// блог

Протоколы и технологии

Split Tunneling в VPN: что это и как настроить 2026

16 мин чтения · честно и по делу

Split tunneling простыми словами: что это и как работает

Если коротко про split tunneling vpn что это: это режим VPN, при котором часть трафика идёт через зашифрованный туннель, а часть — напрямую через вашего провайдера. Вы сами решаете, что «прятать», а что пускать в обход. Так браузер с заблокированным сайтом работает через VPN, а банковское приложение — по родному российскому IP.

Механика простая. VPN-клиент поднимает виртуальный сетевой интерфейс (в WireGuard это wg0, в OpenVPN — tun0) и перехватывает исходящие пакеты. Дальше решает главный вопрос: какой пакет завернуть в туннель, а какой отдать в обычный маршрут по умолчанию к провайдеру. По сути split tunneling — это управление таблицей маршрутизации и правилами файрвола: по приложению, по адресу назначения или по политике.

Чтобы понять принцип, полезно посмотреть, что происходит без split tunneling. Классический полный туннель добавляет маршрут 0.0.0.0/0 через интерфейс VPN — то есть «весь трафик сюда». В WireGuard это строка AllowedIPs = 0.0.0.0/0, ::/0. Split tunneling меняет именно эту строку: вместо «всё» вы описываете либо конкретные подсети, которые надо завернуть, либо, наоборот, исключения. Всё раздельное туннелирование сводится к тому, что вы правите этот список адресов и порядок маршрутов — на клиенте, на роутере или на уровне приложения.

Важно с самого начала честно понимать границу. Split tunneling — это инструмент про удобство, скорость и локальный доступ, а не про «стать невидимым». Чем больше вы выносите из туннеля, тем больше видит провайдер и сторонние сайты. Поэтому дальше мы отдельно разберём риски, а не только настройку.

Типы раздельного туннелирования: app-based, route-based, policy-based

Раздельное туннелирование vpn делят на три вида, и на практике вы почти всегда комбинируете два первых.

Отдельно различают два подхода, и это ключевое решение при настройке.

Когда какой. Для РФ-реалий чаще удобнее inverse: в туннель кладут только заблокированные ресурсы, а огромный объём российского трафика (банки, маркетплейсы, видеосервисы, Госуслуги) идёт напрямую и быстро. Это же безопаснее для локальной сети. Exclusive имеет смысл, когда приватность важнее и вы хотите, чтобы по умолчанию всё пряталось, а руками выносите лишь пару приложений (например, банк, который блокирует иностранные IP). Правило простое: если «прятать надо мало» — inverse; если «показывать провайдеру надо мало» — exclusive.

Зачем нужен split tunneling: сценарии и выгоды

Зачем нужен split tunneling в быту — разберём не абстрактно, а по конкретным ситуациям.

Теперь конкретные практические сценарии, ради которых люди и включают раздельный режим.

Банк-приложения РФ мимо VPN, зарубежные сервисы — через VPN

Самый частый кейс. Российские банк-клиенты и Госуслуги нередко ругаются на «иностранный» IP: включают геоблокировку по стране, требуют дополнительные проверки, показывают капчу или режут функциональность. Решение — вынести эти приложения из туннеля (disallowed apps на Android или их подсети в исключения route-based), а через VPN пускать только заблокированные зарубежные ресурсы. Так вы не выбираете «или банк, или доступ» — работает и то, и другое.

Локальный принтер и умный дом

Если завернуть весь трафик в туннель без исключения локальных подсетей, устройства в вашей сети (принтер, колонка, лампочки, камеры) могут стать недоступны, потому что запрос к 192.168.1.50 уйдёт на удалённый сервер и не вернётся. Правильная настройка — всегда держать локальные диапазоны вне туннеля. В inverse-режиме это происходит само собой; в exclusive добавляйте 192.168.0.0/16, 10.0.0.0/8 и 172.16.0.0/12 в исключения.

Торренты

Торрент-клиент обычно хотят держать в туннеле, чтобы провайдер не видел P2P-трафик, но при этом не гнать через VPN весь остальной трафик компьютера. App-based split tunneling здесь идеален: добавляете только клиент (qBittorrent, Transmission) в allowed apps. Важный нюанс — включите в клиенте bind к интерфейсу VPN, чтобы при обрыве туннеля закачка не «выпала» на реальный IP. Это, по сути, локальный kill-switch для одного приложения.

