Раздельное туннелирование OpenVPN: route-nopull для доступа только к рабочей сети
Проблема: при включении VPN падает скорость интернета
Сотрудник подключается к рабочему OpenVPN, чтобы открыть внутреннюю базу 1С или общую папку. По умолчанию сервер присылает директиву redirect-gateway, из-за чего весь личный интернет пользователя (YouTube, браузер, загрузки) начинает идти через рабочий VPN-сервер. Скорость падает, а системные администраторы видят весь личный трафик сотрудника.
Настройка раздельного туннелирования (Split Tunneling)
Решение: Команда route-nopull указывает клиенту игнорировать маршруты по умолчанию от сервера, а директива route направляет в VPN только нужные рабочие IP-адреса.
- Найдите конфигурационный файл подключения с расширением
.ovpnна своем компьютере (обычно в папкеC:\Users\Имя\OpenVPN\config\). - Откройте файл
client.ovpnс помощью Блокнота или Notepad++. - Добавьте в самый конец файла следующие строки:
# Игнорировать шлюз по умолчанию от VPN-сервера:
route-nopull
# Направлять через VPN только рабочую офисную подсеть (пример: 192.168.10.0/24):
route 192.168.10.0 255.255.255.0
# Если нужно пустить через VPN только один конкретный сервер 1С:
route 10.0.0.55 255.255.255.255- Сохраните файл (Ctrl+S) и переподключите OpenVPN.
Частые вопросы (FAQ)
Как проверить, что личный интернет больше не идет через VPN?
Откройте сайт 2ip.ru до и после включения VPN. Ваш публичный IP-адрес должен оставаться адресом вашего домашнего провайдера.
Будут ли открываться внутренние доменные имена офиса (например, server.corp)?
Если на сервере настроен внутренний DNS, добавьте в конфигурационный файл строку: dhcp-option DNS IP_ОФИСНОГО_DNS.
Можно ли настроить раздельное туннелирование на стороне сервера?
Да, для этого в файле server.conf закомментируйте строку push "redirect-gateway def1" и добавьте push "route 192.168.10.0 255.255.255.0".
Работает ли параметр route-nopull на смартфонах (iOS / Android)?
Да, официальный мобильный клиент OpenVPN Connect полностью поддерживает эту директиву.