Маршрутизация приложений и split tunneling: различия

Маршрутизация приложений и split tunneling: различия

Ryan Foster
12 сентября 2026 г.· 9 мин чтения

Маршрутизация приложений и split tunneling соотносятся как селектор и общий результат политики. Первая выбирает путь по идентичности программы, а split tunneling означает, что одна часть подходящего трафика идёт через VPN, другая — по альтернативному пути; приложение является одним, но не единственным критерием такого разделения.[1][2][3]

Полное руководство по VPN объясняет маршруты и область туннеля. Здесь внимание уделено языку политик, приоритету правил, управляемому развёртыванию и доказательствам правильного разделения.

Ключевые выводы

  • Маршрутизация приложений выбирает по идентичности программы; split tunneling описывает политику нескольких путей.
  • Правила разделения также могут выбирать IP-префиксы, домены, фильтры трафика или сочетания признаков.
  • Списки разрешённых и исключённых приложений задают противоположные значения по умолчанию.
  • На наблюдаемый путь одновременно влияют правило приложения, маршрут, DNS и уже открытое соединение.
  • Управляемый VPN для отдельных приложений полезен для организационной границы, но требует стабильной идентичности и владельца политики.

Как связаны маршрутизация приложений и split tunneling?

Split tunneling — общий случай сосуществования защищённого и обычного путей. Одна политика направляет частные корпоративные префиксы в туннель, оставляя остальной интернет локальным. Другая отправляет одно приложение в VPN независимо от назначения. Третья сочетает идентичность и фильтр назначения.

Маршрутизация приложений — это измерение выбора. Android позволяет задать либо разрешённый набор программ, чей трафик входит в VPN, либо запрещённый набор, который его обходит; одновременно применять оба списка в одном построителе конфигурации (builder) нельзя.[1] Apple поддерживает привязку управляемых приложений к конфигурации VPN для отдельных приложений.[2]

Вопрос политикиМаршрутизация приложенийБолее общий split tunneling
Главный селекторИдентичность приложенияПриложение, префикс, домен, фильтр или комбинация
Типичная единицаПакет приложения или управляемая программаСетевой поток, совпавший с правилом
Поведение по умолчаниюЗависит от списка разрешённых или списка исключенийЗависит от маршрута по умолчанию и приоритета
Зависимость от идентичностиВысокаяНеобязательная
Учёт назначенияМожет сочетаться с фильтромОбычен для маршрутных и доменных правил
Управленческая задачаРазделить рабочие и личные программыОптимизировать доступ, достижимость или область политики
Основной рискНеверная или изменившаяся идентичностьПересечение правил, DNS/маршрут или fallback

Чем различаются allow-list и список исключений?

Allow-list означает, что только названные программы входят в VPN. Новая или неопознанная программа по умолчанию получает прямой путь. Это ограничивает область, но может нарушить требование защиты всех рабочих приложений, если пакет изменился или управление не завершилось.

Список исключений направляет в VPN все приложения, кроме явно названных. Охват по умолчанию шире, однако ошибка может затянуть в туннель чувствительный к задержке, локальный или освобождённый политикой трафик. Документация Android явно разделяет эти модели и требует установить список до создания интерфейса.[1]

Ни один вариант не безопаснее сам по себе. Выбирайте поведение по умолчанию исходя из последствий для неизвестного приложения. Получайте идентификатор пакета (package или bundle ID) из системы управления, а не из отображаемого названия. Определите поведение при переустановке, клонировании, обновлении и замене программы.

Что даёт управляемый VPN для отдельных приложений?

Управляемая схема связывает политику с приложением и состоянием устройства, а не с ручным переключателем пользователя. Apple описывает связи приложений с VPN (per-app VPN), доставляемые системой управления, чтобы трафик управляемой программы запускал или использовал назначенную VPN-конфигурацию.[2]

Это создаёт понятную границу между рабочими и личными приложениями на одном устройстве. Но родительская программа не обязательно автоматически включает каждую фоновую службу, расширение, встроенный браузер или системную учётную запись. Детали задаёт платформа.