Гейминг с низким пингом

Игры чувствительны к задержке, а лишний хоп на зарубежный сервер её увеличивает. Поэтому игровой клиент чаще выносят мимо VPN (disallowed), чтобы пинг до игрового сервера был минимальным, а через туннель пускают только браузер или магазин, если он заблокирован. Обратная ситуация — если заблокирован сам игровой сервис: тогда наоборот, только его в туннель, а всё остальное напрямую.

Актуальный ракурс 2026: смысл почти всегда один — через VPN пускать только то, что реально заблокировано или требует зарубежного IP, а массовый российский трафик оставлять на родном адресе. Это и быстрее, и меньше конфликтов с сервисами.

Как настроить split tunneling на всех платформах

Универсального ответа на «split tunneling как настроить» нет — механика зависит от ОС и от того, работаете вы на клиенте или на роутере. Разберём по платформам с конкретикой.

Windows

Проще всего — через VPN-клиент: включаете раздельный режим и выбираете приложения (app-based) или задаёте, какие подсети идут в туннель. Тонкая ручная настройка — через системную таблицу маршрутов. Если у вас поднят интерфейс WireGuard и вы хотите завернуть в туннель только одну подсеть, добавьте постоянный маршрут:

route -p add 203.0.113.0 mask 255.255.255.0 0.0.0.0 if <wg_interface_index>

Здесь -p делает маршрут постоянным, а индекс интерфейса смотрится командой route print. Обратный сценарий (exclusive): туннель забирает всё, но банк по адресу 198.51.100.10 надо пустить мимо — добавляете маршрут этого адреса через шлюз провайдера с меньшей метрикой. Собрать список исполняемых файлов и понять, какое приложение куда стучится, помогает утилита AppNetworkCounter. В самом WireGuard для Windows проще редактировать строку AllowedIPs в конфиге туннеля — об этом ниже в разделе про WireGuard.

Android (per-app VPN)

Android поддерживает per-app VPN на уровне системы, поэтому здесь split tunneling самый удобный. В клиенте (например, AmneziaWG, WireGuard, официальное приложение ESO VPN) есть два списка:

Обязательно включите «блокировку соединений без VPN» (always-on VPN + block connections without VPN в системных настройках Android) для приложений, которые должны быть в туннеле, — иначе при переподключении они на секунды выпадут на реальный IP. Отдельно проверьте, что DNS задан внутри туннеля, а не системный, чтобы не поймать DNS leak (об этом ниже).

macOS и iOS: что реально доступно

Здесь честно про ограничения. На macOS app-based split tunneling возможен в клиентах, которые используют системный Network Extension, плюс доступна route-based настройка через маршруты (route add -net 203.0.113.0/24 -interface utun3). На iOS всё строже: Apple не даёт приложениям произвольно делить трафик по программам так, как на Android. Обычно доступно:

Вывод по iOS: тонкий per-app split как на Android не ждите, но route-based и профильную логику получить можно. Для чувствительных задач на iOS часто проще держать полный туннель с обфускацией.

Linux: strongSwan и WireGuard

На Linux всё максимально прозрачно. Для WireGuard раздельное туннелирование задаётся полем AllowedIPs в секции [Peer]. Это одновременно и «что шифровать», и «что маршрутизировать». Пример inverse-конфига, где в туннель идут только две подсети, а всё остальное напрямую:

[Interface]
PrivateKey = <ваш_приватный_ключ>
Address = 10.8.0.2/32
DNS = 10.8.0.1

[Peer]
PublicKey = <ключ_сервера>
Endpoint = server.example.com:51820
AllowedIPs = 203.0.113.0/24, 198.51.100.0/24
PersistentKeepalive = 25

Полный туннель — это AllowedIPs = 0.0.0.0/0, ::/0. Хитрость exclusive-режима: WireGuard не умеет «всё кроме», поэтому исключения задают, разбивая 0.0.0.0/0 на диапазоны, минус нужный адрес (это делают генераторы AllowedIPs-калькуляторы). Указав DNS внутри [Interface], вы заодно закрываете утечку DNS.

Для strongSwan (IKEv2/IPsec) раздельное туннелирование настраивается через leftsubnet/rightsubnet в ipsec.conf (или через swanctl). Указываете, какие подсети попадают в SA-туннель:

conn eso
  keyexchange=ikev2
  left=%defaultroute
  leftsourceip=%config
  right=vpn.example.com
  rightsubnet=203.0.113.0/24,198.51.100.0/24
  auto=start

Здесь rightsubnet определяет, какие адреса за сервером заворачиваются в туннель; всё остальное идёт по обычному маршруту. Для доменной логики (когда важно завернуть сайт по имени, а не по IP) на Linux добавляют dnsmasq, который резолвит домены в ipset, — этот приём одинаково работает и на десктопе, и на роутере, см. ниже.

