Windows: раздача VPN-подключения на локальную сеть (ICS)
Если VPN настроен на одном компьютере с Windows, а прикрыть нужно всю домашнюю или офисную сеть — необязательно покупать роутер с поддержкой VPN-клиента. Windows умеет раздавать уже установленное подключение на другие устройства через встроенный механизм Internet Connection Sharing (ICS). Он не такой гибкий, как настоящий шлюз, но для двух-трёх устройств и временных задач разворачивается за пять минут штатными средствами системы.
Содержание
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Что такое ICS и когда он вместо роутера
ICS — служба Windows, которая превращает компьютер в простой NAT-шлюз: один сетевой адаптер даёт доступ в интернет (в нашем случае — виртуальный адаптер VPN-клиента), другой раздаёт его дальше через Ethernet или Wi-Fi. Технически это тот же механизм, что используется для расшаривания обычного домашнего интернета с ноутбука, просто в роли «интернета» выступает уже поднятый туннель — WireGuard, OpenVPN или встроенный клиент Windows (IKEv2/SSTP/L2TP).
Сценарий оправдан, когда:
- нужно быстро прикрыть 2-5 устройств (смарт-ТВ, консоль, второй ноутбук) без прошивки роутера;
- роутер провайдера не поддерживает клиентские VPN-профили или их там неудобно настраивать;
- решение временное — на командировку, тестовый период, разовую задачу.
Если устройств больше десятка, ПК должен работать постоянно, или нужна отказоустойчивость — тут ICS не тот инструмент, дальше в статье отдельно разберём, чем это чревато.
Что понадобится
- Windows 10 или Windows 11 (Pro или Home — ICS доступен в обеих редакциях).
- Уже настроенное и рабочее VPN-подключение: либо через WireGuard для Windows, либо через клиент OpenVPN GUI, либо через встроенный клиент Windows (создан в «Параметры → Сеть и Интернет → VPN»). Само поднятие туннеля в этой статье не рассматриваем — если его ещё нет, сначала разверните WireGuard или OpenVPN на сервере.
- Второй сетевой интерфейс для раздачи: физический Ethernet-порт (в том числе USB-адаптер) или Wi-Fi-модуль компьютера.
- Права локального администратора — без них вкладка «Доступ» в свойствах адаптера просто неактивна.
- Отключённый режим сна для сетевого адаптера и самого компьютера, если раздача должна работать постоянно — иначе Windows «засыпает» и сеть у клиентов пропадает.
Арендуйте сервер под свои задачи!
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.
Арендовать серверРаздача через Ethernet: классический ICS
Это самый предсказуемый вариант — компьютер соединяется с коммутатором или напрямую кабелем со вторым устройством.
- Откройте список сетевых подключений:
Win+R→ncpa.cpl→ Enter. - Найдите адаптер VPN-туннеля. У WireGuard он обычно называется по имени профиля (например,
wg0), у OpenVPN —TAP-Windows AdapterилиWintun, у встроенного клиента Windows — по имени созданного подключения. - Кликните по нему правой кнопкой → «Свойства» → вкладка «Доступ» (Sharing).
- Отметьте «Разрешить другим пользователям сети использовать подключение к Интернету данного компьютера».
- В выпадающем списке «Подключение к домашней сети» выберите тот самый второй адаптер — Ethernet-карту, к которой физически подключены остальные устройства.
- Нажмите «ОК».
После этого выбранный Ethernet-адаптер автоматически получает статический IP 192.168.137.1/24, на нём поднимается DHCP-сервер с диапазоном 192.168.137.2–192.168.137.254, и включается NAT в сторону VPN-адаптера. Если раньше на этом адаптере был вручную прописан IP — Windows его перезапишет, сохраните настройки заранее, если планируете откатывать.
Раздача по Wi-Fi без отдельного роутера
Если устройства подключаются беспроводным способом, а второй Ethernet-порта нет, используйте встроенный мобильный хот-спот Windows — он тоже опирается на ICS, но настраивается проще и не требует ручного выбора вкладки «Доступ».
- «Параметры» → «Сеть и Интернет» → «Мобильный хот-спот».
- В поле «Делиться подключением к Интернету от» выберите созданное VPN-подключение (пункт появляется в списке, только если туннель уже активен).
- Задайте имя сети и пароль (WPA2, минимум 8 символов).
- Включите переключатель хот-спота.
Ограничение: не все Wi-Fi-модули поддерживают одновременную работу в режиме клиента и точки доступа (Virtual Wi-Fi/SoftAP). Если пункт «Мобильный хот-спот» неактивен или сеть не запускается, проверьте поддержку через PowerShell:
netsh wlan show drivers
В выводе ищите строку Hosted network supported — если там No, придётся раздавать только через Ethernet или через USB Wi-Fi-адаптер с поддержкой SoftAP.
Проверка со стороны клиентов
На подключённом устройстве (ноутбуке, телефоне, ТВ) должно произойти следующее:
- Получен IP из диапазона
192.168.137.xс маской255.255.255.0. - Шлюз по умолчанию —
192.168.137.1(адрес компьютера с ICS). - DNS клиент получает от того же
192.168.137.1— Windows работает как DNS-прокси и сам форвардит запросы через VPN-туннель.
Проверить с Windows-клиента:
ipconfig /all
tracert 8.8.8.8
В tracert первым узлом после локального шлюза должен идти уже адрес внутри VPN-туннеля (например, 10.8.0.1 для типичной OpenVPN-подсети), а не адрес вашего обычного интернет-провайдера — это подтверждает, что трафик действительно идёт через туннель, а не в обход него.
