在 Windows 上使用 VPN 時,最常見的困擾不是無法連線,而是「所有程式都被一起代理」:瀏覽器需要切換地區,企業內網、銀行網站、印表機管理頁面或本機開發服務卻希望維持直連。分流的作用,就是把不同應用程式、網域或 IP 網段交給不同路徑處理,讓需要代理的請求經過所選節點,其餘流量保留原本的網路連線。

Windows VPN 分流通常涉及三個層次:用戶端是否已建立連線、代理設定由哪個元件接管,以及規則如何判斷流量。只在用戶端中選好節點,並不代表所有應用程式都會自動套用代理;同樣地,瀏覽器能正常開啟網頁,也不代表終端機、遊戲或背景服務已經使用相同路徑。本文會以 Windows 常見的桌面用戶端、Clash Verge 與 sing-box 類用戶端為例,整理應用程式代理、網域規則、TUN 模式與故障復原的方法。

先分清楚代理模式與分流規則

開始設定前,先理解「代理模式」與「分流規則」不是同一件事。代理模式決定流量如何被用戶端接收,分流規則則決定接收後要直連、交給代理,或拒絕連線。常見的系統代理,是由 Windows 的代理設定通知支援代理的應用程式;TUN 模式則建立虛擬網路介面,將較多系統流量交給用戶端核心處理。

設定方式 主要接管範圍 優點 需要留意的限制
系統代理 支援 HTTP、HTTPS 或 SOCKS 代理的應用程式 設定簡單,容易隨時開關 部分遊戲、終端機與背景服務可能不讀取系統代理
TUN 模式 由虛擬介面接收較廣泛的系統流量 適合處理不支援手動代理的程式 需要管理員權限,DNS、路由和防火牆設定更重要
應用程式代理 依程序名稱或應用程式羣組判斷 可將瀏覽器、終端機等分開處理 更新程式後,執行檔路徑或程序名稱可能改變
網域規則 依網域、關鍵字或規則集判斷 適合只代理指定服務 同一服務可能使用多個網域,不能只填一個首頁網址

如果使用的是官方 Windows 用戶端,介面可能把模式稱為「智慧分流」「規則模式」或「繞過清單」;Clash Verge、sing-box 等相容用戶端則常見代理羣組、規則集、覆寫設定與 TUN 選項。名稱雖然不同,判斷邏輯大致相同:先確認流量是否進入核心,再看規則將它送往哪一個出口。

建立應用程式分流規則

應用程式分流的核心,是依照程序名稱、執行檔路徑或應用程式羣組決定出口。例如,可以讓某個瀏覽器使用代理,另一個瀏覽器維持直連;也可以讓終端機使用代理,而企業通訊工具繼續沿用本地網路。這種方式比單純依網域判斷更直接,特別適合需要固定處理方式的工具。

在用戶端中新增應用程式規則時,先確認規則的優先順序。多數規則引擎會由上到下比對,第一條符合的規則就會生效。如果上方已經存在「所有程序直連」或「所有程序代理」,後面新增的細緻規則可能永遠不會被使用。新增規則後,應將它放在全域兜底規則之前。

程序名稱與執行檔路徑

程序名稱通常比完整路徑更容易維護,但同一個軟體可能包含主程序、更新程序、網路服務程序與硬體加速程序。只代理主程序,不一定能涵蓋所有背景請求;把整個程式目錄加入規則,又可能讓不必要的元件一起走代理。因此,建議先用工作管理員確認實際程序,再按需要加入相關項目。

Windows 工作管理員可以協助確認程序名稱。按下 Ctrl、Shift 與 Esc 開啟工作管理員,在「詳細資料」頁面查看執行中的程序。若用戶端支援選擇執行檔,可以從「開啟檔案位置」確認路徑。不要只依桌面捷徑名稱判斷,因為捷徑名稱和實際程序名稱可能不同。

