Windows VPN 的桌面端設定裡,全域代理分流是最先要做的選擇:前者把整台機器的流量交給線路,後者只接管命中規則的請求。兩種模式沒有絕對優劣,差異集中在遊戲、辦公軟體與瀏覽器上——選錯的表現通常是遊戲延遲升高、企業內網登入逾時,或者瀏覽器直接提示代理無法使用。本文依情境比較兩種模式,說明分流規則的寫法、系統代理接管與開機自動啟動的設定步驟,以及連線異常時的排查順序。

全域代理分流:兩種模式的實際差別

全域代理又稱全域模式。開啟後,用戶端會把本機所有對外流量都導向線路,不判斷目標是中國大陸還是境外。它的價值在於行為可預期:任何一個應用程式都不會「漏」到本地網路,排查問題時只需要盯一條鏈路。代價同樣直接——連上中國大陸網站也要繞行到節點再回源,延遲由線路出口的位置決定;區域網路裝置(印表機、NAS、無線投影)與內網系統會被一併接管,往往直接無法使用。

分流模式按規則表逐條判斷:命中直連規則的連線走本地網路,命中代理規則的連線走線路,兩者都沒命中的則交給最後一條最終規則。分流的效果取決於規則表品質,但維護正常時,中國大陸網站的存取速度與未開代理時接近,內網裝置保持可用,只有需要跨境存取的網域與處理程序會走線路。

還有第三種直連模式,作用是臨時停用代理但不結束用戶端,適合系統更新、區域網路除錯這類需要完整本地網路環境的情境。

比較項目 全域代理 分流模式
生效範圍 全部對外流量 命中代理規則的連線
中國大陸網站 繞行線路,延遲取決於出口位置 直連,與未開代理時接近
區域網路與內網 預設被接管,需要手動排除 保留直連規則即可正常存取
遊戲 全部走線路,UDP 轉送品質決定體驗 海外伺服器走線路,中國大陸伺服器直連
瀏覽器 跟隨系統代理或 TUN 同上,由規則決定
維護成本 低,不需要維護規則 需要維護規則表
適用情境 臨時使用、需要全量接管 長期使用、遊戲與辦公混合

線路端的條件同樣影響兩種模式的表現。以 VPNPF 為例,線路類型涵蓋 IEPL 專線、中轉與直連,地區與線路規模如下:

110+ 覆蓋國家與地區
250+ 可選線路,含 IEPL 專線、中轉與直連
不限 同時在線台數
60 天 無理由退款期限

分流時按目標位置選節點即可;需要逐條核對地區與線路類型,可以打開線路頁查看。

分流規則怎麼寫:網域、處理程序與 IP 段的匹配順序

分流規則表採「由上而下、命中即停」的方式執行。順序比數量重要:精確規則放在前面,寬泛規則放在後面,最後留一條最終規則。

三類匹配分別解決什麼問題

  • 網域匹配DOMAIN 完全匹配單一網域,DOMAIN-SUFFIX 匹配整個網域後綴,DOMAIN-KEYWORD 依關鍵字匹配。網站、API、軟體更新服務用這一類,維護成本最低。
  • 處理程序匹配PROCESS-NAME 依執行檔名判斷,適合桌面軟體。把遊戲主程式設為直連、把瀏覽器設為代理,是遊戲與辦公混用同一台機器時最常用的寫法;處理程序名稱要與工作管理員顯示的名稱一致。
  • IP 段匹配IP-CIDR 依目標網段判斷,主要用來兜住內網位址(10.0.0.0/8172.16.0.0/12192.168.0.0/16)與固定出口的伺服器。

規則順序:先精確,後寬泛

rem 分流規則示意:由上而下匹配,命中即停
IP-CIDR,10.0.0.0/8,DIRECT
IP-CIDR,172.16.0.0/12,DIRECT
IP-CIDR,192.168.0.0/16,DIRECT
DOMAIN-SUFFIX,company.example,DIRECT
PROCESS-NAME,game.exe,DIRECT
DOMAIN-SUFFIX,example-intl.com,PROXY
MATCH,PROXY

不同用戶端的欄位名稱與寫法略有差異,上面這段只是順序示意:內網網段與企業網域先直連,再單獨指定要走線路的網域與處理程序,最後再由最終規則接手。如果把 MATCH 這類最終規則放到最前面,後面的規則一條都不會生效。

訂閱匯入後還要不要自己加規則

匯入訂閱後,用戶端內建的規則集通常已涵蓋常見網站與地區分類,大多數使用者只需要補兩類:企業內網網域與 IP 段,以及自己常用的遊戲或專業軟體處理程序。規則改完後建議逐條驗證:開啟目標網站或軟體,在用戶端的連線記錄裡確認這條連線命中的是直連還是線路,而不是憑感覺判斷。

訂閱連結本身帶有帳戶憑證,不要發到公開群組或論壇;需要在新裝置上使用時,到使用者面板重新複製,不要轉發舊文字。

遊戲與辦公軟體:相容性差異出在哪裡

同一個用戶端,遊戲與辦公軟體的表現經常完全不同,原因在於它們讀取代理設定的方式不一樣。

遊戲:多數不讀系統代理

主流遊戲用戶端與對局流量大多走自己的 UDP 通道,不讀取 Windows 的系統代理設定。這意味著只開系統代理時,遊戲根本沒有經過線路,表現和沒開代理一樣。要讓遊戲走線路,需要用戶端提供 TUN 或虛擬網卡模式,由虛擬網卡在系統層接管流量,再依規則決定走線路還是直連。對局體驗主要由線路類型決定:直連線路路徑最短,中轉在入口與出口之間多一跳,IEPL 專線走專線鏈路,晚間尖峰時段更穩定。中國大陸伺服器的遊戲建議直連,海外伺服器的遊戲依區服挑選地區節點。

