スプリットトンネリングとは
この記事は約 2 分で読めます
VPN スプリットトンネリングとは、VPN 接続時にすべての通信を VPN 経由にするのではなく、特定の通信のみを VPN トンネルに通し、それ以外はインターネットに直接接続する設定です。リモートワークの普及に伴い、帯域幅の効率化とユーザー体験の向上を目的として多くの企業で採用されています。 2025 年時点で、 SASE (Secure Access Service Edge) の普及により、スプリットトンネリングとクラウドセキュリティを統合した新しいアーキテクチャが主流になりつつあります。
振り分けの指定が実態からずれるとき
通信を二つの経路に振り分ける構成では、振り分けの指定そのものが運用対象になる。第一に、どの通信を外に出すかは名前や宛先の一覧で指定されるが、その一覧が指す先は利用する側の都合とは無関係に変わる。提供側が受け口を増やしたり置き換えたりしても、その変更が設定を書いた側に届く保証はないため、一覧は書いた時点の姿を保ったまま実態から遅れていく。遅れが生じると、外に出す意図だったものが経路の内側を通り、内側を通す意図だったものが外に出る。どちらの向きのずれも動作としては成立してしまうため、気付く契機は不調としてではなく、後からの照合として現れる。第二に、振り分けの単位と利用者が意識する単位は一致しない。一つの画面の操作から複数の宛先へ通信が発生する構成では、機能ごとに分けたつもりでも、その一部だけが別の経路になる。この不一致は普段は表に出ず、片方の経路でしか成立しない条件が関わったときに初めて現象として現れるため、原因の見当をつけにくい。第三に、経路が二つに分かれると通信の記録も二か所に分かれる。ある操作の前後関係を後からたどるには両方の記録を突き合わせる必要があるが、時刻の基準や記録の細かさが同じである保証はない。振り分けを決めるときに一緒に決めておくべきなのは、どちらの経路を通ったかが後から分かる形で残るかどうかである。
スプリットトンネリング概念図
フルトンネルとの比較
フルトンネル (すべての通信を VPN 経由) は、全通信を企業のセキュリティ機器で検査できるため安全性は高いものの、 VPN サーバーに負荷が集中し、 Zoom や Teams などのビデオ会議の品質が低下する問題があります。スプリットトンネリングでは、社内システムへのアクセスのみ VPN を経由し、 SaaS やインターネット閲覧は直接接続するため、帯域幅を 50 〜 70% 削減できるケースもあります。
セキュリティリスクと対策
スプリットトンネリングの最大のリスクは、 VPN を経由しない通信が企業のセキュリティ監視から外れることです。マルウェアに感染した端末が、 VPN 外の経路で C2 サーバーと通信する可能性があります。対策として、エンドポイントセキュリティの強化、DNS over HTTPS による DNS クエリの保護、 CASB (Cloud Access Security Broker) による SaaS 利用の可視化が有効です。強力なランダムパスワードで VPN 接続アカウントを保護し、リモートワーク環境のセキュリティを確保しましょう。
この記事は役に立ちましたか?