應用程式規則的實用分組

  • ✅ 將需要存取特定國際服務的瀏覽器獨立分組,方便和日常瀏覽分開。
  • ✅ 將終端機、套件管理工具與開發工具分開測試,避免把整台電腦的流量一次切換。
  • ✅ 對本機管理工具、印表機頁面與企業內網保留直連規則。
  • ❌ 不要只代理啟動器,卻忽略實際建立網路連線的子程序。
  • ❌ 不要同時開啟兩個會修改系統代理或 TUN 路由的用戶端。

應用程式規則也有明顯限制:它只知道流量來自哪個程序,不一定知道該程序正在存取什麼內容。如果同一個瀏覽器同時處理本地網站和國際網站,單純按程序分流就會把兩者一起送往同一條路徑。這種情況可以改用網域規則,或建立兩個用途不同的瀏覽器設定。

用網域與規則順序精細控制

網域分流適合「同一個應用程式中,只有部分服務需要代理」的場景。規則可能支援完整網域、子網域、網域後綴、關鍵字或規則集。設定時應優先使用較精確的網域條件,避免用過短的關鍵字造成誤匹配。例如,直接使用服務的主網域通常比填入一段常見字母更可靠。

需要注意的是,網頁首頁和實際功能不一定使用同一個網域。登入、圖片、字型、API、影片清單與驗證服務可能分散在不同主機;如果只有首頁經過代理,頁面可能出現登入失敗、圖片載入不完整或播放中斷。遇到這種情況,應查看用戶端的連線日誌,找出被直連或拒絕的相關網域,再決定是否補充規則。

90+

國家覆蓋

200+

線路數

不限

同時線上裝置

5

支援平台類型

上面的數字是服務範圍資訊,不代表每個網域都能使用相同出口,也不代表所有應用程式都會自動遵守規則。實際分流結果仍取決於用戶端模式、DNS 處理方式、目標服務的連線協定,以及該應用程式是否自行建立繞過系統代理的連線。

常見規則排列方式

  1. 先放本機網段、區域網路與企業內網的直連規則。
  2. 再放需要代理的指定網域或應用程式規則。
  3. 接著放廣告、追蹤或不需要處理的網域規則,具體行為依個人需求設定。
  4. 最後放直連或代理的兜底規則,避免未匹配流量沒有明確出口。

若用戶端使用規則集,更新規則集後要留意自訂規則的位置。有些覆寫設定會在更新後重新整理順序,有些則會保留本機規則。每次變更後,最好在日誌中確認同一個網域實際命中了哪條規則,不要只看設定頁面上的文字。

分流判斷: 應用程式規則適合固定用途的程式,網域規則適合同一程式內的細分需求;兩者混用時,最重要的是規則順序與最後的兜底行為。

Windows 上實際操作設定

以下流程適用於多數支援訂閱匯入的 Windows 用戶端。不同軟體的按鈕名稱可能不同,但可以按照「匯入、連線、開啟代理、新增規則、重新測試」的順序操作。若使用 Clash Verge 或 sing-box,相同概念通常位於設定、覆寫、規則或配置檔區域。

  1. 先匯入設定:從服務面板複製訂閱連結,在用戶端新增訂閱或從 URL 匯入。確認線路清單成功出現,再更新一次訂閱。
  2. 選擇單一線路:先不要同時測試多個代理羣組,選擇一條線路建立連線,確認核心日誌沒有握手或 DNS 錯誤。
  3. 開啟系統代理:在 Windows 用戶端中啟用系統代理,先讓支援代理的瀏覽器測試,不要立即開啟 TUN。
  4. 設定模式:選擇規則模式,而不是直接使用全域模式。若介面提供「直連」「代理」「拒絕」等動作,先建立清楚的兜底規則。
  5. 新增應用程式:加入需要使用代理的程序名稱或執行檔,並將它放在全域兜底規則之前。
  6. 補充網域:若應用程式中只有特定服務需要代理,加入主網域及必要的相關子網域,避免把整個程序全部切換。
  7. 逐項測試:分別開啟瀏覽器、終端機與目標工具,觀察連線日誌中的命中規則和出口結果。

