Раздельное туннелирование (Split Tunneling) — это настройка VPN, при которой вы выбираете, какой трафик идёт через зашифрованный туннель, а какой напрямую в интернет. Полный туннель отправляет всё через VPN; раздельный — например, браузер через VPN, а банковское приложение, принтер и игру мимо. Нужно оно потому, что «всё через VPN» — самый безопасный вариант, но не всегда самый удобный.
Чем отличаются режимы
Полный туннель. Приложение создаёт виртуальный сетевой интерфейс и заворачивает в него каждый пакет каждого приложения. Провайдер и локальная сеть видят одно зашифрованное соединение, сайты видят адрес сервера. Утечек нет, если ничего не настроено криво. Это правильный режим в общественных сетях и всегда, когда цель — приватность.
Раздельный туннель. Туннель поднят, но добавлены исключения. Варианты реализации: по приложениям (эта программа идёт мимо VPN), по адресам (этот сайт или диапазон идёт мимо), или наоборот (только эти приложения через VPN, остальное напрямую). Исключённый трафик ведёт себя так, будто VPN выключен: реальный IP, DNS провайдера, никакого шифрования сверх того, что даёт само приложение.
С точки зрения сети разница в таблице маршрутов: полный туннель делает маршрут по умолчанию через VPN-интерфейс, раздельный оставляет обычный маршрут и добавляет отдельные правила или использует правила по приложениям в операционной системе.
Когда помогает
- Банковские и платёжные приложения, которые отказываются работать через VPN или блокируют аккаунт при смене страны. Исключаете их, всё остальное защищено.
- Локальные устройства: принтер, NAS, телевизор, приставка в той же сети. Строгий туннель может скрыть локальную сеть; исключение локальных адресов лечит это.
- Игры и большие загрузки, которым не нужна приватность: без крюка через сервер. Почему крюк стоит скорости — в статье почему VPN медленный.
- Рабочие инструменты, которым нужно видеть реальную сеть, пока браузер остаётся приватным.
- Экономия трафика на мобильном пакете: тяжёлое вне туннеля, важное внутри.
Когда опасно
Каждое исключённое приложение полностью открыто. Три типичные ошибки:
- Исключить браузер, потому что какой-то сайт не открылся, и забыть. Браузер — то, что почти всегда должно быть внутри.
- Пользоваться исключениями в чужой сети. В кафе исключённый трафик виден сети ровно как без VPN. Раздельный туннель — для дома.
- DNS мимо туннеля. Некоторые реализации отправляют DNS-запросы напрямую даже для приложений внутри туннеля, отдавая список сайтов провайдеру. После настройки прогоните проверку из статьи утечки DNS и WebRTC.
Kill Switch защищает только трафик внутри туннеля. Исключённые приложения продолжают работать при обрыве VPN — так и задумано.
Как настроить
Android. Раздельный туннель по приложениям встроен в систему: приложение VPN показывает список программ с галочками. Отдельно в системных настройках есть «Постоянная VPN» и «Блокировать соединения без VPN» — второе действует только на приложения внутри туннеля. Подробнее — в статье VPN на Android.
iPhone и iPad. iOS не даёт обычным VPN-приложениям исключать программы по отдельности (это доступно только для управляемых устройств). Приложения могут исключать адреса, например локальную сеть, и включать VPN по требованию в определённых сетях. Если приложение для iOS обещает раздельный туннель по программам, уточните, что именно оно исключает.
Windows и macOS. Большинство приложений показывают список установленных программ для включения или исключения. На macOS обычно есть отдельная галка «разрешить локальную сеть» для принтеров и AirPlay.
Роутер. Раздельный туннель на роутере — это политика маршрутизации: одни устройства через туннель, другие нет. Единственный способ не замедлить весь дом; разбор в статье VPN на роутере.
Обратный режим
Некоторые приложения позволяют перевернуть логику: через VPN идут только выбранные программы, всё остальное напрямую. Удобно, когда защитить нужно одну программу — например, отдельный профиль браузера. Экспозиция зеркальная: всё, что не выбрано, вне туннеля, так что список выбранного — это то, что вы защищаете, а не исключения.
Разумное умолчание
Полный туннель везде, с двумя исключениями максимум: доступ к локальной сети и одно-два приложения, которые действительно ломаются через VPN. Раз в несколько месяцев пересматривайте список. В общественных сетях отключайте исключения полностью — там туннель нужнее всего, а исключённый трафик виднее всего.
404 VPN поддерживает раздельное туннелирование по приложениям на Android, Windows и macOS, умеет исключать локальную сеть и держит DNS внутри туннеля для всего, что через него идёт, с Kill Switch для защищённого трафика. Подробнее — на странице возможностей, начать — на главной.