VPN-Leitfaden · 1 Min Lesezeit

Split Tunneling: Nur ausgewählte Apps über das VPN leiten

Full-Tunnel-VPN sendet alles durch den Exit; Split-Tunneling sendet nur das, was Sie wählen, und lässt den Rest auf Ihrer normalen Verbindung. So funktioniert es, einschließlich des WireGuard AllowedIPs-Tricks, der es ohne zusätzliche Software ermöglicht.

Voll-Tunnel vs Split-Tunnel

Standardmäßig ist ein VPN ein Volltunnel: jedes Paket von Ihrem Gerät geht durch den verschlüsselten Ausgang. Split-Tunneling ändert das – Sie wählen aus, welcher Verkehr den Tunnel nutzt und welcher auf Ihrer normalen Verbindung bleibt. Es gibt zwei gängige Varianten: app-basiert (leiten Sie diese App durch das VPN, lassen Sie jene direkt) und zielbasiert (leiten Sie diese IP-Bereiche oder Seiten durch das VPN, alles andere direkt).

Der Reiz ist praktisch. Halten Sie eine Bankseite oder ein latenzsensitives Spiel auf Ihrer schnellen lokalen Verbindung, während ein Scraper oder ein geo-eingeschränkter Dienst durch das VPN geht. Oder erreichen Sie lokale Netzwerkgeräte – einen Drucker, ein NAS – die ein Volltunnel sonst abschneiden würde. Der Nachteil ist, dass jeglicher Verkehr außerhalb des Tunnels nicht geschützt ist, was ein echtes Abwägen darstellt, kein kostenloses Mittagessen.

Split-Tunnel mit WireGuard AllowedIPs

In WireGuard ist die AllowedIPs des Peers die Routingregel. Verengen Sie sie von 0.0.0.0/0 auf nur die Ziele, die Sie tunneln möchten, und alles andere bleibt auf Ihrem normalen Link.

ini
# --- Full tunnel (everything via VPN): ---
[Peer]
PublicKey = SERVER_PUBKEY
Endpoint = VPN_HOST:51820
AllowedIPs = 0.0.0.0/0, ::/0

# --- Split tunnel by DESTINATION: only these ranges use the VPN ---
[Peer]
PublicKey = SERVER_PUBKEY
Endpoint = VPN_HOST:51820
# e.g. tunnel only a specific service's subnets; rest goes direct:
AllowedIPs = 203.0.113.0/24, 198.51.100.0/24

# --- Inverse split (tunnel everything EXCEPT the LAN): ---
# keep 0.0.0.0/0 but exclude your local subnet from the tunnel by
# splitting the route, or use your client's "excluded routes" option.
# On Linux you can also mark packets per-app with 'wg-quick' + fwmark
# and route only that mark into the wg interface.

Wann man teilen sollte und das ehrliche Risiko

Split-Tunneling glänzt, wenn Full-Tunnel übertrieben ist oder im Weg steht: Zugriff auf lokale Geräte, vertrauenswürdigen hochbandbreitigen Verkehr (Videoanrufe, Backups) vom VPN fernhalten, eine App im Ausland ausführen, während der Rest zu Hause bleibt, oder die Last an einem gemessenen Ausgang reduzieren. WireGuard's AllowedIPs macht die zielbasierte Aufteilung trivial — es ist buchstäblich die Routing-Tabelle für den Tunnel — und viele Clients fügen zusätzlich eine Aufteilung pro App hinzu.

Die ehrliche Warnung: alles außerhalb des Tunnels reist über deine echte IP ohne Schutz. Wenn du nach App aufteilst, sei dir sicher, dass die App, die du ausgeschlossen hast, nicht eine ist, die etwas Sensibles leakt, und erinnere dich daran, dass ein Split-Tunnel die Garantie "alles ist verborgen" eines Full-Tunnels schwächt. Achte auch auf DNS-Lecks — DNS kann den falschen Weg gehen, wenn es nicht festgelegt ist. Das s4m VPN unterstützt beide Modi; verwende den Full-Tunnel, wenn Privatsphäre Priorität hat, und splitte nur, wenn du einen konkreten Grund hast und verstehst, was exponiert bleibt.

Share this page
FAQ

Fragen, beantwortet

Wie mache ich ein Split-Tunneling mit WireGuard?

Verwenden Sie das AllowedIPs-Feld des Peers als Routing-Regel. Setzen Sie es auf 0.0.0.0/0 für einen vollständigen Tunnel oder schränken Sie es auf bestimmte IP-Bereiche ein, sodass nur diese Ziele über das VPN gehen und alles andere Ihre normale Verbindung nutzt. Viele Clients bieten auch eine App-spezifische Aufteilung an.

Ist Split-Tunneling weniger sicher als ein vollständiger Tunnel?

Ja, absichtlich. Jeder Verkehr, den Sie außerhalb des Tunnels leiten, erfolgt über Ihre echte IP ohne VPN-Schutz. Verwenden Sie Split-Tunneling nur, wenn Sie einen konkreten Grund haben, und stellen Sie sicher, dass nichts Sensibles auf dem ausgeschlossenen Pfad übertragen wird. Ein vollständiger Tunnel ist sicherer, wenn Privatsphäre das Ziel ist.

Vollständiger Tunnel oder Split, Ihre Entscheidung

Das s4m WireGuard/OpenVPN VPN unterstützt beides — vollständiger Tunnel, wenn Privatsphäre an erster Stelle steht, Split über AllowedIPs, wenn Sie lokale Geräte oder vertrauenswürdigen Verkehr direkt halten müssen.

Menschen fanden diese Seite durch die Suche nach

Echte Suchphrasen, auf die diese Seite antwortet — die verlinkten öffnen die Seite, die sie ausführlich behandelt.