Split tunneling

Split tunneling — это механизм в компьютерных сетях, позволяющий пользователю одновременно получать доступ к разным доменам безопасности, например, к публичной сети (например, Интернет) и к локальной сети или глобальной сети, используя одни и те же или разные типы сетевых подключений. Такой тип соединения обычно реализуется с использованием одновременно сетевого интерфейсного контроллера (NIC) для локальной сети, радиосетевого адаптера, беспроводного сетевого контроллера (WLAN) и клиентского программного обеспечения для виртуальной частной сети (VPN) без необходимости использования контроля доступа.

Например, если человек хочет подключиться к корпоративной сети с помощью VPN-клиента для удалённого доступа через беспроводную сеть в гостинице, split tunneling позволяет одновременно обращаться к различным корпоративным серверам (например, файловые серверы, серверы баз данных, почтовые серверы и пр.) через VPN, а также использовать другие интернет-ресурсы (веб-сайты, FTP-сайты и пр.) напрямую через шлюз гостиничной сети, минуя VPN.

Тип split tunneling иногда указывается в зависимости от конфигурации:

  • Инклюзивный split tunneling («split-inclusif») перенаправляет только трафик, предназначенный для определённого набора адресатов, через VPN.
  • Эксклюзивный split tunneling («split-exclusif») направляет весь интернет-трафик, кроме определённого набора адресатов, через VPN[1][2][3].

Преимущества

Одним из преимуществ split tunneling является снижение появления узких мест и экономия пропускной способности, потому что та часть интернет-трафика, которой не требуется передаваться через VPN-сервер, минует его.

Другое преимущество заключается в том, что когда пользователь, работающий на территории поставщика услуг или партнёра, должен обращаться к ресурсам обеих сетей, split tunneling избавляет его от необходимости постоянно подключаться и отключаться от VPN.

Недостатки

К недостаткам split tunneling относится риск обхода пользователями корпоративных политик безопасности на уровне интернет-шлюза[4]. Например, если используется контентная фильтрация или фильтрация веб-трафика, то она, как правило, реализуется на уровне шлюза, а не клиентского компьютера.

Поставщики интернет-услуг (ISP), внедряющие подмену DNS, нарушают разрешение имён приватных адресов при использовании split tunneling.

Варианты и сопутствующие технологии

Инверсный split tunneling

При «инверсном» split tunneling весь трафик (datagram) по умолчанию проходит через VPN-туннель, за исключением трафика на заданные шлюзом VPN целевые IP-адреса. Критерии вывода пакетов вне туннеля (через локальный сетевой интерфейс) могут отличаться у разных провайдеров (например, по порту, сервису и др.).

Этот вариант может использоваться для централизации управления сетевыми шлюзами, например, на уровне централизованного устройства политики (VPN-терминатора). Дополнительно могут применяться технологии enforcement на конечных точках, такие как сетевой экран на драйвере сетевого интерфейса конечного устройства, объекты групповой политики или антивирусное ПО. Во многом эти дополнения входят в сферу контроля доступа к сети (NAC)[5].

Динамический split tunneling (DST)

В режиме «динамического» split tunneling IP-адреса для включения или исключения формируются «на лету» на основании заданного списка политик или доменных имён[6].

Дву-стековая сеть IPv6

Внутренний контент по IPv6 может быть доступен по уникальному локальному адресу VPN, в то время как внешний IPv4/IPv6-трафик проходит через маршрутизаторы сети.

Примечания

  1. VPN Split-Tunneling – To Enable or Not To Enable (англ.). Infosecurity Magazine (19 июня 2020). Дата обращения: 19 октября 2020. Архивировано 29 июля 2025 года.
  2. Microsoft Touts Split Tunneling with VPNs To Support Remote Workers (англ.), Redmond Mag (26 марта 2020). Архивировано 30 мая 2024 года. Дата обращения: 19 октября 2020.
  3. Cisco, others, shine a light on VPN split-tunneling (англ.). Network World. Дата обращения: 19 октября 2020. Архивировано 17 мая 2020 года.
  4. Remote Access VPN and a Twist on the Dangers of Split Tunneling (англ.). TechGenix (10 мая 2005). Дата обращения: 5 декабря 2017. Архивировано 14 июня 2024 года.
  5. Bramante, Richard. Nortel Guide to VPN Routing for Security and VoIP : [англ.] / Richard Bramante, Al Martin, James Edwards. — Wiley, 2006. — ISBN 9780470073001.
  6. AnyConnect Split Tunneling (Local Lan Access, Split Tunneling, Static & Dynamic (Domain) (англ.) (24 марта 2020). Дата обращения: 19 октября 2020. Архивировано 1 июля 2020 года.

Литература

  • Cameron, Rob; Wyler, Neil R. Juniper(r) Networks Secure Access SSL VPN Configuration Guide. 2011. ISBN 978-0-080-55663-5.
  • Kaplan, Steve; Jones, Andy. Citrix Access Suite 4 Advanced Concepts: The Official Guide. 2-е изд., McGraw-Hill Education, 2006. ISBN 978-0-071-50174-3.
  • Ben-Ari, Erez; Dolev, Ran. Microsoft Forefront Uag 2010 Administrator’s Handbook. Packt Publishing, 2011. ISBN 978-1-849-68163-6.
  • Deal, Richard. Cisco ASA Configuration. McGraw-Hill Education, 2009. ISBN 978-0-071-62268-4.