- Checkpoint VPN
- Особенности Checkpoint VPN
- Для чего необходима программа
- Check Point Capsule VPN на компьютер
- Информация
- Инструкции по установке
- Cкачать и установить Check Point Capsule VPN на компьютер бесплатно.
- Установка Check Point Capsule VPN на компьютер с помощью Bluestacks
- Установка Check Point Capsule VPN на компьютер с помощью NoxPlayer
- Check Point Capsule VPN for Windows 10
- Key Details of Check Point Capsule VPN for Windows 10
- Developer’s Description
- Checkpoint VPN
- Особенности Checkpoint VPN
- Для чего необходима программа
- Построение распределенной VPN сети на базе Check Point. Несколько типовых сценариев
- Check Point использует стандартный IPSec
- Какое оборудование использовать для филиалов?
- 1. Check Point в филиале
- 2. НЕ Check Point в филиале
- Тип выхода в Интернет для филиалов. Самостоятельный или централизованный?
- 1. Самостоятельный выход в Интернет
- 2. Централизованный выход в Интернет
- Возможная экономия на лицензиях
- Модели Check Point для филиалов (SMB)
- VPN топологии (Start, Mesh)
- Два типа туннелей
- 1. Domain Based VPN
- 2. Route Based
- Рекомендации
- VPN на сертификатах или Pre-shared key
- Отказоустойчивость VPN
- Лицензирование Management Server-а
- Дополнительные преимущества Check Point VPN
Checkpoint VPN
Особенности Checkpoint VPN
Checkpoint VPN Client поддерживает следующие ОС:
- Windows;
- Linux-дистрибутивы;
- Mac OS;
- Android;
- iOS.
Checkpoint VPN не предоставляет доступ к VPN-серверам. Сервис позволяет их создавать на любом компьютере или рабочей станции и в удобном графическом интерфейсе настраивать параметры удаленного доступа. Можно разрешить подключение только определенному списку устройств (ограничение по MAC-адресу), создать несколько портов с раздельными правами для каждого из них.
Главное преимущество Checkpoint VPN — он совместим с Dynamic IP. То есть для создаваемого VPN-сервера не нужно иметь статический IP-адрес. Весь трафик шифруется (алгоритм шифрования можно выбрать), можно полностью отключать логирование. И разработчики акцентируют внимание на том, что при использовании Checkpoint VPN нагрузка на CPU сервера — минимальная.
Также программа поддерживает Security Management Server. То есть удаленный сервер можно создать на хостинге и использовать его в качестве общего шлюза для всех участников локальной сети.
Для чего необходима программа
Данное приложение — идеальный вариант для создания виртуального «офиса». С его помощью можно создать локальную сеть между несколькими компьютерами, расположенных в любых точках планеты. И не имеет значения, какой вариант подключения к интернету использует каждый из них. Получить несанкционированный доступ к созданной LAN — невозможно, перехватить трафик — тоже.
Скачать Checkpoint VPN бесплатно можно на нашем сайте.
Check Point Capsule VPN на компьютер
Информация
Надежный доступ ко всем своим корпоративным ресурсам с устройства через виртуальную частную сеть (VPN) туннеля.
Как вы запускаете бизнес-приложений, таких как RDP, VoIP или любое другое приложение на мобильном устройстве, все передаваемые данные в корпоративной шифруется, без каких-либо дополнительных действий, необходимых вам.
Это приложение подключается к КПП шлюза безопасности. Пожалуйста, обратитесь к администратору безопасности для первой установки. Для применения SSL VPN портала, пожалуйста, скачайте «Check Point Capsule Workspace» приложения.
Администраторы: подробности развертывания доступны на сайте поддержки: http://supportcontent.checkpoint.com/solutions?id=sk84141
Особенности применения
• Надежно подключите к корпоративным ресурсам с вашего Android устройства с полным слой-3 VPN туннеля
• Поддержка SSL и IPSec (включая режим посетителей)
• Методы аутентификации: пользователь / пароль, сертификат пользователя, запрос / ответ, одноразовый пароль жетоны
• VPN соединения настойчивость при роуминге устройства
• Всегда пытаться подключиться после истечения сессии или перезагрузка устройства
• Сканирование QR-код или нажмите на URL для 1-ступенчатой первого тайм-конфигурации
• API для внешних приложений
Чтобы узнать больше о Check Point Capsule визита http://www.checkpoint.com/capsule/
О Check Point Software Technologies
Check Point Software Technologies, Ltd. является мировым лидером в Сети и Endpoint Security.
