Узлы и задержка 9 мая 2026 г.

2026: раздельный и полный туннель VPN на ноутбуке — почему SSH к арендованному Mac mini ProxyMac в Гонконге, Японии, Корее, Сингапуре или США внезапно ощущается иначе с одного дня на другой

Инженерная команда ProxyMac 9 мая 2026 г. ~14 мин чтения

Удалённые инженеры, арендующие Mac mini на Apple Silicon M4 в Гонконге, Японии, Корее, Сингапуре или США, часто винят «облачный регион», когда растёт задержка SSH или подвисают кадры VNC — хотя регрессия совпадает со сменой ИТ-политики между раздельным туннелем и полным туннелем VPN на клиентском ноутбуке. Вывод статьи: кто владеет маршрутом по умолчанию, тот определяет, пойдёт ли TCP-поток на порт 22 напрямую через провайдера или «заколется» через корпоративный концентратор, возможно, за тысячи километров. Вы получите (1) объяснение дельт таблицы маршрутизации простым языком, (2) матрицу на четыре персоны для выбора мер, (3) готовые к копированию команды аудита macOS, (4) семишаговый runbook стабилизации с числовыми контрольными точками (порог предупреждения RTT > 220 мс, осторожность с оверлеем MTU 1400) и ссылки на наши материалы про маршрутизацию zero-trust VPN, HTTP CONNECT и ProxyCommand и оптимизацию кросс-региональной задержки.

  • Боль первая: push в Git через SSH внезапно получает 350 мс RTT, потому что исходящий трафик по умолчанию теперь выходит с другого континента.
  • Боль вторая: интерактивная оболочка ощущается нормально, а scp «встаёт» — асимметричное шейпирование на массовом пути VPN.
  • Боль третья: ответы DNS для имени mini смещаются к резолверу, доступному только в полном туннеле, ломая предположения split DNS.

Что на самом деле меняется в ноутбуке при переключении VPN

Раздельный туннель обычно оставляет существующий шлюз провайдера по умолчанию для обычных интернет-префиксов и добавляет более специфичные маршруты для корпоративных диапазонов RFC1918. Полный туннель часто ставит 0.0.0.0/1 и 128.0.0.0/1 или один default через интерфейс туннеля — каждый SYN к mini может идти по политическим маршрутам, которых не было в GUI. OpenSSH не смотрит на «лейблы»; он следует FIB ядра. Цифры: при внутренних замерах после выката профиля GlobalProtect медианный RTT к mini в Токио вырос с 48 мс по прямому пути до 310 мс через шлюз в США — множитель 6,5× только из-за выбора пути.

Опорная цифра: снимайте таблицы маршрутизации в течение 60 секунд после событий подключения VPN — кратковременные DHCP-обновления в разборе тикетов могут выглядеть как «дрейф VPN».

Матрица решений: четыре персоны и с чего начать

Персона Наблюдаемый симптом Вероятное взаимодействие с режимом VPN Первая мера
Соло-разработчик в гостевой Wi‑Fi SSH в порядке, пока VPN не подключится сам Полный туннель забирает маршрут по умолчанию Запросить split-включение подсети mini /32
SRE с CI по статическим allowlist IP Джобы падают на проверке IP середины недели Исходящий адрес сместился в пул VPN Согласовать с статьёй про стабильный egress
Дизайнер с VNC для кликов Gatekeeper Рвётся экран, а SSH ощущается чётко Путь VNC, похожий на UDP, шейпится иначе Сравнить MTU по гайду PMTUD
Инженер моста по линкам КН↔США Политическая маршрутизация колеблется дважды в день Условные split-списки обновляют без шума Автоматизировать алерты по diff traceroute

Аудит маршрутов и DNS в macOS без root

Прежде чем открывать тикет первой критичности против инфраструктуры в Гонконге, Японии, Корее, Сингапуре или США, докажите, что аномалия на клиенте. Выполните netstat -rn | head -n 25 с отключённым VPN, сохраните вывод, подключитесь снова и сравните diff. Дополните scutil --dns, чтобы поймать стеки search-domain резолвера, которые видны только за VPN. Для дисциплины traceroute предпочтительно traceroute -P tcp -p 22 hostname на BSD-подобных системах — он ближе к четвёрке SSH; ICMP-эхо «врут» приятнее. В тикет стоит внести минимум три измеримых факта: базовый RTT (52 мс), RTT за VPN (287 мс) и смену ASN на третьем хопе (в духе AS174 → AS64500).

