Windows VPN 分流规则怎么设置?先确认你用的客户端是否支持按应用分流,再决定是让指定程序走代理、让指定程序直连,还是只按网站和 IP 地址分流。Windows 上的“系统代理”“虚拟网卡”和系统自带 VPN 连接不是同一种工作方式:一个应用能否按规则走线路,取决于客户端的接管方式、规则内容以及应用实际发出的网络请求。本文按检查、配置、验证和回退的顺序说明,避免只看到客户端显示“已连接”就误以为所有程序都按预期分流。
先弄清楚 Windows 分流到底按什么分
分流的目标,是让不同流量走不同路径。常见规则条件包括域名、目标 IP、网络协议和应用进程,但并不是每种客户端都支持全部条件。按应用分流时,客户端需要识别发起连接的进程;按域名分流时,则要识别请求访问的域名。两者解决的问题不同:浏览器访问某网站可能适合用域名规则,而某个不便逐条维护域名的桌面程序可能更适合按应用进程设置。
还要区分客户端的几种工作模式。系统代理通常只影响遵循 Windows 代理设置的应用;有些程序会使用自己的网络设置,甚至完全忽略系统代理。TUN 或虚拟网卡模式则由客户端接管更多网络流量,再根据路由规则决定去向,但这并不自动等于支持稳定、精确的按进程分流。Windows 系统自带的 VPN 连接也可以通过路由设置决定哪些目标地址经远端连接,不过它通常不是给普通用户提供一个“勾选某个桌面应用”的通用界面。
因此,开始设置前先打开客户端的模式或路由页面,查找“应用分流”“进程规则”“按应用路由”“直连应用”或相近选项。具体名称会随客户端版本和翻译变化。如果界面只有“规则模式”“全局模式”“直连模式”,就不要据此认定它一定能按程序拆分流量;需要查看客户端说明,确认是否支持进程匹配及其适用条件。
根据客户端模式选择设置办法
不同客户端的操作入口和能力并不完全相同。使用 VPNQN 时,可从客户端入口核对适用于 Windows 的客户端与使用方式;如果需要先了解导入流程,可查看快速上手。客户端下载后,应先按客户端说明导入订阅或配置、更新线路,再检查当前连接模式。不要把某个客户端里的菜单名称直接套用到另一个应用上。
| 工作方式 | 通常适合什么情况 | 需要留意的限制 |
|---|---|---|
| 系统代理 | 浏览器或其他遵循 Windows 代理设置的应用需要代理访问。 | 不遵循系统代理的程序可能仍然直连;应用内单独设置的代理也可能覆盖系统设置。 |
| 规则模式 | 希望按域名、地址或客户端支持的其他条件,让流量分别走代理或直连。 | 规则来源、匹配顺序和默认策略会影响最终路径,需要确认客户端实际采用的规则。 |
| TUN 或虚拟网卡 | 需要接管不使用系统代理的网络程序,再通过客户端路由规则处理流量。 | 权限、防火墙、网卡路由及客户端的进程识别能力都可能影响结果。 |
| Windows 系统 VPN | 使用与系统 VPN 连接兼容的配置,并按目标网络路由流量。 | 目标地址路由不等于按桌面应用分流;具体能力与连接类型、路由配置有关。 |
Clash Verge 等兼容客户端通常提供系统代理、规则和 TUN 等不同工作方式,但具体菜单、规则语法和按进程匹配能力应以当前版本为准。sing-box 是代理核心,图形客户端如何暴露路由选项取决于所用前端与配置;不能只根据核心名称判断界面一定有应用排除开关。若客户端没有明确的进程规则入口,可以改用域名或 IP 规则,或者采用客户端确实支持的系统代理方式,不要通过复制不明配置来猜测功能。
如果使用 Windows 自带 VPN,常见的分流思路是控制远端连接的默认路由,或为需要通过 VPN 的目标网络添加路由。它处理的是网络目的地,不是“让某个应用独占 VPN”。同一目标地址可能被多个应用访问,而同一应用也可能连接多个不同地址。企业设备还可能受组织策略管理;遇到 VPN 配置由单位下发的情况,应先咨询管理员,不要擅自修改受管理的路由或安全设置。
在兼容客户端中配置指定应用代理或直连
开始前先关闭其他代理客户端,避免多个程序同时修改系统代理、建立虚拟网卡或添加路由。记录当前模式和已有规则,尤其是客户端提供配置备份或导出功能时,先保存一份。随后按下面的顺序操作;按钮名称可能不同,判断标准是规则的匹配条件、动作和优先级,而不是菜单文字是否完全一致。
