Текст и данные · Инструкция
Как проверить маршрут трафика через VPN
Как проверить маршрут трафика через VPN. Проверяйте таблицу маршрутов и путь до конкретного адреса: при force tunnel ожидается маршрут интернет-трафика через VPN, при split tunnel через него идут только заданные сети.
Короткий ответ
Проверяйте таблицу маршрутов и путь до конкретного адреса: при force tunnel ожидается маршрут интернет-трафика через VPN, при split tunnel через него идут только заданные сети или исключённые правилами потоки.
Route table против ощущения «VPN работает»
Microsoft различает force tunnel и split tunnel; поэтому один и тот же default route может быть нормой для одной политики и ошибкой для другой. `route print` показывает маршруты Windows, а `tracert` помогает наблюдать путь к конкретному узлу. Звёздочки в tracert не всегда означают потерю трафика: промежуточный маршрутизатор может не отвечать на диагностические ICMP-пакеты.
Совет: Зафиксируйте исходную точку: до подключения VPN выполните `route print` и сохраните default route и маршрут к тестовому адресу.
Порядок диагностики без случайных изменений
- 1. До подключения VPN выполните `route print` и сохраните default route и маршрут к тестовому адресу.
- 2. Подключите VPN и повторите вывод; найдите новый маршрут к нужной подсети или изменение дефолтного пути.
- 3. Выполните `tracert` к конкретному IP и сравните путь до и после подключения.
- 4. Сопоставьте результат с политикой: full/force tunnel или split tunnel.
- 5. Если маршрут правильный, но ресурс не открывается, переходите к firewall, forwarding, DNS и MTU вместо повторного создания того же route.
Важно: Не называйте split tunneling «утечкой», если именно такая политика задана администратором.
Что считать подтверждением
Проверка внешнего IP показывает путь только к конкретному сервису и не доказывает маршрут к корпоративной подсети. IPv4 и IPv6 нужно оценивать отдельно, потому что корректный маршрут одного стека ничего не гарантирует для другого. Маршрут проверяют для конкретного назначения. В split tunnel корпоративная подсеть может уходить в VPN, а обычный интернет — через локальный шлюз; это нормальная политика. В force tunnel после подключения меняется путь по умолчанию или создаются более специфичные маршруты, которые фактически перехватывают внешний трафик. `tracert` полезен как дополнение, но отсутствие ответа от промежуточного hop не доказывает потерю пакетов. Если route table верна, а имя не открывается, повторите тест по IP: так сразу отделяется DNS от маршрутизации.
Предупреждение: Для воспроизводимого теста сначала используйте IP, а затем доменное имя, чтобы отделить маршрутизацию от DNS.
Ограничения и безопасность
Не называйте split tunneling «утечкой», если именно такая политика задана администратором. Для воспроизводимого теста сначала используйте IP, а затем доменное имя, чтобы отделить маршрутизацию от DNS. Звёздочки в tracert сами по себе не доказывают потерю; решение принимайте по достижимости конечного узла и route table.
Что учитывать
Не называйте split tunneling «утечкой», если именно такая политика задана администратором. Для воспроизводимого теста сначала используйте IP, а затем доменное имя, чтобы отделить маршрутизацию от DNS. Звёздочки в tracert сами по себе не доказывают потерю; решение принимайте по достижимости конечного узла и route table.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. VPN routing decisions). Пример и формулировки — редакция N1RO на 2026-09-23.