VPN инкапсулируют частный трафик через недоверенные сети — site-to-site соединяет целые офисы; удалённый доступ даёт виртуальный сетевой интерфейс мобильным пользователям. IPsec (IKE + ESP) — классика на шлюзе; SSL VPN и WireGuard часто используют на конечных устройствах. Раздельное туннелирование (split tunneling) отправляет через VPN только корпоративные префиксы — экономит полосу, но при неверной настройке может привести к утечке данных.