开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


如果 VPN 分流不工作,先确认当前 VPN 客户端、操作系统和连接模式确实支持分流。随后弄清规则是“只有这些应用使用 VPN”,还是“这些应用绕过 VPN”,重新建立连接,再用两个已知应用对照一个干净的基线测试。
不要一开始就同时修改 DNS、协议和防火墙规则。只有能说清哪个应用应该走哪条路径、以及你如何验证了结果,分流排障才有意义。
关键要点
- 客户端没有分流能力属于功能限制,不是规则损坏。
- 包含和排除模式对同一应用列表会产生相反结果。
- 按应用规则通常绑定已安装应用的身份,而不是窗口标题或网站名称。
- 修改规则后重新连接 VPN,让客户端建立新的隧道和路由。
- 单位或学校策略优先,不要绕过受管理路由和流量过滤器。
分流会让部分流量经过 VPN,其余流量使用普通网络。Android VPN 应用可以建立允许列表或禁止列表,但不能同时使用两种;如果两种列表都没有,系统默认把全部网络流量交给 VPN。列表必须在连接建立前设置。[1][2]
Windows 在网络路由层表达相同选择:split tunnel 把指定路由交给 VPN,其他流量走物理接口;forced tunnel 则默认把流量送入 VPN。[3] Windows 配置还可以定义分流路由、强制隧道和相关策略。[4]
因此,同一句“分流坏了”可能包含完全不同的情况:
| 现象 | 首先回答的问题 |
|---|---|
| 被排除应用仍显示 VPN IP | 当前真的是排除模式吗,应用身份选对了吗 |
| 被包含应用使用直连 IP | 规则是否在当前隧道建立前生效 |
| 两个浏览器结果不同 | 进程、代理和 DNS 路径是否相同 |
| 本地资源停止工作 | 是否缺少本地网络例外或正确路由 |
| 设置入口完全不存在 | 当前客户端和平台是否支持分流 |
| 重连后规则恢复旧值 | 配置是否由组织或其他来源管理 |
查看准确客户端、系统版本和连接模式的当前官方说明。Android 上存在的功能未必在 iOS 提供;服务商应用与 Windows 内置配置可能使用不同规则;组织管理的隧道也可能根本不给用户编辑权限。
如果官方没有记录这项能力,或者界面中没有对应设置,应把结论写成“不支持”,而不是“故障”。不要为了增加绕过功能而安装非官方客户端或导入陌生配置。向服务商或管理员确认支持的平台和模式。
用一句话写清目标:“只有应用 A 应使用 VPN”,或者“应用 B 应绕过 VPN,其他流量都使用 VPN”。再与界面文字对照。include、protect、route through VPN,与 exclude、bypass、do not use VPN 的方向相反。
列表中先只保留一个测试应用,清理重复或矛盾条目。如果客户端同时支持应用规则和目标地址规则,每次只测一种。一个域名规则可以影响多个应用,一个应用规则也可能访问多个域名。
选择两个应用和一个你有权使用的中性测试目标,记录三种状态:
| 状态 | 预期使用 VPN 的应用 | 预期直连的应用 |
|---|---|---|
| VPN 关闭 | 直连基线 | 直连基线 |
| VPN 开启、无分流 | 全隧道基线 | 全隧道基线 |
| VPN 开启、分流生效 | VPN 路径 | 直连路径 |
条件允许时,从每个应用内部检查公网 IP 或目标行为。浏览器结果不能证明桌面客户端的路径。设备、账户、网络、目标和时间窗口都要固定。如果全隧道基线已经失败,应先解决一般连接问题,再测分流。
按应用规则通常绑定 package、bundle、可执行文件或受管理应用身份。Android 明确要求被加入列表的软件包当时已经安装。[2] 应用更新、替代版本、辅助进程、网页封装版,或者从商店版换成官网下载版后,旧规则都可能指向错误对象。
