Раздельное туннелирование VPN: как выбрать приложения и проверить настройки
Узнайте, как работает split tunneling, какие приложения направлять через VPN, какие оставить вне туннеля и как проверить настройки без риска для важных подключений.
Обновлено:
Что такое раздельное туннелирование VPN
Раздельное туннелирование, или split tunneling, — это режим, в котором через VPN направляется не весь трафик устройства, а только выбранные приложения или сетевые назначения. Остальной трафик идёт напрямую через обычное подключение к Wi‑Fi или мобильной сети. Например, можно оставить рабочее приложение за VPN, а видеозвонки или локальное устройство — вне туннеля.
Важно не путать split tunneling с «ускорением VPN» или специальной защитой приложения. Это прежде всего правило маршрутизации: оно определяет, каким сетевым путём пойдёт соединение. В Windows маршрутизация может задаваться маршрутами к сетям; в Android VPN-приложение может использовать список разрешённых или исключённых приложений. Apple описывает управляемый per-app VPN для приложений, назначенных через систему управления устройствами. Поэтому доступные настройки зависят от операционной системы, приложения и профиля VPN. (learn.microsoft.com)
Упрощённая схема выглядит так:
- Весь трафик через VPN: приложения используют VPN-маршрут, пока соединение активно.
- Только выбранные приложения через VPN: отмеченные приложения используют туннель, остальные подключаются напрямую.
- Исключения из VPN: большинство приложений используют VPN, а отмеченные — обычную сеть.
- Маршруты по назначениям: выбор пути зависит от адреса назначения, а не только от приложения.
У разных клиентов названия могут отличаться: «раздельное туннелирование», «исключения», «обход VPN» или «VPN для выбранных приложений». Проверьте, какой именно вариант означает выбранный переключатель: список может определять приложения, которые используют VPN, или приложения, которые его обходят.
Когда этот режим может пригодиться
Split tunneling бывает полезен, если конкретное приложение должно обращаться к локальной сети напрямую, например к принтеру или устройству умного дома. Он также может помочь разделить рабочий и личный трафик, если это допускает политика вашей организации, или направить к VPN только приложения, которым нужен адрес выхода VPN.
Есть и практические причины. Некоторые приложения могут работать нестабильно при маршрутизации через удалённый сервер, требовать доступа к устройству в локальной сети или зависеть от сетевого пути, заданного администратором. Исключение такого приложения иногда устраняет проблему, но не гарантирует её решения: причиной могут быть DNS, настройки самого приложения, сеть или сервер.
Не включайте split tunneling просто потому, что он кажется более быстрым. Прямой маршрут меняет то, через какую сеть и точку выхода проходит трафик исключённых приложений. Если вы используете VPN для изменения видимого адреса подключения или хотите направлять через VPN весь сетевой обмен, исключения могут противоречить этой цели.
Что меняется для приложений вне туннеля
Приложение, исключённое из VPN, использует обычный сетевой маршрут устройства. Сайты и службы могут видеть сетевой адрес, предоставленный вашим интернет-провайдером или оператором мобильной связи, а не адрес выхода VPN. Само по себе это не раскрывает личность, но означает, что именно на VPN для этого трафика рассчитывать не следует.
Также могут отличаться DNS-маршруты, доступность локальных устройств и применение корпоративных сетевых правил. Это зависит от устройства, VPN-клиента и его настроек. Не предполагайте, что исключённое приложение автоматически использует тот же DNS или те же ограничения, что и приложение внутри туннеля. Подробности зависят от реализации.
Разделение по приложениям не всегда буквально означает «всё приложение идёт только одним маршрутом». Приложение может открывать внешние ссылки в другом браузере, передавать часть задач системной службе или использовать встроенные компоненты. Кроме того, платформы и клиенты могут по-разному обрабатывать такие соединения. Поэтому проверяйте не только основное приложение, но и конкретную функцию, ради которой вы настраивали правило.
