Що таке роздільне тунелювання?
Стисло: роздільне тунелювання (split tunneling) — це функція VPN, яка ділить ваш інтернет-трафік на два шляхи. Частина йде через зашифрований тунель VPN, а решта виходить в інтернет напряму, як зазвичай. Замість вибору «все або нічого» — увесь трафік через VPN чи взагалі без нього — роздільне тунелювання дає вам самим вирішувати, які застосунки або які адреси користуються тунелем.
Уявіть дорогу з виділеною смугою. Тунель VPN — це захищена смуга, а роздільне тунелювання — система знаків, що визначає, які автомобілі заїжджають на неї, а які лишаються на загальній дорозі.
Як працює роздільне тунелювання
Коли VPN активний на вашому пристрої, операційна система спрямовує мережевий трафік у віртуальний мережевий інтерфейс — той самий тунель, — де трафік шифрується й вирушає до сервера VPN. Роздільне тунелювання додає рішення про маршрутизацію просто перед цим кроком:
1. Застосунок (або ваш браузер) надсилає мережевий запит.
2. Правила маршрутизації перевіряють, чи є цей застосунок або ця адреса у переліку тунелю.
3. Трафік, що йде тунелем, шифрується й надсилається через сервер VPN, який передає його до призначення. Одержувач бачить IP-адресу сервера VPN.
4. Виключений трафік залишає ваш пристрій напряму через звичайне з’єднання. Одержувач бачить вашу справжню IP-адресу, а інтернет-провайдер бачить, куди цей трафік прямує.
В Android механізм убудований у саму платформу: фреймворк VPN дозволяє застосунку VPN включати окремі програми в тунель або виключати їх з нього (роздільне тунелювання на рівні застосунків). Інші реалізації ділять трафік за адресою призначення — спрямовуючи певні сайти чи діапазони IP повз тунель — або працюють навпаки («зворотне роздільне тунелювання»), коли VPN використовують лише обрані застосунки, а все інше йде напряму.
Навіщо це може знадобитися?
1. Місцеві сервіси, які ламаються під VPN
Деякі сервіси відхиляють з’єднання з адрес серверів VPN або поводяться дивно, щойно змінюється ваше видиме розташування: банківські застосунки зі суворою перевіркою на шахрайство, окремі стримінгові сервіси чи застосунки доставки, яким потрібен ваш справжній регіон. Достатньо виключити один такий застосунок — він працюватиме далі, а все інше лишиться під захистом.
2. Трафік, чутливий до швидкості
Шифрування та додатковий перехід до сервера VPN додають певне навантаження. Під час великих завантажень ігор або відеодзвінків, де важлива кожна мілісекунда затримки, частина користувачів воліє пускати саме цей трафік напряму, залишаючи перегляд сайтів і листування всередині тунелю. (Про компроміси в змагальних іграх читайте в нашому посібнику з VPN для ігор.)
3. Пристрої локальної мережі
Принтери, хаби розумного дому та спільні теки живуть у вашій локальній мережі. Повний тунель може зробити їх недосяжними з пристрою. Роздільне тунелювання, яке лишає локальний трафік локальним, розв’язує це без розриву VPN.
4. Керування витратою трафіку
Якщо тариф VPN обмежує обсяг даних, виключення великого, але нечутливого трафіку розтягує квоту. Для сервісів з безлімітною смугою це менш важливо, проте саме так історично найчастіше й пояснювали появу цієї функції.
Компроміси в безпеці — прочитайте цю частину
Роздільне тунелювання — це навмисно залишена дірка у вашому захисті, і про це варто говорити чесно:
- Виключений трафік повністю відкритий. Ваша справжня IP-адреса видима кожному виключеному одержувачу, а інтернет-провайдер може бачити й записувати цей трафік точно так само, як якби жодного VPN не було.
- Помилка в налаштуваннях стається беззвучно. Якщо ви виключили браузер і забули про це, можна провести цілий сеанс у впевненості, що ви захищені, хоча це не так. Піктограма VPN у рядку стану світиться в обох випадках.
- Змішані особистості. Сайти в принципі можуть пов’язати вашу особистість під VPN зі справжньою, якщо пов’язаний трафік тече обома шляхами — наприклад, виключений застосунок і сеанс браузера в тунелі входять до одного й того самого облікового запису.
- У недовірених мережах роздільне тунелювання зазвичай хибний вибір. У публічній мережі Wi-Fi увесь сенс полягає в тому, щоб кожен пакет залишав пристрій зашифрованим. Виключивши будь-що, ви знову відкриваєте саме ту поверхню атаки, заради закриття якої й під’єднували VPN.
Хороше правило: користуйтеся роздільним тунелюванням, щоб розв’язати конкретну названу проблему («мій банківський застосунок відхиляє з’єднання VPN»), а не як налаштуванням за замовчуванням. Якщо сумніваєтеся — пускайте тунелем усе.
Роздільне тунелювання і GLOBEX
GLOBEX робить ставку на те, щоб повний тунель працював без зусиль: відкрийте застосунок, натисніть Connect — і трафік зашифрується без жодного налаштування. Безкоштовний тариф уже містить безлімітну смугу й ті самі 8 протоколів підключення, що й Premium, тож немає жодного обмеження трафіку, яке підштовхувало б вас щось виключати. Якщо конкретний застосунок вередує з будь-яким VPN (банківські застосунки — класичний випадок), найпростіше надійне рішення в будь-якого провайдера — ненадовго від’єднатися, скористатися застосунком і під’єднатися знову. Усе, що є в застосунку, ви знайдете на сторінці можливостей, а подробиці безкоштовного тарифу — на сторінці безкоштовного VPN.
Поширені запитання
Чи послаблює роздільне тунелювання шифрування трафіку всередині тунелю? Ні. Трафік усередині тунелю шифрується так само, як і за повного тунелю. Компроміс стосується лише того, що ви виключили.
Чи можуть сайти зрозуміти, що я користуюся роздільним тунелюванням? Безпосередньо — ні. Кожен одержувач бачить лише той шлях, яким до нього надійшов трафік: адресу сервера VPN або вашу справжню.
Чи безпечніше зворотне роздільне тунелювання? В одному відношенні воно відмовляє безпечніше: за варіанта «VPN використовують лише ці застосунки» нові застосунки за замовчуванням ідуть напряму, а за варіанта «усе, крім цих застосунків» нові застосунки за замовчуванням захищені. Якщо мета — приватність, переліки виключень (повний захист за замовчуванням) є кращою позицією.
Висновок
Роздільне тунелювання — це інструмент маршрутизації, а не посилення безпеки: воно обмінює захист обраного трафіку на сумісність, швидкість або доступ до локальної мережі. Застосоване свідомо — заради одного проблемного застосунку, у довіреній мережі — воно справді корисне. Застосоване недбало, воно тихо знімає той захист, який, як вам здається, у вас є. Знайте, яка частина вашого трафіку йде тунелем, тримайте перелік винятків коротким, а коли сама мережа не заслуговує на довіру, пускайте тунелем усе.