スプリットトンネリング
更新日 2026年9月21日 · 調査方法について
スプリットトンネリングは、一部の通信をVPN経由にしつつ残りを直接通します。確かに便利ですが、除外したアプリはすべて完全に無防備になるため、気づきにくいリスクを伴います。
分割の二つの方式
アプリ単位の分割は考え方が分かりやすく、経路単位の分割はより正確です。
| 方式 | どう判断されるか | 主な対応プラットフォーム |
|---|---|---|
| アプリ単位 | 含めるアプリと除外するアプリを指定すると、クライアントがプロセス単位で経路を振り分けます。 | Windows、Android |
| 経路ベース | IPの範囲や宛先を除外すると、経路表がその振り分けを行います。 | ルーター、Linux、一部のデスクトップクライアント |
妥当な使い方
- VPNのアドレスを不審と見なす銀行があるため、ほかはすべてトンネル経由にしつつ、銀行アプリだけを自宅回線に残しておくこと。
- プリンター、スマートスピーカー、NASをローカルネットワークから使えるようにしておくこと。
- ダウンロードはトンネル内に残したまま、遅延に敏感なゲームだけを直接つなぐこと。
- 一般向けVPNを遮断する社内回線に、業務用アプリだけを残しておくこと。
落とし穴
除外したアプリにはまったく保護がありません。公共Wi-Fiでは、自宅で利便性のために除外したアプリが、自分の管理下にないネットワーク上で平文のまま通信することになります。ネットワークを変えるたびに除外リストを見直すか、移動中はスプリットトンネリングを無効にしてください。
DNSには引き続き注意が必要です
通信を分割しても、DNSが自動的に分割されるわけではありません。実装によっては、除外したアプリの名前解決が引き続きトンネルを通ることもあれば — さらに悪いことに — 含めたアプリの名前解決がトンネルの外へ出てしまうこともあります。スプリットトンネリングの設定を変えたら、DNS漏洩対策の確認をもう一度行ってください。
対応プラットフォーム
アプリ単位のスプリットトンネリングはWindowsとAndroidでよく見られます。どちらもプロセス単位のフックを提供しているためです。iOSにもアプリ単位のVPNはありますが、モバイルデバイス管理下の端末に限られているため、一般向けアプリでは基本的に提供できません。macOSでの対応はクライアントによって異なります。同じだと考えず、使うプラットフォームの最新の機能一覧を確認してください。