Посетить www.checkpoint.com
Инструкции по установке
Cкачать и установить Check Point Capsule VPN на компьютер бесплатно.
Многие из нас стали задавать простой вопрос: как скачать, установить и сыграть в нашу любимую игру прямо на компьютере?
Если вы не любите маленькие экраны смартфона или планшета, то сделать это можно с помощью программы-эмулятора. С ее помощью можно создать на своем компьютере среду Android и через нее запустить приложение. На данный момент самыми популярными утилитами для этого являются: Bluestacks и NoxPlayer.
Установка Check Point Capsule VPN на компьютер с помощью Bluestacks
Bluestacks считается самым популярным эмулятором для компьютеров под управлением Windows. Кроме того, есть версия этой программы для Mac OS. Для того, чтобы установить этот эмулятор на ПК нужно, чтобы на нем была установлена Windows 7 (или выше) и имелось минимум 2 Гб оперативной памяти.
Установите и настройте Bluestacks. Если на компьютере нет Bluestacks, перейдите на страницу https://www.bluestacks.com/ru/index.html и нажмите зеленую кнопку «Скачать Bluestacks» посередине страницы. Щелкните по зеленой кнопке «Скачать» в верхней части следующей страницы, а затем установите эмулятор:
+ Windows: дважды щелкните по скачанному EXE-файлу, нажмите «Да», когда появится запрос, щелкните по «Установить», нажмите «Завершить», когда эта опция станет активной. Откройте Bluestacks, если он не запустился автоматически, а затем следуйте инструкциям на экране, чтобы войти в свою учетную запись Google.
+ Mac: дважды щелкните по скачанному файлу DMG, дважды щелкните по значку Bluestacks, нажмите «Установить», когда будет предложено, разрешите устанавливать программы сторонних разработчиков (если понадобится) и нажмите «Продолжить». Откройте Bluestacks, если он не запустился автоматически, и следуйте инструкциям на экране, чтобы войти в свою учетную запись Google.
Скачайте файл APK на компьютер. APK-файлы являются установщиками приложений. Вы можете скачать apk-файл с нашего сайта.
Щелкните по вкладке «Мои приложения». Она находится в верхней левой части окна Bluestacks.
Нажмите «Установить APK». Эта опция находится в нижнем правом углу окна. Откроется окно Проводника (Windows) или Finder (Mac).
Выберите скачанный файл APK. Перейдите в папку со скачанным файлом APK и щелкните по нему, чтобы выбрать.
Нажмите «Открыть». Эта опция находится в нижнем правом углу окна. Файл APK откроется в Bluestacks, то есть начнется установка приложения.
Запустите приложение. Когда значок приложения отобразится на вкладке «Мои приложения», щелкните по нему, чтобы открыть приложение.
Ты можешь использовать Check Point Capsule VPN на компьютере уже сейчас — просто скачай Check Point Capsule VPN для Windows и Mac прямо с этой страницы и установи приложение и ты останешься доволен.
Установка Check Point Capsule VPN на компьютер с помощью NoxPlayer
Nox App Player бесплатна и не имеет никакой навязчивой всплывающей рекламы. Работает на Андроиде версии 4.4.2, позволяя открывать множество игр, будь то большой симулятор, требовательный шутер или любое другое приложение.
+ Перейти на официальный сайт разработчика https://www.bignox.com/
+ Для того чтобы установить эмулятор Nox App Player, нажимаем на кнопку «СКАЧАТЬ».
+ Далее начнется автоматическая загрузка, по завершении которой необходимо будет перейти в папку «Загрузки» и нажать на установочный файл скачанной программы.
Установка и запуск программы:
+ Для продолжения установки необходимо в открывшемся окне нажать на кнопку «Установить». Выберите дополнительные параметры инсталляции, нажав на кнопку «Настроить», если вам это необходимо. Не снимайте галочку с пункта «Принять «Соглашение»», иначе вы не сможете продолжить.
+ После того как эмулятор будет установлен на компьютер, вы увидите на экране окно запуска, где необходимо будет нажать на кнопку «Пуск».
+ Все, на этом этапе установка эмулятора Nox App Player завершена. Для полноценной работы программы вам необходимо будет зайти в свой аккаунт Play Market — нажмите на иконку приложения в папке Google, введите логин и пароль от вашей учетной записи.
