MAATRIX / Блог / Chromebook: настройка VPN-клиента

Chromebook: настройка VPN-клиента

MAATRIX

ChromeOS — не Windows и не Android: у неё свой сетевой стек, свой набор диалогов в настройках и свои белые пятна в поддержке протоколов. Если вы привыкли настраивать VPN по универсальным гайдам «импортируй .ovpn и жми Connect», на Chromebook часть шагов придётся делать иначе — вручную вбивать поля вместо импорта файла, ставить Android-приложение вместо системного клиента или вовсе признать, что протокол на этом устройстве штатно не заведётся. Разберём, что Chromebook умеет из коробки, что доступно только через Android-подсистему и где точно упрётесь в ограничение платформы.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Что ChromeOS поддерживает нативно

Встроенный сетевой стек ChromeOS (shill) умеет поднимать VPN-подключение без установки чего-либо дополнительно. В настройках это раздел Settings → Network → «Add connection» → «Add built-in VPN...», где диалог предлагает три типа провайдера:

  • L2TP/IPsec + Pre-shared key — классика для домашних роутеров и части корпоративных шлюзов;
  • L2TP/IPsec + User certificate — тот же протокол, но аутентификация сертификатом вместо общего ключа;
  • OpenVPN — нативная реализация, без стороннего приложения.

Важная деталь, которая отличает Chromebook от десктопных ОС: у встроенного диалога нет импорта .ovpn или .conf файла. Все параметры — адрес сервера, порт, cipher, CA-сертификат, TLS-auth ключ — вводятся вручную по одному полю. Для простого сервера с базовыми настройками это терпимо, для конфига с кастомными директивами (например, tls-crypt, нестандартными portable-опциями или несколькими удалёнными адресами) — практически нереально: диалог просто не рассчитан на сложные .ovpn-файлы.

IKEv2 в этот список не входит. ChromeOS исторически не имеет нативного IKEv2-клиента — ни в текущей, ни в предыдущих крупных версиях. Если сервер настроен только под IKEv2 (например, по гайду ikev2-ili-l2tp-chto-vybrat), на Chromebook его штатно не подключить — только через Android-приложение с поддержкой этого протокола.

Настройка L2TP/IPsec: пошагово

Самый предсказуемый вариант для Chromebook — L2TP/IPsec, потому что диалог рассчитан именно на него и не требует манипуляций с файлами.

  1. Откройте Settings → Network → «Add connection».
  2. Выберите «Add built-in VPN...».
  3. Заполните поля:
  • Provider type: L2TP/IPsec + Pre-shared key (или + User certificate, если сервер требует сертификат);
  • Server hostname: IP-адрес или домен сервера;
  • Pre-shared key: общий ключ IPsec с сервера;
  • Username / Password: учётные данные L2TP-пользователя.
  1. При использовании сертификата — предварительно импортируйте его через chrome://certificate-manager (раздел «Client certificates» → «Import»), затем выберите его в выпадающем списке диалога.
  2. Сохраните и нажмите на созданное подключение в списке сетей, чтобы поднять туннель.

Если сервер настраивался по инструкции l2tp-ipsec-na-ubuntu-24-04-poshagovaya-ustanovka или через libreswan, поля общего ключа и логина/пароля будут совпадать с тем, что вы прописывали в ipsec.secrets и chap-secrets на сервере — просто перенесите значения без изменений.

Типичная ошибка на этом шаге — несовпадение общего ключа из-за случайно скопированного пробела или переноса строки. Второй частый случай — сервер слушает L2TP только на белом списке IP, а Chromebook подключается с другого адреса (например, через мобильный интернет вместо домашнего Wi-Fi).

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

OpenVPN нативно: когда это оправдано

Встроенный OpenVPN-клиент ChromeOS работает, но заточен под простые конфигурации. Порядок действий:

  1. Импортируйте CA-сертификат и, если используется, клиентский сертификат через chrome://certificate-manager.
  2. Settings → Network → «Add connection» → «Add built-in VPN...», Provider type — OpenVPN.
  3. Заполните хост, порт, протокол (UDP/TCP), выберите импортированные сертификаты, укажите cipher вручную, если сервер использует не AES-256-GCM по умолчанию.

Это рабочий путь для сервера, поднятого стандартным способом (см. kak-ustanovit-i-nastroit-openvpn-na-vps), но если в конфиге есть tls-crypt, несколько resolve-адресов через remote-random или кастомные --push опции — диалог их просто не поддерживает полями, и остаётся только Android-приложение.

OpenVPN и WireGuard через Android-подсистему

На Chromebook с поддержкой Google Play Store (ARC++) доступны полноценные Android-приложения — и это часто более практичный путь, чем нативный диалог, потому что приложения умеют импортировать готовый файл конфигурации целиком.

Проверка поддержки Android-приложений: Settings → Apps → «Google Play Store». Если пункта нет — конкретная модель Chromebook не поддерживает ARC++, и весь этот раздел для неё не актуален (актуально для части бюджетных и старых образовательных моделей).

Если Play Store доступен:

  • OpenVPN Connect (официальное приложение OpenVPN Inc.) — импортирует .ovpn целиком через «Import Profile → File», без ручного разбора на поля. Поддерживает сложные конфиги, которые не проходят через встроенный диалог ChromeOS.
  • WireGuard (официальное приложение WireGuard) — единственный практичный способ поднять WireGuard на Chromebook: нативной поддержки протокола в ChromeOS нет вообще. Импорт через QR-код или файл .conf, точно так же, как на Android-телефоне (см. podklyuchenie-k-wireguard-s-android — процесс идентичен).
  • strongSwan VPN Client — вариант для IKEv2, раз уж встроенного клиента для этого протокола на ChromeOS нет.

