Как настроить подключение по требованию (on-demand VPN) в iOS 17 — пошагово и без воды

Как настроить подключение по требованию (on-demand VPN) в iOS 17 — пошагово и без воды

Если ты используешь iPhone или iPad в корпоративной среде, работаешь из удалёнки или просто хочешь, чтобы VPN включался только тогда, когда это действительно нужно — ты попал по адресу. Подключение по требованию (on-demand VPN) в iOS 17 — это не про «всегда включённый» туннель, а про умный автомат: VPN запускается только при попытке доступа к определённым сайтам, серверам или сетям, а после завершения задачи — отключается сам. Это экономит батарею, ускоряет интернет и снижает нагрузку на корпоративные ресурсы. И да — это работает. Проверено на реальных устройствах в офисах, в поездках и даже на море.

Зачем это вообще нужно?

Представь: ты в кафе, открываешь корпоративный Outlook — и тут же твой iPhone подключается к VPN, чтобы безопасно получить письмо. Потом ты открываешь YouTube — и VPN отключается. Никаких лишних соединений, никакого замедления, никакого «почему у меня интернет тормозит?». Это и есть on-demand VPN.

Без него:

  • VPN работает постоянно — даже когда ты смотришь видео или заходишь в Instagram.
  • Батарея садится быстрее — туннель шифрует всё, что идёт в сеть.
  • Корпоративный сервер перегружен — каждый запрос с устройства проходит через него, даже если это не нужно.

С on-demand:

  • VPN включается только при обращении к доменам вроде company.local, mail.corp.com или IP-адресам внутренней сети.
  • Всё остальное идёт напрямую — быстро, без задержек.
  • Ты не замечаешь, что VPN есть — пока он тебе не понадобится.

Как это работает — простыми словами

iOS 17 использует профиль конфигурации (в терминах IT — MDM-профиль или самоподписанный профиль), где ты задаёшь правила: «Когда пользователь пытается открыть intranet.company.ru — включи VPN». Это не приложение, не настройка вручную — это системное поведение, управляемое через XML-конфиг, который ты устанавливаешь на устройство.

Важно: настройка on-demand VPN не доступна через стандартные настройки iOS. Ты не найдёшь её в «Настройки → VPN». Это прерогатива администратора или тех, кто умеет работать с профилями конфигурации. Но если ты — владелец устройства и хочешь это сделать, есть способы.

Три способа установить on-demand VPN

Есть три основных пути — выбирай по своей роли и уровню технической подготовки.

  1. Через MDM (Mobile Device Management) — если ты в компании, где есть IT-отдел. Это стандартный, безопасный и рекомендуемый способ.
  2. Через профиль, созданный в Apple Configurator — если ты администратор, управляешь несколькими устройствами и есть Mac.
  3. Через самоподписанный профиль на iPhone — если ты один, не хочешь зависеть от IT и готов немного поэкспериментировать.

Давай разберём каждый.

Способ 1: MDM (для корпоративных пользователей)

Если ты работаешь в компании, где есть MDM (например, Microsoft Intune, Jamf, Mosyle, Kandji) — всё уже настроено. Тебе нужно только:

  • Установить корпоративный профиль из письма или через приложение MDM.
  • В профиле должны быть прописаны правила on-demand.

Проверить, что это работает: открой Safari, введи адрес внутреннего ресурса — например, http://sharepoint.corp.local. Если VPN включился — всё ок. Если нет — спроси у IT: «Настроены ли правила on-demand для домена corp.local в профиле?»

Это самый чистый способ. Никаких рисков, никаких ручных настроек. Идеально для бизнеса.

Способ 2: Apple Configurator (для администраторов с Mac)

Если ты управляешь несколькими устройствами и есть Mac — используй Apple Configurator 2 (бесплатно из App Store).

