Split tunneling: instrada solo le app selezionate attraverso la VPN
La VPN a tunnel completo invia tutto attraverso l'uscita; il tunneling diviso invia solo ciò che scegli, mantenendo il resto sulla tua connessione normale. Ecco come funziona, incluso il trucco WireGuard AllowedIPs che lo fa senza software aggiuntivo.
Tunnel completo vs tunnel diviso
Per impostazione predefinita, un VPN è un tunnel completo: ogni pacchetto dal tuo dispositivo passa attraverso l'uscita crittografata. Il tunneling diviso cambia questo: scegli quale traffico utilizza il tunnel e quale rimane sulla tua connessione ordinaria. Esistono due varianti comuni: basato su app (instrada questa app attraverso il VPN, lascia quella diretta) e basato sulla destinazione (instrada questi intervalli IP o siti attraverso il VPN, tutto il resto diretto).
L'appeal è pratico. Mantieni un sito bancario o un gioco sensibile alla latenza sulla tua veloce connessione locale mentre un scraper o un servizio geo-restrittivo passa attraverso il VPN. Oppure raggiungi i dispositivi di rete locali — una stampante, un NAS — che un tunnel completo altrimenti disconnetterebbe. Il costo è che qualsiasi traffico al di fuori del tunnel non è protetto, il che è un vero compromesso, non un pranzo gratis.
Tunnel diviso con WireGuard AllowedIPs
In WireGuard, gli AllowedIPs del peer sono la regola di instradamento. Ristretto da 0.0.0.0/0 solo alle destinazioni che desideri tunnelare, e tutto il resto rimane sul tuo link normale.
# --- Full tunnel (everything via VPN): --- [Peer] PublicKey = SERVER_PUBKEY Endpoint = VPN_HOST:51820 AllowedIPs = 0.0.0.0/0, ::/0 # --- Split tunnel by DESTINATION: only these ranges use the VPN --- [Peer] PublicKey = SERVER_PUBKEY Endpoint = VPN_HOST:51820 # e.g. tunnel only a specific service's subnets; rest goes direct: AllowedIPs = 203.0.113.0/24, 198.51.100.0/24 # --- Inverse split (tunnel everything EXCEPT the LAN): --- # keep 0.0.0.0/0 but exclude your local subnet from the tunnel by # splitting the route, or use your client's "excluded routes" option. # On Linux you can also mark packets per-app with 'wg-quick' + fwmark # and route only that mark into the wg interface.
Quando dividere e il rischio onesto
Il tunneling diviso brilla quando il tunneling completo è eccessivo o ostacola: accedere ai dispositivi locali, mantenere il traffico ad alta larghezza di banda fidato (videochiamate, backup) fuori dal VPN, eseguire un'app all'estero mentre il resto rimane a casa, o ridurre il carico su un'uscita a consumo. Gli AllowedIPs di WireGuard rendono la suddivisione basata sulla destinazione banale — è letteralmente la tabella di routing per il tunnel — e molti client aggiungono la suddivisione per app sopra di essa.
L'avviso onesto: qualsiasi cosa al di fuori del tunnel viaggia attraverso il tuo vero IP senza protezione. Se dividi per app, assicurati che l'app che hai escluso non sia una di quelle che perde qualcosa di sensibile, e ricorda che un tunnel diviso indebolisce la garanzia "tutto è nascosto" di un tunnel completo. Fai attenzione anche alle perdite DNS — il DNS potrebbe uscire per il percorso sbagliato se non è fissato. Il s4m VPN supporta entrambi i modelli; usa il tunnel completo quando la privacy è la priorità e dividi solo quando hai una ragione concreta e comprendi cosa rimane esposto.
Domande, risposte
Come posso fare un tunnel diviso con WireGuard?
Usa il campo AllowedIPs del peer come regola di instradamento. Impostalo su 0.0.0.0/0 per un tunnel completo, oppure restringilo a intervalli IP specifici in modo che solo quelle destinazioni passino attraverso la VPN e tutto il resto utilizzi la tua connessione normale. Molti client offrono anche la suddivisione per app.
Il tunneling diviso è meno sicuro di un tunnel completo?
Sì, per design. Qualsiasi traffico che instradi al di fuori del tunnel viaggia sul tuo vero IP senza protezione VPN. Usa il tunneling diviso solo quando hai una ragione concreta, e assicurati che nulla di sensibile viaggi sul percorso escluso. Il tunnel completo è più sicuro quando l'obiettivo è la privacy.
Tunnel completo o diviso, a te la scelta
La VPN WireGuard/OpenVPN di s4m supporta entrambi — tunnel completo quando la privacy è prioritaria, diviso tramite AllowedIPs quando hai bisogno che i dispositivi locali o il traffico fidato rimangano diretti.
Le persone hanno trovato questa pagina cercando
- split tunneling
- migliore split tunneling 2026
- come controllare split tunneling
- split tunneling spiegato
- che cos'è split tunneling
- velocità del proxy
- lista di proxy gratuiti
- Impostazioni indirizzo ip
- proxy dei datacenter vs residenziali vs mobili
- lista di proxy gratuiti per paese
- configurazione del proxy
- come nascondere il tuo indirizzo IP
Frasi di ricerca reali a cui questa pagina risponde — i collegamenti aprono la pagina che le tratta in dettaglio.