Если HTTP CONNECT на сети уже обязателен, объедините выводы с рецептами Host из гайда по ProxyCommand — режим VPN может решать, активируется ли этот блок вообще.

Почему браузер «летает», а SSH деградирует под тем же VPN

Браузеры переиспользуют мультиплексирование HTTP/2 и кэш сессий TLS; интерактивный SSH — один долгоживущий TCP-поток, чувствительный к bufferbloat в туннеле. Сдвиг 150 мс на простаивающих сессиях может раздуться до 900 мс при push архива Xcode 650 МБ, потому что зонды контроля перегрузки проходят больше хопов. Это нормально — не доказательство регрессии железа mini. Одностороннюю задержку можно отслеживать через tcpdump -ttt на административном jump-хосте, если политика позволяет; иначе опирайтесь на снимки mtr --tcp -P 22 из нашей библиотеки диагностики путей.

Семишаговый runbook: стабилизировать SSH после смены политики VPN

  1. Заморозить автоматизацию: на 30 минут приостановить SSH-деплои из GitHub Actions, пока люди снимают маршруты — не крутить allowlist вслепую.
  2. Пометить профиль VPN: экспорт XML или скриншот номера сборки; приложить к тикету, чтобы откат был прослеживаемым.
  3. Сравнить traceroute: не меньше пяти проб в каждом состоянии; сохранить JSON, если обёртка умеет.
  4. Проверить «голый» TCP: nc -vz mini-hostname 22 по путям с VPN и без.
  5. Отдельно проверить DNS: dscacheutil -q host -a name mini-hostname для устаревших записей.
  6. Согласовать split-маршруты: предложить CIDR только под опубликованные префиксы ProxyMac вместо полного отключения VPN.
  7. Закрыть документально: зафиксировать итоговую дельту RTT (цель улучшения −240 мс) и закрыть цикл с безопасностью.
Миф: «Отключение IPv6 чинит VPN и SSH». Иногда — но только когда Happy Eyeballs гонит в сломанный путь; проверьте по нашему гайду по IPv6, прежде чем трогать системные настройки.

Вопросы и ответы

Может ли ProxyMac менять поведение VPN на моём ноутбуке? Нет — тенантом управляете вы на стороне mini; корпоративный VPN целиком между вами и ИТ.

Компенсирует ли Apple Silicon на стороне mini? Он ускоряет работу, когда пакеты уже дошли — не сокращает физику «не того» географического VPN-тромбона.

Куда прикладывать PCAP при эскалации? Храните зашифрованные архивы по политике; в чат — хэши, а не сырой PCAP.

Почему дисциплина маршрутизации хорошо сочетается с арендой Mac mini у ProxyMac

После восстановления предсказуемых путей выделенные хосты Mac mini M4 в Гонконге, Японии, Корее, Сингапуре и США продолжают давать предсказуемые ядра macOS для Xcode, автоматизации и наблюдаемости — без закупки железа. Пассивное потребление Apple Silicon (класс ~6–12 Вт под лёгкой оркестрацией) держит всегда включённые шлюзы доступными, а unified memory избавляет от сюрпризов NUMA, когда параллельные джобы бьют по общим кэшам. Выберите регион, который одновременно минимизирует юридические и задержечные ограничения, на странице тарифов, отрепетируйте отказ по справочному центру и заложите время на GUI-проверки через руководство по VNC, когда Gatekeeper блокирует полностью безнадзорные SSH-сценарии.

Выберите регион — затем докажите путь VPN

Гонконг · Япония · Корея · Сингапур · США · Apple Silicon M4