Windows VPN 的桌面端设置里,全局代理与分流是最先要做的选择:前者把整台机器的流量交给线路,后者只接管命中规则的请求。两种模式没有绝对优劣,差异集中在游戏、办公软件与浏览器上——选错的表现通常是游戏延迟升高、企业内网登录超时,或者浏览器直接提示代理不可用。本文按场景对比两种模式,给出分流规则的写法、系统代理接管与开机自启的配置步骤,以及连接异常时的排查顺序。
全局代理与分流:两种模式的实际差别
全局代理也叫全局模式。开启后,客户端把本机所有出站流量都导向线路,不判断目标是国内还是国外。它的价值在于行为可预期:任何一个应用都不会“漏”到本地网络,排查问题时只需要盯一条链路。代价同样直接——访问国内网站也要绕行到节点再回源,延迟由线路出口的位置决定;局域网设备(打印机、NAS、投屏)与内网系统会被一并接管,往往直接不可用。
分流模式按规则表逐条判断:命中直连规则的连接走本地网络,命中代理规则的连接走线路,两者都没命中的交给最后一条兜底规则。分流的效果取决于规则表质量,但维护正常时,国内网站访问速度与未开代理时接近,内网设备保持可用,只有需要跨境访问的域名与进程走线路。
还有第三种直连模式,作用是临时停用代理但不退出客户端,适合系统更新、局域网调试这类需要完整本地网络环境的场景。
| 对比项 | 全局代理 | 分流模式 |
|---|---|---|
| 生效范围 | 全部出站流量 | 命中代理规则的连接 |
| 国内网站 | 绕行线路,延迟取决于出口位置 | 直连,与未开代理时接近 |
| 局域网与内网 | 默认被接管,需要手动排除 | 保留直连规则即可正常访问 |
| 游戏 | 全部走线路,UDP 转发质量决定体验 | 外服走线路,国服直连 |
| 浏览器 | 跟随系统代理或 TUN | 同左,由规则决定 |
| 维护成本 | 低,不需要维护规则 | 需要维护规则表 |
| 适用场景 | 临时使用、需要全量接管 | 长期使用、游戏与办公混合 |
线路侧的条件同样影响两种模式的表现。以 VPNPF 为例,线路类型覆盖 IEPL 专线、中转与直连,地区与线路规模如下:
分流时按目标位置选节点即可;需要逐条核对地区与线路类型,可以打开线路页查看。
分流规则怎么写:域名、进程与 IP 段的匹配顺序
分流规则表按“自上而下、命中即停”的方式执行。顺序比数量重要:精确规则放在前面,宽泛规则放在后面,最后留一条兜底规则。
三类匹配分别解决什么问题
- 域名匹配:
DOMAIN完全匹配单个域名,DOMAIN-SUFFIX匹配整个域后缀,DOMAIN-KEYWORD按关键词匹配。网站、接口、软件更新服务用这一类,维护成本最低。 - 进程匹配:
PROCESS-NAME按可执行文件名判断,适合桌面软件。把游戏主程序设为直连、把浏览器设为代理,是游戏与办公混用一台机器时最常用的写法;进程名要与任务管理器里显示的名称一致。 - IP 段匹配:
IP-CIDR按目标网段判断,主要用来兜住内网地址(10.0.0.0/8、172.16.0.0/12、192.168.0.0/16)和固定出口的服务器。
规则顺序:先精确,后宽泛
rem 分流规则示意:自上而下匹配,命中即停
IP-CIDR,10.0.0.0/8,DIRECT
IP-CIDR,172.16.0.0/12,DIRECT
IP-CIDR,192.168.0.0/16,DIRECT
DOMAIN-SUFFIX,company.example,DIRECT
PROCESS-NAME,game.exe,DIRECT
DOMAIN-SUFFIX,example-intl.com,PROXY
MATCH,PROXY
不同客户端的字段名与写法略有差异,上面这段只是顺序示意:内网网段与企业域名先直连,再单独指定要走线路的域名与进程,最后兜底。如果把 MATCH 这类兜底规则放到最前面,后面的规则一条都不会生效。
订阅导入后还要不要自己加规则
导入订阅后,客户端自带的规则集通常已经覆盖常见网站与地区分类,大多数用户只需要补两类:企业内网域名与 IP 段,以及自己常用的游戏或行业软件进程。规则改完后建议逐条验证:打开目标网站或软件,在客户端的连接日志里确认这条连接命中的是直连还是线路,而不是凭感觉判断。
订阅链接本身带有账户凭据,不要发到公开群组或论坛;需要在新设备上使用时,到用户面板里重新复制,不要转发旧文本。
游戏与办公软件:兼容性差异出在哪里
同一个客户端,游戏和办公软件的表现经常完全不同,原因在于它们读取代理设置的方式不一样。
游戏:多数不读系统代理
主流游戏客户端与对局流量大多走自己的 UDP 通道,不读取 Windows 的系统代理设置。这意味着只开系统代理时,游戏根本没有经过线路,表现和没开代理一样。要让游戏走线路,需要客户端提供 TUN 或虚拟网卡模式,由虚拟网卡在系统层接管流量,再按规则决定走线路还是直连。对局体验主要由线路类型决定:直连线路路径最短,中转在入口与出口之间多一跳,IEPL 专线走专线链路,晚高峰更稳定。国服游戏建议直连,外服游戏按区服挑地区节点。
办公软件:内网与会议是两处高发问题
- 企业 OA、邮件服务器、代码仓库常挂在企业域名或内网 IP 下,这些地址必须走直连,否则登录超时或反复跳验证。
- 会议与在线文档对 UDP 与带宽敏感,通话期间切换节点会直接中断,建议开会前把线路固定下来。
- 部分办公软件有自己的代理设置,与系统代理分开。TUN 模式下一般不需要单独配置;系统代理模式下如果软件不生效,再检查它自己的网络选项。
浏览器:跟随系统代理,但要避免两层代理
Chrome 与 Edge 默认读取系统代理设置,Firefox 可以在自己的网络设置里单独指定。如果同时开着浏览器扩展代理与客户端代理,请求会先走扩展再走客户端,表现为速度变慢或部分网站打不开,只保留一层即可。
TUN 模式会创建虚拟网卡,首次启用需要管理员权限;部分客户端开启 TUN 后会自动关闭系统代理,避免同一批流量被接管两次。退出客户端前先在界面里关掉 TUN,再退出,可以少一类网络配置残留。
小结:浏览器与读系统代理的软件交给系统代理,游戏与不读系统代理的程序交给 TUN;两者可以同时开,但要保证同一批流量只被接管一次。
系统代理接管与开机自启的配置步骤
下面这套顺序按 Windows 10 与 Windows 11 的通用界面整理,不同客户端的位置略有差别,判断逻辑一致。
- 先在客户端里选模式:日常用分流(规则模式),只有在排查“某个应用始终不走线路”时才临时切到全局。
- 打开客户端的“系统代理”开关,然后到 Windows 设置 → 网络和 Internet → 代理,确认地址与端口和客户端显示的一致。常见的本地地址是 127.0.0.1,端口由客户端分配。
- 需要接管游戏或其它不读系统代理的软件时,再开启 TUN / 虚拟网卡模式,并在系统弹窗中允许安装驱动。
- 在客户端设置里打开“开机自启”。重启后到任务管理器 → 启动标签页,确认客户端处于“已启用”,没有被系统优化工具或安全软件禁用。
- 检查“退出时恢复系统代理”一类选项保持开启,避免客户端异常退出后,浏览器仍指向一个不再监听的本地端口。
- 更新订阅,确认线路列表是最新的,再按地区选择节点;换区服游戏前先切线路,不要在游戏运行中切换。
如果浏览器提示“无法连接到代理服务器”,先看客户端是否在运行——系统代理指向的是客户端在本机开的端口,客户端退出后端口就没了。确认客户端在运行后,把 Windows 的代理开关关掉再打开一次,让设置重新下发。
连接异常时的排查顺序
按下面的顺序逐项确认,大多数问题在前三步就能定位。
- ✅ 先确认客户端是否在运行:系统代理指向本地端口,客户端退出后端口不再监听,浏览器会直接报代理错误。
- ✅ 再确认模式:游戏不读系统代理,只有 TUN / 虚拟网卡模式才能接管;浏览器相反,系统代理就够。
- ✅ 检查 DNS 是否随连接一起走线路:用
nslookup看解析出口 IP,如果仍是本地运营商地址,说明 DNS 请求没有走代理,存在 DNS 泄漏。 - ✅ 检查 IPv6:部分网络同时下发 IPv4 与 IPv6,若客户端只接管 IPv4,流量会绕开线路。可以在适配器设置里临时关闭 IPv6 对比结果。
- ✅ 检查订阅是否最新:线路调整后旧节点会失效,更新订阅再重试。
- ❌ 不要在客户端运行时手动改 Windows 代理设置里的地址与端口,两边不一致会让所有浏览器请求失败。
- ❌ 不要把订阅链接公开发布:链接带有账户凭据,拿到的人可以直接使用。
rem 查看 WinHTTP 层当前的代理设置
netsh winhttp show proxy
rem 清空 WinHTTP 代理,恢复为直接访问
netsh winhttp reset proxy
rem 刷新 DNS 缓存
ipconfig /flushdns
rem 查看解析请求的出口 IP,判断 DNS 是否随线路走
nslookup -type=txt o-o.myaddr.l.google.com
Windows 的代理设置分两层:浏览器与大多数桌面软件读的是“设置 → 代理”里的 WinINET 配置,系统服务与更新程序读的是 WinHTTP。两层分开设置,排查时分别确认,可以少走一段弯路。
结论:全局与分流各自适合的场景
把结论压成三句:长期使用选分流,临时全量接管选全局;浏览器与读系统代理的软件交给系统代理,游戏与不读系统代理的程序交给 TUN;开机自启要开,“退出时恢复系统代理”也要开,这两项共同决定代理状态是否可控。
结论:分流是默认选项,全局是排查工具。规则表里先直连内网与国内域名,再指定需要走线路的域名与进程,最后兜底;模式、TUN、开机自启三项配置一次到位之后,游戏与办公软件可以在同一台 Windows 机器上共存。