安卓 VPN 分流的核心,不是把所有流量都送到同一个出口,而是根据应用用途决定哪些连接经过代理、哪些连接保持直连。办公应用、国内支付工具、游戏、视频客户端和本地智能家居服务,往往对网络路径的要求不同。全部使用全局模式,可能让本地服务访问变慢;全部直连,又可能无法满足特定应用的访问需求。

Android 系统上的分流通常由客户端完成。客户端会根据应用包名、应用列表或规则集判断流量去向,再把请求交给代理节点或本地网络。不同客户端的菜单名称可能略有差异,例如“按应用代理”“应用分流”“绕过应用”“仅代理选中应用”等,但底层逻辑大致可以归纳为两种:选中的应用走代理,或者选中的应用绕过代理。配置前一定要先确认当前模式属于哪一种,避免勾选方向理解反了。

5

支持平台

90+

国家覆盖

200+

线路数量

不限

同时在线设备

先理解安卓分流的两种模式

应用分流最容易出错的地方,是把“代理选中应用”和“绕过选中应用”当成同一个设置。前者是白名单思路:只有列表中的应用走代理,其余应用保持直连。后者是黑名单思路:默认所有应用都走代理,列表中的应用例外直连。两种模式都可能叫“应用分流”,不能只看按钮标题判断结果。

  • ✅ 只需要让少数国际应用使用代理时,优先考虑“仅代理选中应用”。
  • ✅ 大多数应用都需要统一出口、只有少量本地应用例外时,可考虑“绕过选中应用”。
  • ✅ 修改模式后,先关闭并重新打开目标应用,再验证实际连接路径。
  • ❌ 不要只根据应用是否成功启动来判断分流生效,启动页面可能使用缓存内容。
  • ❌ 不要同时打开两个 VPN 或代理客户端,Android 通常只允许一个应用接管系统 VPN 隧道。

如果你的目标是让某个浏览器、AI 工具或海外办公应用使用代理,而微信、网银、地图和本地生活应用保持原有网络,通常更适合使用白名单模式。这样规则范围较小,出现问题时容易回滚。若设备主要用于国际服务,只有少量国内应用需要直连,则可以使用黑名单模式,但应逐一确认被排除的应用不会意外访问代理出口。

还要注意 Android 的“始终开启 VPN”和“阻止未使用 VPN 的连接”等系统选项。始终开启 VPN 可以在网络切换后自动恢复连接,但并不等于应用分流已经正确;阻止未使用 VPN 的连接则可能把本应直连的应用一并拦截。系统选项与客户端规则叠加后,表现可能与客户端页面上的选择不同,因此排查时应同时检查两处。

模式结论:先确认列表的含义是“走代理”还是“绕过代理”,再添加应用。方向判断错误时,后面的节点和 DNS 检查都没有意义。

选择客户端并导入可用配置

安卓设备可以使用服务商提供的官方客户端,也可以使用兼容订阅的第三方客户端。官方客户端通常会把登录、线路选择、应用分流和连接状态集中在一个界面里,适合希望少改参数的用户。使用 Clash Verge 时要注意,Clash Verge 主要面向桌面系统,Android 用户应选择支持 Android 的 Clash 兼容客户端,并确认其内核能够读取订阅返回的配置格式。sing-box Android 客户端则更适合需要细致调整路由、DNS 和 TUN 行为的用户。

从服务面板获取订阅链接后,不要把链接粘贴到来源不明的在线转换网站。订阅链接通常包含用于读取配置的凭据,泄露后可能被他人获取节点信息或消耗账户资源。导入时可以按以下顺序操作:

  1. 在客户端中打开“订阅”“配置”或“远程配置”页面,选择添加订阅。
  2. 粘贴订阅链接,检查开头和结尾是否夹带空格、换行或多余字符。
  3. 执行更新,确认客户端能够识别节点、规则和 DNS 等配置内容。
  4. 选择一条适合当前用途的线路,再打开系统 VPN 权限。
  5. 连接成功后,先不要立即添加大量分流规则,确认基础连接可以正常访问。

