нет. Хотите просто нажать переключатель в приложении — тоже работает, и конфиг вы не увидите.

Попробовать можно через @vipass_robot в Telegram — 3 дня бесплатно, карта не нужна.

Частые вопросы

Нужно ли настраивать sing-box вручную обычному пользователю?

Нет. В приложениях на этом ядре конфиг собирается сам из вашей ссылки-ключа, и открывать JSON не приходится. Руками в него лезут в двух случаях: когда поднимают ядро отдельным процессом на компьютере или роутере и когда нужна своя маршрутизация — часть трафика в туннель, часть напрямую.

Почему DNS роутера не проходит через sing-box?

Потому что DNS-запросы уходят раньше, чем начинается маршрутизация трафика: устройство спрашивает адрес у сервера провайдера напрямую, и в туннель попадает уже готовое соединение. Лечится это разделом dns в конфиге — там задаётся сервер, который отвечает через туннель, и правило, по каким доменам его спрашивать. Без этого раздела имя сайта видит провайдер, даже когда сам трафик зашифрован.

Чем режим TUN отличается от обычного прокси?

Прокси работает только для тех приложений, которым вы его прописали, — остальные ходят мимо. TUN создаёт виртуальный сетевой интерфейс, и система отдаёт в него весь трафик целиком, включая программы без настроек прокси. На Windows для этого нужны права администратора: без них интерфейс не создаётся, и запуск завершается ошибкой.

Попробуйте VIPASS бесплатно — личный VPN-сервер за 2 минуты.

👑 Запустить в Telegram