Раздельное туннелирование простыми словами — split tunneling
В настройках современных VPN-клиентов почти всегда есть раздел с названием вроде «Раздельное туннелирование», «Split tunneling», «Режим маршрутизации» или «Правила». Большинство пользователей его не открывают — и напрасно: именно там решается, почему одни приложения тормозят, а другие ведут себя странно.
Что это такое
Обычно VPN работает по принципу «всё или ничего»: включили — весь трафик устройства пошёл через защищённый туннель. Раздельное туннелирование ломает это правило и позволяет разделить поток надвое:
- через туннель — то, что вы хотите защитить или что должно выходить в сеть с другим адресом;
- напрямую — то, чему туннель мешает или не нужен.
Аналогия: у вас две двери из дома. Через первую вы выходите в плаще и с зонтом, через вторую — во двор за велосипедом, где ни то, ни другое не нужно.
Зачем это нужно на практике
Скорость там, где она критична. Любой туннель добавляет участок пути. Для чтения сайтов это незаметно, для больших загрузок и онлайн-игр — вполне. Вывод игры из туннеля возвращает исходную задержку; подробнее про эту механику — в разборе, что такое пинг и как VPN на него влияет.
Совместимость. Некоторые сервисы капризны к смене адреса: банковские приложения могут требовать дополнительное подтверждение, сервисы доставки — путать город, а рабочие корпоративные системы — вовсе отказываться пускать.
Локальная сеть. Принтер, сетевое хранилище, камеры и умные колонки живут в вашей домашней сети. Если весь трафик уходит в туннель, устройство может перестать их видеть. Локальные адреса почти всегда стоит исключать.
Экономия трафика и батареи на мобильных: меньше приложений в туннеле — меньше работы у клиента.
Что через туннель пускать стоит, а что нет
| Категория | Рекомендация |
|---|---|
| Браузер, мессенджеры, почта | Через туннель — здесь приватность важнее всего |
| Онлайн-игры | Обычно напрямую, если задержка растёт заметно |
| Банковские приложения | По ситуации: если банк требует лишние подтверждения — напрямую |
| Локальные устройства (принтер, NAS, камеры) | Всегда напрямую |
| Торрент-клиенты и загрузчики | Через туннель — или полностью выключать при отключённом VPN |
| Рабочий корпоративный клиент | Напрямую, если он сам строит своё защищённое соединение |
Общий принцип: список исключений должен быть коротким и осознанным. Каждое приложение, выведенное из туннеля, работает так, будто VPN у вас нет вовсе.
Обратная сторона: чем вы платите
Об этом редко пишут в описаниях функции, поэтому скажем прямо. Всё, что вы вынесли из туннеля:
- видно вашему провайдеру в обычном объёме — какие домены вы посещаете и когда (что именно провайдер видит, разобрано здесь);
- выходит в сеть с вашим настоящим адресом;
- не защищено, если вы сидите в открытом Wi-Fi.
Последний пункт особенно важен: в кафе и аэропорту раздельное туннелирование лучше вообще выключать и пускать через защищённое соединение всё.
Как это настраивается
Механизмов три, и в разных клиентах встречаются разные:
- По приложениям. Вы отмечаете галочками программы, которые идут в обход (или наоборот — только их и пускаете в туннель). Самый понятный вариант, распространён на Android и Windows.
- По адресам и доменам. Правила вида «этот домен — напрямую, остальное — через туннель». Гибче, но требует понимания, что вы делаете.
- По типам сетей. Например, в домашнем Wi-Fi туннель выключен, в чужих сетях — включён автоматически.
На iPhone разделения по приложениям в привычном виде нет: iOS не даёт клиентам такой возможности. Остаётся маршрутизация по адресам внутри самого приложения, если оно это умеет.
Важная деталь: правила стоит держать простыми. Одна ошибка в списке доменов — и «защищённым» окажется совсем не то, что вы планировали.
Как проверить, что всё работает как задумано
- В приложении, которое должно идти через туннель, откройте любой сервис проверки IP-адреса. Адрес должен отличаться от вашего обычного.
- Повторите то же самое в приложении из списка исключений — там должен быть провайдерский адрес.
- Проверьте локальную сеть: открывается ли доступ к принтеру или хранилищу.
- Повторите проверку после смены сети — из домашнего Wi-Fi в мобильную.
Подробный порядок проверки соединения описан в статье как проверить, работает ли VPN.
Частые ошибки
- Вынести из туннеля браузер. Именно он генерирует основную часть чувствительного трафика — это обнуляет смысл всей конструкции.
- Забыть про список исключений. Настроили полгода назад ради одной игры, игру давно удалили, а правило осталось.
- Смешивать с kill switch. Аварийный выключатель блокирует трафик при обрыве туннеля, но приложения из исключений он, как правило, не трогает — они продолжают работать.
- Настраивать «на всякий случай». Если вы не можете объяснить, зачем конкретное приложение выведено из туннеля, — верните его обратно.
Коротко
Раздельное туннелирование — это возможность решить, какие приложения идут через защищённое соединение, а какие напрямую. Оно спасает скорость в играх, снимает капризы банковских приложений и возвращает доступ к устройствам домашней сети. Плата за удобство прямая: всё, что вынесено из туннеля, снова видно провайдеру и выходит в сеть с вашим настоящим адресом. Поэтому держите список исключений коротким, проверяйте результат по IP-адресу и полностью выключайте разделение в открытых сетях.
Частые вопросы
Что такое раздельное туннелирование простыми словами?
Это режим, при котором вы сами решаете, какие приложения идут через защищённое соединение, а какие — напрямую через провайдера. Условно: браузер через туннель, банковское приложение и онлайн-игра — мимо.
Зачем разделять трафик, если можно пустить всё через VPN?
Ради скорости и совместимости. Тяжёлые загрузки и игры чувствительны к лишнему участку пути, а часть сервисов — банки, госуслуги, локальные ресурсы провайдера — работают стабильнее при прямом подключении.
Что лучше не пускать через туннель?
Локальные ресурсы домашней сети (принтер, NAS, камеры), сервисы, которые проверяют совпадение адреса с регионом, и приложения, где важна минимальная задержка. Остальное безопаснее оставить в туннеле.
Снижает ли split tunneling приватность?
Да, для тех приложений, которые вы вывели из туннеля: их трафик виден провайдеру как обычно. Поэтому список исключений стоит держать коротким и осознанным, а не добавлять туда всё подряд.
Есть ли раздельное туннелирование на iPhone?
В привычном виде — по списку приложений — на iOS его нет из-за ограничений системы. Похожий результат даёт маршрутизация по адресам и доменам внутри клиента, если он это поддерживает.
Чем split tunneling отличается от kill switch?
Это разные вещи. Раздельное туннелирование решает, что вообще идёт через туннель. Kill switch решает, что делать, если туннель оборвался, — он блокирует трафик до восстановления связи.
Как проверить, что разделение настроено правильно?
Откройте сервис проверки IP в приложении, которое должно идти через туннель, — адрес должен отличаться от вашего обычного. Затем повторите в приложении из списка исключений — там адрес должен быть провайдерским.