Tunel dzielony: wybieranie, co idzie przez VPN
Zwykle wszystko, co wysyła urządzenie, idzie przez tunel. Tunel dzielony pozwala wydzielić wyjątki — aplikację bankową, która nie dowierza zagranicznym adresom, drukarkę w swojej sieci, narzędzie służbowe odpowiadające tylko lokalnie.
To funkcja planu płatnego. W planie darmowym ustawienie w ogóle się nie pokazuje i ten przewodnik nie będzie się zgadzał z tym, co widzisz.
Jest i na komputerze, i na telefonie. Ekrany wyglądają podobnie, a reguły, którym podlegają, są te same — ale filtr aplikacji działa w innym miejscu, i wynika z tego coś, co warto wiedzieć (§5).
1. Dwie listy, każda w dwóch trybach
Są dwa niezależne filtry:
- Aplikacje — według programu na komputerze, według zainstalowanej aplikacji na telefonie;
- Witryny — nazwy domen i zakresy adresów IP.
Każdy ma tryb:
- Wyklucz — wszystko idzie przez VPN poza tym, co wypisałeś;
- Uwzględnij — tylko wypisane idzie przez VPN, całe pozostałe bezpośrednio.
Pusta lista nic nie robi. Obie listy puste albo wyłączony główny przełącznik oznaczają, że wszystko idzie tunelem jak zwykle.
2. Reguła, która rozstrzyga: wygrywa to, co idzie obok
Kiedy oba filtry mają zdanie o tym samym połączeniu, wygrywa wyjątek: jeśli którakolwiek lista mówi, że to połączenie ma iść bezpośrednio, idzie bezpośrednio.
| Co ustawiasz | Co się dzieje |
|---|---|
| witryna wykluczona, z aplikacji która poza tym idzie tunelem | bezpośrednio — witryna jest wyjątkiem |
| witryna uwzględniona, z aplikacji którą wykluczyłeś | bezpośrednio — aplikacja też jest wyjątkiem, a wyjątek wygrywa |
| obie listy na wykluczaniu | suma twoich wyłomów: wszystko tunelem poza aplikacją X i witryną Y |
| nic nie wypisane | wszystko przez VPN |
Drugi wiersz zaskakuje, więc powiedzmy wprost: „uwzględnij” nie wciąga niczego z powrotem do tunelu. Uwzględnianie zawęża to, co niesie VPN; nie unieważnia wykluczenia zrobionego gdzie indziej. Jeśli chcesz, by witryna szła przez VPN z konkretnej aplikacji, nie wykluczaj tej aplikacji.
3. Na komputerze
Ustawienie jest w Ustawieniach, jako odnośnik do własnego ekranu.
U góry główny przełącznik, pod nim lista aplikacji ze swoim trybem, potem lista witryn ze swoim, a potem Zastosuj. Nic nie działa, dopóki nie naciśniesz Zastosuj.
Reguły dla poszczególnych aplikacji wymagają trybu pełnego tunelu. Przypisać połączenie do programu, który je otworzył, umie tylko pełny tunel — w trybie proxy lista aplikacji jest bezczynna, a lista witryn wciąż działa. Jeśli nie wiesz, w jakim trybie jesteś, Ustawienia pokazują go pod Trybem połączenia.
4. Na telefonie
Menu → Ustawienia → Tunel dzielony.
Te same dwie listy w tej samej kolejności: tryb, potem zainstalowane aplikacje, potem witryny.
Przycisk SAVE jest na samym dole, pod polem witryn — i tylko on zapisuje twój wybór. Wyjście z ekranu gestem powrotu porzuca zmiany.
Do działającego tunelu zmiana dotrze przy następnym jego zbudowaniu: po zapisaniu połącz się ponownie.
5. Czym się różnią
Ekrany się zgadzają i reguła rozstrzygająca jest ta sama. Maszyneria pod nimi już nie.
| Komputer | Telefon | |
|---|---|---|
| gdzie działa filtr aplikacji | regułą trasowania wewnątrz tunelu | na samym interfejsie tunelu, przez Androida |
| czy lista aplikacji potrzebuje pełnego tunelu? | tak — w trybie proxy bezczynna | nie, dostępna zawsze |
Na komputerze ruch wykluczonej aplikacji i tak wchodzi do oprogramowania tunelu, a na zewnątrz odsyła go reguła. Dlatego liczy się tryb: który program otworzył połączenie, wie tylko pełny tunel, a więc w trybie proxy lista aplikacji nie robi zupełnie nic, podczas gdy lista witryn pracuje dalej.
Na telefonie listę aplikacji stosuje sam Android, na interfejsie, jeszcze zanim cokolwiek naszego zobaczy ruch. Wykluczona aplikacja jest poza tunelem od pierwszego pakietu. Dla ciebie wynik jest ten sam co na komputerze — aplikacja idzie bezpośrednio — ale dzieje się to warstwę niżej, i dlatego telefon nie potrzebuje odpowiednika komputerowego wymogu co do trybu.
6. Co warto wpisywać na listy
- rzeczy, które muszą widzieć twoje prawdziwe położenie — bank, usługa urzędowa, lokalna aplikacja dostawcza;
- twoja własna sieć — drukarka, NAS, strona administracyjna routera. Jako adresy (
192.168.0.0/16,10.0.0.0/8), nie jako nazwy; - duże lokalne serwisy, których nie potrzebujesz chronić, jeśli wolisz nie wydawać na nie tunelu.
I jedno, co warto zatrzymać w tunelu: wszystko, o czym nie chcesz, by twój dostawca wiedział, że z tego korzystasz. Wykluczone połączenie jest zwyczajnym połączeniem — widocznym dla twojej sieci, twojego dostawcy i każdego innego po drodze, dokładnie tak, jakby VPN nie było. W tym cała ta funkcja i cała jej cena.