İçeriğe geç
ipkontrol.net

VPN

Split Tunneling Nedir?

Hangi uygulamanın VPN’den, hangisinin doğrudan çıkacağının ayrılması ve tipik kullanım.

Split tunneling — Türkçesiyle bölünmüş tünelleme — VPN açıkken trafiğin bir kısmının tünelden, geri kalanının doğrudan normal bağlantınızdan çıkmasını sağlayan ayar. Varsayılan VPN davranışı "her şey tünelden"; bu ayar o kuralı seçici hâle getiriyor.

VPN hızını artırma yazımızda bu ayarı bir hız ipucu olarak andık. Burada daha önemli soruya bakıyoruz: neyi dışarıda bırakırsanız ne kaybedersiniz?

Nasıl çalışıyor?

VPN bağlandığında işletim sisteminin yönlendirme tablosu değişiyor: varsayılan çıkış artık modem değil, sanal VPN arayüzü. Bölünmüş tünellemede bu tablo iki çıkışlı kalıyor ve her paket için "hangi kapıdan?" sorusu soruluyor.

Sorunun cevabı üç farklı ölçüte göre verilebiliyor:

TürKarar neye göreTipik yer
Uygulama bazlı, hariç tutSeçilen uygulamalar tünel dışında, geri kalanı içindeTicari VPN uygulamaları
Uygulama bazlı, dahil etYalnızca seçilen uygulamalar tünelde, geri kalanı dışındaTicari VPN uygulamaları
Adres bazlıBelirli adres aralıkları tünelde, geri kalanı dışındaKurumsal VPN, WireGuard, OpenVPN

İlk ikisi aynı ayarın iki yönü ve fark büyük. "Hariç tut" modunda unuttuğunuz her şey korunuyor. "Dahil et" modunda ise unuttuğunuz her şey açıkta kalıyor — yeni kurduğunuz bir uygulama da dahil.

Sızıntı haritası: dışarıda kalan ne taşır?

Tünel dışına çıkan her uygulama gerçek adresinizle bağlanıyor. Bu bilinen kısım. Gözden kaçan kısımlar şunlar:

  • Tarayıcı tek uygulama sayılıyor. Chrome'u tünel dışına aldıysanız yalnızca bir siteyi değil, o tarayıcıda açtığınız bütün siteleri gerçek adresle açıyorsunuz. Site bazlı ayrım istiyorsanız iki ayrı tarayıcı kullanın: biri içeride, biri dışarıda.
  • DNS sorgusu ayrı bir yol izleyebiliyor. Uygulama bazlı ayrımda ad çözümlemesi işletim sisteminin ortak bir servisi üzerinden yapılıyor. Uygulamanın kendisi tünelde olsa bile sorgusu operatöre gidebiliyor — DNS sızıntısı yazımızda bu mekanizmayı ayrıca anlattık.
  • Kill switch dışarıdakini korumuyor. Tünel koptuğunda kill switch tünel içindeki trafiği durduruyor; dışarıda bıraktığınız uygulama zaten korumasız olduğu için kesilmiyor, çalışmaya devam ediyor.
  • Hesap birleştirme. Aynı hesapla hem içeriden hem dışarıdan bağlanan iki uygulama — örneğin aynı e-posta hesabını kullanan tarayıcı ve mobil uygulama — iki adresi karşı tarafta yan yana getiriyor.

Son madde, gizlilik için VPN kullananların en çok atladığı nokta. VPN adresinizi değiştiriyor, kim olduğunuzu değil; kimliğin katmanları yazısında bu ayrımı tablo hâlinde verdik.

Karar tablosu

Aşağıdaki öneriler, VPN'i genel gizlilik ya da halka açık ağda koruma için kullanan birine göre. Amacınız başkaysa satırlar değişebilir.

Uygulama türüÖneriGerekçe
BankacılıkDışarıdaYurt dışı adresi güvenlik uyarısı ve ek doğrulama tetikliyor
Çevrim içi oyunDışarıdaTünel ping'e ekleme yapıyor, NAT tipini değiştirebiliyor
Görüntülü görüşmeDışarıdaGecikmeye duyarlı, içerik zaten uçtan uca şifreli olabiliyor
Yerel ağ cihazlarıDışarıdaYazıcı, ekran yansıtma ve ağ diski tünel içinden görünmüyor
TarayıcıİçerideZiyaret ettiğiniz her site adresinizi görüyor
Dosya paylaşım uygulamalarıİçerideAdresiniz diğer eşlere açıkça listeleniyor
MesajlaşmaİçerideArka planda sürekli bağlı, hareket izini bırakan uygulama

Oyun satırı için ayrıntı NAT tipi yazısında: birçok VPN sunucusu gelen bağlantıya kapalı olduğu için konsol ve bilgisayar oyunlarında NAT tipi kısıtlıya düşüyor.

