Windows VPN 的桌面端設定裡,全域代理與分流是最先要做的選擇:前者把整台機器的流量交給線路,後者只接管命中規則的請求。兩種模式沒有絕對優劣,差異集中在遊戲、辦公軟體與瀏覽器上——選錯的表現通常是遊戲延遲升高、企業內網登入逾時,或者瀏覽器直接提示代理無法使用。本文依情境比較兩種模式,說明分流規則的寫法、系統代理接管與開機自動啟動的設定步驟,以及連線異常時的排查順序。
全域代理與分流:兩種模式的實際差別
全域代理又稱全域模式。開啟後,用戶端會把本機所有對外流量都導向線路,不判斷目標是中國大陸還是境外。它的價值在於行為可預期:任何一個應用程式都不會「漏」到本地網路,排查問題時只需要盯一條鏈路。代價同樣直接——連上中國大陸網站也要繞行到節點再回源,延遲由線路出口的位置決定;區域網路裝置(印表機、NAS、無線投影)與內網系統會被一併接管,往往直接無法使用。
分流模式按規則表逐條判斷:命中直連規則的連線走本地網路,命中代理規則的連線走線路,兩者都沒命中的則交給最後一條最終規則。分流的效果取決於規則表品質,但維護正常時,中國大陸網站的存取速度與未開代理時接近,內網裝置保持可用,只有需要跨境存取的網域與處理程序會走線路。
還有第三種直連模式,作用是臨時停用代理但不結束用戶端,適合系統更新、區域網路除錯這類需要完整本地網路環境的情境。
| 比較項目 | 全域代理 | 分流模式 |
|---|---|---|
| 生效範圍 | 全部對外流量 | 命中代理規則的連線 |
| 中國大陸網站 | 繞行線路,延遲取決於出口位置 | 直連,與未開代理時接近 |
| 區域網路與內網 | 預設被接管,需要手動排除 | 保留直連規則即可正常存取 |
| 遊戲 | 全部走線路,UDP 轉送品質決定體驗 | 海外伺服器走線路,中國大陸伺服器直連 |
| 瀏覽器 | 跟隨系統代理或 TUN | 同上,由規則決定 |
| 維護成本 | 低,不需要維護規則 | 需要維護規則表 |
| 適用情境 | 臨時使用、需要全量接管 | 長期使用、遊戲與辦公混合 |
線路端的條件同樣影響兩種模式的表現。以 VPNPF 為例,線路類型涵蓋 IEPL 專線、中轉與直連,地區與線路規模如下:
分流時按目標位置選節點即可;需要逐條核對地區與線路類型,可以打開線路頁查看。
分流規則怎麼寫:網域、處理程序與 IP 段的匹配順序
分流規則表採「由上而下、命中即停」的方式執行。順序比數量重要:精確規則放在前面,寬泛規則放在後面,最後留一條最終規則。
三類匹配分別解決什麼問題
- 網域匹配:
DOMAIN完全匹配單一網域,DOMAIN-SUFFIX匹配整個網域後綴,DOMAIN-KEYWORD依關鍵字匹配。網站、API、軟體更新服務用這一類,維護成本最低。 - 處理程序匹配:
PROCESS-NAME依執行檔名判斷,適合桌面軟體。把遊戲主程式設為直連、把瀏覽器設為代理,是遊戲與辦公混用同一台機器時最常用的寫法;處理程序名稱要與工作管理員顯示的名稱一致。 - IP 段匹配:
IP-CIDR依目標網段判斷,主要用來兜住內網位址(10.0.0.0/8、172.16.0.0/12、192.168.0.0/16)與固定出口的伺服器。
規則順序:先精確,後寬泛
rem 分流規則示意:由上而下匹配,命中即停
IP-CIDR,10.0.0.0/8,DIRECT
IP-CIDR,172.16.0.0/12,DIRECT
IP-CIDR,192.168.0.0/16,DIRECT
DOMAIN-SUFFIX,company.example,DIRECT
PROCESS-NAME,game.exe,DIRECT
DOMAIN-SUFFIX,example-intl.com,PROXY
MATCH,PROXY
不同用戶端的欄位名稱與寫法略有差異,上面這段只是順序示意:內網網段與企業網域先直連,再單獨指定要走線路的網域與處理程序,最後再由最終規則接手。如果把 MATCH 這類最終規則放到最前面,後面的規則一條都不會生效。
訂閱匯入後還要不要自己加規則
匯入訂閱後,用戶端內建的規則集通常已涵蓋常見網站與地區分類,大多數使用者只需要補兩類:企業內網網域與 IP 段,以及自己常用的遊戲或專業軟體處理程序。規則改完後建議逐條驗證:開啟目標網站或軟體,在用戶端的連線記錄裡確認這條連線命中的是直連還是線路,而不是憑感覺判斷。
訂閱連結本身帶有帳戶憑證,不要發到公開群組或論壇;需要在新裝置上使用時,到使用者面板重新複製,不要轉發舊文字。
遊戲與辦公軟體:相容性差異出在哪裡
同一個用戶端,遊戲與辦公軟體的表現經常完全不同,原因在於它們讀取代理設定的方式不一樣。
遊戲:多數不讀系統代理
主流遊戲用戶端與對局流量大多走自己的 UDP 通道,不讀取 Windows 的系統代理設定。這意味著只開系統代理時,遊戲根本沒有經過線路,表現和沒開代理一樣。要讓遊戲走線路,需要用戶端提供 TUN 或虛擬網卡模式,由虛擬網卡在系統層接管流量,再依規則決定走線路還是直連。對局體驗主要由線路類型決定:直連線路路徑最短,中轉在入口與出口之間多一跳,IEPL 專線走專線鏈路,晚間尖峰時段更穩定。中國大陸伺服器的遊戲建議直連,海外伺服器的遊戲依區服挑選地區節點。
辦公軟體:內網與會議是兩處常見問題
- 企業 OA、郵件伺服器、程式碼儲存庫常掛在企業網域或內網 IP 下,這些位址必須走直連,否則會登入逾時或反覆跳出驗證。
- 會議與線上文件對 UDP 與頻寬敏感,通話期間切換節點會直接中斷,建議開會前先把線路固定下來。
- 部分辦公軟體有自己的代理設定,與系統代理分開。TUN 模式下一般不需要單獨設定;系統代理模式下如果軟體不生效,再檢查它自己的網路選項。
瀏覽器:跟隨系統代理,但要避免兩層代理
Chrome 與 Edge 預設讀取系統代理設定,Firefox 可以在自己的網路設定裡單獨指定。如果同時開著瀏覽器擴充功能代理與用戶端代理,請求會先走擴充功能再走用戶端,表現為速度變慢或部分網站打不開,只保留一層即可。
TUN 模式會建立虛擬網卡,首次啟用需要系統管理員權限;部分用戶端開啟 TUN 後會自動關閉系統代理,避免同一批流量被接管兩次。結束用戶端前先在介面裡關掉 TUN,再結束,可以少一類網路設定殘留。
小結:瀏覽器與會讀系統代理的軟體交給系統代理,遊戲與不讀系統代理的程式交給 TUN;兩者可以同時開,但要確保同一批流量只被接管一次。
系統代理接管與開機自動啟動的設定步驟
下面這套順序依 Windows 10 與 Windows 11 的通用介面整理,不同用戶端的位置略有差別,判斷邏輯一致。
- 先在用戶端裡選模式:日常用分流(規則模式),只有在排查「某個應用程式始終不走線路」時才臨時切到全域。
- 打開用戶端的「系統代理」開關,然後到 Windows 設定 → 網路和網際網路 → Proxy,確認位址與連接埠和用戶端顯示的一致。常見的本地位址是 127.0.0.1,連接埠由用戶端分配。
- 需要接管遊戲或其它不讀系統代理的軟體時,再開啟 TUN / 虛擬網卡模式,並在系統彈出視窗中允許安裝驅動程式。
- 在用戶端設定裡打開「開機自動啟動」。重新啟動後到工作管理員 → 開機索引標籤,確認用戶端處於「已啟用」,沒有被系統最佳化工具或安全軟體停用。
- 檢查「結束時還原系統代理」這類選項保持開啟,避免用戶端異常結束後,瀏覽器仍指向一個不再監聽的本地連接埠。
- 更新訂閱,確認線路清單是最新的,再依地區選擇節點;更換區服遊戲前先切線路,不要在遊戲執行中切換。
如果瀏覽器提示「無法連線到代理伺服器」,先看用戶端是否在執行——系統代理指向的是用戶端在本機開的連接埠,用戶端結束後連接埠就沒了。確認用戶端在執行後,把 Windows 的代理開關關掉再打開一次,讓設定重新套用。
連線異常時的排查順序
依下面的順序逐項確認,大多數問題在前三步就能定位。
- ✅ 先確認用戶端是否在執行:系統代理指向本地連接埠,用戶端結束後連接埠不再監聽,瀏覽器會直接回報代理錯誤。
- ✅ 再確認模式:遊戲不讀系統代理,只有 TUN / 虛擬網卡模式才能接管;瀏覽器相反,系統代理就夠。
- ✅ 檢查 DNS 是否隨連線一起走線路:用
nslookup看解析出口 IP,如果仍是本地電信業者的位址,說明 DNS 請求沒有走代理,存在 DNS 洩漏。 - ✅ 檢查 IPv6:部分網路同時下發 IPv4 與 IPv6,若用戶端只接管 IPv4,流量會繞過線路。可以在網路介面卡設定裡暫時關閉 IPv6 對比結果。
- ✅ 檢查訂閱是否最新:線路調整後舊節點會失效,更新訂閱再重試。
- ❌ 不要在用戶端執行時手動修改 Windows 代理設定裡的位址與連接埠,兩邊不一致會讓所有瀏覽器請求失敗。
- ❌ 不要把訂閱連結公開發布:連結帶有帳戶憑證,拿到的人可以直接使用。
rem 查看 WinHTTP 層目前的代理設定
netsh winhttp show proxy
rem 清空 WinHTTP 代理,還原為直接存取
netsh winhttp reset proxy
rem 清除 DNS 快取
ipconfig /flushdns
rem 查看解析請求的出口 IP,判斷 DNS 是否隨線路走
nslookup -type=txt o-o.myaddr.l.google.com
Windows 的代理設定分兩層:瀏覽器與大多數桌面軟體讀的是「設定 → 代理」裡的 WinINET 設定,系統服務與更新程式讀的是 WinHTTP。兩層分開設定,排查時分別確認,可以少走一段冤枉路。
結論:全域與分流各自適合的情境
把結論濃縮成三句:長期使用選分流,臨時全量接管選全域;瀏覽器與會讀系統代理的軟體交給系統代理,遊戲與不讀系統代理的程式交給 TUN;開機自動啟動要開,「結束時還原系統代理」也要開,這兩項共同決定代理狀態是否可控。
結論:分流是預設選項,全域是排查工具。規則表裡先直連內網與中國大陸網域,再指定需要走線路的網域與處理程序,最後再由最終規則接手;模式、TUN、開機自動啟動三項設定一次到位之後,遊戲與辦公軟體可以在同一台 Windows 機器上共存。