Зачем запрещать приложению интернет
Полный запрет сети для одной программы — не экзотика, а рабочий инструмент приватности. Вот пять типичных сценариев.
- Офлайн-приложение (фонарик, калькулятор, сканер документов) тихо шлёт телеметрию и аналитику — сеть ему не нужна для работы, но нужна разработчику для сбора данных.
- Установленный APK из стороннего источника или взломанная версия платного приложения — рискованно пускать в интернет, пока не проверите, что он не «звонит домой».
- Вы отменили подписку в приложении, но оно продолжает проверять статус оплаты и присылать напоминания — отрезать сеть проще, чем разбираться с настройками.
- У ребёнка на телефоне стоят игры, которые должны работать только офлайн — без доступа к магазинам, чатам и рекламным сетям внутри игры.
- В роуминге или на лимитном тарифе нужно временно отрезать от мобильного интернета «тяжёлые» приложения — стриминг, облачную синхронизацию, — оставив только мессенджер и карты.
Отдельный повод — проверка заявленных разрешений: даже если приложение честно запросило доступ к камере или микрофону, это не значит, что ему обязательно нужна сеть прямо сейчас. Какие разрешения опаснее остальных и как их аудировать, разбирали в статье про опасные разрешения приложений.
Что умеет сам Android без сторонних программ
Прежде чем ставить файрвол, стоит проверить встроенные настройки — для многих сценариев их достаточно.
Отключить фоновые данные
Настройки → Приложения → нужное приложение → Трафик (или «Мобильные данные и Wi-Fi») → отключить «Фоновые данные». Это не блокирует сеть полностью: пока приложение открыто и активно на экране, оно по-прежнему получает доступ в интернет. Как только вы сворачиваете его или блокируете экран, сеть для него пропадает. Для большинства сценариев из списка выше (фоновая телеметрия, звонки домой после отмены подписки) этого достаточно и не требует сторонних программ.
Экономия трафика
Глобальный переключатель (обычно в разделе «Трафик» или «Сеть и интернет») ограничивает фоновый обмен данными для всех приложений сразу, но позволяет делать исключения для конкретных программ. Удобно, если нужно экономить трафик в целом, а не запрещать интернет одному приложению — то есть для сценария с роумингом это ближе, чем точечный запрет.
Samsung One UI: разрешённые сети для приложений
На устройствах Samsung есть более гранулярная настройка: Настройки → Подключения → Использование данных → раздел с разрешёнными сетями для приложений (в разных версиях One UI пункт может называться «Мобильные данные только для приложений» или похоже). Там для каждого приложения можно выбрать Wi-Fi, мобильные данные, оба варианта или ни один — именно вариант «ни один» и есть полный запрет сети конкретному приложению прямо из системных настроек, без всякого файрвола.
Xiaomi и HyperOS: сетевой доступ по приложениям
На Xiaomi аналогичная функция обычно лежит в Безопасность → Передача данных (или «Сетевые подключения» в HyperOS) → список приложений с переключателями Wi-Fi и мобильных данных по отдельности. Формулировки меняются от версии MIUI/HyperOS к версии, но сама логика — выбор сети per-app — сохраняется уже несколько поколений.
Оговорка касается «чистого» Android — например, Pixel: там отдельного выключателя сети на уровне приложения нет, доступны только фоновые данные и общая экономия трафика выше. Полный запрет сети для произвольного приложения на таком устройстве возможен только через файрвол, о котором ниже.
Файрвол без root на Android: как он работает и почему конфликтует с VPN
Файрволы вроде NetGuard, NoRoot Firewall или RethinkDNS не требуют root — а значит, технически они не могут перехватывать трафик на уровне ядра, как это делает классический firewall на Linux. Вместо этого они используют публичный системный API VpnService: приложение регистрирует себя как локальный VPN-туннель, весь трафик устройства логически проходит через него, и файрвол решает, пропускать пакеты конкретного приложения или отбрасывать их. Трафик никуда не уходит на внешний сервер — это не прокси и не настоящий VPN, просто механизм, который Android предоставляет для перехвата локально. Пока такой файрвол активен, в статус-баре висит иконка ключа — тот же индикатор, что показывает активный VPN.
Ограничение заложено в самой платформе: Android поддерживает только один активный VpnService одновременно. Включаете файрвол на NetGuard — он занимает этот слот; как только вы подключаете LiMP VPN (или любой другой VPN-клиент), система отзывает файрвол и включает VPN, и наоборот. Держать оба сервиса одновременно активными нельзя — это не ошибка конкретного приложения, а архитектурное ограничение Android. Если у файрвола включён режим Always-On, при попытке запустить VPN-клиент может возникнуть «флаппинг»: сервисы начинают попеременно перехватывать друг у друга слот.