- 选择适合的接管模式。若目标程序遵循系统代理,可先用系统代理方式测试;若程序忽略系统代理,再确认客户端是否支持 TUN 或虚拟网卡接管。
- 找到规则或应用分流页面,选择按应用、进程或程序路径添加规则。若只看到域名和 IP 规则,说明当前界面提供的是目的地址匹配,不要把进程名称填进不支持进程条件的规则栏。
- 指定程序时,优先选择客户端提供的进程选择器,或核对程序实际运行的可执行文件路径。启动器、更新器和主程序可能是不同进程;只添加启动器,不一定会覆盖启动后真正联网的程序。
- 为规则选择“代理”或“直连”等动作,并检查规则排列顺序。若客户端采用从上到下匹配,较具体的应用规则通常应放在覆盖范围更大的通用规则之前;但也有客户端使用不同的优先级机制,应以其说明为准。
- 保存配置,按客户端提示重新载入规则或重连。若新增规则后没有生效,先确认规则已启用、配置确已应用,再检查程序是否通过另一个进程或独立网络组件发起连接。
设置“指定应用代理”时,常见误区是只添加主程序,却漏掉登录器、内置更新器、媒体组件或独立的辅助进程。反过来,如果目的是让某个应用始终直连,先确定客户端的规则动作确实是“直连”,而不是“绕过系统代理”或“拒绝连接”。这些动作听起来相近,实际含义可能不同。需要同时使用登录器和主程序时,应逐个核对其进程路径与连接结果。
不要为了让应用“看起来直连”,随意关闭 Windows 防火墙或安全软件。若某条规则与防火墙策略冲突,应先检查客户端是否有权限建立所需的网络接口、应用是否被防火墙拦截,再按官方说明调整。公司电脑还可能限制安装虚拟网卡驱动或修改代理设置,这类限制应由设备管理员处理。
没有应用规则时,用域名和地址规则替代
如果客户端不支持按进程分流,可以考虑按域名或目标地址设定规则。这个方法适合需求明确、访问目标相对固定的情况,例如让某个网站的请求走代理、让局域网地址直连。它不一定能完整代表某个应用:一个应用可能连接登录、内容分发、更新和授权等不同域名;不同程序也可能访问相同的服务域名。
添加域名规则时,先确认规则匹配范围。精确域名规则与包含子域名的规则覆盖范围不同;写得过宽可能让不相关服务也走代理,写得过窄则可能只改变首页请求,登录或实际内容请求仍走原路径。使用 IP 规则也有类似限制:服务地址可能变化,一个 IP 还可能由多个服务共享。不要把临时观察到的单个地址当成长期稳定的完整清单。
如果客户端支持规则日志或连接记录,可先打开目标应用并观察实际请求,再决定要添加哪些规则。记录中若能显示进程、目标域名或命中的规则,就可以据此缩小排查范围。日志只能作为当前连接的线索,不能保证应用之后使用的地址永远不变。完成调整后,关闭并重新打开目标应用,再确认登录、主功能和更新等不同操作是否都符合预期。
- ✅ 先从客户端确认当前模式确实会处理你添加的规则类型。
- ✅ 给具体应用或明确目标设置规则,避免一开始就扩大到所有流量。
- ✅ 检查规则动作、启用状态和优先级,并按客户端要求重新载入。
- ✅ 需要直连的局域网服务,应确认客户端没有把相关地址一并导向代理。
- ❌ 不要把“规则已保存”当作“目标应用已命中规则”的证明。
如果只需要某个浏览器访问特定网站走代理,而其他网页直连,优先确认客户端是否支持可靠的域名规则,并检查浏览器是否使用自己的代理设置。若浏览器配置了扩展代理、独立代理服务器或特殊启动参数,客户端的系统代理设置可能不是最终生效设置。排查时先暂时停用额外的代理扩展或配置,避免多个规则同时决定请求去向。
逐项验证应用是否按预期走线路
验证时不要只看客户端的连接状态。先记下当前模式、所选线路以及目标应用对应的规则动作,然后分别检查客户端、出口和应用行为。对比前后的测试尽量保持设备、网络和目标服务不变;否则看到结果变化,也很难判断是规则生效还是网络环境发生了变化。
- 检查客户端:确认配置已保存、规则已启用、当前连接的是预期线路,并查看日志或连接记录中是否出现目标应用的流量。
- 检查公网出口:用浏览器访问可信的 IP 查询页面,观察连接前后显示的公网出口是否变化。注意浏览器只代表浏览器请求的路径,不足以证明另一个桌面程序也使用同一路径。
- 检查目标应用:完全退出并重新打开程序,执行它实际需要的操作。若客户端能按进程记录连接,核对对应进程是否命中预期规则。
- 分别验证代理与直连:确认一款应走代理的应用确实通过代理连接,同时确认一款应直连的应用没有被默认规则或其他客户端接管。
- 必要时检查 DNS:若网页能打开但地区或解析表现不符合预期,可使用可信检测工具查看 DNS 解析情况,并结合客户端 DNS 设置判断;单看解析器所在地区,不能单独证明流量泄漏或规则错误。
检查 IP 时,城市识别存在误差,重点看公网出口是否符合所选线路的大致地区。若目标服务仍显示原地区,也要考虑账号区域、应用缓存、服务自身的地区规则等因素。先退出应用并重新启动,再判断;必要时用另一个浏览器或客户端测试相同的服务,区分“网络路径不对”和“应用本身状态未刷新”。
如果代理规则生效,但应用仍有部分请求直连,可能是应用拆分了网络组件,或者某些连接不经过系统代理。此时查看连接日志,确认是否有未命中规则的进程或域名。不要根据一次网页检测结果就认定整个应用都已代理,也不要因为 DNS 检测出现不同地区的解析器就直接删除配置;应将出口 IP、DNS、客户端日志和应用表现合起来看。
常见故障与安全回退
应用仍然直连
先确认所选模式能接管该应用的连接。若使用系统代理,应用可能根本不读取 Windows 代理设置;若使用 TUN,检查客户端是否已取得必要权限、虚拟网卡是否正常启用。随后核对规则指向的是实际运行的可执行文件,而不是快捷方式或启动器,并查看该规则是否被更早的通用规则覆盖。最后重启目标应用,让新连接重新匹配规则。
设置直连后应用无法连接
检查客户端中的“直连”动作是否被误设为拒绝或阻止,再查看是否有其他规则、系统代理或应用自身代理配置仍在生效。如果目标应用需要通过特定网络才能访问,强制直连可能无法满足它的连接条件;这时恢复原规则进行对照,不要通过关闭防火墙来绕过问题。也可以暂时关闭分流规则、使用客户端默认模式测试,判断故障是否由新规则引起。
修改后全机网络异常
先停止或断开当前代理连接,再按客户端提供的方式关闭系统代理或 TUN 接管,并退出其他代理程序。回到客户端恢复修改前保存的配置;如果无法打开网页,检查 Windows 代理设置是否残留了手动代理,并确认当前默认网络连接可用。不要同时卸载驱动、清空路由和重置网络设置,这些操作会扩大影响范围,也可能让原有网络配置更难恢复。
排查完成后,只保留一个客户端管理系统代理或虚拟网卡。确定旧客户端已经退出并清理其代理设置后,再启动新的客户端。若设备由单位管理,或者客户端提示需要管理员权限、驱动安装失败,优先联系设备管理员或客户端支持渠道,不要尝试绕过组织策略。
常见问题
开启 Windows 系统代理后,为什么游戏没有走 VPN?
游戏可能不遵循 Windows 系统代理设置,也可能使用独立的启动器、更新器或网络进程。先确认客户端是否支持 TUN 或按进程分流,并在客户端日志中检查游戏相关进程是否出现。不要只用浏览器出口变化来推断游戏的连接路径。
能否让一个程序直连,其他程序都走代理?
可以尝试,但前提是客户端支持应用排除或按进程设置直连规则,并且其默认策略确实是代理。先确认规则优先级与匹配方式,再实际验证排除程序和其他程序的连接路径。若客户端不支持按应用规则,可评估域名或地址规则是否满足需求,不能假设系统代理自动提供应用排除功能。
Windows 自带 VPN 能不能直接选择某个应用?
Windows 自带 VPN 的路由设置主要围绕网络目标和路由路径,并不等于每种 VPN 连接都提供按桌面应用选择线路的界面。若需求是按程序拆分流量,应先确认 VPN 类型、客户端和管理策略是否明确支持该能力;不要把添加目标地址路由误认为应用级分流。
规则保存了,但看起来没有生效,先检查什么?
依次检查客户端模式、规则是否启用、规则匹配条件是否正确、优先级是否被覆盖,以及配置是否已经重新载入。然后重启目标应用,查看客户端连接日志,并单独检查公网出口。若近期同时改过系统代理、DNS 和防火墙,先恢复到已知可用状态,再逐项重新测试。