Раздельное туннелирование: технология и настройка¶
Раздельное туннелирование (англ. split tunneling) — технология организации VPN-соединения, при которой сетевой трафик устройства распределяется между защищённым туннелем и обычным интернет-каналом в зависимости от заданных правил. В отличие от полного туннелирования, когда весь трафик без исключения направляется через VPN-сервер, раздельный режим позволяет направлять через шифрованный канал только те данные, которые требуют защиты или доступа к удалённой сети, оставляя остальной трафик в локальной сети или прямом подключении к интернету.
¶Принцип работы
Основой раздельного туннелирования является маршрутизация на уровне операционной системы или VPN-клиента. Администратор или пользователь задаёт список подсетей, доменов или конкретных приложений, для которых применяется VPN-туннель. Весь остальной трафик обрабатывается стандартным сетевым стеком.
Технически разделение реализуется через таблицу маршрутизации: для адресов, попадающих в туннель, создаются записи с указанием виртуального сетевого интерфейса VPN, для остальных — записи шлюза по умолчанию. В более сложных конфигурациях используется фильтрация по портам, протоколам или имени приложения (например, в Windows через WFP, в Linux — через nftables/iptables).
¶Виды раздельного туннелирования
¶По способу задания правил
- По IP-адресам и подсетям — наиболее распространённый вариант. Трафик к определённым диапазонам адресов (например, корпоративная сеть 10.0.0.0/8) уходит в туннель.
- По доменным именам — трафик к указанным доменам и их поддоменам направляется через VPN. Требует DNS-проксирования или интеграции с системным резолвером.
- По приложениям — разделение на уровне конкретных программ (например, только браузер или только почтовый клиент). Реализуется через перехват сетевых вызовов или виртуальные сетевые адаптеры.
¶По направлению трафика
- Интернет через VPN, локальная сеть напрямую — доступ к локальным ресурсам (принтеры, NAS, рабочие станции) идёт без шифрования, внешний трафик — через туннель.
- Только корпоративные ресурсы через VPN — обратный вариант, когда через туннель идёт только трафик к внутренней инфраструктуре, а весь интернет-трафик — напрямую через провайдера.
- Инверсное туннелирование — режим, при котором через VPN идёт весь трафик, кроме указанных исключений.
¶Настройка
¶На стороне клиента
В большинстве современных VPN-клиентов (OpenVPN, WireGuard, коммерческие решения) раздельное туннелирование настраивается через конфигурационные файлы или графический интерфейс. В OpenVPN для этого используются директивы route и route-nopull, в WireGuard — секция AllowedIPs в конфигурации интерфейса. Например, для WireGuard указание AllowedIPs = 10.0.0.0/8 направляет в туннель только трафик к этой подсети.
В операционных системах Windows и macOS раздельное туннелирование настраивается через системные параметры VPN-подключения (флажок «Использовать шлюз по умолчанию в удалённой сети»). В мобильных ОС (Android, iOS) поддержка зависит от реализации конкретного VPN-приложения.
¶На стороне сервера
Серверная часть также может ограничивать маршруты, передаваемые клиенту. В OpenVPN сервер может отправлять клиенту только определённые маршруты через директиву push "route ...". В корпоративных решениях (Cisco AnyConnect, Fortinet, Check Point) разделение настраивается через политики доступа, где администратор определяет, какие подсети доступны через туннель для каждой группы пользователей.
¶Преимущества и недостатки
К преимуществам раздельного туннелирования относятся:
- снижение нагрузки на VPN-сервер и канал связи;
- уменьшение задержек для трафика, не требующего шифрования;
- сохранение доступа к локальным сетевым ресурсам при активном VPN;
- экономия трафика в мобильных сетях.
Недостатки связаны с безопасностью: трафик, идущий в обход туннеля, не защищён и не контролируется политиками безопасности организации. Это создаёт риск утечки данных, обхода корпоративных фильтров и заражения устройства вредоносным ПО через незащищённое соединение. Кроме того, возможна утечка DNS-запросов, если DNS-серверы не перенаправляются в туннель.
¶Применение
Раздельное туннелирование широко используется в корпоративных средах для удалённого доступа сотрудников, когда необходимо обеспечить доступ только к внутренним ресурсам компании, не перегружая канал VPN-сервера. Также технология применяется в домашних и личных VPN-подключениях для совмещения доступа к региональным сервисам и сохранения высокой скорости локального интернета. В облачных архитектурах раздельное туннелирование используется для подключения к частным подсетям без перенаправления всего трафика через облачный шлюз.
¶См. также
- VPN
- Полное туннелирование
- OpenVPN
- WireGuard
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


