说明:“考点拾遗”系列基于日常为学员和网友做的答疑整理,主要涉及教材中没有完全覆盖到的知识点。
分割隧道Split Tunnel和全隧道Full Tunnel是VPN的两种配置。
分割隧道Split Tunnel允许VPN客户端系统(即远程节点)在通过VPN访问组织内网的同时直接访问互联网。从路由表上看,远程节点的默认路由指向互联网网关,去往组织内网的路由指向组织的VPN集中器或实现VPN集中器功能的系统。这通常被认为是一种安全风险,因为远程节点跨接了因特网和组织内网,更容易传输恶意代码、发起入侵或泄漏机密数据。
相对的,全通道Full Tunnel模式VPN,远程节点的默认路由指向组织的VPN集中器,因此所有流量都通过VPN链接发送到组织网络,包括访问互联网的流量,这些流量会被组织网络的代理或防火墙接口重新路由(NAT)到互联网。全通道确保所有流量都由组织网络的安全基础设施过滤和管理。
从另一方面看,分割隧道时组织的VPN集中器只处理与内网访问有关流量,性能压力小,占用组织出口带宽少,不干涉远程用户的私人的互联网访问;全隧道反过来看就行咯。