Skip to main content
技术阅读时长 7 分钟

VPN 分流隧道是什么?一份实用指南

GLOBEX Team|2026-07-27

GLOBEX 团队撰写——构建并运营这项服务的工程师们。

分享:
VPN 分流隧道是什么?一份实用指南

什么是分流隧道?

一句话说清: 分流隧道(split tunneling)是一项 VPN 功能,它把你的网络流量分成两条路。一部分穿过加密的 VPN 隧道,其余的按平常的方式直接连上互联网。它不再是"要么全走 VPN、要么完全不用"的二选一,而是让你自己决定哪些应用或哪些目标网站使用隧道。

可以把它想成一条设有快速车道的公路。VPN 隧道就是那条受保护的车道,分流隧道则是决定哪些车驶入、哪些车继续留在普通路面的指示牌系统。

分流隧道如何运作

当设备上的 VPN 处于开启状态时,操作系统会把网络流量送进一个虚拟网络接口,也就是隧道,流量在那里被加密并发往 VPN 服务器。分流隧道在这一步之前插入了一次路由判断:

1. 某个应用(或你的浏览器)发出一个网络请求。

2. 路由规则检查这个应用或这个目标是否在隧道名单中。

3. 走隧道的流量会被加密并经由 VPN 服务器转发到目的地。目的地看到的是 VPN 服务器的 IP 地址。

4. 被排除的流量直接通过你平常的连接离开设备。目的地看到的是你真实的 IP 地址,你的网络服务商也能看到它去了哪里。

在 Android 上,这套机制内置于平台本身:VPN 框架允许 VPN 应用把特定应用纳入隧道或排除在隧道之外(按应用分流)。另一些实现方式则按目标地址划分,把某些网站或 IP 段引到隧道之外;还有反过来做的("反向分流隧道"),只有选定的应用走 VPN,其余一律直连。

你为什么会想用它?

1. 开了 VPN 就出问题的本地服务

有些服务会拒绝来自 VPN 服务器地址的连接,或者在你的表面位置发生变化时表现异常:风控严格的银行应用、部分流媒体服务,或者需要你真实所在区域的配送应用。只把那一个应用排除出去,它就能继续正常使用,而其他一切依然受到保护。

2. 对速度敏感的流量

加密以及多经过 VPN 服务器这一跳会带来一些额外开销。遇到大型游戏下载,或是每一毫秒延迟都要紧的视频通话时,一些用户宁愿让这部分流量直连,而把浏览和消息保留在隧道内。(关于竞技游戏中的取舍,请看我们的游戏 VPN 指南。)

3. 局域网设备

打印机、智能家居中枢和文件共享都位于你的局域网中。全量隧道可能让设备无法访问它们。采用把本地流量留在本地的分流隧道,不必断开 VPN 就能解决这个问题。

4. 流量额度管理

如果某个 VPN 套餐按流量计费,把体积大但不敏感的流量排除出去可以让额度更耐用。对带宽不限量的服务而言这一点没那么重要,但它是这项功能出现的常见历史原因。

安全上的代价 —— 请务必读这一节

分流隧道是你在防护上刻意留下的一个口子,这一点必须说清楚:

  • 被排除的流量完全暴露。 你真实的 IP 地址对每一个被排除的目标都是可见的,你的网络服务商也能像完全没有开 VPN 那样查看并记录这些流量。
  • 配置出错时悄无声息。 如果你排除了浏览器又忘了这回事,就可能整整一段时间都以为自己受到保护,实际却没有。状态栏里的 VPN 图标在两种情况下都一样亮着。
  • 身份混杂。 如果相关的流量同时走了两条路,网站有可能把你的 VPN 身份和真实身份对应起来——例如一个被排除的应用和一个走隧道的浏览器会话登录了同一个账号。
  • 在不可信的网络上,分流隧道通常是错误的选择。 在公共 Wi-Fi 环境里,重点就在于每一个数据包都要加密之后才离开设备。排除任何东西,都会重新打开你当初连上 VPN 想要关闭的那片攻击面。

一条好用的准则:把分流隧道用于解决一个具体、说得出名字的问题("我的银行应用拒绝 VPN 连接"),而不是当成默认配置。拿不准的时候,就让全部流量走隧道。

分流隧道与 GLOBEX

GLOBEX 的重点是让全量隧道毫不费力:打开应用,点一下 Connect,你的流量就完成了加密,无需任何配置。免费版已经包含不限量带宽,以及与 Premium 相同的 8 种连接协议,因此不存在逼你排除流量的数据上限。如果某个应用在任何 VPN 下都会出问题(银行应用是最典型的例子),在任何服务商那里最简单可靠的办法都是先短暂断开、用完那个应用、再重新连上。应用包含的全部内容可以在我们的功能页面查看,免费方案的细则见免费 VPN 页面

常见问题

分流隧道会削弱隧道内流量的加密强度吗? 不会。隧道内的流量与全量隧道时的加密完全一致。代价只落在你排除出去的那部分上。

网站能看出我在用分流隧道吗? 不能直接看出。每个目标只会看到自己的流量是从哪条路来的——要么是 VPN 服务器的地址,要么是你真实的地址。

反向分流隧道更安全吗? 从一个角度看,它失败得更安全:在"只有这些应用使用 VPN"的模式下,新装的应用默认走直连;在"除这些应用之外全部走 VPN"的模式下,新装的应用默认受到保护。如果目标是隐私,排除名单(默认全面保护)是更好的姿态。

结语

分流隧道是一件路由工具,而不是安全升级:它用一部分流量的防护,换来兼容性、速度或本地访问能力。有意识地使用——针对某一个惹麻烦的应用、在可信网络上——它确实很有用。随手滥用,它就会悄悄拿走你以为自己拥有的那份保护。清楚知道你的哪些流量在隧道里,把例外名单保持在最短,而当网络本身就不可信时,让全部流量走隧道。

分享这篇文章

立即保护你的隐私

免费下载 GLOBEX,享受快速安全的上网体验

立即下载

相关文章