Нужен единый владелец. Команды приложения, управления устройствами и VPN должны согласовать стабильные идентификаторы, порядок установки, жизненный цикл учётных данных и удаление политики. Иначе исправный туннель понесёт неправильный набор программ.

Как split tunneling выбирает назначения?

Маршрутное разделение выбирает IP-префикс назначения. Профиль устанавливает маршруты только для частных сетей либо маршрут по умолчанию через VPN с прямыми исключениями. Microsoft VPNv2 содержит списки маршрутов и фильтры трафика, показывая, что политика не обязана зависеть только от приложения.[3]

Доменная политика сопоставляет имена и действия. Она удобнее для меняющихся сервисов, но добавляет время разрешения, псевдонимы, CDN, общий хостинг и кэш соединений. Доменное правило может повлиять на DNS или установку маршрута, не контролируя каждое последующее соединение программы.

Фильтр способен сочетать приложение и сетевые признаки. Точность полезна для принципа минимальных привилегий, но увеличивает требования к приоритету и наблюдаемости. Читаемое правило «рабочее приложение к частному API» надо превратить в точную идентичность, семейство адресов, назначение, протокол и отказ.

Почему правила раздельного туннеля конфликтуют?

Разные движки действуют на разных этапах. Система управления устройствами выбирает VPN для отдельных приложений, профиль добавляет маршруты, межсетевой экран применяет фильтры, а приложение продолжает соединение, открытое до изменения. DNS способен вернуть адрес вне ожидаемого префикса.

Приоритет зависит от платформы. Более специфичный маршрут обычно сильнее маршрута по умолчанию, но политика для отдельных приложений может выбрать интерфейсный контекст ещё до маршрутизации назначения. Прокси или расширение браузера добавляет новый путь. Поэтому TUN и системный прокси нельзя считать тождественными средствами split tunneling.

До теста составьте таблицу. Для каждого важного потока запишите идентичность приложения, класс назначения, адресное семейство, ожидаемый интерфейс, владельца DNS, правило локальной сети и действие при сбое. Если два правила претендуют на поток, явно укажите владельца приоритета.

Как выбрать правильный селектор?

Идентичность приложения подходит, когда граница следует за управляемым ПО: рабочая программа должна использовать частный шлюз независимо от размещения API. Проверьте, распознаёт ли платформа все вспомогательные процессы, расширения и встроенные компоненты.

Префиксы подходят, когда граница следует за сетями со стабильными адресами. Их проще наблюдать в таблице маршрутов, но облачные сервисы и общая инфраструктура не всегда укладываются в узкие диапазоны. Не добавляйте чрезмерно широкие сторонние сети только ради одной программы.

Домены используйте, только если платформа определяет превращение имени в исполнимую политику. Учтите псевдонимы, DNS-кэш, зашифрованный DNS, IPv4/IPv6 и соединения с буквальным IP. Подпись домена в интерфейсе сама по себе не является доказательством.

Объединяйте селекторы, когда каждое дополнительное условие устраняет документированную неоднозначность. Чем больше правил, тем вероятнее пересечение, устаревшая идентичность и неполное семейство адресов. Поддерживаемая политика — минимальная, выражающая нужную границу и имеющая владельца.

Как проверить раздельную политику?

Нужны положительные и отрицательные тесты. Положительный подтверждает, что защищённый поток достигает авторизованной частной или контролируемой точки через нужный туннель. Отрицательный подтверждает разрешённый прямой путь исключённого приложения либо блокировку, если прямой доступ запрещён.

Проверяйте переходы: до регистрации, после установки профиля, после обновления программы, смены сети, перезапуска туннеля и удаления политики. Закрывайте старые соединения или маркируйте их отдельно, чтобы повторное использование соединений не выдавалось за новую маршрутизацию.

Для каждого теста записывайте идентичность из политики, адрес назначения, DNS-ответ, семейство, интерфейс, внешний адрес и серверный журнал. Если split tunneling выглядит сломанным, диагноз должен опираться на эту матрицу, а не на одну страницу IP.

Добавьте сбои. В контролируемой среде остановите туннель, сделайте частное назначение недоступным и удалите авторизацию. Определите, блокируется ли приложение, повторяет запрос, показывает предупреждение или уходит напрямую. Это часть контракта.

