Тест раздельного туннелирования VPN (Split Tunneling)

Тест маршрутизации раздельного туннелирования

Проверьте исходящий IP-адрес и политику маршрутизации, используемые для различных сетевых адресов, чтобы оценить, работают ли правила раздельного туннелирования.

Веб-сайт Исходящий IP IP-геолокация Провайдер Статус / Задержка

Понимание раздельного туннелирования и утечек маршрутизации

Что такое раздельное туннелирование, как возникают утечки и как правильно читать результаты этого теста.

Раздельное туннелирование (split tunneling) означает, что только часть вашего трафика проходит через VPN или прокси, а остальная часть идет напрямую в интернет. Это часто делается намеренно, поскольку локальный трафик или потоковое видео работают быстрее вне туннеля. Утечка возникает, когда маршрутизация срабатывает не так, как ожидалось: правило для домена может не охватывать все IP-адреса, в которые он резолвится; правило для IPv4 может оставить IPv6 полностью незащищенным вне туннеля. Этот тест одновременно открывает соединения с несколькими независимыми серверами и сравнивает исходящий адрес, видимый каждым из них, выявляя утечки, которые невозможно обнаружить при проверке по одной точке.

Потому что они были направлены по разным маршрутам. Если два сервера фиксируют разные адреса, значит, часть вашего трафика вышла за пределы туннеля. Частые причины: правила прокси, сопоставляющие имена хостов вместо IP-адресов назначения; балансировка нагрузки на стороне прокси с несколькими выходами; или конфигурации с двумя стеками, где IPv4 туннелируется, а IPv6 — нет. Несколько выходов в пределах одного семейства адресов не всегда являются ошибкой, но означают, что наблюдатель может сопоставить вашу сессию по нескольким адресам, что снижает анонимность.

Во многих конфигурациях — да. Большинство настроек VPN и прокси перехватывают только маршруты IPv4; в результате любой сайт, доступный по IPv6, опрашивается напрямую с вашего реального адреса, тогда как весь остальной трафик идет через туннель. Поскольку современные ОС предпочитают IPv6 при его наличии, это может незаметно направить большую часть вашего интернет-трафика мимо туннеля. Этот тест проверяет узлы IPv4 и IPv6 раздельно, позволяя сразу увидеть любое расхождение.

По возможности настраивайте маршрутизацию по IP-адресам назначения, а не по именам хостов, так как правила по именам хостов оцениваются до разрешения DNS и пропускают прямые подключения по IP. Убедитесь, что туннель перехватывает как IPv6, так и IPv4, или полностью отключите IPv6, если выходной сервер его не поддерживает. Включите функцию kill switch или режим блокировки в вашем клиенте, чтобы при обрыве туннеля трафик сбрасывался, а не отправлялся в открытом виде. После любых изменений повторите этот тест: правила, выглядящие правильными в конфигурационном файле, часто ведут себя иначе в таблице маршрутизации ОС.

Нет. Намеренное исключение из туннеля локальной сети, принтеров или стриминговых сервисов оправдано и повышает скорость работы. Опасность представляют нежелательные или более широкие утечки, чем предполагалось. Главный вопрос не в том, разделен ли трафик, а в том, находится ли внутри туннеля именно тот конфиденциальный трафик, который вы хотите защитить. Этот тест отвечает на этот вопрос, показывая, какие именно узлы зафиксировали каждый исходящий адрес.