如果使用 Shadowrocket,需要注意它主要用于 iOS,并不适合作为 Android 客户端。Android 端应选择实际支持 Android 的应用,并从官方渠道或可信应用商店获取。对于 Shadowsocks、VMess、Trojan、Hysteria2、WireGuard 等不同配置,客户端支持范围并不完全相同。订阅能够添加,不代表当前内核一定支持其中所有协议;如果某个节点显示但无法握手,应先确认客户端版本、协议支持和传输参数。

应用分流还受到客户端工作模式影响。系统代理模式只对读取 Android 系统代理设置的应用有效,而 TUN 模式通常可以接管更多应用产生的流量,但也会改变 DNS、IPv6 和本地网络的处理方式。游戏、后台服务和部分视频应用可能不遵循系统代理;这类场景若需要精确分流,应查看客户端是否支持 TUN,以及应用列表规则是否能作用于 TUN 接管的流量。

动手配置指定应用代理与直连

下面以“只有指定应用走代理、其他应用直连”为例说明。不同 Android 客户端的按钮名称可能不同,但配置思路相同。如果你实际需要的是“全局代理、少数应用直连”,只需把模式切换为绕过选中应用,并重新理解列表中的应用含义。

  1. 断开当前连接:先在客户端中断开 VPN,避免修改规则时旧隧道继续运行。
  2. 打开应用分流:进入设置、路由、分应用代理或 TUN 相关页面,查找按应用处理的选项。
  3. 选择白名单模式:选择“仅代理选中应用”或含义相同的模式,不要直接套用“绕过选中应用”。
  4. 添加目标应用:勾选需要代理的浏览器、办公工具或其他指定应用。若同一服务包含主应用、登录组件和独立下载器,应分别确认是否需要加入。
  5. 处理系统组件:不要随意勾选 Android 系统、系统界面、Google Play 服务或厂商安全组件。除非你明确知道它们必须使用代理,否则先保持默认。
  6. 保存并重新连接:保存规则后重新启动 VPN。Android 弹出 VPN 连接授权时,确认授权对象是当前使用的客户端。
  7. 重启目标应用:从最近任务中划掉目标应用,再重新打开。这样可以避免旧连接、缓存 DNS 或已建立的长连接继续沿用原路径。

如果使用“绕过选中应用”模式,操作顺序基本相同,但要先把需要直连的应用加入排除列表。常见直连对象包括本地支付、银行、地图、局域网管理工具和家庭设备控制应用。部分客户端会把“绕过代理”“直连”“DIRECT”分成不同规则动作:前者可能针对应用,后者可能针对域名或 IP。应用分流与域名分流同时存在时,应确认哪一层规则优先。

应用名称相同也不一定代表规则相同。Android 会使用包名识别应用,浏览器的正式版、测试版、厂商定制版和工作资料夹中的副本,可能拥有不同包名。若客户端提供包名或应用详情,建议打开 Android 的应用信息页面核对实际安装的版本。工作资料夹、双开应用和分身应用也应单独检查,否则可能出现主应用走代理、分身应用直连的情况。

完成第一次配置后,不要一次添加几十个应用。先加入一个目标应用和一个需要直连的本地应用,分别验证结果,再逐步扩大范围。这样即使规则方向、TUN 权限或 DNS 设置存在问题,也能快速定位。配置稳定后,可以把规则截图或记录下来,便于更新客户端、换手机或重新导入订阅时恢复。

用访问、IP 与 DNS 检查确认是否生效

分流配置完成后,不能只看客户端顶部显示“已连接”。这个状态通常只能说明 VPN 隧道已经建立,不能证明每个应用都按照预期路径访问。应当分别测试一个被代理应用和一个直连应用,并在每次改变规则后清理应用连接、重新打开页面。

第一步是做功能访问测试。打开被代理应用,访问它平时需要的服务,观察登录、图片、文件和长连接是否正常;再打开直连应用,确认本地服务、局域网设备或国内账户功能没有被错误送往远端出口。若应用能打开但部分接口失败,可能是主应用与后台组件使用了不同包名,也可能是域名规则与应用规则发生冲突。

