跳转到主要内容

分割隧道

本文约需 2 分钟阅读

VPN 分离隧道是指在建立 VPN 连接时,不将所有流量都经由 VPN,而是仅让特定流量通过 VPN 隧道,其余流量直接连接互联网的设置。随着远程办公的普及,许多企业为提升带宽效率和用户体验而采用该方案。截至 2025 年,随着 SASE (Secure Access Service Edge) 的普及,将分离隧道与云安全相整合的新架构正逐渐成为主流。

当分流清单与实际情况脱节时

在把通信分流到两条路径的构成中,分流的指定本身就成了需要运维的对象。第一,哪些通信走外部,是通过名称或目标地址的清单来指定的,而这些条目所指向的对象,会与使用一方的情况无关地发生变化。提供方增加或替换接入点时,并不保证这一变更会传达到编写设置的一方,因此清单会保持编写时的样貌,同时与实际情况逐渐脱节。一旦脱节,本应走外部的通信会走进路径内侧,本应走内侧的通信则会走到外部。两个方向的偏差在动作上都仍然成立,因此察觉的契机不是以故障的形式出现,而是以事后核对的形式出现。第二,分流的单位与用户所意识到的单位并不一致。在一个界面的操作会向多个目标地址产生通信的构成中,即使按功能划分,也只有其中一部分会走到另一条路径上。这种不一致平时不会显现,只有在涉及仅在一条路径上才成立的条件时才会作为现象出现,因此很难推断原因。第三,路径一分为二,通信的记录也会分散在两处。要在事后追溯某项操作的前后关系,就必须把两边的记录相互对照,然而时刻的基准与记录的详细程度并不保证一致。在决定分流方式时应当一并决定的,是走了哪条路径这件事能否以事后可查的形式留存下来。

分离隧道概念图

远程终端
VPN 隧道
内部系统 (内网、业务应用)
直接连接
SaaS / 互联网 (Zoom、M365)

与全隧道的比较

全隧道 (所有流量都经由 VPN) 由于全部流量都可由企业的安全设备检查,因此安全性较高,但负载集中在 VPN 服务器上,存在 Zoom、Teams 等视频会议质量下降的问题。在分离隧道中,仅对内部系统的访问经由 VPN,而 SaaS 和互联网浏览则直接连接,因此在某些情况下可将带宽减少 50 到 70%。

安全风险与对策

分离隧道的最大风险在于,不经由 VPN 的流量会脱离企业的安全监控。感染恶意软件的终端可能会通过 VPN 之外的路径与 C2 服务器通信。作为对策,加强端点安全、通过 DNS over HTTPS 保护 DNS 查询,以及借助 CASB (Cloud Access Security Broker) 实现对 SaaS 使用情况的可视化都很有效。请使用强随机密码保护 VPN 连接账户,确保远程办公环境的安全。

相关术语

这篇文章对您有帮助吗?