Сначала нарисуй маршруты
Раздельный туннель VPN — таблица маршрутов и рисков. Это не готовый конфиг для копирования. Не смешивай AI-сервисы, магазины и банковские операции без проверки утечек.
Ошибка, которую я бы убрал сразу: Считать split tunnel безопасным только потому, что соединение установилось.
Что подготовить до проверки
- Карта доменов и приложений.
- Ожидаемый маршрут и DNS для каждой группы.
- Тестовая сеть без реальных секретов.
- Проверка IP, DNS и IPv6.
- Простой и проверенный откат.
Проверь split tunnel без реальных секретов
- Разложи трафик по группам
Отдельные строки для AI-сервисов, магазинов, банков и обычного веба. Запиши домен, приложение, DNS и маршрут, который ожидаете увидеть.
Что увидишь: Для каждого правила есть причина и владелец.
Если не сработало: Убери редкие исключения и начни с одного приложения.
- Сначала матрица, потом конфиг
Универсального YAML для split tunnel нет: Amnezia, WireGuard, OpenVPN и другие клиенты используют разные форматы и по-разному умеют маршрутизировать домены. Заполни пример ниже как матрицу проверки, затем перенеси правила в документацию выбранного клиента и ОС.
# Не вставляй этот блок в VPN-клиент. # Перенеси правила в формат конкретной ОС и приложения. client: CHOOSE_VPN_CLIENT os: CHOOSE_OS routes: - app: ai-client domains: [AI_SERVICE_DOMAIN] expected_path: VPN - app: bank-app domains: [BANK_DOMAIN] expected_path: DIRECT checks: - compare_public_ip - compare_dns - check_ipv6 - check_kill_switch rollback: action: disable_vpn_profileСверь: Указаны клиент, ОС, формат правил, ожидаемый маршрут и способ отката.
Если не сходится: Если клиент не умеет доменные маршруты, выбери другой режим или отдельное устройство. Не вставляй матрицу как готовый конфиг.
- Проверь IP, DNS и IPv6
До и после включения сравни публичный IP, DNS-резолвер и IPv6. Успешное открытие страницы не доказывает, что запрос пошёл по нужному маршруту.
Что должно совпасть: Результаты записаны для каждого приложения отдельно.
Если ответ другой: Верни обычное соединение и исправь одно правило, не добавляя новые исключения.
- Проверь возврат
Отключи туннель и убедись, что приложения снова работают обычным способом. Для корпоративной сети согласуй конфигурацию с ответственным за безопасность.
Перед запуском: Есть понятная команда или переключатель для отката.
Если упёрлось: Не используй схему на чувствительных аккаунтах, пока не найден безопасный способ остановки.
Как проверять утечки
До и после подключения сними публичный IP, DNS-резолвер и IPv6. Повтори проверку в Яндекс Браузере и в нужном приложении. Сохраняй технический результат без логинов и платёжных данных.
- Тестируй на отдельном устройстве.
- Проверяй отключение туннеля.
Таблица маршрутов
Для каждой группы запиши домены, приложение, ожидаемый маршрут, DNS и действие при сбое. Не объединяй банковские и рабочие правила без причины.
Таблица должна быть понятна другому администратору, который сможет быстро отключить правило.
- Укажи владельца правила.
- Добавь дату проверки.
Проверка утечек
Проверь внешний IP, DNS, IPv6 и маршрут на тестовом устройстве до работы с чувствительными аккаунтами. Успешное подключение не доказывает правильность маршрута.
Сохраняй только технические результаты, не логины и не банковские данные.
- Тестируй по одному сценарию.
- Не публикуй реальный конфиг.
Точка остановки
Если маршрут ведёт себя непредсказуемо, вернись к обычному соединению и разбери правило. Не добавляй исключения поверх непонятной схемы.
Для корпоративной сети согласуй конфигурацию с ответственным за безопасность.
- Оставь аварийный возврат.
- Не советуй обход банковских правил.
Полный VPN или раздельный маршрут
| Критерий | Вопрос | Хороший признак |
|---|---|---|
| Полный туннель | Когда проще? | Нужно одинаковое правило для всего устройства |
| Раздельный туннель | Что требует? | Явной таблицы маршрутов и регулярной проверки |
| Банк | Как тестировать? | Отдельно, без предположения о правильном IP |
| Сбой | Что делать? | Вернуть обычную сеть и отключить спорное правило |
Что должно получиться
Фактический маршрут каждого сценария. Конфигурацию можно остановить, если она бьёт по чувствительному сервису.
Где маршрутизация даёт ложную уверенность
Домены, DNS и интерфейсы зависят от конкретной сети и провайдера.
Приложение, DNS и IPv6 могут использовать другой маршрут.
У этих сценариев разные требования к адресу, журналу и политике безопасности.
Схема становится непредсказуемой и теряет владельца.
Когда лучше остановиться и подключить специалиста
Нужен специалист, если схема используется на рабочих устройствах и затрагивает банки, персональные данные или командный доступ.
Что проверять после настройки
Что такое раздельный туннель?
Это схема, в которой только заданный трафик идёт через VPN, а остальной остаётся в обычной сети.
Достаточно ли проверить IP?
Нет. Отдельно проверь DNS, IPv6 и поведение конкретного приложения.
Можно ли использовать готовый конфиг?
Только после проверки доменов, интерфейсов, ключей и маршрутов в своей сети. Публичный пример не должен содержать реальные секреты.
Что делать при непонятном маршруте?
Отключить правило, вернуть обычное соединение и разбирать одно изменение за раз.