Можно ли вывести правила маршрутизации AethoVPN из этого сравнения?

Если оцениваете для этого AethoVPN, начните с того элемента управления, который описан, — глобального режима: когда он включён, трафик всех приложений идёт через VPN, а когда выключен, трафик к сайтам вашего региона идёт мимо AethoVPN; это разделение по региону, а не выбор отдельных приложений. Прежде чем полагаться на него, проверьте в каждом состоянии один местный и один зарубежный сайт. Списки приложений, селекторы доменов и управляемое развёртывание в документации AethoVPN не значатся, поэтому политику, которая на них опирается, стоит строить на инструменте, где они заявлены. Начните 3-дневный пробный период, чтобы сравнить оба состояния.

Итоги

  • Маршрутизация приложений — один селектор; split tunneling — общий результат использования разных путей.
  • Список разрешённых (allow-list) и список исключений задают противоположное поведение по умолчанию для неизвестных программ.
  • Политики по префиксам, доменам и фильтрам трафика создают разделение без выбора приложений.
  • Пересечение управления, маршрутов, DNS, прокси и состояния соединения надо разрешать явно.
  • Проверяйте защищённые и прямые либо заблокированные потоки во всех переходах жизненного цикла.

Часто задаваемые вопросы (FAQ)

Маршрутизация приложений всегда является split tunneling?

Обычно она создаёт разделение, когда выбранные программы используют VPN, а остальные — другой путь. Но split tunneling шире и включает выбор по назначению или домену без идентификации приложения.

Может ли split tunneling работать без списка приложений?

Да. VPN может направлять выбранные IP-префиксы, адреса назначения, домены или трафик по фильтрам, применяя одну и ту же политику ко всем приложениям.

Allow-list безопаснее списка исключений?

Это зависит от того, какое поведение по умолчанию нужно. Allow-list ограничивает использование VPN известными программами, но новая, ещё не опознанная рабочая программа может подключиться напрямую. Список исключений по умолчанию охватывает новые приложения, но может направить в туннель программы, которые должны оставаться снаружи.

Что происходит при изменении идентификатора приложения?

Старая политика может перестать совпадать. Управляемое развёртывание должно использовать стабильную идентичность, определённую платформой, обнаруживать замену или повторное подписание приложения, где это важно, и указывать, будет ли несовпавшая программа идти напрямую или блокироваться.

Может ли доменное правило заменить IP-маршрут?

Не всегда. Доменная политика зависит от интеграции DNS в платформу и должна учитывать псевдонимы (CNAME), кэш, меняющиеся адреса, IPv6 и буквальные IP. Проверяйте реальный механизм платформы.

Почему исключённая программа показывает адрес VPN?

Она может использовать вспомогательный процесс, на который распространяется VPN, повторно использовать старое соединение, обращаться по другому семейству адресов или идти через прокси приложения. Прежде чем менять политику, запишите идентичность программы, адрес назначения, маршрут и время соединения.

Должен ли разделённый трафик при сбое идти напрямую (fail open) или блокироваться (fail closed)?

Это решение политики для каждого потока. Частному трафику организации часто нужна блокировка при сбое, тогда как явно исключённое личное приложение может оставаться на прямом пути. Запишите и проверьте ожидаемое действие, а не полагайтесь на поведение продукта по умолчанию.

Отказ от ответственности: Материал содержит общую информацию о сетях и управлении устройствами. Соблюдайте политику организации и правила администрируемых систем.

Источники:

  1. Android Developers, “VpnService.Builder”: https://developer.android.com/reference/android/net/VpnService.Builder
  2. Apple Platform Deployment, “Per-app VPN overview”: https://support.apple.com/en-asia/guide/deployment/depae3d361d0/web
  3. Microsoft Learn, “VPNv2 CSP”: https://learn.microsoft.com/en-us/windows/client-management/mdm/vpnv2-csp

Sources checked 12 сентября 2026 г.


Рекомендуемые статьи:

Начните бесплатный 3-дневный пробный период

Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.

*Только для новых пользователей. Один пробный период на пользователя.

Маршрутизация приложений и split tunneling: различия | AethoVPN