Если такой файрвол всё же нужен (например, для детального контроля, какие приложения вообще имеют доступ в сеть), важно, какой именно ставить. Проверенные варианты — open-source (код можно проверить, у NetGuard он публичный на GitHub) или проверенные приложения из Google Play с понятной репутацией. Отдельный риск — приложения, которые маскируются под «файрвол для приватности», а на деле сами перехватывают и отправляют ваш трафик на сторонний сервер; это ровно та угроза, которую разбирали в статье про вредоносные VPN-приложения — принцип тот же, только вместо VPN маскируется файрвол. RethinkDNS в этом смысле интереснее: кроме блокировки по приложениям он умеет пропускать трафик через собственный WireGuard-конфиг, то есть совмещает функции файрвола и VPN-клиента в одном приложении — вариант для тех, кто готов разбираться с ручной настройкой, но не универсальное решение.
Если вы держите VPN включённым постоянно (например, в режиме Always-On, о котором мы писали отдельно), ставить рядом файрвол на VpnService бессмысленно — он просто не будет работать параллельно. В этом случае точечный запрет сети одному приложению логичнее делать системными средствами из раздела выше.
Как запретить программе доступ в интернет на Windows 10 и 11
На компьютере ситуация проще: конфликта с VPN нет, потому что VPN-клиент и правило брандмауэра — два независимых механизма на уровне Windows, а не разделяемый слот, как в Android.
Через брандмауэр Защитника Windows
- Откройте «Монитор брандмауэра Защитника Windows в режиме повышенной безопасности» — быстрее всего через
Win+R→wf.msc. - В левой панели выберите «Правила для исходящего подключения».
- В правой панели нажмите «Создать правило».
- Выберите тип правила «Для программы» и укажите полный путь к .exe-файлу программы.
- На шаге действия выберите «Блокировать подключение».
- Отметьте профили, для которых правило действует — «Домен», «Частный», «Публичный» (обычно нужны все три, иначе программа останется в сети при смене сетевого профиля).
- Задайте понятное имя правила и сохраните — блокировка начинает действовать немедленно, без перезагрузки.
Одной командой в PowerShell
Тот же результат можно получить без графического интерфейса — командой PowerShell от имени администратора:
New-NetFirewallRule -DisplayName "Block App" -Direction Outbound -Program "C:\Path\app.exe" -Action Block
Или классической командой netsh, которая работает начиная с очень старых версий Windows:
netsh advfirewall firewall add rule name="Block App" dir=out program="C:\Path\app.exe" action=block
Оба варианта создают именно исходящее правило — трафик программы блокируется в обе стороны по факту (без возможности установить соединение наружу), но технически описывается как блокировка исходящих подключений.
Подводные камни
У многих программ не один .exe, а несколько: сам процесс, фоновый апдейтер, вспомогательный helper-процесс. Если заблокировать только главный файл, апдейтер продолжит выходить в сеть — проверяйте все процессы программы в диспетчере задач и создавайте правило на каждый .exe отдельно.
Для приложений из Microsoft Store (UWP) путь к .exe часто не подходит — такие приложения блокируются по имени пакета, а не по файлу, через отдельный тип правила или через настройки конфиденциальности самого приложения.
Входящее правило не заменяет исходящее: если вы заблокировали только входящие подключения, программа всё равно свободно выходит в интернет сама — для полного запрета нужно именно исходящее правило.
И главное для темы этой статьи: правило брандмауэра работает одинаково независимо от того, включён у вас VPN или нет. Не блокируйте по ошибке сам VPN-клиент — его исполняемый файл должен оставаться разрешённым, иначе VPN перестанет подключаться. Подробно про установку VPN на компьютер — в статье VPN для Windows, а готовый клиент для настольной версии можно взять в разделе приложений LiMP VPN.
Системную телеметрию самой Windows (а не отдельных программ) эти правила не трогают — если задача именно в этом, смотрите статью про отключение телеметрии Windows 11.
Способ блокировки и совместимость с VPN
| Платформа и способ | Что блокирует | Полный запрет? | Работает вместе с VPN |
|---|---|---|---|
| Android: фоновые данные | только фоновый обмен, активный экран сохраняет сеть | Нет | Да |
| Android: экономия трафика | фоновые данные для всех приложений, с исключениями | Нет | Да |
| Android: разрешённые сети (Samsung/Xiaomi) | Wi-Fi и/или моб. данные для конкретного приложения | Да, вариант «ни одна сеть» | Да |
| Android: файрвол на VpnService (NetGuard и аналоги) | любой трафик выбранных приложений | Да | Нет — занимает слот VPN |
| Windows: исходящее правило брандмауэра | весь исходящий трафик программы | Да | Да |
| Роутер: блокировка устройства | всё устройство целиком, не отдельное приложение | Да (для устройства) | Не применимо к приложению |
| DNS-фильтрация | обращения к конкретным доменам, не всё приложение | Нет | Да (если VPN не переопределяет DNS) |
Как совместить запрет сети и VPN
Выбор способа зависит от того, что важнее в конкретный момент — постоянно включённый VPN или гарантированный полный блок одного приложения.
