Rozdelenie môže byť definované cieľovými prefixmi, aplikáciami, doménami alebo politikou. Mení, ktorou cestou prevádzka ide; samo osebe nerozhoduje, či je prevádzka alebo koncový bod dôveryhodný.
Organizácie používajú rozdelené tunelovanie na zníženie zaťaženia brány, vyhnutie sa nepriamym trasám k blízkym cloudovým službám alebo zachovanie lokálneho prístupu. Jeho bezpečnosť závisí od kompletných definícií trás a konzistentného spracovania DNS, IPv4, IPv6, aktualizácií a zlyhaní.
Kľúčové body
Rozsah politikyIdentifikovať každú firemnú destináciu a podpornú závislosť, ktorá musí používať tunel. Považovať prístup k lokálnej podsieti, osobné aplikácie a priame cloudové cesty za explicitné rozhodnutia, nie za predvolené.
Kontroly koncového bodu a sieteAplikovať hostiteľský firewall, záplatovanie, detekciu koncových bodov, kontroly identity a bezpečné DNS na obe cesty. Nepriateľská lokálna sieť zostáva hrozbou.
Operačné kontrolyTestovať zmeny trás, re-pripojenia, captive portály, IPv6, rezolúciu mien, softvérové aktualizácie a výpadky tunela. Logy majú ukazovať, ktorá politika zvolila každú cestu, bez zbierania nepotrebných osobných údajov prehliadania.
Dôležité obmedzenieLen prevádzka vybraná pre tunel dostáva jeho ochranu a centralizovanú inšpekciu. Priama prevádzka môže obísť organizačné filtrovanie a telemetriu, zatiaľ čo kompromitovaný koncový bod môže komunikovať cez obe cesty. Plné tunelovanie odstraňuje túto konkrétnu obchádzku, ale prináša závislosti kapacity a dostupnosti brány; ani ono nie je kompletná bezpečnostná kontrola.