Список разрешённых приложений или исключения: в чём разница
У режима с разрешённым списком логика обычно такая: через VPN проходят только выбранные приложения. Остальные остаются вне туннеля. Это может быть понятнее, если вы хотите направить через VPN лишь несколько приложений, но важно не забыть добавить каждое нужное.
У режима с исключениями через VPN обычно проходит весь трафик, кроме приложений, которые вы отметили. Он может быть удобнее, если исключений мало. Но со временем легко забыть, что именно осталось за пределами туннеля.
Уточняйте логику в интерфейсе клиента до сохранения. В Android API для VPN разработчик может задать список приложений, которым разрешено использовать VPN, или список тех, кому доступ к VPN запрещён; одновременно использовать оба этих списка через соответствующие методы нельзя. Приложения, исключённые таким способом, работают так, как если бы VPN не был запущен. Это полезное техническое объяснение, но оно не означает, что все VPN-клиенты Android показывают одинаковые элементы управления. (developer.android.com)
Как выбрать, что оставить за VPN
Начните с цели, а не с перечня приложений. Запишите, какой трафик должен идти через VPN и почему. Например: «рабочий портал — через VPN; локальный принтер — напрямую». Такая формулировка помогает не добавить исключения «на всякий случай».
Затем оцените последствия для каждого приложения:
- Нужно ли ему видеть адрес VPN? Если да, не исключайте его, пока не выясните, что правило действительно направляет его через туннель.
- Должно ли оно получать доступ к локальной сети? Некоторые задачи могут требовать прямого доступа к локальным устройствам, но проверьте это на конкретной модели и сети.
- Есть ли рабочие или управляемые данные? Не меняйте настройки, заданные работодателем или администратором, без разрешения.
- Использует ли приложение другие компоненты? Проверьте браузер, внешнюю ссылку или системную службу, если через них проходит нужная операция.
- Понимаете ли вы последствия для исключённого трафика? Если нет, оставьте настройки по умолчанию и уточните поведение у разработчика VPN-клиента.
Для неизвестных или чувствительных приложений безопаснее сначала не создавать исключение. Особенно осторожно относитесь к почте, банковским приложениям, рабочим инструментам, облачному хранилищу и менеджеру паролей: не потому, что VPN гарантирует их защиту, а потому, что выбранный вами маршрут может быть важной частью вашей модели использования сети.
Как настроить split tunneling: общий порядок
Пункты меню различаются между приложениями, поэтому воспринимайте эти действия как план, а не как универсальную инструкцию по кнопкам:
- Проверьте исходное состояние. Убедитесь, что VPN подключён и обычные нужные вам приложения работают. При необходимости сохраните текущую конфигурацию или запишите выбранный сервер и режим.
- Откройте настройки VPN-клиента. Найдите раздел маршрутизации, приложений или split tunneling. Если такого пункта нет, функция может не поддерживаться в этой версии приложения или на этой платформе.
- Прочитайте пояснение к режиму. Убедитесь, список ли это приложений для VPN или список исключений.
- Добавьте одно приложение или одно назначение. Не меняйте сразу несколько правил: так проще определить причину, если что-то перестанет работать.
- Сохраните изменение и переподключите VPN, если этого требует клиент. Некоторые настройки вступают в силу сразу, другие — после нового соединения.
- Проверьте целевую функцию. Например, если исключили приложение ради доступа к принтеру, проверьте печать, а не только запуск приложения.
- Проверьте обычный VPN-трафик. Убедитесь, что приложение, которое должно оставаться в туннеле, по-прежнему работает как ожидается.
На Android в приложении VPN могут быть отдельные списки приложений; в системной документации Android отдельно описаны per-app VPN и разрешение или запрет доступа приложения к VPN. На устройствах Apple управляемый per-app VPN требует связи конфигурации VPN с управляемыми приложениями; это не следует считать универсальным переключателем для личного iPhone. В Windows split tunneling может строиться на маршрутах, отправляющих выбранные назначения через VPN, тогда как другие используют физический интерфейс. Конкретный доступный способ зависит от типа VPN-подключения и программы. (developer.android.com)
Если настройка доступна только в административном профиле или управляется организацией, не пытайтесь обходить её. Обратитесь к администратору: изменение сетевых маршрутов может нарушить доступ к рабочим ресурсам или правилам организации.