Полезно свериться с настройкой брандмауэра для туннеля — те же принципы разрешающих правил для входящего/исходящего трафика применимы и к обычной Windows-станции с ICS, не только к Windows Server.
Типичные проблемы и их причины
Пункт «Доступ» неактивен или сереет после применения. Проверьте, что служба ICS запущена:
Get-Service SharedAccess
Start-Service SharedAccess
Если служба в принудительно отключённом состоянии групповой политикой (типично для доменных и корпоративных образов Windows), ICS работать не будет вообще — это уже вопрос к администратору домена, обойти локально нельзя.
Клиенты не получают IP. Обычно конфликт DHCP: на раздающем адаптере уже стоял другой DHCP-сервер (например, домашний роутер, к которому тоже подключён этот же сегмент сети). Два DHCP в одной физической сети работать одновременно не будут — либо отключите DHCP на роутере, либо физически разделите сегменты.
После переподключения VPN раздача отваливается. Это частый побочный эффект: WireGuard и OpenVPN при реконнекте иногда пересоздают виртуальный адаптер с новым индексом, и Windows теряет привязку в настройках «Доступа» — приходится заново заходить в свойства адаптера и включать шаринг. Если туннель нестабилен и обрывается регулярно, разумнее разобраться с первопричиной — см. материал про конфликт нескольких VPN-туннелей на одном устройстве, там разобраны похожие сценарии потери соединения.
У клиентов есть доступ, но сайты грузятся с задержками или обрываются на больших файлах. Почти всегда это MTU: VPN добавляет заголовки поверх обычного IP-пакета, а ICS добавляет ещё один уровень NAT. Итоговый пакет может не проходить через провайдера без фрагментации. Снизьте MTU на самом VPN-адаптере — для WireGuard типичное безопасное значение 1380–1420 вместо 1420–1500:
netsh interface ipv4 set subinterface "wg0" mtu=1400 store=persistent
Значение подбирается опытным путём под конкретного провайдера.
Компьютер уходит в сон — сеть у всех пропадает. Отключите спящий режим на время работы шаринга («Параметры → Система → Электропитание») и отдельно снимите галочку «Разрешать этому устройству выводить компьютер из ждущего режима» для сетевых адаптеров — иначе Windows может засыпать даже при активных подключениях клиентов.
Ограничения ICS и когда он не подходит
ICS изначально проектировался как временное решение для одного домашнего ПК, а не как продакшн-шлюз, и это накладывает реальные рамки:
| Параметр | ICS на Windows | Отдельный сервер/роутер |
|---|---|---|
| Стабильность при перезагрузке | Раздача пропадает, пока ПК не включён | Работает независимо от клиентских машин |
| Максимум клиентов | Формально до 253 (диапазон DHCP), практически комфортно до 10-15 | Ограничено только каналом и лицензией |
| Проброс портов | Не поддерживается штатно | Настраивается через iptables/nftables или NAT-правила |
| Гибкость маршрутизации (split-tunnel, отдельные подсети) | Минимальная | Полная — свои таблицы маршрутизации, VLAN, политики |
| Нагрузка на «раздающий» ПК | Использует его CPU/сеть, мешает основной работе | Выделенные ресурсы |
Если раздача нужна не разово, а как постоянная инфраструктура для дома или офиса, честнее сразу смотреть в сторону выделенного шлюза — либо настроить VPN прямо на роутере для всего дома, либо поднять полноценный сервер с RRAS или WireGuard, который не зависит от того, спит чей-то ноутбук или нет. Разница между WireGuard и OpenVPN для такого сценария подробно разобрана в сравнении протоколов для сервера.
Арендуйте сервер под свои задачи!
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.
Арендовать серверНужны сами нейросети для контента?
Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.
Частые вопросы
Можно ли раздать через ICS сразу и Ethernet, и Wi-Fi одновременно?
Нет, ICS привязывает раздачу к одному конкретному «домашнему» адаптеру за раз. Для одновременной раздачи по обоим интерфейсам нужен либо мост (bridge) между Ethernet и Wi-Fi-адаптером, либо сторонний софт — штатными настройками Windows это не решить.
ICS шифрует трафик между раздающим ПК и клиентами?
Нет, шифруется только сам VPN-туннель между ПК и сервером. Локальный сегмент 192.168.137.x — обычная незашифрованная LAN, как за любым домашним роутером; для Wi-Fi-варианта защита обеспечивается паролем WPA2 хот-спота.
Почему после включения ICS слетел статический IP на Ethernet-адаптере?
Так и задумано — Windows принудительно ставит 192.168.137.1/24 на раздающий адаптер и не даёт менять его вручную, пока ICS включён. Если этот адаптер нужен ещё для чего-то со своим IP, используйте для раздачи другой физический или USB-адаптер.
Нужно ли открывать порты в брандмауэре Windows отдельно для ICS?
Обычно нет — при включении ICS Windows сама создаёт правила для NAT и DHCP-сервера. Проблемы возникают, только если сторонний антивирус или корпоративная политика блокируют службу SharedAccess дополнительно.
Можно ли так же раздать не VPN, а прямое подключение к серверу без туннеля?
Технически да, ICS не различает тип «интернет»-адаптера — но тогда это просто расшаривание обычного соединения, без VPN-специфики, туннелирования и смысла в этой статье.
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →