Документация/Помощь/Безопасность
Что включено по умолчанию — и чего нет
Защита не прячется в галочках «для продвинутых».
Kill switch
Пока VPN включён или переподключается, брандмауэр Windows не выпускает трафик мимо туннеля. «Разрешить локальную сеть» оставляет принтеры и роутер. Выключили VPN сами — интернет возвращается.
DNS
По умолчанию — DNS профиля. В настройках можно включить фильтр (без рекламы, семейный, Quad9) или задать свой, в том числе DoH/DoT. Пустой список в профиле значит «как сказал сервер».
Дробление TLS
Начало TLS-соединения уходит мелкими кусками — DPI сложнее узнать сервер. Не для Reality, Hysteria2 и TUIC: им это ломает рукопожатие.
Ключи только у вас
Профили и Premium-ключ хранятся в папке данных на компьютере. В облако не уезжают. Резервная копия — файл с паролем. Папку можно открыть из «Настройки → О программе».
Без журналов подключений
Мы не записываем, кто и откуда подключался и какие сайты вы открываете. Что сервис хранит и зачем — на страницах «Конфиденциальность» и «Прозрачность».
Локальная сеть
«Разрешить локальную сеть» работает только вместе с kill switch. Иначе тумблер серый. Имеет смысл для принтера и роутера, не для «выйти в интернет мимо туннеля».
IPv6
Частая утечка: сайт видит ваш IPv6, хотя IPv4 идёт через VPN. В диагностике будет «Есть утечки». Для WireGuard добавьте ::/0 в AllowedIPs или отключите IPv6 в Windows.
Маршруты в профиле
Вкладка «Маршруты и DNS» у профиля: свои IP/CIDR, чипы «локальные сети» и «мультивещание». У OpenVPN — только IPv4. У VLESS, Trojan, Shadowsocks и других прокси-профилей частные сети и так идут напрямую.