Windows VPN 的桌面端设置里,全局代理分流是最先要做的选择:前者把整台机器的流量交给线路,后者只接管命中规则的请求。两种模式没有绝对优劣,差异集中在游戏、办公软件与浏览器上——选错的表现通常是游戏延迟升高、企业内网登录超时,或者浏览器直接提示代理不可用。本文按场景对比两种模式,给出分流规则的写法、系统代理接管与开机自启的配置步骤,以及连接异常时的排查顺序。

全局代理分流:两种模式的实际差别

全局代理也叫全局模式。开启后,客户端把本机所有出站流量都导向线路,不判断目标是国内还是国外。它的价值在于行为可预期:任何一个应用都不会“漏”到本地网络,排查问题时只需要盯一条链路。代价同样直接——访问国内网站也要绕行到节点再回源,延迟由线路出口的位置决定;局域网设备(打印机、NAS、投屏)与内网系统会被一并接管,往往直接不可用。

分流模式按规则表逐条判断:命中直连规则的连接走本地网络,命中代理规则的连接走线路,两者都没命中的交给最后一条兜底规则。分流的效果取决于规则表质量,但维护正常时,国内网站访问速度与未开代理时接近,内网设备保持可用,只有需要跨境访问的域名与进程走线路。

还有第三种直连模式,作用是临时停用代理但不退出客户端,适合系统更新、局域网调试这类需要完整本地网络环境的场景。

对比项 全局代理 分流模式
生效范围 全部出站流量 命中代理规则的连接
国内网站 绕行线路,延迟取决于出口位置 直连,与未开代理时接近
局域网与内网 默认被接管,需要手动排除 保留直连规则即可正常访问
游戏 全部走线路,UDP 转发质量决定体验 外服走线路,国服直连
浏览器 跟随系统代理或 TUN 同左,由规则决定
维护成本 低,不需要维护规则 需要维护规则表
适用场景 临时使用、需要全量接管 长期使用、游戏与办公混合

线路侧的条件同样影响两种模式的表现。以 VPNPF 为例,线路类型覆盖 IEPL 专线、中转与直连,地区与线路规模如下:

110+ 覆盖国家与地区
250+ 可选线路,含 IEPL 专线、中转与直连
不限 同时在线台数
60 天 无理由退款窗口

分流时按目标位置选节点即可;需要逐条核对地区与线路类型,可以打开线路页查看。

分流规则怎么写:域名、进程与 IP 段的匹配顺序

分流规则表按“自上而下、命中即停”的方式执行。顺序比数量重要:精确规则放在前面,宽泛规则放在后面,最后留一条兜底规则。

三类匹配分别解决什么问题

  • 域名匹配:DOMAIN 完全匹配单个域名,DOMAIN-SUFFIX 匹配整个域后缀,DOMAIN-KEYWORD 按关键词匹配。网站、接口、软件更新服务用这一类,维护成本最低。
  • 进程匹配:PROCESS-NAME 按可执行文件名判断,适合桌面软件。把游戏主程序设为直连、把浏览器设为代理,是游戏与办公混用一台机器时最常用的写法;进程名要与任务管理器里显示的名称一致。
  • IP 段匹配:IP-CIDR 按目标网段判断,主要用来兜住内网地址(10.0.0.0/8172.16.0.0/12192.168.0.0/16)和固定出口的服务器。

规则顺序:先精确,后宽泛

rem 分流规则示意:自上而下匹配,命中即停
IP-CIDR,10.0.0.0/8,DIRECT
IP-CIDR,172.16.0.0/12,DIRECT
IP-CIDR,192.168.0.0/16,DIRECT
DOMAIN-SUFFIX,company.example,DIRECT
PROCESS-NAME,game.exe,DIRECT
DOMAIN-SUFFIX,example-intl.com,PROXY
MATCH,PROXY

不同客户端的字段名与写法略有差异,上面这段只是顺序示意:内网网段与企业域名先直连,再单独指定要走线路的域名与进程,最后兜底。如果把 MATCH 这类兜底规则放到最前面,后面的规则一条都不会生效。

订阅导入后还要不要自己加规则

导入订阅后,客户端自带的规则集通常已经覆盖常见网站与地区分类,大多数用户只需要补两类:企业内网域名与 IP 段,以及自己常用的游戏或行业软件进程。规则改完后建议逐条验证:打开目标网站或软件,在客户端的连接日志里确认这条连接命中的是直连还是线路,而不是凭感觉判断。