Если VPN должен быть включён постоянно — например, вы часто работаете из публичного Wi-Fi или подключаетесь к рабочим ресурсам — используйте на Android системные ограничения: отключение фоновых данных или выбор разрешённых сетей на Samsung/Xiaomi. Они не занимают слот VPN и продолжают работать, пока VPN активен. Если нужна более тонкая маршрутизация — какие приложения вообще идут через VPN, а какие в обход, — это решает раздельное туннелирование на стороне самого VPN-клиента, об этом подробно в статье про настройку VPN для отдельных приложений. Это другая задача: раздельное туннелирование решает, куда идёт трафик разрешённого приложения, а не запрещает ему сеть вовсе.
Если нужен гарантированный полный блок одного конкретного приложения и это важнее, чем VPN в этот момент, — включайте файрвол на VpnService, понимая, что на время его работы VPN будет отключён. Для многих сценариев из начала статьи (проверить офлайн-приложение, временно отрезать подозрительный APK) это разовая операция на несколько минут, после которой можно вернуть VPN.
На ПК выбора делать не нужно — правило брандмауэра и VPN-клиент работают параллельно без конфликта, поэтому Windows в этом смысле проще. Дополнительно к точечной блокировке приложений можно настроить шифрование DNS-запросов — оно не заменяет файрвол, но закрывает утечку через незашифрованные DNS-запросы; подробнее — в статье про DoH и DoT.
Если вы на Android и регулярно сталкиваетесь с нужным балансом между приватностью и постоянным VPN, стоит присмотреться к LiMP VPN для Android — там раздельное туннелирование для нужных приложений решается без переключения между VPN и файрволом каждый раз.
Как проверить, что блокировка работает
После настройки любого из способов стоит убедиться, что приложение действительно отрезано от сети, а не просто выглядит так на первый взгляд.
На Android самый надёжный способ — открыть приложение в режиме полёта и сравнить с поведением при включённой блокировке без режима полёта: если результат одинаковый (приложение не грузит данные, показывает ошибку сети), блокировка работает. Второй способ — через некоторое время зайти в Настройки → Приложения → нужное приложение → «Использование данных» и проверить, что счётчик трафика для этого приложения не растёт — в норме он должен показывать 0 байт с момента блокировки. Если вы используете файрвол типа NetGuard, у него есть собственный журнал — там видно каждую попытку приложения выйти в сеть и статус (разрешено/заблокировано).
В Windows удобно включить журналирование отброшенных пакетов в самом брандмауэре (в свойствах профиля — раздел «Ведение журнала», файл обычно называется pfirewall.log) — там будут видны конкретные блокированные попытки соединения с указанием программы и адреса.
Отдельно стоит проверить обратную сторону: после того как вы выключили файрвол на Android (чтобы вернуть VPN), убедитесь, что VPN действительно переподключился, а не остался в разорванном состоянии — иначе вы рискуете решить, что защищены, хотя на самом деле трафик идёт в открытую сеть. Пошаговая проверка такого статуса — в статье как проверить, что VPN работает правильно.
Чек-лист: что сделать прямо сейчас
- Составьте список приложений, которым сеть вообще не нужна для работы (калькулятор, оффлайн-игры, локальные утилиты).
- Отключите фоновые данные для приложений из этого списка в системных настройках Android.
- На Samsung или Xiaomi пройдитесь по разделу разрешённых сетей и явно выставьте «ни одна сеть» там, где это уместно.
- На компьютере создайте отдельное правило брандмауэра для каждого .exe-файла программы, которую хотите изолировать от сети, включая вспомогательные процессы.
- Никогда не блокируйте системные компоненты Android (Google Play Services) и сам процесс VPN-клиента — это ломает уведомления, обновления и подключение VPN соответственно.
- Если ставите файрвол на Android — выбирайте open-source или проверенное приложение из Google Play, а не первое найденное в интернете.
- Периодически проверяйте «Использование данных» по приложениям, чтобы заметить неожиданный трафик раньше, чем он станет проблемой.
- Подозрительное приложение (сомнительный APK, взломанная версия) лучше удалить, а не просто заблокировать ему сеть — блокировка не устраняет риск, если у приложения уже есть доступ к файлам или данным на устройстве.




