Руководство
Что такое раздельное туннелирование и когда его использовать?
Обычно VPN перехватывает всё: каждое приложение, запрос и фоновая синхронизация направляются в туннель. Чаще всего так и нужно, но не всегда. Раздельное туннелирование позволяет гибко настроить маршруты: часть трафика идет через VPN, а остальное — напрямую.
Как это работает
При подключении VPN задает общее правило: направлять весь трафик в туннель. Раздельное туннелирование делает этот процесс выборочным. Решение принимается прямо на устройстве еще до отправки пакетов, поэтому трафик не гоняется туда и обратно. Разделять маршруты можно разными способами, и чаще всего их комбинируют.
-
По приложениям
Направьте браузер через VPN, а банковское приложение оставьте напрямую — или наоборот. Для этого операционная система должна сообщать, какому приложению принадлежит соединение, что возможно не на всех платформах.
-
По доменам
Укажите сайты, которые должны открываться через туннель или в обход него. Некоторые клиенты также умеют полностью блокировать определенные домены прямо на устройстве.
-
По IP-адресам
Тот же принцип, но уровнем ниже: вместо имен фильтруются адреса и подсети. Это подходит для сервисов без постоянного домена, а также для точной настройки маршрутизации IPv6.
-
По странам
Направляйте трафик нужной страны напрямую, а всё остальное — через VPN, или наоборот. Удобно в поездках, когда домашние сервисы должны видеть ваше реальное местоположение.
-
По локальной сети
Принтеры, телевизоры, сетевые хранилища и панель роутера работают в вашей физической сети. Исключив локальные адреса из туннеля, вы сохраните к ним доступ без потери защиты остального трафика.
-
По DNS-запросам
DNS-запросы — это тоже трафик. Их можно направлять через туннель даже для исключенных сайтов, чтобы провайдер и локальная сеть не видели, к каким ресурсам вы обращаетесь.
Один домен редко бывает один. Страница сайта почти всегда загружает скрипты, шрифты, изображения, видео и API-запросы со сторонних ресурсов. Поэтому правило только для основного адреса в строке браузера может привести к тому, что сайт загрузится частично или останется заблокированным. Добавляйте в список все хосты, к которым фактически обращается ресурс: их можно увидеть во вкладке «Сеть» (Network) в инструментах разработчика браузера, а для рабочих сервисов — уточнить у администраторов. Это же касается и диапазонов IP-адресов.
Когда это действительно полезно
Четыре ситуации, когда полное туннелирование неудобно, а точечная настройка решает проблему.
-
Доступ к локальным устройствам
Принтеры, хранилища NAS и умный дом работают в вашей локальной сети. Полный туннель может заблокировать связь с ними, а исключение локальной сети сохраняет к ним доступ.
-
Сервисы, блокирующие VPN
Банки и некоторые стриминговые платформы часто отклоняют подключения через VPN. Исключите такие приложения из туннеля, чтобы пользоваться ими напрямую, не отключая VPN полностью.
-
Максимальная скорость для тяжелого трафика
Скачивание больших файлов и видеозвонки нагружают сеть. Направляйте их напрямую в обход VPN, чтобы разгрузить туннель для критически важных задач.
-
Доступ к привычным сервисам из-за рубежа
Трафик для сайтов вашей страны идет напрямую — онлайн-банкинг и локальные сервисы работают без сбоев, а остальной трафик надежно защищен.
О чем важно помнить
Главный нюанс, о котором часто забывают: все, что находится за пределами туннеля, не защищено. Этот трафик передает ваш реальный IP-адрес и виден вашему провайдеру точно так же, как если бы VPN был выключен.
-
Исключенные приложения раскрывают локацию
Исключенное приложение отправляет ваш реальный IP-адрес целевому сервису и любому, кто перехватывает соединение на этом маршруте.
-
Исключения могут помочь вычислить вас
Если зашифрованный и прямой трафик идут одновременно с одного канала, их можно сопоставить и связать активность с вами.
-
Ненадежная сеть видит весь открытый трафик
В чужой сети трафик приложений из списка исключений полностью открыт для её владельца.
Какая настройка подойдёт вам
Универсального решения нет: всё зависит от вашей цели. Выберите один из двух сценариев и настройте работу под себя.
-
Для конфиденциальности: направляйте весь трафик через VPN
Пропускайте весь трафик через VPN без исключений. Добавляйте приложения или сайты в исключения только при сбоях и убирайте их, когда они больше не нужны. Любое исключение ослабляет защиту — держите этот список минимальным.
-
Для обхода блокировок: направляйте только заблокированное
Если VPN нужен только для доступа к закрытым ресурсам, направляйте в туннель лишь нужные приложения и сайты. Локальные сервисы будут работать без задержек, скорость останется высокой, а трафик привлечёт меньше внимания.
Главное правило: в ненадежных сетях (отели, аэропорты, кафе) отключайте исключения и пускайте весь трафик через VPN. Всё, что осталось вне туннеля, видно владельцу сети — безопасность здесь важнее удобства.
Как это устроено в VpnHood!
Для каждого из шести вариантов в приложении есть отдельный экран. Все они доступны на Android, iOS, Windows и Linux, кроме одного: разделение по приложениям работает только на Android, так как другие платформы ограничивают эту возможность. Клиент имеет открытый исходный код, так что вы можете лично проверить логику маршрутизации.
Раздельное туннелирование в VpnHood!
Часто задаваемые вопросы
Часто задаваемые вопросы
Ответы на все ваши вопросы в одном месте.