第二步是检查公网出口。可以在被代理的浏览器中使用站内的 IP 检测,确认公网 IP 和地区是否符合当前线路预期。随后在明确直连的浏览器或应用环境中进行对照。需要注意,应用内置浏览器、系统浏览器和普通网页并不一定共享相同的代理设置,因此检测应尽量在发生问题的同一应用中进行。

第三步是检查 DNS。即使网页请求通过代理,域名解析也可能仍由本地网络完成;也可能因为客户端的 DNS 模式,把所有应用的解析统一交给远端。DNS 结果与访问出口不一致时,可能出现地区判断异常、域名解析失败或本地服务无法发现。若客户端提供 Fake-IP、真实 IP、远程 DNS、直连 DNS 等选项,不要同时修改多个项目,应先记录原设置,再逐项测试。

  • ✅ 被代理应用的公网出口应与所选线路的预期地区一致。
  • ✅ 直连应用应能继续访问本地服务,局域网设备发现不应无故消失。
  • ✅ 修改 DNS 后重新启动目标应用,避免旧解析结果影响判断。
  • ✅ 游戏或后台应用异常时,检查它是否使用独立启动器、更新器或推送组件。
  • ❌ 不要把一次网页打开成功当成所有请求都已走同一条路径。

如果 IP 检测显示代理出口正确,但目标应用仍无法使用,可以暂时将该应用切换到全局代理模式测试。全局模式只是排查手段,不代表最终应长期使用。如果全局模式正常、应用分流模式异常,重点检查应用是否被正确勾选、规则优先级是否冲突,以及 TUN 是否真正接管了该应用流量。若全局模式也失败,则应转向节点、协议、DNS 或目标服务本身排查。

验证结论:分流是否生效,要用同一应用完成访问测试,并结合公网 IP、DNS 和本地服务结果判断,而不是只看客户端的连接图标。

常见冲突与恢复方法

最常见的问题是规则方向选反。用户想让一个应用走代理,却打开了“绕过选中应用”,结果被勾选的应用反而直连。遇到这种情况,先不要修改节点或协议,只需查看模式说明并用一个应用做最小化测试。确认方向后,再恢复其他应用列表。

第二类问题是 Android 电池优化。系统可能在后台限制客户端运行,导致屏幕关闭后 VPN 断开,或者应用恢复时没有重新接管流量。可以在系统设置中查看该客户端的电池使用权限,并按照客户端说明允许必要的后台运行。不要为了排查一次断线而关闭所有系统安全保护;只调整与客户端保持连接直接相关的权限。

第三类问题来自其他网络工具。广告拦截器、防火墙、DNS 修改器、企业安全软件和另一款 VPN 客户端,都可能创建本地 VPN 或修改 DNS。多个工具同时处理流量时,可能出现连接循环、应用无法联网或直连列表不生效。排查时关闭不必要的网络工具,只保留一个客户端建立隧道,再逐个恢复其他功能。

第四类问题是 IPv6、局域网和私有 DNS。某些客户端只处理 IPv4,而 Android 或运营商网络优先使用 IPv6;有些 TUN 配置会把局域网地址也交给代理,导致打印机、路由器和智能家居设备无法访问。此时可以分别测试局域网地址、IPv4 网站和 IPv6 网站,确认是应用规则问题,还是协议栈处理方式不一致。私有 DNS 也应记录当前模式,避免在没有基线的情况下反复切换。

恢复配置时,建议采用“回到简单状态”的方法:断开 VPN,清空临时应用规则,关闭 TUN 或按客户端默认模式连接一条线路,确认基础访问恢复后,再重新启用应用分流。每次只改一个设置,并记录修改前后的结果。若问题持续存在,可以在 使用教程中查看对应客户端的导入与连接步骤,或通过服务面板提交工单时附上客户端名称、Android 版本、分流模式和可复现步骤。

安卓分流的目标不是让规则越来越复杂,而是让每个应用的网络路径都可解释、可验证、可恢复。日常使用时,先采用范围较小的白名单,确认办公应用或指定服务能够稳定连接,再决定是否扩大代理范围。需要更换线路时,尽量保持分流模式不变,只替换节点并重新检查出口;需要升级客户端时,则先保存当前规则,避免升级后无法判断是内核变化还是配置丢失。