Шаги:

  1. Подключи iPhone к Mac через USB.
  2. Открой Apple Configurator 2, выбери устройство.
  3. Нажми «Добавить» → «Профиль».
  4. Выбери «VPN» → «Настроить».
  5. Заполни данные VPN-сервера (тип: IKEv2, L2TP, IPsec — в зависимости от твоего сервера).
  6. Перейди на вкладку «Подключение по требованию».
  7. Включи «Подключать по требованию».
  8. Добавь правила: например, «Домен содержит» → company.local.
  9. Сохрани профиль, нажми «Применить».

После этого устройство перезагрузится. Проверь: открой Safari → введи http://server.company.local. Если VPN включился — успех.

Способ 3: Самоподписанный профиль (для продвинутых пользователей)

Если ты не в компании, но хочешь, чтобы VPN подключался только к домашнему серверу, например, home.nas.local — можно сделать самому.

Создать профиль можно через онлайн-генераторы (например, ProfileManager.com — просто как ориентир, не реклама) или вручную через текстовый редактор.

Вот минимальный пример профиля (XML):

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
  <dict>
    <key>PayloadContent</key>
    <array>
      <dict>
        <key>VPN</key>
        <dict>
          <key>OnDemandEnabled</key>
          <integer>1</integer>
          <key>OnDemandRules</key>
          <array>
            <dict>
              <key>Action</key>
              <string>Connect</string>
              <key>DomainNameContains</key>
              <string>home.nas.local</string>
            </dict>
            <dict>
              <key>Action</key>
              <string>Disconnect</string>
              <key>InterfaceType</key>
              <string>WiFi</string>
              <key>SSIDMatch</key>
              <array>
                <string>HomeNetwork</string>
              </array>
            </dict>
          </array>
          <key>Proxies</key>
          <dict/>
          <key>RemoteAddress</key>
          <string>your-vpn-server.com</string>
          <key>VPNType</key>
          <string>IPSec</string>
          <key>AuthenticationMethod</key>
          <string>Certificate</string>
          <key>UserAuthenticationMethod</key>
          <string>Password</string>
          <key>LocalIdentifier</key>
          <string>home-vpn</string>
        </dict>
      </dict>
    </array>
    <key>PayloadIdentifier</key>
    <string>com.yourname.vpn</string>
    <key>PayloadType</key>
    <string>Configuration</string>
    <key>PayloadUUID</key>
    <string>A1B2C3D4-E5F6-7890-1234-567890ABCDEF</string>
    <key>PayloadVersion</key>
    <integer>1</integer>
  </dict>
</plist>

Сохраняй файл как home-vpn.mobileconfig. Открой его на iPhone — через Mail, AirDrop или Safari. iOS предложит установить профиль. Подтверди, введи пароль, если потребуется.

После установки проверь: зайди в «Настройки → Общие → Профиль» — там должен быть твой профиль с названием VPN. Если всё в порядке — он работает.

Что можно настроить в правилах on-demand

Правила в iOS 17 гибкие. Вот что реально работает:

Условие Что делает Пример
DomainNameContains Подключает VPN, если адрес содержит указанную строку company.local — подключится при mail.company.local или sharepoint.company.local
DomainNameEquals Только точное совпадение intranet.corp.com — не сработает на www.intranet.corp.com
URLStringMatches Сравнение по полному URL https://app.corp.com/api/*
InterfaceType Подключать только при определённом типе сети Cellular — не включать VPN при Wi-Fi
SSIDMatch Подключать только при подключении к определённой Wi-Fi сети OfficeNetwork — включать VPN только на работе
Action Действие: Connect, Disconnect, Ignore Можно настроить «игнорировать» для внешних сайтов

Важно: правила работают в порядке сверху вниз. Первое совпадение — и действие выполняется. Если ты хочешь, чтобы VPN отключался при подключении к домашнему Wi-Fi — добавь правило SSIDMatch с Action: Disconnect в начало списка.

