スプリットトンネリングとは
スプリットトンネリングは、端末から送信される通信のうち「一部だけ」をVPN(トンネル)経由にし、残りを通常の通信経路のまま扱う考え方です。これにより、用途や宛先に応じて通信経路を切り分けられます。
同じVPNでも、全通信をトンネル内に通す方式(いわゆるフルトンネリング)とは異なり、スプリットトンネリングでは「どの通信がVPN側に入るか」を明確に設計・設定する必要があります。
やさしい仕組み(全体像)
イメージとしては、次のように捉えると分かりやすくなります。
- 端末の通信が発生する
- その宛先や種別に応じて「VPN経由にするかどうか」を判断する
- VPN経由に選ばれた通信はトンネル内へ送られる
- 選ばれなかった通信は、通常の経路で外へ出ていく
この「判断」は、一般にルール(たとえば宛先、ネットワーク、アプリの種別など)に基づきます。結果として、ユーザー体験としては“VPNを使っている部分と、そうでない部分が混在する”状態になります。
メリット
スプリットトンネリングのメリットは、主に次の3点です。
-
帯域の節約や遅延の抑制につながりやすい VPN経由にする通信を絞るため、トンネルに載せる負荷を減らせる場合があります。
-
必要な通信だけVPNの方針(例:社内リソースへの到達、特定経路の利用)を適用できる 目的に合う通信だけを制御できます。
-
ローカル環境との両立がしやすい すべてをトンネル内に入れないことで、ローカル側の挙動が維持されるケースがあります。
ただし、メリットの大きさは「どの通信がVPN経由に入るか」に強く依存します。設計が適切でないと、期待している効果が得られないだけでなく、意図しない通信が通常経路のまま残ることがあります。
制限と注意点(ここが変わる可能性)
スプリットトンネリングは便利ですが、次の制限・注意点があります。
-
“VPNを使っているから全て安全”とは限らない VPN経由にならない通信は、通常経路で送られます。そのため、どの通信がVPN対象かを理解していないと、期待と現実がズレます。
-
DNSや名前解決の扱いで挙動が変わる 通信の宛先判定にDNSが関わる場合、DNSの解決経路がVPN側か通常側かで、対象範囲が実質的に変わることがあります。
-
ルール設計の複雑さが増える 対象を絞るほどルールが増え、設定ミスの影響も大きくなりがちです。結果として、特定アプリだけ想定外の経路になる、といった問題につながる可能性があります。
-
ルールの粒度によっては完全に狙い通りにできないことがある 運用環境やクライアント機能の都合で、細かい条件が反映されない場合もあり得ます。ここは構成次第で変わるため、導入前に確認が必要です。
関連概念:フルトンネリングとの違い
スプリットトンネリングを理解するうえで、対になる考え方としてフルトンネリングがあります。
