Split Tunneling
generalDéfinition
Le Split Tunneling est une fonctionnalité VPN qui permet de définir quels flux réseau transitent par le tunnel VPN chiffré et lesquels sont acheminés directement vers Internet via la connexion locale, sans passer par le réseau de l'entreprise. Sans split tunneling (full tunnel), tout le trafic de l'utilisateur transite par le VPN — pratique pour la sécurité mais pénalisant les performances pour les services cloud et les communications locales. Les deux approches s'opposent. En full tunnel (pas de split tunneling), tout le trafic (Google, Netflix, Microsoft 365, Slack) passe par le VPN de l'entreprise — le serveur VPN devient le point de sortie Internet. Avantages : visibilité totale du trafic, filtrage centralisé. Inconvénients : saturation du serveur VPN, latence accrue pour les services cloud (un utilisateur en télétravail à Paris se connectant à Microsoft 365 via un VPN dont le serveur est aussi à Paris ajoute une latence inutile), et coûts de bande passante élevés. Avec le split tunneling, seul le trafic vers les ressources internes de l'entreprise (adresses IP privées 10.x, 172.16.x, 192.168.x) transite par le VPN — le trafic vers Internet (Office 365, Google, YouTube) est acheminé directement. Avantages : meilleures performances, moindre charge sur le VPN. Inconvénients : le trafic Internet n'est pas filtré par les contrôles de l'entreprise (proxy, DNS sinkhole), créant un risque de sécurité. Microsoft recommande officiellement le split tunneling pour Microsoft 365 — l'acheminement du trafic Teams, Exchange Online, et SharePoint via le VPN ne bénéficie d'aucune protection supplémentaire tout en dégradant significativement les performances. La solution idéale combine split tunneling (trafic Office 365 direct) avec un DNS sinkhole cloud (Umbrella, Cloudflare Gateway) qui protège le trafic Internet direct sans nécessiter son acheminement par le VPN d'entreprise.
Inverse Split Tunneling
L'Inverse Split Tunneling (ou Split Tunneling Exclusion) est une variante où tout le trafic passe par le VPN SAUF les exceptions explicitement définies (contrairement au split tunneling classique où seules les destinations définies passent par le VPN). Cette approche est plus sûre car elle est "secure by default" — si une destination n'est pas dans la liste d'exclusion, elle passe par le VPN. Les exclusions typiques incluent les IPs des CDN Microsoft 365 (publiées par Microsoft dans une liste XML/JSON régulièrement mise à jour), les services de collaboration comme Zoom et Teams, et les services DNS cloud. Cisco AnyConnect, Palo Alto GlobalProtect, et Zscaler Client Connector supportent l'inverse split tunneling avec des listes d'exclusion dynamiques mises à jour automatiquement.
Risques sécurité du split tunneling
Le split tunneling présente des risques sécurité à évaluer. Un hôte avec le split tunneling activé est connecté simultanément au réseau interne de l'entreprise (via le VPN) et à Internet direct. Si l'hôte est compromis par un malware (via un téléchargement direct non filtré par le proxy entreprise), le malware peut potentiellement atteindre le réseau interne via le tunnel VPN actif — le poste infecté devient un pont entre Internet et l'intranet. Contre-mesures : EDR sur tous les endpoints (pour détecter le malware même sans filtrage proxy centralisé), DNS sinkhole cloud (Umbrella, Cloudflare Gateway) qui protège le trafic direct en filtrant les domaines malveillants même sans passer par le proxy entreprise, et Network Access Control (NAC) qui vérifie la conformité du poste avant d'autoriser l'accès intranet via VPN.
Split Tunneling dans les architectures SASE
Dans une architecture SASE (Secure Access Service Edge), la distinction split/full tunnel devient moins pertinente car les deux chemins (VPN intranet et Internet direct) passent par un Service Edge cloud qui applique les politiques de sécurité. L'agent ZTNA/SASE (Zscaler Client Connector, Cloudflare WARP, Palo Alto Prisma) route automatiquement le trafic : les ressources privées (intranet, applications internes) via ZTNA Private Access, le trafic Internet via SWG (Secure Web Gateway) cloud avec filtrage URL et inspection SSL — sans que l'utilisateur ni l'équipe IT n'aient à gérer manuellement des routes split tunnel. Cette approche offre la flexibilité des performances du split tunneling avec les contrôles de sécurité du full tunnel, le tout géré depuis une console cloud unifiée.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h