Definição e objetivo do tunelamento dividido
Tunelamento dividido (split tunneling) é uma configuração que faz parte do seu tráfego passar pelo túnel do VPN e o restante seguir rotas locais da sua rede. Na prática, ele permite limitar o uso do VPN a destinos específicos (por exemplo, certas redes internas) e manter outros acessos fora do túnel.
O que muda em relação ao uso “todo via VPN” é a decisão de encaminhamento: em vez de mandar todo o tráfego para o túnel, você define quais destinos entram e quais ficam de fora. Isso pode reduzir carga, melhorar desempenho para sites comuns e diminuir impacto em aplicações que não precisam do VPN.
Como funciona, em termos simples
Pense em duas listas de controle:
- O que vai pelo VPN: domínios, IPs ou sub-redes que devem ser encaminhados pelo túnel.
- O que fica fora: tráfego que deve continuar seguindo o gateway local.
A configuração normalmente se traduz em regras (ex.: rotas e exceções) que o sistema ou o cliente do VPN aplica. O efeito final depende do que está configurado para:
- Rotas (para quais redes existe “caminho” via túnel)
- DNS (para quais consultas de nome o sistema busca respostas)
- Regras de firewall (o que é permitido e por qual interface/caminho)
Se essas peças não estiverem alinhadas, você pode ter comportamentos inesperados, como alguns destinos não obedecerem às exceções ou consultas de nome seguirem por caminhos diferentes.
Partes a configurar: destinos, exclusões e DNS
Para configurar tunelamento dividido, você precisa tomar decisões claras antes de mexer nas regras:
- Quais destinos realmente precisam do VPN
- Se sua necessidade é acessar uma rede específica (por exemplo, uma sub-rede privada), registre essas redes/IPs na lista que vai pelo túnel.
- Se a necessidade é por nomes (domínios), registre domínios específicos, quando o cliente suportar.
- Quais destinos devem ficar fora
- Tudo o que não for incluído na lista “vai pelo VPN” tende a seguir a rota local.
- Ajuste exclusões quando existir suporte explícito a “não enviar” (por exemplo, para serviços que devem continuar direto).
- DNS coerente com as rotas desejadas
- Ao dividir o tráfego, é comum que o DNS seja uma fonte de confusão: mesmo que o destino final vá ou não vá pelo túnel, o nome pode estar sendo resolvido de outro lugar.
- Verifique se as configurações de DNS do seu ambiente fazem sentido para os destinos que você incluiu no VPN (por exemplo, para nomes que resolvem para endereços internos).
Observação importante: como as telas e nomes exatos variam por cliente e sistema operacional, o procedimento real pode ser diferente. O princípio é o mesmo: regras de encaminhamento para destinos e coerência de DNS/rotas.
Diferenças, limites e quando a decisão muda
Tunelamento dividido não serve para todos os objetivos. Alguns pontos que podem mudar o que você deve configurar:
- Aplicações que exigem “tudo no túnel”: algumas dependem de rotas e resolução coerentes para funcionar corretamente. Se você perceber falhas seletivas, pode ser sinal de que split tunneling não está atendendo ao conjunto de dependências.
- Ambiente com endereços internos e resolução complexa: se seus nomes internos e IPs mudam ou dependem de resolução específica, DNS precisa estar bem alinhado. Caso contrário, você pode acabar acessando destinos pela rota local sem perceber.
- Segurança operacional: o tunelamento dividido reduz o escopo do que passa pelo VPN. Isso é desejável em cenários de desempenho e conveniência, mas significa que nem todo o tráfego será protegido do mesmo modo.
Como o objetivo é “enviar somente o necessário”, a exceção mais relevante é: se você quer que todo tráfego siga por política do VPN, então split tunneling contradiz essa meta.
Como verificar se funcionou (checagens práticas)
Sem depender de “promessas” de comportamento, você pode confirmar o resultado com verificações simples:
- Teste um destino incluído
- Escolha um endereço ou serviço que deveria passar pelo VPN.
- Verifique se ele é alcançado conforme esperado e se não há erros de rota/consulta.
- Teste um destino excluído
- Acesse um site/serviço que deveria ficar fora do túnel.
- Compare comportamento (latência, resposta, acesso). Se tudo mudar de forma inesperada, as regras podem estar amplas demais.
