Короткий ответ
Слово «туннель» описывает не сервер и не весь VPN-сервис, а способ переноса трафика. Один сервер может обслуживать множество туннелей, а клиент может направлять в свой туннель весь трафик или только выбранные сети и приложения.
Инкапсуляция и накладной объём
К внутреннему пакету добавляются заголовки транспорта, идентификаторы и данные аутентификации. Это уменьшает доступный MTU и может влиять на эффективность передачи небольших пакетов.
Где начинается и заканчивается защита
Клиент шифрует данные перед отправкой в обычную сеть, сервер расшифровывает туннельную оболочку. Дальнейший участок до сайта должен отдельно защищаться HTTPS.
Полный и выборочный туннель
При full tunnel маршрут по умолчанию указывает на VPN. При split tunnel администратор или пользователь задаёт исключения; они полезны для локальных устройств, но требуют внимательной проверки приватности.
Чек-лист действий
- Убедитесь, что системный виртуальный интерфейс активен.
- Проверьте таблицу исключений в понятном интерфейсе клиента.
- Сравните IPv4, IPv6 и DNS отдельно.
- При проблеме с крупными страницами учтите MTU.
- Не публикуйте параметры туннеля и ключи.
Что часто делают неправильно
- Называть VPN-сервер туннелем и наоборот.
- Считать весь путь до сайта зашифрованным только VPN.
- Включать split tunnel без проверки приложений-исключений.
- Снижать MTU до случайного значения без измерения.