如果某個程式完全不理會系統代理,可以在確認規則無誤後再啟用 TUN 模式。啟用前先關閉其他具備虛擬網路介面的軟體,並允許用戶端建立必要的網路介面。TUN 會擴大接管範圍,因此 DNS 設定、區域網路存取和 Windows 防火牆提示都要一併檢查。

對於命令列工具,不能假設它會自動讀取 Windows 系統代理。有些工具需要在環境變數中設定 HTTP、HTTPS 或 SOCKS 代理,有些則提供自己的代理參數;也有工具只支援其中一種代理協定。若終端機的連線結果與瀏覽器不同,先查閱該工具的代理支援方式,再判斷是否需要 TUN。

檢查分流是否真的生效

設定完成後,至少要做三類檢查:規則命中、出口位置與本地服務。第一類看用戶端日誌,確認目標網域或程序是否命中預期規則;第二類使用 IP 檢測頁面,確認被代理的請求和直連請求是否得到不同結果;第三類開啟本機網站、區域網路設備或公司內部資源,確認直連規則沒有被意外送往遠端節點。

檢查時不要只測試首頁。可以分別測試登入頁、圖片或 API 請求,因為同一服務的不同功能可能使用不同網域。若瀏覽器看似正常,但某項功能失敗,開啟開發者工具的網路面板或用戶端連線日誌,通常能找到被錯誤分流的主機名稱。

DNS 也是分流檢查的重要部分。當網域由本地 DNS 解析,而實際連線卻經過代理時,可能出現解析結果不一致、區域判定錯誤或部分網域無法開啟。TUN 模式下尤其要確認用戶端的 DNS 模式與分流設定互相配合。不要在沒有理解作用的情況下反覆更換公共 DNS,先看日誌是否真的存在解析失敗。

  • ✅ 代理應用程式的連線日誌顯示命中代理規則。
  • ✅ 直連應用程式仍能開啟本機服務與一般網站。
  • ✅ 透過 IP 檢測確認需要代理的流量使用預期出口。
  • ✅ 重新啟動應用程式後,規則仍然有效。
  • ❌ 不要只依工作列圖示顏色判定分流成功。
  • ❌ 不要以單一網站的結果代表所有網域都已正確處理。

錯誤配置的復原方法

最常見的錯誤是「全部網站都走代理」「需要代理的程式反而直連」「開啟 TUN 後區域網路失效」以及「關閉用戶端後仍無法正常上網」。處理時不要一次刪除所有設定,先記錄目前模式、規則和日誌,再按層次回退,才能保留有用的線索。

  1. 先將模式切回規則模式或暫時關閉代理,確認一般網路是否恢復。
  2. 若仍然異常,檢查 Windows 系統代理是否殘留,並關閉用戶端的自動接管選項。
  3. 若問題只在 TUN 模式出現,先關閉 TUN,重新測試系統代理。
  4. 刪除最近新增的應用程式規則或網域規則,確認是否是規則順序造成誤判。
  5. 檢查 DNS、Windows 防火牆與其他 VPN、網路加速器是否同時運作。
  6. 最後才考慮重新匯入訂閱,避免把原本可用的線路和自訂規則一起清除。

如果規則更新後突然失效,優先確認執行檔是否換了位置、應用程式是否改用新的子程序,以及用戶端是否重新載入了配置。若只是某個網域失效,通常不必重裝整個用戶端;先從日誌找出實際請求的主機名稱,再調整該條規則即可。

最後檢查: 先以系統代理完成最小測試,再加入應用程式和網域規則,最後才使用 TUN 擴大接管範圍。每次只改一個變數,Windows VPN 分流就能保持可理解、可驗證,也能在出錯時快速復原。