Загрузка и установка приложений: Для этого вам необходимо скачать файл приложения в формате APK и просто перетащить его на рабочий стол Nox App Player. После этого сразу начнется установка, по окончании которой вы увидите значок этого приложения на главном экране.
Check Point Capsule VPN for Windows 10
Key Details of Check Point Capsule VPN for Windows 10
- Securely access all your corporate resources from your device through a VPN tunnel
- Last updated on 03/01/18
- There have been 0 updates within the past 6 months
Developer’s Description
Securely Access all your corporate resources from your device through a Virtual Private Network (VPN) tunnel.
As you launch business applications such as RDP, VoIP or any other app on your mobile device, all transmitted data to corporate is encrypted, without any additional actions required by you.
This application connects to a Check Point Security Gateway. Please contact your security Administrator for first-time setup.
Administrators: Deployment details are available on the support site: http://supportcontent.checkpoint.com/solutions?id=sk96006
— Securely connect to corporate resources from your Windows Phone device with a full layer-3 VPN tunnel
— Authentication methods: user/password, user certificate, challenge/response, one time password tokens
— VPN Connection persistency upon device roaming
— Always attempt to connect after session expires or device reboot
About Check Point Software Technologies
Check Point Software Technologies, Ltd. is a world-wide leader in Network and Endpoint Security.
Checkpoint VPN
Особенности Checkpoint VPN
Checkpoint VPN Client поддерживает следующие ОС:
- Windows;
- Linux-дистрибутивы;
- Mac OS;
- Android;
- iOS.
Checkpoint VPN не предоставляет доступ к VPN-серверам. Сервис позволяет их создавать на любом компьютере или рабочей станции и в удобном графическом интерфейсе настраивать параметры удаленного доступа. Можно разрешить подключение только определенному списку устройств (ограничение по MAC-адресу), создать несколько портов с раздельными правами для каждого из них.
Главное преимущество Checkpoint VPN — он совместим с Dynamic IP. То есть для создаваемого VPN-сервера не нужно иметь статический IP-адрес. Весь трафик шифруется (алгоритм шифрования можно выбрать), можно полностью отключать логирование. И разработчики акцентируют внимание на том, что при использовании Checkpoint VPN нагрузка на CPU сервера — минимальная.
Также программа поддерживает Security Management Server. То есть удаленный сервер можно создать на хостинге и использовать его в качестве общего шлюза для всех участников локальной сети.
Для чего необходима программа
Данное приложение — идеальный вариант для создания виртуального «офиса». С его помощью можно создать локальную сеть между несколькими компьютерами, расположенных в любых точках планеты. И не имеет значения, какой вариант подключения к интернету использует каждый из них. Получить несанкционированный доступ к созданной LAN — невозможно, перехватить трафик — тоже.
Скачать Checkpoint VPN бесплатно можно на нашем сайте.
Построение распределенной VPN сети на базе Check Point. Несколько типовых сценариев
В данной статье мы рассмотрим варианты построения распределенных сетей с помощью Check Point. Я постараюсь описать главные особенности Site-to-Site VPN от Check Point, рассмотрю несколько типовых сценариев, опишу плюсы и минусы каждого из них и попробую рассказать, как можно сэкономить при планировании распределенной VPN сети.
Check Point использует стандартный IPSec
Это первое, что нужно знать про Site-to-Site VPN от Check Point. И этот тезис отвечает на один из самых частый вопросов относительно Check Point VPN:
— Можно ли его “подружить” с другими устройствами?
— Да, можно!
Так называемый 3rd party VPN. Поскольку используется стандартный IPSec, то и VPN можно строить с любым устройством, которое поддерживает IPSec. Лично я пробовал строить VPN с Cisco ASA, Cisco Router, D-Link, Mikrotik, StoneGate. Все работает, хотя и есть некоторые особенности. Главное правильно задать все параметры для первой и второй фазы. Поддерживаемые параметры для IPSec соединения:
Encryption Method: IKEv1, IKEv2
IKE Security Association (Phase 1)
— Encryption Algorithm: AES-128, AES-256, DES, 3DES, CAST
— Data Integrity: SHA1, SHA256, SHA384, MD5, AES-XCBC
— Diffie-Hellman group: Group 1, Group 2, Group 5, Group 14, Group 19, Group 20
IKE Security Association (Phase 2)
— Encryption Algorithm: AES-128, AES-256, AES-GCM-128, AES-GCM-256, DES, 3DES, DES-40CP, CAST, CAST-40, NULL
— Data Integrity: SHA1, SHA256, SHA384, MD5, AES-XCBC
Дополнительные параметры:
— Use aggressive mode (Phase 1)
— Use Perfect Forward Secrecy (Phase 2)
— Support IP Compression (Phase 2)
Т.к. VPN можно строить не только с Check Point-ом, то сразу появляется вопрос, что “ставить” в филиалах?
