Guia de VPN · 1 min de leitura

Túnel dividido: roteie apenas aplicativos selecionados através da VPN

VPN de túnel completo envia tudo através da saída; o tunelamento dividido envia apenas o que você escolher, mantendo o resto na sua conexão normal. Aqui está como funciona, incluindo o truque WireGuard AllowedIPs que faz isso sem software extra.

Túnel completo vs túnel dividido

Por padrão, uma VPN é um túnel completo: cada pacote do seu dispositivo passa pela saída criptografada. O tunelamento dividido muda isso — você escolhe qual tráfego usa o túnel e qual permanece na sua conexão normal. Existem dois tipos comuns: baseado em aplicativo (roteie este aplicativo pela VPN, deixe aquele direto) e baseado em destino (roteie esses intervalos de IP ou sites pela VPN, tudo o mais direto).

O apelo é prático. Mantenha um site bancário ou um jogo sensível à latência na sua conexão local rápida enquanto um scraper ou um serviço com restrição geográfica passa pela VPN. Ou acesse dispositivos de rede local — uma impressora, um NAS — que um túnel completo cortaria. O custo é que qualquer tráfego fora do túnel não está protegido, o que é uma verdadeira troca, não um almoço grátis.

Túnel dividido com WireGuard AllowedIPs

No WireGuard, o AllowedIPs do par é a regra de roteamento. Restringa de 0.0.0.0/0 apenas para os destinos que você deseja tunelar, e tudo o mais permanece na sua conexão normal.

ini
# --- Full tunnel (everything via VPN): ---
[Peer]
PublicKey = SERVER_PUBKEY
Endpoint = VPN_HOST:51820
AllowedIPs = 0.0.0.0/0, ::/0

# --- Split tunnel by DESTINATION: only these ranges use the VPN ---
[Peer]
PublicKey = SERVER_PUBKEY
Endpoint = VPN_HOST:51820
# e.g. tunnel only a specific service's subnets; rest goes direct:
AllowedIPs = 203.0.113.0/24, 198.51.100.0/24

# --- Inverse split (tunnel everything EXCEPT the LAN): ---
# keep 0.0.0.0/0 but exclude your local subnet from the tunnel by
# splitting the route, or use your client's "excluded routes" option.
# On Linux you can also mark packets per-app with 'wg-quick' + fwmark
# and route only that mark into the wg interface.

Quando dividir, e o risco honesto

O tunelamento dividido brilha quando o túnel completo é excessivo ou atrapalha: acessando dispositivos locais, mantendo o tráfego de alta largura de banda confiável (chamadas de vídeo, backups) fora da VPN, executando um aplicativo no exterior enquanto o resto fica em casa, ou reduzindo a carga em uma saída medida. O AllowedIPs do WireGuard torna a divisão baseada em destino trivial — é literalmente a tabela de roteamento para o túnel — e muitos clientes adicionam divisão por aplicativo em cima disso.

O aviso honesto: qualquer coisa fora do túnel viaja pelo seu IP real sem proteção. Se você dividir por aplicativo, tenha certeza de que o aplicativo que você deixou de fora não é um que vaza algo sensível, e lembre-se de que um túnel dividido enfraquece a garantia de "tudo está oculto" de um túnel completo. Fique atento também a vazamentos de DNS — o DNS pode sair pelo caminho errado se não estiver fixado. O s4m VPN suporta ambos os modos; use o túnel completo quando a privacidade for a prioridade e divida apenas quando você tiver um motivo concreto e entender o que permanece exposto.

Share this page
FAQ

Perguntas, respondidas

Como faço para dividir o túnel com WireGuard?

Use o campo AllowedIPs do par como uma regra de roteamento. Defina como 0.0.0.0/0 para um túnel completo, ou restrinja a intervalos de IP específicos para que apenas esses destinos passem pela VPN e tudo o mais use sua conexão normal. Muitos clientes também oferecem divisão por aplicativo.

O tunelamento dividido é menos seguro do que um túnel completo?

Sim, por design. Qualquer tráfego que você roteie fora do túnel viaja pelo seu IP real sem proteção de VPN. Use o tunelamento dividido apenas quando tiver um motivo concreto e certifique-se de que nada sensível transite pelo caminho excluído. O túnel completo é mais seguro quando a privacidade é o objetivo.

Túnel completo ou dividido, você decide

A VPN WireGuard/OpenVPN do s4m suporta ambos — túnel completo quando a privacidade vem em primeiro lugar, dividido via AllowedIPs quando você precisa que dispositivos locais ou tráfego confiável permaneçam diretos.

As pessoas encontraram esta página pesquisando por

Frases de busca reais que esta página responde — os links abrem a página que as cobre em profundidade.