Die Trennung kann über Zielpräfixe, Anwendungen, Domains oder Richtlinie definiert werden. Sie ändert, welchen Pfad Verkehr nimmt; sie entscheidet nicht selbst, ob Verkehr oder Endpunkt vertrauenswürdig ist.
Organisationen nutzen Split Tunneling, um Gateway-Last zu reduzieren, Umwege zu nahen Cloud-Diensten zu vermeiden oder lokalen Zugriff zu bewahren. Seine Sicherheit hängt von vollständigen Routendefinitionen und konsistenter Behandlung von DNS, IPv4, IPv6, Updates und Ausfällen ab.
Wichtigste Punkte
Richtlinien-ScopeJedes Unternehmensziel und jede unterstützende Abhängigkeit identifizieren, die den Tunnel nutzen muss. Zugriff auf das lokale Subnetz, persönliche Anwendungen und direkte Cloud-Pfade als explizite Entscheidungen behandeln, nicht als Vorgaben.
Endpunkt- und NetzwerkkontrollenHost-Firewall, Patching, Endpoint Detection, Identitätskontrollen und sicheres DNS auf beide Pfade anwenden. Ein feindliches lokales Netzwerk bleibt eine Bedrohung.
Betriebliche PrüfungenRoutenwechsel, Wiederverbindungen, Captive Portals, IPv6, Namensauflösung, Software-Updates und Tunnel-Ausfälle testen. Logs sollten zeigen, welche Richtlinie jeden Pfad wählte, ohne unnötige persönliche Browserdaten zu sammeln.
Wichtige EinschränkungNur für den Tunnel ausgewählter Verkehr erhält dessen Schutz und zentrale Inspektion. Direkter Verkehr kann organisatorische Filterung und Telemetrie umgehen, während ein kompromittierter Endpunkt über beide Pfade kommunizieren kann. Full Tunneling beseitigt genau diese Umgehung, führt aber Gateway-Kapazitäts- und Verfügbarkeitsabhängigkeiten ein; es ist ebenfalls keine vollständige Sicherheitskontrolle.