Какое оборудование использовать для филиалов?
Здесь всего два варианта. Рассмотрим их и попробуем описать плюсы и минусы каждого из них.
1. Check Point в филиале
Это самый простой вариант. Check Point устанавливается в центральном офисе (HQ) и в филиалах (Branch).
Плюсы. Главный плюс — удобство управления. Вы управляете политиками безопасности из одного места (Security Management Server). Все логи хранятся в одном месте. Есть возможность генерировать отчеты и видеть общую картину. Существенно упрощается администрирование распределенной сети. Возможно вам даже не понадобится система мониторинга, часть функций по умолчанию выполняет центральный менеджмент сервер. Настройка VPN ускоряется, нет необходимости в бесконечной правке access-list-ов. В грубом приближении это можно сравнить с DMVPN от Cisco (об этом чуть позже).
Минусы. Единственный минус — финансовые затраты. Безусловно, вопрос “дорого или недорого” немного философский и я не буду дискутировать на эту тему. Но даже самый маленький филиал (даже банкомат) потребует установки шлюза Check Point. Чуть позже мы обсудим конкретные модели для таких задач.
Кто использует подобный вариант (Check Point в филиале)? На самом деле практически все сегменты бизнеса: банки, ритейл, промышленность, здравоохранение, нефтегазовые компании.
Рис. 1. Check Point SmartConsole с отображением всех шлюзов филиалов
2. НЕ Check Point в филиале
Тоже довольно распространенный вариант. В центре (HQ) ставится Check Point, а в филиалах (Branch) — любое другое устройство, которое поддерживает IPSec VPN.
Плюсы. Пожалуй единственный плюс — минимальные финансовые затраты. Можно поставить самый дешевый Mikrotik или D-Link, VPN до центрального офиса будет прекрасно работать.
Минусы. Минусов гораздо больше. По сути вы лишаетесь всех плюсов, описанных в предыдущем варианте. Придется “ручками” править настройки на каждом из филиалов. Если их 2 — 3, то возможно это не такая большая проблема. Но если их больше 5-10, то встанет серьезный вопрос дальнейшего масштабирования. Управление конфигурациями, политики доступа, мониторинг, все это придется организовывать на основе сторонних решений (возможно open source). Еще один большой минус — невозможно организовать резервирование VPN канала.
Кто использует подобный вариант (НЕ Check Point в филиале)? Как правило это малый бизнес с небольшим количеством филиалов.
Тип выхода в Интернет для филиалов. Самостоятельный или централизованный?
Выбор устройства для филиала во многом зависит от типа выхода в Интернет. Здесь тоже два варианта и у каждого есть свои плюсы и минусы.
1. Самостоятельный выход в Интернет
Используется чаще всего. VPN канал используется исключительно для доступа к ресурсам центрального офиса (где стоит Check Point).
Плюсы. Выход в Интернет не зависит от VPN канала и оборудования в центральном офисе. Т.е. есть если в центральном офисе все “упало”, филиал сохранит выход в Интернет, просто потеряет доступ к некоторым корпоративным ресурсам.
Минусы. Существенно усложняет управление политиками безопасности. По сути, если у вас стоит задача обезопасить филиалы, то вы должны применять там такие защитные меры как IPS, потоковый антивирус, URL-фильтрацию и т.д. Отсюда вытекает куча проблем с управлением и мониторингом ИБ.
Рекомендации. При таком варианте конечно же лучше использовать Check Point-ы на филиалах. Вы сможете управлять всем этим “хозяйством” централизованно. Можно создать одну типовую политику доступа в Интернет и “раскатать” ее на все филиалы. Мониторинг тоже существенно упрощается. Вы будете видеть все инциденты ИБ в одном месте с возможностью корреляции событий.
