Настройка split‑tunnel VPN в Ubuntu
TL;DR
Разделённый туннель (split tunneling) позволяет направлять через VPN только трафик к ресурсам корпоративной сети, а остальной интернет‑трафик остаётся локальным. В Ubuntu это делается в настройках подключения VPN: включите PPTP с MPPE (если нужно) и в разделе “Настройки IPv4” отметьте “Использовать это подключение только для ресурсов в его сети”.
Быстрые ссылки
- Разделённый туннель — что это?
- Приступим к настройке

Иногда нужно подключиться по VPN, чтобы получить доступ к удалённым ресурсам, но при этом не направлять весь клиентский трафик через корпоративный канал. Для этого используется так называемый “split tunnel” — режим, в котором только маршруты к ресурсам за VPN идут по защищённому туннелю, а остальной трафик идёт по обычному соединению. Ниже — подробная инструкция для Ubuntu.
Важно: перед настройкой убедитесь, что прочитали руководство по настройке VPN‑сервера для Debian‑based Linux и инструкции по клиентам Windows, если вы настраивали сервер по этим руководствам.
Что такое разделённый туннель
Разделённый туннель — это способ маршрутизации, при котором VPN‑клиент создаёт туннель к серверу, но не меняет системный маршрут по умолчанию. Коротко:
- Туннель используется только для внутренних/корпоративных ресурсов.
- Всё остальное (браузинг, обновления, стриминг) идёт напрямую через локальный интернет‑провайдер.
Преимущества: меньше задержек и неограниченная пропускная способность для обычного трафика. Ограничения и риски описаны ниже.
Когда использовать и когда не использовать
- Используйте split tunneling, если вам нужен доступ только к специфичным серверам/ресурсам и вы не хотите ухудшать скорость доступа в интернет.
- Не используйте разделённый туннель, если политика безопасности организации требует, чтобы весь клиентский трафик проходил через корпоративный прокси/фаервол — это уменьшает риски утечек данных и упрощает аудит.
Важно: разделённый туннель снижает контроль над тем, какие приложения обращаются к сети и как защищён их трафик.
Что потребуется
- Ubuntu с NetworkManager (стандартный десктоп).
- Доступ к VPN‑серверу (имя/IP и учётные данные).
- Если сервер использует PPTP с MPPE — соответствующие опции (см. ниже).
Пошаговая инструкция настройки (GUI)
Откройте «Сетевые подключения».
- Через иконку сети в панели или через меню: Система → Параметры → Сетевые подключения.
Перейдите на вкладку “VPN” и нажмите “Добавить”.
В диалоге создания подключения выберите тип PPTP (по умолчанию) и нажмите “Создать”.

- В следующем окне задайте имя подключения, укажите шлюз (DNS‑имя или публичный IP сервера) и учётные данные пользователя.

- Примечание: если сервер настроен по инструкции “Setting up a VPN (PPTP) server on Debian” или вы подключаетесь к DD‑WRT PPTP, включите MPPE‑шифрование.
- Нажмите “Дополнительно”.

- В окне “Дополнительные параметры” отметьте опции MPPE и разрешите состояние шифрования (Allow stateful encryption), затем нажмите OK.

- На основной вкладке подключения перейдите в “Настройки IPv4”.

- Откройте настройки маршрутов и отметьте “Использовать это подключение только для ресурсов в его сети” (Use this connection only for resources on its network).

- Сохраните конфигурацию и активируйте подключение через иконку сетевых подключений.

После подключения трафик к адресам внутри сети сервера пойдёт через VPN, а остальное будет использовать ваше обычное интернет‑соединение.
Проверка и тесты
Критерии приёмки:
- Пингуйте внутренний ресурс (по IP или имени) — он должен быть доступен и маршрутизироваться через VPN.
- Проверьте внешний IP (например, через whatismyip) — он должен оставаться вашим локальным IP, если split tunneling включён.
- Убедитесь, что доступ к ресурсам локальной сети остаётся (если требуется) и не разрывается.
Тестовые команды (терминал):
- Проверка маршрутов: ip route show
- Пинг до внутреннего сервера: ping
- Проверка внешнего IP: curl ifconfig.me
Альтернативные подходы
- OpenVPN: поддерживает более гибкие правила маршрутизации и скрипты push/pull маршрутов. Лучше для сильной безопасности.
- WireGuard: современный, быстрый, лёгкий в настройке, но может требовать явной конфигурации маршрутов на сервере.
- Полный туннель: если политика безопасности требует, направляйте весь трафик через VPN.
Когда split tunneling не подойдёт:
- Если компания требует полного контроля над трафиком и централизованного логирования.
- В случаях, когда на клиенте запускаются подозрительные приложения: разделённый туннель может дать атакующему канал для обхода корпоративных защит.
Безопасность и конфиденциальность
- Split tunneling уменьшает видимость трафика для корпоративных средств защиты — убедитесь, что это допустимо по политике безопасности.
- Если вы используете PPTP, учитывайте, что протокол устарел и имеет известные уязвимости; предпочтительнее использовать OpenVPN или WireGuard.
- Настройте локальный фаервол на клиенте и применяйте антивирус/EDR, чтобы снизить риск компрометации.
Руководство для администратора: чек‑лист развертывания
- Подготовить инструкцию для пользователей с перечнем внутренних сетей (CIDR), которые должны идти через VPN.
- Проверить настройки сервера: какие маршруты отправляются клиентам (push routes).
- Обновить политику безопасности: перечислить допустимые сценарии split tunneling.
- Провести пилот с 5–10 пользователями и собрать обратную связь по доступности и производительности.
Мини‑методология внедрения
- Анализ требований — какие ресурсы нужны удалённым пользователям.
- Тестовая настройка на одном клиенте с мониторингом трафика.
- Документация и распространение шаблонов подключения.
- Постепенное расширение с контролем безопасности.
Что делать, если что‑то пошло не так: быстрые шаги диагностики
- Нет доступа к внутренним ресурсам: проверьте маршрут ip route и таблицу маршрутизации на сервере.
- Весь трафик идёт через VPN: убедитесь, что опция “Использовать это подключение только для ресурсов в его сети” отмечена, и избавьтесь от установки дефолтного шлюза через VPN.
- Проблемы с шифрованием/аутентификацией: проверьте опции MPPE и корректность логина/пароля.
Часто задаваемые вопросы
Что такое split tunneling?
Split tunneling — метод маршрутизации, при котором через VPN проходят только определённые маршруты, а остальной трафик идёт напрямую через локальный интернет.
Когда лучше использовать OpenVPN или WireGuard вместо PPTP?
Когда важна безопасность и стойкость к атакам: PPTP считается устаревшим, OpenVPN и WireGuard предлагают современную криптографию и гибкость.
Как убедиться, что часть трафика идёт локально?
Проверьте внешний IP (например, curl ifconfig.me) — если он ваш локальный, значит интернет‑трафик не идёт через VPN. Также проверяйте таблицу маршрутизации через ip route.
Итог
Split tunneling в Ubuntu даёт удобный компромисс между доступом к корпоративным ресурсам и скоростью локального интернета. Для настройки в графическом интерфейсе достаточно создать PPTP‑подключение, включить MPPE при необходимости и отметить опцию “Использовать это подключение только для ресурсов в его сети” в настройках IPv4. Всегда учитывайте требования безопасности организации при выборе режима работы VPN.
Важно: если безопасность критична, выбирайте полное туннелирование через современные протоколы (OpenVPN, WireGuard) и согласуйте изменения с командой безопасности.

Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента