Что такое раздельное туннелирование
Раздельное туннелирование (split tunneling) — режим работы VPN, при котором через шифрованный туннель идёт только часть трафика, а остальное подключается напрямую, как без VPN. Противоположность — полный туннель (full tunnel), когда в туннель заворачивается всё: каждый сайт, каждое приложение, каждый фоновый запрос.
Разделить трафик можно по двум признакам. Первый — кто отправляет: конкретные приложения ходят через VPN или, наоборот, исключаются из него. Второй — куда идёт пакет: адреса или подсети назначения. В обоих случаях список бывает прямым и обратным: либо в туннель попадает только выбранное, либо всё, кроме выбранного.
Зачем это нужно, понятно на бытовом примере. VPN включён ради приватности и защиты в мобильной сети, вы открываете банк — и приложение видит вход с зарубежного адреса: просит подтверждение кодом, звонит, сбрасывает сессию. С раздельным туннелем банк, Госуслуги и маркетплейсы работают напрямую и видят ваш обычный адрес, а остальной трафик остаётся зашифрованным.
Два подхода: по приложениям и по адресам
По приложениям
Система смотрит, какое приложение открыло соединение, и решает, отправлять его в туннель или нет. Так работает официальное приложение WireGuard для Android: в настройках туннеля можно перечислить исключённые или, наоборот, включённые приложения; в файле конфига это строки ExcludedApplications и IncludedApplications, которые понимает только Android. На Windows деление по приложениям дают многие VPN-клиенты, но штатный клиент WireGuard делит трафик только по адресам. На iPhone деление по приложениям обычным пользователям недоступно: Apple разрешает его лишь в корпоративных сценариях через MDM.
Плюс подхода — простота: не нужно знать адресов, достаточно отметить банк и приложение налоговой. Минус — грубость: браузер целиком либо в туннеле, либо снаружи, отдельный сайт так исключить нельзя.
По адресам
В WireGuard за это отвечает строка AllowedIPs в секции [Peer]: в туннель уходят только пакеты к перечисленным сетям. Запись 0.0.0.0/0, ::/0 означает «всё», а список вроде 10.8.0.0/24, 192.0.2.0/24 — «только эти сети». Чтобы исключить сеть из туннеля, её вырезают из 0.0.0.0/0: получается длинный список диапазонов, который считают специальными калькуляторами. Разбор строки и других параметров — в статье о конфиге WireGuard.
Так делят трафик на роутерах и в конфигах для рабочего доступа — например, только подсеть офиса через туннель. Слабое место — сайты: у крупного сервиса сотни адресов, они меняются, а маршрута «по домену» WireGuard не знает. Поэтому исключить сайт из VPN вручную сложно: список приходится поддерживать, иначе часть сервиса окажется в туннеле, а часть снаружи. Именно эту работу берёт на себя сервис в готовых режимах раздельного туннелирования.
Плюсы раздельного туннелирования
- Скорость для ближнего трафика. Российские сайты, видеосвязь с коллегами, обновления игр не делают лишний круг через зарубежный сервер, и пропускная способность туннеля остаётся тому, что действительно должно быть зашифровано.
- Банки и Госуслуги видят обычный адрес. Нет предупреждений о входе из-за границы, подтверждений по звонку, сброшенных сессий и путаницы с доставкой и ценами, которые сервисы считают по региону.
- Батарея. Меньше трафика шифруется и упаковывается в туннель — меньше работы процессору и радиомодулю; подробности в статье о расходе батареи.
- Локальная сеть. Принтер, телевизор, домашний сервер доступны без выключения туннеля.
- Одно подключение вместо постоянного «включил — выключил». Туннель можно не выключать вообще, а значит, не забыть включить его в кафе.
Минусы и риски
- Часть трафика открыта. Всё, что идёт напрямую, видят провайдер и владелец Wi-Fi — в публичной сети это аргумент за полный туннель.
- Сложнее заметить утечку. Сайт проверки покажет реальный IP, и для исключённого трафика это нормально; отличить «так задумано» от «сломалось» труднее. Как проверять — в статье об утечках DNS и IP.
- Смешанные страницы. Сайт из исключений может подгружать скрипты и рекламу через туннель, и наоборот: трекер видит два адреса и связывает их между собой.
- Списки устаревают. Адреса сервисов меняются, и ручной список маршрутов требует ухода — иначе сервис начинает работать наполовину.