Роутер для всего дома: dnsmasq + ipset

Самый мощный вариант — настроить split tunneling один раз на маршрутизаторе (OpenWrt/Keenetic/роутер с Entware), и правила будут действовать на все устройства сети, включая телевизоры и приставки, где VPN-клиента нет. Идея: dnsmasq при резолве нужного домена автоматически кладёт его IP в ipset, а iptables заворачивает всё из этого ipset в таблицу маршрутизации туннеля.

1) Создаём ipset и говорим dnsmasq наполнять его по доменам:

# /etc/dnsmasq.conf
ipset=/example.com/blocked
ipset=/anotherservice.com/blocked
ipset create blocked hash:ip

2) Маркируем пакеты к адресам из ipset и отправляем их в отдельную таблицу маршрутизации, которая указывает на туннель:

iptables -t mangle -A PREROUTING -m set --match-set blocked dst -j MARK --set-mark 0x1
ip rule add fwmark 0x1 table 100
ip route add default dev wg0 table 100

Так только домены из списка (и их IP) уходят в туннель wg0, а весь остальной трафик дома идёт напрямую и на полной скорости провайдера. Списки доменов удобно собирать генераторами iplist по категориям. Плюс подхода — не нужно вручную вести IP-адреса, dnsmasq подхватывает их из DNS-ответов; минус — сервисы с CDN и меняющимися адресами иногда требуют дополнять список.

Риски и недостатки: утечка реального IP и DNS leak

Честно: раздельное туннелирование снижает уровень защиты по сравнению с полным туннелем. Это осознанный размен удобства и скорости на приватность, и важно понимать, где именно он «протекает».

Виден реальный IP там, где вы его разрешили

Сайты и приложения из списка исключений видят ваш реальный IP — это не баг, а прямое следствие режима. Проблема в человеческом факторе: легко забыть, что в exclusive-списке оказалось что-то лишнее, или что браузер, который вы считали «в туннеле», на самом деле исключён. Отсюда правило: для действительно чувствительных задач не полагайтесь на split tunneling, используйте полный туннель.

DNS leak — самая частая скрытая утечка

Даже если сам трафик приложения идёт в туннель, DNS-запросы (перевод домена в IP) могут уходить DNS-серверу вашего провайдера. Тогда провайдер видит список доменов, которые вы открываете, хотя содержимое зашифровано. При split tunneling это особенно легко получить, потому что часть системы настроена «мимо VPN». Лечится тем, что DNS-сервер жёстко задаётся внутри туннеля (в WireGuard — поле DNS, на Android — «блокировка соединений без VPN»), а в идеале используется DNS самого VPN-сервиса.

Почему часть трафика всё равно может «палиться»

Помимо DNS, утекать могут: IPv6 (если туннель гонит только IPv4, а система имеет IPv6 — трафик уходит в обход), WebRTC в браузере (раскрывает локальные и реальные адреса), а также запросы приложений, которые вы забыли учесть. Поэтому для приватности критичных вещей — только полный туннель плюс обфускация, а не раздельный режим.

Как проверить, что всё настроено правильно

Делайте эти проверки не один раз, а после каждого крупного обновления клиента или ОС — настройки маршрутов иногда сбрасываются.

Split tunneling при блокировках и DPI: почему обычного VPN мало

Тут важная правда, которую часто упускают. Раздельное туннелирование управляет тем, что идёт в туннель, но никак не помогает, если сам туннель заблокирован. Современный DPI (глубокая инспекция пакетов) распознаёт обычный WireGuard и OpenVPN по характерным сигнатурам рукопожатия и режет соединение или замедляет его до неработоспособности. В этот момент неважно, какие приложения вы добавили в список: канал просто не поднимается.

Решение — обфускация под HTTPS: трафик туннеля маскируется под обычный веб-запрос к сайту, и DPI не отличает его от рядового посещения страницы. Технически это делают протоколы вроде AmneziaWG (маскировка рукопожатия WireGuard) и VLESS с TLS. Тогда связка получается сильной: устойчивый к DPI транспорт держит канал живым, а split tunneling поверх него распределяет трафик — заблокированное через замаскированный туннель, банки и локальная сеть напрямую. Без обфускации раздельный режим в условиях агрессивных блокировок теряет смысл, потому что «делить» становится нечего.