Как проверить, что правило работает
Проверяйте по одному приложению и по конкретной задаче. Для приложения, которому нужен VPN, сравните его поведение до и после включения правила. Если важно проверить внешний адрес, используйте надёжный сервис проверки IP и выполните тест в приложении или браузере, который действительно относится к проверяемому маршруту. Результат одного браузера не доказывает, что все остальные приложения идут тем же путём.
Для исключённого приложения ожидается прямой маршрут, но результат зависит от устройства, выбранной сети и возможностей клиента. Для приложения внутри туннеля ожидается маршрут через VPN, если именно так настроено правило. При этом адрес на сайте проверки — лишь один сигнал: он не подтверждает все особенности DNS, маршрутизации и поведения системных служб.
Проведите проверку отдельно для Wi‑Fi и мобильной сети, если собираетесь пользоваться обоими вариантами. Повторите её после обновления приложения VPN или изменения списка: интерфейс, разрешения и правила могли измениться. Не делайте вывод только по значку VPN в строке состояния — он обычно показывает состояние подключения, но не объясняет маршрут каждого приложения.
Если вам нужна более подробная проверка IP, DNS, IPv6 и маршрутов, воспользуйтесь нашим руководством по проверке VPN-подключения. Вопросы о выборе и работе клиентов для разных устройств разобраны в статье о Xray-клиентах.
Если приложение перестало работать
Сначала отключите последнее добавленное правило или верните предыдущую конфигурацию. Если связь восстановилась, изменяйте настройки постепенно. Затем проверьте, не блокирует ли Android соединения вне VPN. При включённой блокировке приложения, не проходящие через разрешённый VPN-маршрут, могут потерять доступ к сети; Google описывает этот режим как возможность запретить трафик, который не использует VPN. Не отключайте такую блокировку вслепую, особенно если она включена намеренно. (developer.android.com)
Далее проверьте, не настроены ли одновременно исключения в VPN-приложении и отдельные сетевые правила в операционной системе или профиле организации. Несовпадающие правила могут давать результат, который трудно понять по одному переключателю. Если проблема касается только внутреннего сайта или корпоративного ресурса, сначала свяжитесь с администратором.
Для диагностики меняйте только один параметр за раз: одно приложение, одно правило или одно сетевое подключение. Запишите, что изменили и какой результат получили. Не устанавливайте неизвестные приложения для «ремонта маршрутов» и не используйте случайные инструкции с командами, если не понимаете их последствий. После теста верните настройки, которые больше не нужны.
Частые ошибки и краткий чек-лист
Путать выбранные приложения с исключениями. Перед сохранением выясните, какие именно приложения пойдут через VPN.
Считать, что браузер представляет всё устройство. Другие приложения могут использовать иные маршруты или системные компоненты.
Оставлять исключения без причины. Каждое исключение означает, что для соответствующего трафика вы выбрали обычное сетевое подключение вместо VPN-маршрута.
Одновременно менять несколько правил. Это мешает понять, какое изменение повлияло на работу.
Перед завершением проверьте:
- Я понимаю, что означает список: «через VPN» или «в обход VPN».
- Для каждого исключения есть конкретная причина.
- Чувствительные и рабочие приложения не исключены случайно.
- Целевая функция проверена после изменения.
- Я знаю, как вернуть прежнюю настройку.
- Если устройство управляется организацией, я согласовал изменение с администратором.
Раздельное туннелирование полезно, когда вам действительно нужны разные сетевые пути для разных приложений или назначений. Но это не универсальная настройка производительности и не гарантия приватности. Начинайте с одного понятного правила, проверяйте его на практике и оставляйте через VPN только тот трафик, для которого этот маршрут нужен.