- Не везде доступно. По приложениям — не на iPhone; на роутере — только по устройствам и адресам.
- DNS. При делении по адресам все запросы имён обычно идут через резолвер туннеля, а часть трафика — напрямую; в самодельных настройках об этом легко забыть и получить странные ответы для сервисов с геозависимыми адресами.
Как это реализовано в умном режиме Muhomor VPN
«Умный режим» Muhomor VPN — готовое раздельное туннелирование без ручной правки конфигов. Это один профиль, который выдаётся одной ссылкой: российские сайты и сервисы — банки, Госуслуги, маркетплейсы — идут напрямую с вашим реальным IP, а весь остальной трафик заворачивается в шифрованный туннель. Со стороны пользователя ничего не меняется: подключение одно, выключать и включать его по ситуации не нужно.
Главное отличие от ручного AllowedIPs — обслуживание списка. Правила, какие адреса считать российскими, хранятся на стороне сервиса и обновляются автоматически: когда сервис меняет адреса или появляется новый, правила подтягиваются без вашего участия, а править конфиг не нужно. Это снимает основной минус ручного деления по адресам — устаревающие списки.
Когда умный режим подходит: дома и в мобильной сети, где нужен удобный повседневный режим — банк не задаёт вопросов, остальное зашифровано. Когда лучше без него: публичный Wi-Fi в кафе, гостинице или аэропорту — там включайте обычный конфиг с полным туннелем, а на роутере или ноутбуке добавьте kill switch. Пробный период — 3 дня бесплатно и без карты, оформляется на главной странице; вопросы по режимам — в Telegram-бот @muhomorvpn_bot.
Как настроить раздельное туннелирование вручную
Android: исключить приложения в WireGuard
- Откройте приложение WireGuard, нажмите на туннель, затем на значок редактирования.
- В секции интерфейса найдите пункт «Все приложения» и нажмите на него.
- На вкладке исключений отметьте приложения, которые должны работать напрямую: банк, Госуслуги, такси. Либо на вкладке включения — только те, что должны идти через туннель.
- Сохраните и переподключите туннель. В конфиге появится строка
ExcludedApplicationsсо списком пакетов.
Учтите: браузер исключается целиком, а на другие платформы такой конфиг не перенести — строку про приложения они не понимают.
Windows, macOS, iPhone: только по адресам
Штатные клиенты WireGuard делят трафик строкой AllowedIPs. Типичный сценарий удалённой работы — через туннель только сеть офиса: AllowedIPs = 10.8.0.0/24, 172.16.0.0/16, всё остальное напрямую (см. VPN для удалённой работы). Обратная задача — «всё в туннель, кроме двух сетей» — решается длинным списком диапазонов, который генерируют калькуляторы AllowedIPs; в Android-приложении для частного случая есть переключатель «Исключить частные IP-адреса», оставляющий домашнюю сеть снаружи. Готовый конфиг сервиса лучше не править вручную — для повседневного разделения проще взять умный режим.
Роутер: политики по устройствам
На роутере трафик делят по устройствам домашней сети или по адресам назначения. В Keenetic это «Приоритеты подключений» и политики доступа в интернет: создаёте политику, где основным подключением служит WireGuard, и назначаете ей телевизор или рабочий ноутбук, а остальные устройства остаются на обычном подключении. В MikroTik RouterOS аналог — маркировка соединений (mangle) и отдельная таблица маршрутов; в OpenWrt — пакет pbr (policy-based routing) с правилами по источнику, назначению и портам; в прошивках ASUS — раздел VPN-клиента с правилами, какие устройства идут через туннель. Плюс подхода — работает для любых устройств, включая те, где VPN-клиента нет вовсе. Сравнение вариантов — в статье VPN на роутере или на устройстве.
Типичные ошибки при настройке
- Исключили браузер, чтобы «исключить сайт». Наружу ушли все сайты в этом браузере, включая те, что должны были остаться в туннеле. Для одного сайта нужен режим по адресам.
- Сузили AllowedIPs, но забыли про IPv6. Оставили
0.0.0.0/0без::/0и получили не разделение, а утечку IPv6. - Рассчитывали на kill switch при раздельном туннеле. В Windows-клиенте WireGuard флажок kill-switch доступен, когда в AllowedIPs стоит полный маршрут; при частичном списке защиты от трафика вне туннеля нет по определению.
- Взяли список адресов из интернета годичной давности. Сервис переехал — часть его трафика сменила путь. Ручные списки нужно пересматривать или отдать сервису.
- Проверили «не тем» сайтом. Сайт из исключений покажет реальный адрес — так и задумано; сайт, идущий через туннель, — адрес VPN. Сравнивайте оба.
- Забыли переключиться в публичном Wi-Fi. Раздельный режим удобен дома; в чужой сети включайте полный туннель.
- Правили конфиг в заметках телефона. Невидимые символы и «умные» кавычки ломают файл — используйте редактор туннеля в приложении WireGuard.
Как проверить, что разделение работает
После настройки убедитесь, что трафик делится так, как вы ожидали. Откройте зарубежный сайт проверки IP — он должен показать адрес VPN-сервера: туннель поднят и трафик по умолчанию идёт в него. Затем откройте сервис, который должен работать напрямую, — банковское приложение или сайт из ваших исключений: он не должен показывать иностранный адрес и просить подтвердить вход. На Android отдельно проверьте исключённое приложение: если у него есть собственная страница «мой IP» или диагностика сети, там должен быть ваш обычный адрес.
Полная методика — с проверкой DNS, WebRTC и IPv6 — описана в статье об утечках; при раздельном туннеле трактуйте её результаты с поправкой: реальный адрес у исключённого трафика — норма, у всего остального — ошибка настройки. Повторяйте проверку после обновления приложения WireGuard и после смены сети: правила по приложениям иногда сбрасываются при переустановке.
Таблица сценариев
| Сценарий | В туннеле | Напрямую | Как сделать |
|---|---|---|---|
| Публичный Wi-Fi | Всё | Ничего | Полный туннель, kill switch |
| Дом и мобильная сеть | Всё, кроме российских сервисов | Банки, Госуслуги, маркетплейсы | Умный режим Muhomor VPN |
| Удалённая работа | Только сеть офиса | Всё остальное | AllowedIPs с подсетями офиса |
| Игры и видеозвонки | Всё остальное | Игра, мессенджер | Исключение приложений на Android |
| Семейный роутер | Ноутбук, планшет | Телевизор, умный дом | Политики по устройствам на роутере |
| Домашняя сеть при полном туннеле | Весь интернет | Принтер, NAS | «Исключить частные IP-адреса» в Android, маршруты LAN на других платформах |
Общее правило: чем меньше вы доверяете сети, тем меньше исключений. В дороге и в чужом Wi-Fi — полный туннель; дома и в мобильной сети — раздельный режим ради удобства повседневных сервисов.
Попробуйте Muhomor VPN — 3 дня бесплатно
WireGuard-конфиг придёт на e-mail за минуту. Без карты и автосписаний, до 5 устройств на одном доступе.
Частые вопросы
Что такое split tunneling простыми словами?
Это когда через VPN идёт не весь трафик, а только выбранные приложения или адреса, остальное подключается напрямую. Например, банк работает без VPN, а всё остальное — через шифрованный туннель.
Можно ли включить VPN только для некоторых приложений на iPhone?
В обычных условиях нет: iOS даёт деление по приложениям только корпоративным устройствам через MDM. На iPhone трафик делят по адресам через AllowedIPs или готовым профилем вроде умного режима Muhomor VPN.
Как исключить сайт из VPN?
WireGuard не знает маршрутов по домену, поэтому нужно исключать IP-адреса сайта из AllowedIPs, а они меняются. Практичнее готовый режим, где список поддерживает сервис, или исключение приложения на Android.
Безопасно ли раздельное туннелирование?
Да, если понимать, что исключённый трафик виден сети как без VPN. Дома и в мобильной сети это приемлемо, в публичном Wi-Fi лучше включить полный туннель.
Работают ли банки при включённом VPN?
Обычно работают, но при зарубежном адресе могут запрашивать дополнительное подтверждение или сбрасывать сессию. Раздельное туннелирование пускает банк напрямую, и вопросов не возникает.
Чем умный режим Muhomor VPN отличается от обычного конфига?
Обычный конфиг заворачивает в туннель весь трафик. Умный режим — один профиль по ссылке, где российские сервисы идут напрямую, остальное через туннель, а список правил обновляется на стороне сервиса.