辦公軟體:內網與會議是兩處常見問題

  • 企業 OA、郵件伺服器、程式碼儲存庫常掛在企業網域或內網 IP 下,這些位址必須走直連,否則會登入逾時或反覆跳出驗證。
  • 會議與線上文件對 UDP 與頻寬敏感,通話期間切換節點會直接中斷,建議開會前先把線路固定下來。
  • 部分辦公軟體有自己的代理設定,與系統代理分開。TUN 模式下一般不需要單獨設定;系統代理模式下如果軟體不生效,再檢查它自己的網路選項。

瀏覽器:跟隨系統代理,但要避免兩層代理

Chrome 與 Edge 預設讀取系統代理設定,Firefox 可以在自己的網路設定裡單獨指定。如果同時開著瀏覽器擴充功能代理與用戶端代理,請求會先走擴充功能再走用戶端,表現為速度變慢或部分網站打不開,只保留一層即可。

TUN 模式會建立虛擬網卡,首次啟用需要系統管理員權限;部分用戶端開啟 TUN 後會自動關閉系統代理,避免同一批流量被接管兩次。結束用戶端前先在介面裡關掉 TUN,再結束,可以少一類網路設定殘留。

小結:瀏覽器與會讀系統代理的軟體交給系統代理,遊戲與不讀系統代理的程式交給 TUN;兩者可以同時開,但要確保同一批流量只被接管一次。

系統代理接管與開機自動啟動的設定步驟

下面這套順序依 Windows 10 與 Windows 11 的通用介面整理,不同用戶端的位置略有差別,判斷邏輯一致。

  1. 先在用戶端裡選模式:日常用分流(規則模式),只有在排查「某個應用程式始終不走線路」時才臨時切到全域。
  2. 打開用戶端的「系統代理」開關,然後到 Windows 設定 → 網路和網際網路 → Proxy,確認位址與連接埠和用戶端顯示的一致。常見的本地位址是 127.0.0.1,連接埠由用戶端分配。
  3. 需要接管遊戲或其它不讀系統代理的軟體時,再開啟 TUN / 虛擬網卡模式,並在系統彈出視窗中允許安裝驅動程式。
  4. 在用戶端設定裡打開「開機自動啟動」。重新啟動後到工作管理員 → 開機索引標籤,確認用戶端處於「已啟用」,沒有被系統最佳化工具或安全軟體停用。
  5. 檢查「結束時還原系統代理」這類選項保持開啟,避免用戶端異常結束後,瀏覽器仍指向一個不再監聽的本地連接埠。
  6. 更新訂閱,確認線路清單是最新的,再依地區選擇節點;更換區服遊戲前先切線路,不要在遊戲執行中切換。

如果瀏覽器提示「無法連線到代理伺服器」,先看用戶端是否在執行——系統代理指向的是用戶端在本機開的連接埠,用戶端結束後連接埠就沒了。確認用戶端在執行後,把 Windows 的代理開關關掉再打開一次,讓設定重新套用。

連線異常時的排查順序

依下面的順序逐項確認,大多數問題在前三步就能定位。

  • ✅ 先確認用戶端是否在執行:系統代理指向本地連接埠,用戶端結束後連接埠不再監聽,瀏覽器會直接回報代理錯誤。
  • ✅ 再確認模式:遊戲不讀系統代理,只有 TUN / 虛擬網卡模式才能接管;瀏覽器相反,系統代理就夠。
  • ✅ 檢查 DNS 是否隨連線一起走線路:用 nslookup 看解析出口 IP,如果仍是本地電信業者的位址,說明 DNS 請求沒有走代理,存在 DNS 洩漏。
  • ✅ 檢查 IPv6:部分網路同時下發 IPv4 與 IPv6,若用戶端只接管 IPv4,流量會繞過線路。可以在網路介面卡設定裡暫時關閉 IPv6 對比結果。
  • ✅ 檢查訂閱是否最新:線路調整後舊節點會失效,更新訂閱再重試。
  • ❌ 不要在用戶端執行時手動修改 Windows 代理設定裡的位址與連接埠,兩邊不一致會讓所有瀏覽器請求失敗。
  • ❌ 不要把訂閱連結公開發布:連結帶有帳戶憑證,拿到的人可以直接使用。
rem 查看 WinHTTP 層目前的代理設定
netsh winhttp show proxy

rem 清空 WinHTTP 代理,還原為直接存取
netsh winhttp reset proxy

rem 清除 DNS 快取
ipconfig /flushdns

rem 查看解析請求的出口 IP,判斷 DNS 是否隨線路走
nslookup -type=txt o-o.myaddr.l.google.com

Windows 的代理設定分兩層:瀏覽器與大多數桌面軟體讀的是「設定 → 代理」裡的 WinINET 設定,系統服務與更新程式讀的是 WinHTTP。兩層分開設定,排查時分別確認,可以少走一段冤枉路。

結論:全域分流各自適合的情境

把結論濃縮成三句:長期使用選分流,臨時全量接管選全域;瀏覽器與會讀系統代理的軟體交給系統代理,遊戲與不讀系統代理的程式交給 TUN;開機自動啟動要開,「結束時還原系統代理」也要開,這兩項共同決定代理狀態是否可控。

結論:分流是預設選項,全域是排查工具。規則表裡先直連內網與中國大陸網域,再指定需要走線路的網域與處理程序,最後再由最終規則接手;模式、TUN、開機自動啟動三項設定一次到位之後,遊戲與辦公軟體可以在同一台 Windows 機器上共存。