Открыть сервис

Раздельное туннелирование: технология и настройка

Раздельное туннелирование (англ. split tunneling) — технология организации VPN-соединения, при которой сетевой трафик устройства распределяется между защищённым туннелем и обычным интернет-каналом в зависимости от заданных правил. В отличие от полного туннелирования, когда весь трафик без исключения направляется через VPN-сервер, раздельный режим позволяет направлять через шифрованный канал только те данные, которые требуют защиты или доступа к удалённой сети, оставляя остальной трафик в локальной сети или прямом подключении к интернету.

Принцип работы

Основой раздельного туннелирования является маршрутизация на уровне операционной системы или VPN-клиента. Администратор или пользователь задаёт список подсетей, доменов или конкретных приложений, для которых применяется VPN-туннель. Весь остальной трафик обрабатывается стандартным сетевым стеком.

Технически разделение реализуется через таблицу маршрутизации: для адресов, попадающих в туннель, создаются записи с указанием виртуального сетевого интерфейса VPN, для остальных — записи шлюза по умолчанию. В более сложных конфигурациях используется фильтрация по портам, протоколам или имени приложения (например, в Windows через WFP, в Linux — через nftables/iptables).

Виды раздельного туннелирования

По способу задания правил

  • По IP-адресам и подсетям — наиболее распространённый вариант. Трафик к определённым диапазонам адресов (например, корпоративная сеть 10.0.0.0/8) уходит в туннель.
  • По доменным именам — трафик к указанным доменам и их поддоменам направляется через VPN. Требует DNS-проксирования или интеграции с системным резолвером.
  • По приложениям — разделение на уровне конкретных программ (например, только браузер или только почтовый клиент). Реализуется через перехват сетевых вызовов или виртуальные сетевые адаптеры.

По направлению трафика

  • Интернет через VPN, локальная сеть напрямую — доступ к локальным ресурсам (принтеры, NAS, рабочие станции) идёт без шифрования, внешний трафик — через туннель.
  • Только корпоративные ресурсы через VPN — обратный вариант, когда через туннель идёт только трафик к внутренней инфраструктуре, а весь интернет-трафик — напрямую через провайдера.
  • Инверсное туннелирование — режим, при котором через VPN идёт весь трафик, кроме указанных исключений.

Настройка

На стороне клиента

В большинстве современных VPN-клиентов (OpenVPN, WireGuard, коммерческие решения) раздельное туннелирование настраивается через конфигурационные файлы или графический интерфейс. В OpenVPN для этого используются директивы route и route-nopull, в WireGuard — секция AllowedIPs в конфигурации интерфейса. Например, для WireGuard указание AllowedIPs = 10.0.0.0/8 направляет в туннель только трафик к этой подсети.

В операционных системах Windows и macOS раздельное туннелирование настраивается через системные параметры VPN-подключения (флажок «Использовать шлюз по умолчанию в удалённой сети»). В мобильных ОС (Android, iOS) поддержка зависит от реализации конкретного VPN-приложения.

На стороне сервера

Серверная часть также может ограничивать маршруты, передаваемые клиенту. В OpenVPN сервер может отправлять клиенту только определённые маршруты через директиву push "route ...". В корпоративных решениях (Cisco AnyConnect, Fortinet, Check Point) разделение настраивается через политики доступа, где администратор определяет, какие подсети доступны через туннель для каждой группы пользователей.

Преимущества и недостатки

К преимуществам раздельного туннелирования относятся:

  • снижение нагрузки на VPN-сервер и канал связи;
  • уменьшение задержек для трафика, не требующего шифрования;
  • сохранение доступа к локальным сетевым ресурсам при активном VPN;
  • экономия трафика в мобильных сетях.

Недостатки связаны с безопасностью: трафик, идущий в обход туннеля, не защищён и не контролируется политиками безопасности организации. Это создаёт риск утечки данных, обхода корпоративных фильтров и заражения устройства вредоносным ПО через незащищённое соединение. Кроме того, возможна утечка DNS-запросов, если DNS-серверы не перенаправляются в туннель.

Применение

Раздельное туннелирование широко используется в корпоративных средах для удалённого доступа сотрудников, когда необходимо обеспечить доступ только к внутренним ресурсам компании, не перегружая канал VPN-сервера. Также технология применяется в домашних и личных VPN-подключениях для совмещения доступа к региональным сервисам и сохранения высокой скорости локального интернета. В облачных архитектурах раздельное туннелирование используется для подключения к частным подсетям без перенаправления всего трафика через облачный шлюз.

См. также

  • VPN
  • Полное туннелирование
  • OpenVPN
  • WireGuard

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →