Split Tunneling Nedir?
Hangi uygulamanın VPN’den, hangisinin doğrudan çıkacağının ayrılması ve tipik kullanım.
Split tunneling — Türkçesiyle bölünmüş tünelleme — VPN açıkken trafiğin bir kısmının tünelden, geri kalanının doğrudan normal bağlantınızdan çıkmasını sağlayan ayar. Varsayılan VPN davranışı "her şey tünelden"; bu ayar o kuralı seçici hâle getiriyor.
VPN hızını artırma yazımızda bu ayarı bir hız ipucu olarak andık. Burada daha önemli soruya bakıyoruz: neyi dışarıda bırakırsanız ne kaybedersiniz?
Nasıl çalışıyor?
VPN bağlandığında işletim sisteminin yönlendirme tablosu değişiyor: varsayılan çıkış artık modem değil, sanal VPN arayüzü. Bölünmüş tünellemede bu tablo iki çıkışlı kalıyor ve her paket için "hangi kapıdan?" sorusu soruluyor.
Sorunun cevabı üç farklı ölçüte göre verilebiliyor:
| Tür | Karar neye göre | Tipik yer |
|---|---|---|
| Uygulama bazlı, hariç tut | Seçilen uygulamalar tünel dışında, geri kalanı içinde | Ticari VPN uygulamaları |
| Uygulama bazlı, dahil et | Yalnızca seçilen uygulamalar tünelde, geri kalanı dışında | Ticari VPN uygulamaları |
| Adres bazlı | Belirli adres aralıkları tünelde, geri kalanı dışında | Kurumsal VPN, WireGuard, OpenVPN |
İlk ikisi aynı ayarın iki yönü ve fark büyük. "Hariç tut" modunda unuttuğunuz her şey korunuyor. "Dahil et" modunda ise unuttuğunuz her şey açıkta kalıyor — yeni kurduğunuz bir uygulama da dahil.
Sızıntı haritası: dışarıda kalan ne taşır?
Tünel dışına çıkan her uygulama gerçek adresinizle bağlanıyor. Bu bilinen kısım. Gözden kaçan kısımlar şunlar:
- Tarayıcı tek uygulama sayılıyor. Chrome'u tünel dışına aldıysanız yalnızca bir siteyi değil, o tarayıcıda açtığınız bütün siteleri gerçek adresle açıyorsunuz. Site bazlı ayrım istiyorsanız iki ayrı tarayıcı kullanın: biri içeride, biri dışarıda.
- DNS sorgusu ayrı bir yol izleyebiliyor. Uygulama bazlı ayrımda ad çözümlemesi işletim sisteminin ortak bir servisi üzerinden yapılıyor. Uygulamanın kendisi tünelde olsa bile sorgusu operatöre gidebiliyor — DNS sızıntısı yazımızda bu mekanizmayı ayrıca anlattık.
- Kill switch dışarıdakini korumuyor. Tünel koptuğunda kill switch tünel içindeki trafiği durduruyor; dışarıda bıraktığınız uygulama zaten korumasız olduğu için kesilmiyor, çalışmaya devam ediyor.
- Hesap birleştirme. Aynı hesapla hem içeriden hem dışarıdan bağlanan iki uygulama — örneğin aynı e-posta hesabını kullanan tarayıcı ve mobil uygulama — iki adresi karşı tarafta yan yana getiriyor.
Son madde, gizlilik için VPN kullananların en çok atladığı nokta. VPN adresinizi değiştiriyor, kim olduğunuzu değil; kimliğin katmanları yazısında bu ayrımı tablo hâlinde verdik.
Karar tablosu
Aşağıdaki öneriler, VPN'i genel gizlilik ya da halka açık ağda koruma için kullanan birine göre. Amacınız başkaysa satırlar değişebilir.
| Uygulama türü | Öneri | Gerekçe |
|---|---|---|
| Bankacılık | Dışarıda | Yurt dışı adresi güvenlik uyarısı ve ek doğrulama tetikliyor |
| Çevrim içi oyun | Dışarıda | Tünel ping'e ekleme yapıyor, NAT tipini değiştirebiliyor |
| Görüntülü görüşme | Dışarıda | Gecikmeye duyarlı, içerik zaten uçtan uca şifreli olabiliyor |
| Yerel ağ cihazları | Dışarıda | Yazıcı, ekran yansıtma ve ağ diski tünel içinden görünmüyor |
| Tarayıcı | İçeride | Ziyaret ettiğiniz her site adresinizi görüyor |
| Dosya paylaşım uygulamaları | İçeride | Adresiniz diğer eşlere açıkça listeleniyor |
| Mesajlaşma | İçeride | Arka planda sürekli bağlı, hareket izini bırakan uygulama |
Oyun satırı için ayrıntı NAT tipi yazısında: birçok VPN sunucusu gelen bağlantıya kapalı olduğu için konsol ve bilgisayar oyunlarında NAT tipi kısıtlıya düşüyor.
Kurumsal VPN'de bölünmüş tünel
İş yerinin verdiği VPN'de mantık tersine dönüyor. Amaç gizlilik değil, şirket ağına erişim. İki yaklaşım var:
- Tam tünel: evdeki bilgisayarın bütün trafiği şirket üzerinden çıkıyor. Şirket her şeyi denetleyebiliyor ama ev hattınız şirket hattının hızına iniyor ve görüntülü toplantılar yavaşlıyor.
- Bölünmüş tünel: yalnızca şirketin iç adres aralıkları tünelden gidiyor, internetin geri kalanı evinizden çıkıyor.
Hangisinin kullanılacağı şirket politikası; kullanıcının değiştirmesi genellikle mümkün değil ve değiştirmeye çalışmak BT biriminin kayıtlarında görünür. Şirket bilgisayarında kişisel işleri yaparken bunu bilmek iyi olur.
Elle kurulan VPN'de ayar nerede?
Ticari uygulamalarda ayar genellikle Ayarlar → Split Tunneling ya da Uygulama Bazlı VPN altında. Protokolü kendiniz yapılandırıyorsanız ayrım adres bazlı yapılıyor:
| Ortam | Tam tünel | Bölünmüş tünel |
|---|---|---|
| WireGuard | AllowedIPs = 0.0.0.0/0, ::/0 | Yalnızca tünellenecek aralıklar, örneğin 10.8.0.0/24 |
| OpenVPN | redirect-gateway def1 satırı var | Satır yok, yerine route satırları |
| Windows yerleşik VPN | "Uzak ağda varsayılan ağ geçidini kullan" işaretli | İşaret kaldırılmış |
WireGuard satırındaki adres aralıklarının neyi kapsadığını subnet hesaplama aracıyla kontrol edebilirsiniz. Protokolün kendisini WireGuard yazısında anlattık.
Windows'taki onay kutusu, bağlantının IPv4 özelliklerinde Gelişmiş düğmesinin arkasında duruyor. Windows VPN kurulumu yazısındaki adımlardan sonra buraya bakmak yeterli.
Telefonlarda durum
Android uygulamaların çoğu uygulama bazlı ayrımı destekliyor çünkü işletim sistemi bunu doğrudan izin veriyor. iOS'ta ise ticari uygulamalarda bu özellik ya hiç yok ya da sınırlı; sistem, uygulama bazlı VPN'i ağırlıkla şirket yönetimindeki cihazlara açıyor.
Kurulum adımları için Android ve iPhone yazılarına bakabilirsiniz.
Ayarın çalıştığını test etmek
- VPN'i bağlayın.
- Tünel içinde olması gereken tarayıcıda sorgulama aracını açın: VPN sunucusunun adresi görünmeli.
- Tünel dışında bıraktığınız ikinci tarayıcıda aynı sayfayı açın: kendi adresiniz görünmeli.
- İki sonuç aynıysa ayar uygulanmamış demektir — uygulamayı tamamen kapatıp yeniden açın.
Üçüncü adımda gördüğünüz adres beklediğiniz gibiyse ayrım çalışıyor. Tünel içindeki tarayıcıda ayrıca WebRTC sızıntısını kontrol etmek iyi olur; o sızıntı bölünmüş tünellemeden bağımsız ama aynı testte yakalanıyor.
Sıkça sorulan sorular
Split tunneling nedir?
VPN açıkken trafiğin bir kısmının tünelden, geri kalanının doğrudan normal bağlantıdan çıkmasını sağlayan ayardır. Uygulamaya ya da adres aralığına göre ayrım yapılabilir.
Bölünmüş tünelleme güvenli mi?
Tünel dışında bıraktığınız uygulamalar gerçek adresinizle bağlanır ve kill switch onları korumaz. Listeyi bilinçli kurarsanız sorun değil; tarayıcıyı dışarıda bırakmak ise bütün siteleri açıkta bırakmak demektir.
Hangi uygulamaları VPN dışında bırakmalıyım?
Genellikle bankacılık, çevrim içi oyun, görüntülü görüşme ve yazıcı gibi yerel ağ cihazlarıyla konuşan uygulamalar. Tarayıcı, dosya paylaşımı ve mesajlaşma içeride kalmalı.
iPhone’da split tunneling var mı?
Ticari VPN uygulamalarında ya hiç yok ya da sınırlı. iOS uygulama bazlı VPN’i ağırlıkla şirket yönetimindeki cihazlara açıyor. Android’de ise çoğu uygulama destekliyor.
Ayarın çalıştığını nasıl anlarım?
Tünel içindeki ve dışındaki iki farklı tarayıcıda IP sorgulama sayfasını açın. İçeridekinde VPN adresi, dışarıdakinde kendi adresiniz görünmeli; ikisi aynıysa ayar uygulanmamıştır.