2. Централизованный выход в Интернет
Этот вариант используется гораздо реже. Строится VPN до центрального офиса (где стоит Check Point) и туда заворачивается абсолютно весь трафик филиалов. Выход в Интернет возможен только через центральный офис.
Плюсы. В этом случае вам в принципе все равно, что стоит в филиале, главное строить VPN до центра. Больших проблем с конфигом тоже не должно быть, т.к. по сути там будет всего одно правило — “весь трафик в vpn”. Все политики безопасности и аксес-листы вы будете настраивать только в центральном офисе. Как вы понимаете, при таком варианте вы существенно экономите на покупке Check Point.
Минусы. Все еще сохраняется проблема с масштабируемостью, управлением и мониторингом (хоть и не такая критичная как при самостоятельном выходе в Интернет). Плюс работа филиалов полностью зависит от центрального офиса. В случае нештатной ситуации “ляжет” вся сеть. Филиалы останутся без Интернета.
Рекомендации. Такой вариант отлично подходит при небольшом кол-ве филиалов (2-4). Конечно если вас устраивают озвученные риски (зависимость от центра). При выборе устройства Check Point для центрального офиса стоит учесть трафик филиалов и внимательно рассчитать нужную производительность. По сути вы получите централизованное управление трафиком филиалов при минимальных финансовых затратах. Однако при большом кол-ве филиалов (и “серьезном” трафике) такая схема крайне не рекомендуется. Слишком большие последствия в случае отказа. Траблшутинг будет усложняться, а для центрального офиса потребуется весьма мощное железо, которое может в итоге стать дороже, чем если бы в филиалах стояли собственные шлюзы Check Point.
Возможная экономия на лицензиях
Если вы решили использовать Check Point в филиалах и вам нужен только VPN (например при централизованном выходе в Интернет), то можно существенно сэкономить на лицензиях. Blade IPSec VPN никак не лицензируется. Купив устройство вы навсегда получаете функционал Firewall и VPN. Не нужно покупать для этого продление сервисов, все и так будет работать.
Единственное, что придется покупать — сервис технической поддержки, чтобы была возможность обращаться в саппорт и заменить устройство в случае поломки. Однако и здесь есть вариант сэкономить (хоть я его и не рекомендую). Если вы уверены в своих знаниях и что вам не придется обращаться в саппорт, то можно не покупать продление технической поддержки.
Можно закупить одно-два устройства в ЗИП и если в одном из филиалов произойдет поломка, то просто поменять это устройство. При большом кол-ве филиалов может быть экономически выгоднее купить пару запасных устройств, чем покупать саппорт на все остальные. Повторюсь, что я не рекомендуюу такой вариант.
Модели Check Point для филиалов (SMB)
Бытует мнение, что Check Point это вендор исключительно для больших компаний. Однако в модельном ряду представлено довольно много вариантов устройств и для SMB сектора. Особенно если данная “железка” будет использоваться для филиалов, находясь под управлением центрального Management Server-а в головном офисе.
Рис. 2. Модельный ряд Check Point
Мы уже публиковали отдельную статью по SMB решениям, поэтому я просто перечислю модели которые чаще всего используются для филиалов:
- 5000-ая серия (5100, 5200) для больших филиалов (150-200 человек);
- 3000-ая серия (3100, 3200) для средних филиалов (100-150 человек);
- 1400-ая серия (1430, 1450, 1470, 1490) для малых филиалов (менее 100 человек).
Данные по кол-ву человек исключительно наше субъективное мнение основанное на опыте. Очень рекомендуем обратить внимание на серию 1400. Это относительно новые модели на базе ARM процессоров. У них есть некоторые технологические ограничения по сравнению с более старшими моделями (т.к. используется другая ОС — Gaia Embedded), однако при наличии Management Server-а эти ограничения незначительны, особенно для филиальных сетей.
VPN топологии (Start, Mesh)
Поговорим о более “технических” вещах и начнем с топологий VPN (VPN Community в терминологии Check Point). Как и у других вендоров у Check Point-а есть два типа:
- Star. Название говорит само за себе. VPN-каналы от всех филиалов сходятся в центр. При такой топологии даже если филиалам понадобится общаться друг с другом, то трафик будет ходить через центр. Иногда это не совсем удобно и практично. Хотя на практике чаще всего используется именно эта топология.
