Definição e funcionamento do split tunneling

Split tunneling em VPN é um modo em que nem todo o tráfego do dispositivo passa pelo túnel criptografado. Em vez disso, apenas um subconjunto — por exemplo, destinos específicos (IPs ou redes) e/ou domínios — é encaminhado pela VPN. O restante do tráfego segue pelo caminho “normal” da internet, usando a conexão local.

Um modelo simples de entender é:

  • “Lista pela VPN”: destinos que devem ser roteados para a VPN.
  • “Lista fora da VPN”: tudo o que não entra na lista pela VPN continua sem a proteção do túnel.

Na prática, o comportamento depende de como o cliente da VPN implementa essas listas e de como o sistema operacional trata rotas e resolução de nomes (DNS). Se o DNS ou algumas rotas não forem tratadas como esperado, você pode observar resultados diferentes do que imaginava ao configurar “apenas certos sites” para usar a VPN.

Problemas mais comuns ao usar split tunneling

1) Tráfego “vazando” para fora da VPN

O termo “vazamento” aqui significa que algum tráfego que você esperava ver passando pela VPN está indo pelo caminho direto. Isso pode acontecer quando:

  • A lista de destinos inclui um conjunto incompleto.
  • O aplicativo usa conexões para endpoints que não estavam contemplados.
  • A resolução de nomes (DNS) ocorre por fora do caminho esperado, fazendo com que o destino final não corresponda ao que você “pensou” que estaria acessando.

Mesmo em cenários legítimos, é importante reconhecer que split tunneling cria uma superfície onde parte do tráfego não passa pelo túnel. Portanto, o objetivo passa a ser “conferir se o que importa está na lista pela VPN”, não assumir que tudo fica dentro.

2) DNS fora do caminho desejado

Quando o DNS não segue o mesmo critério do tráfego, você pode ter sintomas como:

  • Alguns domínios resolvem para endereços corretos, mas as conexões resultantes saem por rotas não desejadas.
  • O comportamento muda dependendo do app (navegador, mensageiro, cliente de e-mail), porque cada um pode lidar com cache e resolução de forma diferente.

Uma verificação útil é separar “resolução de nomes” de “conexão efetiva”: mesmo que a resolução pareça ok, a conexão pode não seguir pelo túnel.

3) Rotas e prioridades conflitantes

Split tunneling depende de rotas. Se houver rotas pré-existentes no sistema operacional (ou políticas do ambiente de rede), pode ocorrer que:

  • Uma rota mais específica sobrescreva a regra do split tunneling.
  • O tráfego caia na rota “mais geral” e não na rota esperada.

Isso é mais provável quando existe mais de um método de rede atuando ao mesmo tempo (por exemplo, múltiplas VPNs, regras do sistema e configurações avançadas de rede).

4) Apps que abrem conexões além do que foi definido

Alguns softwares estabelecem conexões auxiliares (por exemplo, para atualizações, telemetria, serviços de rede internos ou serviços em nuvem) que não correspondem ao domínio/endpoint que você colocou na lista. Nesse caso, o app pode parecer “funcionar”, mas parte do tráfego não está onde deveria.

5) Instabilidade após mudança de rede

Ao alternar entre redes (Wi‑Fi/cabo/hotspot) ou mudar permissões do sistema, o conjunto de rotas e o estado de conexões podem precisar de sincronização. Você pode notar comportamentos inconsistentes, principalmente se o cliente VPN não “reaplicar” as regras ao reconectar.

Diferenças e limites importantes

Split tunneling não é “segurança total por padrão”

Como parte do tráfego não usa a VPN, qualquer garantia de proteção fica condicionada ao que você inclui nas rotas pela VPN. Se um destino relevante ficar fora da lista, ele seguirá sem o túnel. Em outras palavras: o limite central do split tunneling é o escopo do que foi efetivamente colocado para passar pela VPN.

Atenção à definição de “o que entra”

Há diferenças comuns entre abordagens:

  • Por IP/intervalos de rede: tende a ser mais previsível para endpoints fixos, mas pode falhar para serviços que mudam de endereço.
  • Por domínios: ajuda para serviços baseados em nome, mas pode depender muito de DNS (inclusive de cache e resolução).
  • Por aplicação: pode funcionar bem para casos típicos, mas o mesmo app pode usar serviços externos não óbvios.

Qualquer abordagem pode falhar se o conjunto “pela VPN” não acompanhar a realidade dos destinos usados pelos apps e do modo como nomes são resolvidos.

Ambiente pode alterar o resultado

Rede corporativa, proxies e políticas locais podem influenciar rotas, DNS e conectividade. Assim, o que funciona em uma rede doméstica pode não se reproduzir exatamente em outra, e vice-versa.

Verificações práticas para diagnosticar o comportamento

1) Teste por etapas: IP e DNS

Faça verificações separadas:

  • Observe o IP público usado pelo tráfego que você acredita estar “na VPN”.
  • Verifique se a resolução de domínios ocorre do modo esperado (mesmo sem entrar em detalhes técnicos avançados, você pode comparar resultados ao mudar configurações e reconectar).

Se o IP do destino (ou o comportamento do nome) não acompanhar a regra de split tunneling, isso é um sinal de que DNS e rotas não estão alinhados.

2) Confirme destinos específicos (não só “funcionou”)

Para reduzir dúvidas, escolha alguns destinos que representem o que você incluiu na lista pela VPN e outros que deveriam ficar fora. Compare:

  • Se o destino “da lista” realmente segue o padrão esperado.
  • Se o destino “fora da lista” não segue a VPN.

3) Repita após reconexão e mudança de rede

Após reconectar a VPN ou mudar a rede (por exemplo, sair do Wi‑Fi e voltar), repita os mesmos testes. Se o comportamento muda, trate como sinal de que as rotas/regras podem não estar sendo reaplicadas de forma consistente.

4) Teste com diferentes apps

Como apps podem usar endpoints e fluxos diferentes, valide com pelo menos duas categorias:

  • Navegador (onde você controla melhor o domínio acessado).
  • Um app que faça conexões em segundo plano (por exemplo, mensageiro ou e-mail).

Se apenas um tipo de app respeita o split tunneling, o problema pode estar na forma como aquele app resolve nomes e estabelece conexões.

5) Revise o escopo das listas

Quando houver falha, a correção normalmente envolve revisar o que está incluído:

  • Domínios escolhidos (e se eles realmente representam o serviço).
  • Intervalos de IP (se os endpoints mudam).
  • Prioridades da regra (se a implementação permite ajustes).

Em geral, o melhor “ajuste” é ampliar o escopo com cuidado até cobrir os destinos reais que você precisa, sem transformar o split tunneling em um túnel completo por acidente.

TL;DR conclusões para evitar erros comuns

Split tunneling funciona roteando apenas parte do tráfego para dentro do túnel. Os principais problemas aparecem quando listas de destinos estão incompletas, DNS/rotas não ficam alinhados ou apps usam conexões inesperadas.