Kurumsal VPN'de bölünmüş tünel

İş yerinin verdiği VPN'de mantık tersine dönüyor. Amaç gizlilik değil, şirket ağına erişim. İki yaklaşım var:

  • Tam tünel: evdeki bilgisayarın bütün trafiği şirket üzerinden çıkıyor. Şirket her şeyi denetleyebiliyor ama ev hattınız şirket hattının hızına iniyor ve görüntülü toplantılar yavaşlıyor.
  • Bölünmüş tünel: yalnızca şirketin iç adres aralıkları tünelden gidiyor, internetin geri kalanı evinizden çıkıyor.

Hangisinin kullanılacağı şirket politikası; kullanıcının değiştirmesi genellikle mümkün değil ve değiştirmeye çalışmak BT biriminin kayıtlarında görünür. Şirket bilgisayarında kişisel işleri yaparken bunu bilmek iyi olur.

Elle kurulan VPN'de ayar nerede?

Ticari uygulamalarda ayar genellikle Ayarlar → Split Tunneling ya da Uygulama Bazlı VPN altında. Protokolü kendiniz yapılandırıyorsanız ayrım adres bazlı yapılıyor:

OrtamTam tünelBölünmüş tünel
WireGuardAllowedIPs = 0.0.0.0/0, ::/0Yalnızca tünellenecek aralıklar, örneğin 10.8.0.0/24
OpenVPNredirect-gateway def1 satırı varSatır yok, yerine route satırları
Windows yerleşik VPN"Uzak ağda varsayılan ağ geçidini kullan" işaretliİşaret kaldırılmış

WireGuard satırındaki adres aralıklarının neyi kapsadığını subnet hesaplama aracıyla kontrol edebilirsiniz. Protokolün kendisini WireGuard yazısında anlattık.

Windows'taki onay kutusu, bağlantının IPv4 özelliklerinde Gelişmiş düğmesinin arkasında duruyor. Windows VPN kurulumu yazısındaki adımlardan sonra buraya bakmak yeterli.

Telefonlarda durum

Android uygulamaların çoğu uygulama bazlı ayrımı destekliyor çünkü işletim sistemi bunu doğrudan izin veriyor. iOS'ta ise ticari uygulamalarda bu özellik ya hiç yok ya da sınırlı; sistem, uygulama bazlı VPN'i ağırlıkla şirket yönetimindeki cihazlara açıyor.

Kurulum adımları için Android ve iPhone yazılarına bakabilirsiniz.

Ayarın çalıştığını test etmek

  1. VPN'i bağlayın.
  2. Tünel içinde olması gereken tarayıcıda sorgulama aracını açın: VPN sunucusunun adresi görünmeli.
  3. Tünel dışında bıraktığınız ikinci tarayıcıda aynı sayfayı açın: kendi adresiniz görünmeli.
  4. İki sonuç aynıysa ayar uygulanmamış demektir — uygulamayı tamamen kapatıp yeniden açın.

Üçüncü adımda gördüğünüz adres beklediğiniz gibiyse ayrım çalışıyor. Tünel içindeki tarayıcıda ayrıca WebRTC sızıntısını kontrol etmek iyi olur; o sızıntı bölünmüş tünellemeden bağımsız ama aynı testte yakalanıyor.

Sıkça sorulan sorular

Split tunneling nedir?

VPN açıkken trafiğin bir kısmının tünelden, geri kalanının doğrudan normal bağlantıdan çıkmasını sağlayan ayardır. Uygulamaya ya da adres aralığına göre ayrım yapılabilir.

Bölünmüş tünelleme güvenli mi?

Tünel dışında bıraktığınız uygulamalar gerçek adresinizle bağlanır ve kill switch onları korumaz. Listeyi bilinçli kurarsanız sorun değil; tarayıcıyı dışarıda bırakmak ise bütün siteleri açıkta bırakmak demektir.

Hangi uygulamaları VPN dışında bırakmalıyım?

Genellikle bankacılık, çevrim içi oyun, görüntülü görüşme ve yazıcı gibi yerel ağ cihazlarıyla konuşan uygulamalar. Tarayıcı, dosya paylaşımı ve mesajlaşma içeride kalmalı.

iPhone’da split tunneling var mı?

Ticari VPN uygulamalarında ya hiç yok ya da sınırlı. iOS uygulama bazlı VPN’i ağırlıkla şirket yönetimindeki cihazlara açıyor. Android’de ise çoğu uygulama destekliyor.

Ayarın çalıştığını nasıl anlarım?

Tünel içindeki ve dışındaki iki farklı tarayıcıda IP sorgulama sayfasını açın. İçeridekinde VPN adresi, dışarıdakinde kendi adresiniz görünmeli; ikisi aynıysa ayar uygulanmamıştır.