Частые ошибки — и как их избежать

Люди сталкиваются с этим не раз. Вот что идёт не так чаще всего:

  • VPN не включается — забыли включить OnDemandEnabled в профиле. Это не опция по умолчанию — нужно явно указать <integer>1</integer>.
  • VPN отключается сразу — в правилах есть Disconnect для той же сети, к которой ты подключился. Проверь порядок правил: если «отключить при Wi-Fi» стоит выше, чем «включить при company.local» — он просто отключится сразу.
  • Не работает на сотовой сети — в профиле прописаны правила только для Wi-Fi. Добавь InterfaceType: Cellular или убери это ограничение вообще.
  • Ошибка сертификата — если используешь IPsec с сертификатом, но не установил его на устройство. Сертификат должен быть в «Настройки → Общие → Профиль» как отдельный файл.
  • Не работает с IPv6 — если твой сервер использует IPv6, но в профиле указан только IPv4 — подключение не произойдёт. Проверь, что RemoteAddress — это правильный адрес, включая IPv6, если нужно.

Если что-то не работает — включи логи: «Настройки → Конфиденциальность и безопасность → Анализ и улучшение → Анализ данных» → найди файлы с именем VPN. Там будет запись, почему подключение было отклонено.

Что выбрать — в зависимости от ситуации

Вот как выбрать правильный способ:

  • Ты в компании — используй MDM. Не трогай профили вручную. Если не работает — обратись к IT.
  • Ты управляешь 5–20 устройствами — Apple Configurator. Удобно, безопасно, можно экспортировать профили.
  • Ты один, хочешь подключаться к домашнему серверу — самоподписанный профиль. Просто, но требует внимания к деталям.
  • Ты не технарь — не делай это сам. Лучше попроси IT или используй приложение вроде ProtonVPN или ExpressVPN с функцией «автосоединение по домену» — они тоже умеют on-demand, но через интерфейс приложения.

Как лучше сделать — практические рекомендации

  • Всегда тестируй на реальном устройстве — симуляторы и эмуляторы не показывают настоящего поведения iOS.
  • Начни с одного правила: DomainNameContains: company.local. Потом добавляй остальные.
  • Если используешь сертификаты — убедись, что они не просрочены и установлены в системный хранилище (не в приложение).
  • Не используй сложные регулярные выражения в URLStringMatches — iOS 17 может их не обработать корректно. Лучше использовать простые совпадения.
  • Если VPN подключается, но не пропускает трафик — проверь DNS. Иногда сервер не отвечает на запросы с iPhone. Добавь в профиль DNS с IP-адресом внутреннего DNS-сервера.
  • Если ты в роуминге — убедись, что правила не блокируют подключение к локальным сервисам (например, банкам). Игнорируй домены, которые не должны идти через VPN.

Итог: что делать прямо сейчас

Если ты в корпоративной среде — спроси у IT: «Можно ли настроить on-demand VPN для домена yourcompany.local?» — и дай им ссылку на этот текст. Они это знают.

Если ты администратор — открой Apple Configurator, создай профиль, добавь правило DomainNameContains: yourdomain.local, установи на устройство. Проверь на телефоне: открой Safari → введи адрес → увидишь, как в верхней панели появляется значок VPN. Через 3–5 секунд он исчезнет — значит, соединение завершилось.

Если ты просто хочешь, чтобы твой iPhone подключался к домашнему NAS только тогда, когда ты заходишь на http://nas.local — создай самоподписанный профиль. Потрать 20 минут — и забудь о ручном включении VPN.

Настройка on-demand VPN — это не про «надо сделать», а про «надо сделать правильно». Один раз — и больше не думай об этом. Устройство работает как часы: включается, когда нужно, выключается, когда не нужно. Без лишнего трафика, без разрядки батареи, без головной боли.

Информация в этой статье носит ознакомительный характер. Настройка корпоративных VPN и профилей конфигурации может влиять на доступ к внутренним ресурсам. Перед внесением изменений в рабочее устройство проконсультируйтесь с вашим IT-отделом.

Virtual SIM — eSIM и виртуальные номера по всему миру