删除旧条目,通过 VPN 客户端提供的选择器重新选择当前安装的应用。除非官方说明要求,不要手输可执行文件路径。如果网络连接由辅助进程负责,应向应用厂商确认哪个组件拥有流量,不要盲目把所有进程加入规则。
保存规则,完整断开 VPN,等待系统显示稳定的断开状态,再重新连接。Android 开发文档说明按应用列表在 VPN 建立前设置,修改列表需要建立新连接。[1]
重连后只测试原来的两个应用。如果客户端卡在断开中,先使用 处理卡住的 VPN 断开状态。不要把旧隧道、新规则和新测试目标混成一次结果。
路由决定数据包使用哪个接口,但 DNS 和代理会改变应用实际连接的目标。被排除应用仍可能使用 VPN 提供的 DNS;浏览器可能使用自己的加密 DNS 或代理;IPv4 和 IPv6 也可能拥有不同路由。
记录失败的是公网 IP、名称解析、本地地址,还是某个具体服务。Windows 上应把实际配置与预期 split/forced tunnel 策略对比,不要先手工删除路由。[3][4] 个人设备上只能临时移除自己配置的测试代理,受管理设备则联系管理员。
第二个 VPN、防火墙、终端安全代理、家长控制、DNS 过滤器或浏览器扩展都可能拥有部分网络路径。每次只暂停一个你认识的个人控制,并在测试后恢复。不要关闭单位要求的防护,也不要移除设备管理。
AethoVPN 有文档说明的路由控制是全局模式,而不是按应用列表。你可以在应用中切换全局模式:开启时,所有应用的流量都经过隧道;关闭时,访问你所在地区网站的流量不经 AethoVPN 中转,适用于本地网站(尤其是限制境外 IP 的政府网站)打不开或变慢的情况。[5]把测试矩阵在两种状态下各跑一遍,记录哪些应用和网站的路径发生变化。这个开关不是逐应用规则,需要排除的某个应用仍要靠平台或管理员的控制;如果连本地网站的情况都不符合预期,就把模式、应用身份、平台、客户端版本、各测试状态和时间戳交给支持。重测前先下载适用于你平台的最新客户端。
使用能够区分层次的最小观察:
这比“VPN 分流坏了”更便于支持复现,也能防止在错误层次上不断改设置。
不要利用分流绕过单位、学校或服务规则,不要复制论坛中的大范围路由例外,也不要永久关闭防火墙。绕过规则会改变哪些流量受到 VPN 保护,每个例外都必须有明确目的和所有者。
不要相信一个早已打开的 IP 检测标签页。浏览器会缓存连接,也可能使用不同的 DNS 或代理路径。开启一个新的测试会话,并与规则中真正包含的那个应用的结果对照。
规则可能处于包含模式、绑定了旧应用身份,或者还没有通过新隧道生效。核对方向,重新选择应用并完整重连。
当前服务商客户端、操作系统、协议模式或受管理配置可能不支持用户控制的分流。请确认当前官方支持情况,不要把缺少的控件当成故障。
应该这样做。Android 在建立 VPN 时应用按应用列表,许多客户端也只在连接阶段重建路由。
可能会。应用路由、名称解析和代理相互关联,但不是同一层。应分别测试名称和最终连接路径。
它们可能有不同软件包、辅助进程、DNS、扩展或代理。一个浏览器的网页结果不能证明另一应用的路径。
不应作为第一步。先对比官方 VPN 配置和路由策略。手工改动可能在重连时消失,也可能干扰单位访问。
提供平台和客户端版本、已确认的功能模式、准确的包含/排除规则、已安装应用身份、三组状态测试矩阵、目标、时间戳以及设备是否受管理,并移除凭据和无关日志。
免责声明: 分流会改变哪些流量受到 VPN 保护。本文仅提供一般技术信息;修改路由或例外前,请遵循当前服务商说明和组织策略。
来源:
Sources checked 2026 年 9 月 6 日。
延伸阅读:
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。