- Mesh. Топология “каждый с каждым”. Здесь уже нет центра. Все шлюзы помещенные в одно Mesh VPN Community могут строить туннели друг с другом.
Стоит отметить, что при этом вам никто не мешает комбинировать эти две топологии. Например связать два Start Community через одно Mesh:
Рис. 3. Star + Mesh
Два типа туннелей
Наконец-то мы дошли до пункта, где можем обсудить, чем действительно удобен VPN от Check Point-а при условии, что в филиалах тоже Check Point. При построении VPN туннеля у нас есть выбор из двух типов:
1. Domain Based VPN
Смысл довольно простой. В свойствах шлюза филиала (и центра тоже) вы указываете сети, которые находятся за Check Point-ом, т.е. локальные сети филиалов.
Рис. 4. Определение VPN Domain
Поскольку все шлюзы находятся под управлением одного менеджмент сервера, то эта информация “шарится” между всеми участниками VPN Community (будь то Star или Mesh). Таким образом, нет нужды править настройки VPN на каждом из шлюзов, они уже и так будут знать где, какая сеть и с какими IPSec параметрами строить VPN. Никакого прописывания peer-ов или access-list-ов. Настройка быстрая и весьма простая. На мой взгляд это даже удобнее чем DMVPN. Domain Based VPN на практике используется чаще всего.
2. Route Based
Данный тип VPN покажется очень знакомым для любителей Cisco. На шлюзах создается VTI (Virtual Tunnel Interface) и поднимается VPN канал с туннельными адресами. Шифруется тот трафик, который маршрутами заворачивается в туннель. При этом маршруты могут быть как статические, так и динамические. К примеру, вы можете поднять такой VPN со всеми филиалами и запустить OSPF. Таким образом все шлюзы будут знать про все доступные сети и автоматически “заворачивать” нужный трафик в нужный туннель. Думаю это можно сравнить с GRE туннелями.
Рекомендации
Route Based VPN используется гораздо реже, т.к. в большинстве случаев хватает Domain Based VPN, который проще в понимании и быстрее в настройке. При этом Domain Based VPN можно использовать и в случае стороннего оборудования (НЕ Check Point) в филиалах. Опять же, основываясь на личном опыте, могу порекомендовать использовать именно Domain Based VPN. Будет гораздо меньше проблем. Route Based лучше не использовать вообще (много ограничений, деградация в производительности). Хотя конечно все зависит от ваших задач и каждый случай нужно рассматривать отдельно.
VPN на сертификатах или Pre-shared key
Как и любое устройство с поддержкой IPSec, Check Point может строить VPN на основе Pre-shared key и на основе сертификатов. Не буду объяснять, в чем преимущество VPN канала на сертификатах. Просто скажу, что еще одно преимущество построения распределенной сети на решениях Check Point — наличие встроенного центра сертификации (CA). Этот CA по умолчанию всегда присутствует на Management Server-е и автоматически генерирует сертификаты на все шлюзы Check Point, которые находятся под его управлением. Не нужно “мучаться” со сторонним центром сертификации (хотя его тоже можно “прикрутить” к Check Point-у).
Отказоустойчивость VPN
Довольно часто забывают про эту возможность. А она есть. В филиале и центральном офисе может быть по два Интернет канала. Если в филиале тоже стоит Check Point, то мы можем настроить отказоустойчивый VPN (Domain Based). Не пренебрегайте этой возможностью Check Point, тем более что это настраивается буквально в пару кликов.
Лицензирование Management Server-а
Еще один важный момент, про который забывают при планировании распределенной сети. Security Management Server лицензируется по количеству шлюзов, которыми он может управлять. Есть лицензии на управление 5-ю шлюзами, 10, 25, 50, 150 и более. При этом цены очень сильно отличаются. Кластер считается как два шлюза! Будьте внимательней при планировании бюджета.
Дополнительные преимущества Check Point VPN
С технической точки зрения у VPN от Check Point есть еще очень много преимуществ. Можно было бы рассказать по wire mode, возможность постоянно держать туннель даже если нет трафика, возможность создавать разные правила для шифрованного и обычного трафика, возможность исключать определенный тип трафика из туннеля и т.д. Но мне бы не хотелось вдаваться в такие технические детали, чтобы никого не утомить. Если интересует что-то конкретное, то спрашивайте в комментариях. Я постарался пройтись больше по архитектурным особенностям.