Что такое раздельное туннелирование?
Коротко: раздельное туннелирование (split tunneling) — функция VPN, которая делит ваш интернет-трафик на два пути. Часть идёт через зашифрованный VPN-туннель, остальное выходит в интернет напрямую, как обычно. Вместо выбора «всё или ничего» — либо весь трафик через VPN, либо совсем без него — раздельное туннелирование позволяет вам самим решать, какие приложения или адреса пойдут через туннель.
Представьте дорогу с выделенной полосой. VPN-туннель — это защищённая полоса, а раздельное туннелирование — система знаков, которая определяет, какие машины туда заезжают, а какие остаются на общей дороге.
Как работает раздельное туннелирование
Когда VPN включён на устройстве, операционная система направляет сетевой трафик в виртуальный сетевой интерфейс — тот самый туннель, — где трафик шифруется и уходит на VPN-сервер. Раздельное туннелирование добавляет решение о маршрутизации прямо перед этим шагом:
1. Приложение (или браузер) отправляет сетевой запрос.
2. Правила маршрутизации проверяют, есть ли это приложение или адрес в списке туннеля.
3. Трафик, идущий через туннель, шифруется и отправляется через VPN-сервер, который передаёт его получателю. Получатель видит IP-адрес VPN-сервера.
4. Исключённый трафик покидает устройство напрямую через обычное соединение. Получатель видит ваш настоящий IP-адрес, а интернет-провайдер видит, куда этот трафик идёт.
В Android механизм встроен в саму платформу: VPN-фреймворк позволяет VPN-приложению включать отдельные программы в туннель или исключать их из него (раздельное туннелирование по приложениям). Другие реализации делят трафик по адресу назначения — направляя определённые сайты или диапазоны IP мимо туннеля — либо работают наоборот («обратное раздельное туннелирование»), когда VPN используют только выбранные приложения, а всё остальное идёт напрямую.
Зачем это может понадобиться?
1. Местные сервисы, которые ломаются под VPN
Некоторые сервисы отклоняют подключения с адресов VPN-серверов или ведут себя странно, когда меняется ваше видимое местоположение: банковские приложения со строгой антифрод-проверкой, отдельные стриминговые сервисы, приложения доставки, которым нужен ваш настоящий регион. Достаточно исключить одно такое приложение — оно продолжит работать, а всё остальное останется под защитой.
2. Трафик, чувствительный к скорости
Шифрование и дополнительный переход до VPN-сервера дают небольшую нагрузку. При загрузке крупных игр или во время видеозвонков, где важна каждая миллисекунда задержки, часть пользователей предпочитает пускать именно этот трафик напрямую, оставляя просмотр сайтов и переписку внутри туннеля. (О компромиссах в соревновательных играх читайте в нашем руководстве по VPN для игр.)
3. Устройства локальной сети
Принтеры, хабы умного дома и общие папки живут в вашей локальной сети. Полный туннель может сделать их недоступными с устройства. Раздельное туннелирование, которое оставляет локальный трафик локальным, решает это, не разрывая VPN-соединение.
4. Управление расходом трафика
Если в тарифе VPN есть лимит трафика, исключение объёмных, но не чувствительных потоков растягивает квоту. Для сервисов с безлимитной полосой это менее важно, но именно так исторически чаще всего и объясняли появление этой функции.
Компромиссы в безопасности — прочитайте эту часть
Раздельное туннелирование — намеренная дыра в вашей защите, и об этом стоит говорить честно:
- Исключённый трафик полностью открыт. Ваш настоящий IP-адрес виден каждому исключённому получателю, а интернет-провайдер может видеть и записывать этот трафик ровно так же, как если бы никакого VPN не было вовсе.
- Ошибка в настройках происходит беззвучно. Если вы исключили браузер и забыли об этом, можно провести целый сеанс в уверенности, что вы защищены, хотя это не так. Значок VPN в строке состояния горит в обоих случаях.
- Смешение личностей. Сайты в принципе могут связать вашу личность под VPN с настоящей, если связанный трафик идёт по обоим путям — например, исключённое приложение и сеанс браузера внутри туннеля входят в один и тот же аккаунт.
- В недоверенных сетях раздельное туннелирование обычно неверный выбор. В публичной сети Wi-Fi весь смысл в том, чтобы каждый пакет покидал устройство зашифрованным. Исключив что угодно, вы заново открываете ровно ту поверхность атаки, ради закрытия которой и подключали VPN.
Хорошее правило: используйте раздельное туннелирование, чтобы решить конкретную названную проблему («моё банковское приложение отклоняет VPN-подключения»), а не как настройку по умолчанию. Если сомневаетесь — пускайте через туннель всё.
Раздельное туннелирование и GLOBEX
GLOBEX делает ставку на то, чтобы полный туннель работал без усилий: откройте приложение, нажмите Connect — и трафик шифруется без какой-либо настройки. В бесплатном тарифе уже есть безлимитная полоса и те же 8 протоколов подключения, что и в Premium, поэтому нет никакого лимита трафика, который подталкивал бы вас что-то исключать. Если конкретное приложение капризничает с любым VPN (банковские приложения — классический случай), самое простое и надёжное решение у любого провайдера — ненадолго отключиться, воспользоваться приложением и подключиться снова. Всё, что есть в приложении, вы найдёте на странице возможностей, а подробности бесплатного тарифа — на странице бесплатного VPN.
Частые вопросы
Ослабляет ли раздельное туннелирование шифрование трафика внутри туннеля? Нет. Трафик внутри туннеля шифруется точно так же, как и при полном туннеле. Компромисс касается только того, что вы исключили.
Могут ли сайты понять, что я использую раздельное туннелирование? Напрямую — нет. Каждый получатель видит лишь тот путь, по которому к нему пришёл трафик: адрес VPN-сервера либо ваш настоящий.
Обратное раздельное туннелирование безопаснее? В одном отношении оно отказывает безопаснее: при варианте «VPN используют только эти приложения» новые приложения по умолчанию идут напрямую, а при варианте «всё, кроме этих приложений» новые приложения по умолчанию защищены. Если цель — приватность, списки исключений (полная защита по умолчанию) — более верная позиция.
Заключение
Раздельное туннелирование — инструмент маршрутизации, а не усиление безопасности: оно обменивает защиту выбранного трафика на совместимость, скорость или доступ к локальной сети. Применённое осознанно — ради одного проблемного приложения, в доверенной сети — оно действительно полезно. Применённое небрежно, оно тихо снимает ту защиту, которая, как вам кажется, у вас есть. Знайте, какая часть вашего трафика идёт через туннель, держите список исключений коротким, а когда сама сеть не заслуживает доверия, пускайте через туннель всё.