Отдельно подчеркну ответственную формулировку: обфускация — это про стабильность и приватность соединения, а не про юридические гарантии. VPN помогает сохранять скорость и доступ, но не делает вас неуязвимым и не является «разрешением» на что-либо. Если вам нужен устойчивый к DPI туннель с гибким раздельным режимом из коробки, посмотрите ESO VPN — там обфускация под HTTPS включена по умолчанию.

ESO VPN: гибкая настройка, тарифы и как начать

ESO VPN собран ровно под сценарии из этой статьи — когда нужно и заблокированное открывать стабильно, и российские сервисы держать на родном IP. Как это стыкуется со split tunneling:

ТарифЦенаОплата
Пробникбесплатно, 3 дня
1 месяц200 ₽СБП / Stars

Кому подойдёт. Тем, кто хочет держать банки и Госуслуги на российском IP, а заблокированное открывать стабильно и быстро; тем, кто гоняет торренты только через туннель, но не хочет замедлять остальной трафик; геймерам, которым важен низкий пинг на игровом сервере при включённом VPN для браузера; и всем, кому нужен канал, переживающий DPuI.

Честно: VPN — не панацея и не гарантия анонимности. Он про приватность, скорость и стабильный доступ, а не про юридическую неуязвимость. Split tunneling дополнительно повышает удобство, но по определению показывает часть трафика провайдеру — полную анонимность не обещает никто честный. Для чувствительных задач используйте полный туннель с обфускацией, а не раздельный режим.

Проще один раз попробовать и настроить под себя, чем читать про это ещё час. Возьмите бесплатный пробник и проверьте раздельный режим на своих приложениях.

FAQ

Что такое split tunneling в VPN простыми словами?

Это режим, где часть трафика идёт через VPN, а часть — напрямую. Вы выбираете, какие приложения и сайты шифровать и заворачивать в туннель, а какие оставить на обычном соединении провайдера. Технически это управление маршрутами: список адресов или приложений, которые попадают в туннель.

Чем inverse (обратный) split tunneling отличается от прямого?

В обратном (inverse, белый список) через VPN идёт только то, что вы явно указали, всё остальное напрямую — удобно, когда прятать надо мало. В прямом (exclusive, чёрный список) через VPN идёт всё, кроме исключений — удобно, когда по умолчанию хочется приватности, а мимо туннеля выносится пара приложений вроде банка.

Безопасно ли использовать split tunneling и не утечёт ли реальный IP?

Всё, что вы исключили из VPN, видит ваш реальный IP — это ожидаемо и является сутью режима. Основные риски — ошибки настройки, DNS leak, а также утечки через IPv6 и WebRTC. Проверяйте: тест IP в туннельном и исключённом приложении плюс тест на утечку DNS. Для чувствительного трафика используйте полный туннель.

Как настроить split tunneling на Android без DNS leak?

В клиенте укажите allowed/disallowed apps, задайте DNS внутри туннеля и включите блокировку соединений без VPN (always-on / kill-switch). После настройки прогоните тест на утечку DNS на dnsleaktest.com — DNS-серверов провайдера в списке быть не должно, только серверы VPN.

Как исключить банковское приложение или сайт из VPN?

App-based: добавьте банк в disallowed apps (Android) — проще всего. Route-based: добавьте его IP или подсеть (CIDR) в исключения маршрутов, чтобы трафик шёл напрямую и приложение видело российский IP. На WireGuard это делается корректировкой AllowedIPs, на роутере — исключением из ipset.

Можно ли настроить раздельное туннелирование на роутере для всей домашней сети?

Да. Через dnsmasq + ipset домены резолвятся в ipset, а iptables с fwmark заворачивает эти адреса в таблицу маршрутизации туннеля; остальное идёт напрямую. Настроили один раз — правила действуют на все устройства сети, включая телевизоры и приставки без VPN-клиента.

Помогает ли split tunneling против блокировок и DPI?

Сам по себе нет: он делит трафик, но если DPI режет туннель по сигнатуре, делить нечего. Нужна обфускация под HTTPS (например, AmneziaWG + VLESS), которая маскирует туннель под обычный веб. Тогда связка «устойчивый транспорт + раздельный режим» даёт и стабильность, и скорость.

Готовы попробовать на практике? Возьмите бесплатный пробник и настройте раздельный режим под свои приложения: Попробовать ESO VPN с гибкой настройкой — бесплатный пробник.

Стабильный интернет — за минуту

3 дня бесплатно, дальше 200 ₽/мес (3 месяца — 499 ₽). Оплата СБП, ключ приходит сразу.

подключить eso vpn

// читайте также