Важный нюанс архитектуры: Android-приложения на Chromebook работают в контейнере ARC++, у которого свой сетевой стек поверх системного. На практике это означает две вещи. Во-первых, VPN, поднятый Android-приложением, по умолчанию туннелирует и трафик самого Android-контейнера, и (в актуальных версиях ChromeOS) основной трафик Chrome — но это регулируется отдельным тумблером в Settings → Network → VPN, где можно указать, какие приложения используют туннель. Во-вторых, если что-то работает не так, как ожидается (сайт видит старый IP, DNS резолвится мимо туннеля), первым делом проверяйте именно этот тумблер, а не конфиг VPN — это самая частая причина «утечки» на Chromebook.

Чего Chromebook не умеет: реальные ограничения

Список того, на что не стоит рассчитывать при выборе Chromebook как VPN-клиента:

ВозможностьСтатус на ChromeOS
Нативный IKEv2Отсутствует, только через Android-приложение
Нативный WireGuardОтсутствует, только через Android-приложение
Импорт .ovpn целикомТолько через Android-приложение (нативный диалог требует ручного заполнения)
Kill switch (блокировка трафика при обрыве VPN)Нет встроенного, зависит от приложения
Split tunneling по приложениямЧастично — только грубое переключение «через VPN / не через VPN» для Android-приложений
Always-on VPNДоступно только на managed-устройствах через политику администратора (Google Admin Console), недоступно на личном аккаунте
Несколько одновременных VPN-подключенийНет — активно только одно

Отдельно стоит сказать про managed Chromebook (корпоративные и учебные устройства под управлением Google Admin Console). На них администратор может полностью запретить установку сторонних VPN-приложений, принудительно включить конкретный корпоративный VPN и заблокировать доступ к настройкам сети — в этом случае никакая инструкция не поможет, пока политика не изменена на стороне администратора.

Ещё одно ограничение — Chromebook не умеет работать VPN-сервером и не поддерживает проброс портов для входящих туннелей. Если нужен сценарий «домой» или «в офис», Chromebook годится только как клиент, сервер придётся поднимать отдельно (например, по vpn-server-na-keenetic-dostup-domoj для домашнего сценария или на VPS для доступа из любой точки).

Диагностика проблем подключения

Если туннель не поднимается или обрывается, порядок проверки такой же, как на любой системе, но с ChromeOS-специфичными инструментами:

  • Settings → Network → VPN — базовое состояние подключения: «Connected» / «Connecting» / ошибка с кратким описанием.
  • chrome://network — детальная информация о сетевых сервисах shill, включая VPN-подключения; полезно смотреть, если статус в настройках завис на «Connecting».
  • Встроенный отчёт о проблеме (Alt+Shift+I → «Send feedback») автоматически прикладывает системные логи, включая сетевые — это самый быстрый способ получить диагностику, если планируете обращаться в поддержку сервиса или разбираться самостоятельно по логам сервера.
  • Для сервера-стороны — стандартная диагностика по протоколу: для OpenVPN смотрите journalctl -u openvpn@server -f, для L2TP/IPsec — логи ipsec status и journalctl -u xl2tpd. Если ошибка на клиенте звучит расплывчато («Connection failed»), конкретная причина почти всегда видна в логах сервера, а не в интерфейсе Chromebook.

Частые причины отказа именно на Chromebook:

  • Общий ключ или пароль скопирован с невидимыми символами — перепечатайте вручную вместо copy-paste из документа с форматированием.
  • Сертификат импортирован не в тот раздел — client-сертификаты и CA-сертификаты в chrome://certificate-manager — разные вкладки, путаница между ними частая ошибка новичков.
  • Тумблер «VPN для Android-приложений» выключен — подключение из Android-приложения технически поднято, но система его не использует для основного трафика Chrome.
  • Устаревшая версия ChromeOS — часть багов с VPN чинится только обновлением ОС (Settings → About ChromeOS → Check for updates), а не изменением конфигурации.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.

Частые вопросы

Можно ли настроить IKEv2 на Chromebook без Android-приложения?

Нет, встроенный диалог ChromeOS поддерживает только L2TP/IPsec и OpenVPN. Для IKEv2 нужен Android-клиент вроде strongSwan (требует поддержки Google Play на конкретной модели).

WireGuard работает на Chromebook?

Да, но только через официальное Android-приложение WireGuard — нативной поддержки в ChromeOS нет. На Chromebook без Google Play Store WireGuard недоступен вообще.

Почему встроенный OpenVPN-клиент не принимает мой .ovpn файл?

Потому что он не импортирует файл, а требует вручную заполнить поля хоста, порта, cipher и сертификатов. Сложные конфиги (tls-crypt, множественные remote) через этот диалог не проходят — используйте приложение OpenVPN Connect.

VPN подключён, но сайты видят старый IP — в чём дело?

Почти всегда это тумблер в Settings → Network → VPN, который определяет, какие приложения (включая сам браузер) используют туннель Android-VPN. Проверьте, что Chrome включён в список.

Управляемый (школьный/корпоративный) Chromebook не даёт установить VPN — это баг?

Нет, это политика администратора через Google Admin Console. Изменить это можно только на стороне администратора аккаунта, локально обойти ограничение штатными средствами нельзя.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →