指南
什么是分流,何时应该使用?
通常情况下,VPN 会接管所有网络连接。每个应用、每次请求、每个后台同步都会通过加密隧道传输。多数时候这正是你所需要的,但并不总是如此。分流功能让你可以灵活划定界限:指定内容走 VPN,其余流量走普通网络直连。
工作原理
连接 VPN 时,它会默认添加一条“将所有流量发送至此处”的路由规则。分流功能则用更精准的选择性规则取代了这一全局规则。分流决策直接在你的设备端、在数据包发出前完成,不会产生无谓的隧道转发与回流。分流方式有多种,大多数配置会组合使用。
-
按应用分流
例如让浏览器通过 VPN 连接,而让银行应用直连,反之亦然。此功能需要操作系统支持识别连接归属的应用,并非所有平台都开放该权限。
-
按域名分流
指定哪些网站经过加密隧道,哪些网站直连。部分客户端还可以在该设备上直接彻底屏蔽特定域名。
-
按 IP 地址分流
更底层的实现方式,直接匹配 IP 地址或网段,而非域名。它适用于没有固定域名的服务,也是配置 IPv6 流量走向的地方。
-
按国家分流
让前往特定国家的流量直连,其余流量走 VPN,或者反向操作。当你身在海外,但部分本土服务仍需要识别你的本地网络身份时尤其实用。
-
按局域网分流
打印机、电视、NAS 存储设备和路由器管理后台都处于物理局域网中。将局域网网段排除在隧道之外,既能正常访问本地设备,又能确保其他流量始终受到保护。
-
按 DNS 查询分流
域名解析也是网络流量的一部分。即使是排除的目标,你也可以让其 DNS 查询留在隧道内,防止当前网络窥探你正在访问的网站。
单一域名往往不仅代表一个域名。一个网页通常会从十几个其他主机拉取脚本、字体、图片、视频以及 API 请求,且往往使用完全不相干的域名。因此,仅针对地址栏中的网址设置规则,可能导致网站加载不全或仍被屏蔽。建议根据网站实际发起的请求来制定列表:浏览器的网络面板会列出页面请求的所有主机;对于工作或内部服务,管理员也可以提供完整的列表。IP 地址段也是如此。仅凭地址栏猜测,往往是域名规则无法达到预期效果的主要原因。
何时真正派上用场
在以下四种场景中,全局代理并不适用,而合理的规则配置则能完美解决问题。
-
保持本地设备互联
打印机、NAS 和智能家居设备都位于局域网中。全局代理可能会导致它们无法访问,将局域网排除在隧道之外即可确保其正常运行。
-
访问屏蔽 VPN 的服务
银行和部分流媒体平台会拒绝来自 VPN 地址的连接。将这些应用排除在外,无需完全断开连接也能避免被拒之门外。
-
为无需加速的流量提速
大文件下载或视频通话会占用大量带宽。让它们直连可以减轻隧道负担,将带宽留给真正需要保护的数据。
-
身处海外时访问国内服务
发往本国的流量正常直连,既能确保本地银行与流媒体服务正常使用,又能为其他流量提供完整保护。
需要注意的代价
这是容易被忽视的一点:隧道之外的任何内容都不会受到保护。这些流量会携带你的真实 IP 地址,并且对网络运营商和 ISP 完全可见,就如同完全关闭了 VPN 一样。
-
被排除的应用会暴露你的位置
被排除的应用会向目标服务以及监控你们之间连接的任何人泄露你的真实 IP 地址。
-
排除流量仍可能泄露你的身份
如果你的隧道流量和直连流量在同一时刻从同一线路发起,即便只有一方暴露,两者也可能被关联起来。
-
不安全的网络能洞察一切
在不受您控制的网络中,未分流的应用会完全暴露给该网络的管理员。
哪种默认设置适合您
没有适合所有人的万能设置。大家使用 VPN 的目的主要有两种,对应的最佳初始配置也截然相反。先确定您的需求,以此开始并按需调整。
-
为了隐私保护:全局走隧道
建议一开始让所有流量都经由隧道传输,不排除任何应用。仅在特定应用无法正常使用时才将其加入排除列表,并在用完后及时移除。每次排除都会削弱原本的防护效果,因此排除列表越精简越安全。
-
为了突破网络限制:仅代理受限内容
如果您使用 VPN 只是为了访问受阻内容,反向设置通常更合适:仅让受限的应用或网站走隧道,其余流量直连。这样本地服务不受影响,网速保持原生状态,且只代理必要流量,相比全局走代理也更低调安全。
但请记住一条准则:在酒店、机场或咖啡馆等不可信的网络环境下,请关闭所有排除项并全局走隧道。任何直连的流量都会被网络管理者一览无余,此时安全远比便利重要。
VpnHood! 的实现方式
这六项功能在应用中都有专属界面,并在此处配有详细说明页。它们均支持 Android、iOS、Windows 和 Linux,仅有一处例外:按应用分流仅支持 Android,因为其他系统不允许 VPN 识别流量所属的应用。客户端完全开源,路由判断逻辑透明可查,无需盲目信任我们。
VpnHood! 分流功能
常见问题
常见问题解答
在这里找到您想了解的答案。