К обсуждениям

Tailscale и Proton VPN на Windows: как разделить доступ по IP и сбой Split DNS

Редакция VOne Технологии

Диагностическая матрица для Windows 11, когда Tailscale и Proton VPN работают одновременно: tailnet по IP доступен, а MagicDNS через локальный resolver 100.100.100.100 получает timeout.

Разделите транспорт и разрешение имён

Начните с трёх независимых проверок: прямой доступ к одному разрешённому tailnet IP, доступ к тому же устройству по MagicDNS-имени и открытие одного публичного имени. Tailscale документирует 100.100.100.100 как локальный resolver внутри tailscaled, авторитетный для Tailscale DNS-имён. Поэтому работа по IP при тайм-ауте имени означает, что хотя бы часть tailnet-транспорта сохранена; это не доказывает исправность всего DNS. Не публикуйте реальный tailnet IP или hostname — в рабочей таблице достаточно меток «узел A по IP» и «узел A по имени».

Постройте матрицу двух режимов

Первая строка — только Tailscale; вторая — Tailscale плюс штатно подключённый Proton VPN. В каждой строке повторите три одинаковых теста. Не меняйте split tunneling, custom DNS и firewall между строками. Если различие появляется только во второй строке и только для MagicDNS, это воспроизводимая граница interop. Если ломается также прямой IP, проблема шире локального resolver. Если публичное имя тоже перестаёт открываться, отдельно проверяется внешний DNS-режим, а не только MagicDNS. Остановитесь, если корпоративная политика запрещает параллельные VPN.

Зафиксируйте режимы Proton без редактирования

Запишите, включён ли custom DNS и какой режим split tunneling выбран, не копируя адрес сервера и список исключений. Proton VPN документирует include/exclude для приложений и IP/CIDR на Windows и требует переподключения после изменения. В этом опыте менять параметры не нужно: их роль — объясняющая переменная. Одновременное редактирование DNS и split tunneling уничтожит сравнимость. Если администратор разрешит отдельный тест, изменяйте только один параметр и заново заполните всю матрицу, а не один удобный столбец.

Не объявляйте найденный timeout причиной

Tailscale предупреждает, что параллельная работа с другим VPN может зависеть от firewall rules, ограничений устройства, маршрутов и DNS. Открытый issue показывает конкретный случай, но не завершённый root cause. Поэтому формулировка результата должна быть наблюдаемой: «при двух VPN tailnet IP отвечает, MagicDNS-имя нет, публичное имя отвечает». Фраза «Proton блокирует Tailscale DNS» без подтверждения поставщика выходит за доказательства. Не добавляйте случайные исключения для служебных процессов и не отключайте firewall ради проверки.

Соберите общий пакет для двух поддержек

Укажите версии Windows, Tailscale и Proton VPN, время теста, два состояния подключения, три обезличенных результата, включённость MagicDNS и категории настроек custom DNS/split tunneling. Не отправляйте auth keys, tailnet name, внутренние hostname, IP, ACL и полный вывод диагностики в публичный канал. Если прямой IP работает в обеих строках, подчеркните это: поддержка сможет сосредоточиться на resolver и правилах DNS. Если меняется и IP, передайте более широкую границу. До ответа поставщика сохраняйте исходную конфигурацию и не размножайте исключения.

Материал подготовлен редакцией VOne с применением ИИ для структурирования; роль локального resolver, MagicDNS и настроек Proton VPN вручную сверена с официальной документацией.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.