Компьютеры · Инструкция
Как настроить split tunneling VPN в Windows
Как настроить split tunneling VPN в Windows: включить разделение трафика для нужного профиля недостаточно — надо явно.
Короткий ответ
Чтобы включить split tunneling у встроенного VPN Windows, включите SplitTunneling для нужного VPN-профиля и добавьте маршруты только к сетям, которые должны идти через туннель. После этого проверьте таблицу маршрутизации: корпоративные подсети должны использовать VPN, а обычный интернет — физический интерфейс.
Когда split tunneling нужен и что он меняет
Split tunneling в Windows решает не задачу «ускорить VPN одной галочкой», а задачу выбора маршрута для разных адресов. Microsoft описывает две базовые схемы: force tunnel отправляет через VPN весь трафик, а split tunnel направляет в VPN только определённые маршруты, оставляя остальной трафик на физическом интерфейсе. Это полезно, когда VPN нужен для доступа к внутреннему серверу, файловому ресурсу или админской подсети, но нет причины прогонять видеозвонки и обычные сайты через корпоративный шлюз. Цена такого решения — более сложная модель безопасности: часть соединений идёт напрямую в интернет, поэтому split tunneling должен соответствовать политике организации. Для личного VPN это тоже важно: если цель — скрыть весь внешний трафик за VPN, split tunneling будет противоположной настройкой. Сначала определите конкретные сети, которые обязаны проходить через туннель, и только затем меняйте профиль.
Важно: Split tunneling — не синоним «VPN только для одного приложения» во всех клиентах. Встроенный Windows VPN в базовом сценарии разделяет трафик маршрутами по IP-сетям.
Как включить split tunneling через PowerShell
- Подключите VPN хотя бы один раз или убедитесь, что профиль уже создан. Запомните точное имя профиля, как оно отображается в Windows.
- Откройте PowerShell с правами, достаточными для изменения выбранного профиля. Получите параметры соединения командой Get-VpnConnection -Name "Имя профиля" и убедитесь, что редактируете нужный VPN.
- Включите разделение трафика командой Set-VpnConnection -Name "Имя профиля" -SplitTunneling $True. Если профиль создан для всех пользователей, может потребоваться соответствующий параметр AllUserConnection.
- Добавьте маршруты к внутренним сетям. Для типовой подсети это делают через Add-VpnConnectionRoute с именем VPN-профиля и адресным префиксом, который выдал администратор.
- Переподключите VPN. Проверьте route print или Get-NetRoute: маршруты к корпоративным адресам должны появляться через VPN-интерфейс, а маршрут по умолчанию — оставаться на обычном Wi-Fi или Ethernet.
- Проверьте два направления отдельно: откройте внутренний ресурс и затем внешний сайт. Если внутренний адрес доступен, а обычный интернет сохраняет исходный внешний IP, разделение работает по ожидаемой схеме.
Совет: Перед изменением запишите исходное значение SplitTunneling и список VPN-маршрутов. Откат занимает минуты, если известно исходное состояние.
Какие маршруты добавлять в VPN
Маршрут должен описывать именно сеть назначения, к которой нужен доступ через VPN. Например, если организация использует 10.50.0.0/16, добавляют этот префикс, а не универсальный 0.0.0.0/0. Чем точнее список, тем предсказуемее результат. Не копируйте адреса из случайной инструкции: частные диапазоны у разных организаций пересекаются, но это не означает, что их нужно направлять в ваш туннель. Если внутренний DNS-сервер находится в отдельной подсети, маршрут к нему тоже должен быть достижим через VPN, иначе имена внутренних узлов перестанут разрешаться даже при правильных маршрутах к самим сервисам. Кроме того, доменное имя публичного SaaS может резолвиться в меняющиеся адреса; для таких сервисов статические IP-маршруты без официальной схемы поддержки ненадёжны. В корпоративной среде список маршрутов обычно задаётся централизованно администратором или профилем управления устройством.
Как выглядит исправная схема
- Внутренний адрес — маршрут есть через VPN; ресурс открывается только при подключённом туннеле.
- Обычный интернет — идёт через Wi-Fi/Ethernet; внешний IP остаётся адресом текущего провайдера, если нет другого прокси.
- Внутренний DNS — доступен через VPN, когда нужен для корпоративных имён.
- Маршрут 0.0.0.0/0 — не должен случайно появляться через VPN в классической split-tunnel схеме, иначе трафик снова станет фактически полным туннелем.
- Конфликтующая локальная сеть — требует отдельного решения: если дома и в офисе одинаковая подсеть, Windows может выбрать не тот интерфейс.
Совет: Проверяйте не только «есть интернет», а конкретный путь: route print показывает решение маршрутизации, а tracert помогает увидеть первый участок маршрута.
Типовые ошибки: DNS, одинаковые подсети и неожиданный маршрут по умолчанию
Самая частая ошибка — включить SplitTunneling, но не добавить маршруты к нужным сетям. Тогда VPN соединён, но Windows не знает, что внутренний адрес надо отправлять именно в него. Вторая проблема — DNS: корпоративное имя не открывается, хотя прямой IP работает. Это сигнал проверять DNS-серверы, суффиксы и достижимость резолвера, а не добавлять всё больше маршрутов наугад. Третий случай — конфликт адресов: домашний роутер и удалённая сеть могут использовать одинаковый диапазон, например 192.168.1.0/24. Тогда более специфичные или равноправные маршруты требуют аккуратной настройки, и простого включения split tunnel недостаточно. Наконец, сторонний VPN-клиент или защитный агент может устанавливать собственные маршруты и фильтры. На рабочем устройстве не отключайте их для обхода политики; согласуйте схему с администратором. Microsoft отдельно подчёркивает, что выбор split или force tunnel влияет на ожидания безопасности и планирование сети.
Предупреждение: На корпоративном ноутбуке изменение маршрутов может нарушать требования безопасности организации. Если профиль управляется политикой, локальная команда может быть временной или запрещённой.
Как откатить split tunneling без сброса VPN
Если после эксперимента нужно вернуть прежнюю схему, не удаляйте весь VPN-профиль. Сначала отключите split tunneling для того же соединения, затем удалите только добавленные вручную VPN-маршруты и переподключитесь. После этого снова проверьте маршрут по умолчанию и доступ к внутренним ресурсам. Такой откат сохраняет адрес сервера, тип VPN и учётные параметры профиля. На управляемом корпоративном компьютере локальные изменения могут быть перезаписаны политикой при следующей синхронизации; это признак централизованного управления, а не обязательно ошибка команды.
Проверка после настройки
- Get-VpnConnection показывает SplitTunneling = True для нужного профиля.
- В таблице маршрутов присутствуют только необходимые VPN-подсети.
- Внутренний ресурс доступен через VPN.
- Публичный сайт открывается без прохождения через корпоративный шлюз, если именно это было целью.
- Корпоративные DNS-имена разрешаются.
- После переподключения маршруты сохраняются или заново применяются профилем.
- Нет неожиданного 0.0.0.0/0 через VPN, если нужен классический split tunnel.
Что учитывать
Условия меняются. Страница отражает состояние на 2026-09-20; при расхождении с официальной документацией приоритет у первоисточника.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. Set-VpnConnection (VpnClient)). Пример и формулировки — редакция N1RO на 2026-09-20.