订阅链接本身带有账户凭据,不要发到公开群组或论坛;需要在新设备上使用时,到用户面板里重新复制,不要转发旧文本。

游戏与办公软件:兼容性差异出在哪里

同一个客户端,游戏和办公软件的表现经常完全不同,原因在于它们读取代理设置的方式不一样。

游戏:多数不读系统代理

主流游戏客户端与对局流量大多走自己的 UDP 通道,不读取 Windows 的系统代理设置。这意味着只开系统代理时,游戏根本没有经过线路,表现和没开代理一样。要让游戏走线路,需要客户端提供 TUN 或虚拟网卡模式,由虚拟网卡在系统层接管流量,再按规则决定走线路还是直连。对局体验主要由线路类型决定:直连线路路径最短,中转在入口与出口之间多一跳,IEPL 专线走专线链路,晚高峰更稳定。国服游戏建议直连,外服游戏按区服挑地区节点。

办公软件:内网与会议是两处高发问题

  • 企业 OA、邮件服务器、代码仓库常挂在企业域名或内网 IP 下,这些地址必须走直连,否则登录超时或反复跳验证。
  • 会议与在线文档对 UDP 与带宽敏感,通话期间切换节点会直接中断,建议开会前把线路固定下来。
  • 部分办公软件有自己的代理设置,与系统代理分开。TUN 模式下一般不需要单独配置;系统代理模式下如果软件不生效,再检查它自己的网络选项。

浏览器:跟随系统代理,但要避免两层代理

Chrome 与 Edge 默认读取系统代理设置,Firefox 可以在自己的网络设置里单独指定。如果同时开着浏览器扩展代理与客户端代理,请求会先走扩展再走客户端,表现为速度变慢或部分网站打不开,只保留一层即可。

TUN 模式会创建虚拟网卡,首次启用需要管理员权限;部分客户端开启 TUN 后会自动关闭系统代理,避免同一批流量被接管两次。退出客户端前先在界面里关掉 TUN,再退出,可以少一类网络配置残留。

小结:浏览器与读系统代理的软件交给系统代理,游戏与不读系统代理的程序交给 TUN;两者可以同时开,但要保证同一批流量只被接管一次。

系统代理接管与开机自启的配置步骤

下面这套顺序按 Windows 10 与 Windows 11 的通用界面整理,不同客户端的位置略有差别,判断逻辑一致。

  1. 先在客户端里选模式:日常用分流(规则模式),只有在排查“某个应用始终不走线路”时才临时切到全局。
  2. 打开客户端的“系统代理”开关,然后到 Windows 设置 → 网络和 Internet → 代理,确认地址与端口和客户端显示的一致。常见的本地地址是 127.0.0.1,端口由客户端分配。
  3. 需要接管游戏或其它不读系统代理的软件时,再开启 TUN / 虚拟网卡模式,并在系统弹窗中允许安装驱动。
  4. 在客户端设置里打开“开机自启”。重启后到任务管理器 → 启动标签页,确认客户端处于“已启用”,没有被系统优化工具或安全软件禁用。
  5. 检查“退出时恢复系统代理”一类选项保持开启,避免客户端异常退出后,浏览器仍指向一个不再监听的本地端口。
  6. 更新订阅,确认线路列表是最新的,再按地区选择节点;换区服游戏前先切线路,不要在游戏运行中切换。

如果浏览器提示“无法连接到代理服务器”,先看客户端是否在运行——系统代理指向的是客户端在本机开的端口,客户端退出后端口就没了。确认客户端在运行后,把 Windows 的代理开关关掉再打开一次,让设置重新下发。

连接异常时的排查顺序

按下面的顺序逐项确认,大多数问题在前三步就能定位。

  • ✅ 先确认客户端是否在运行:系统代理指向本地端口,客户端退出后端口不再监听,浏览器会直接报代理错误。
  • ✅ 再确认模式:游戏不读系统代理,只有 TUN / 虚拟网卡模式才能接管;浏览器相反,系统代理就够。
  • ✅ 检查 DNS 是否随连接一起走线路:用 nslookup 看解析出口 IP,如果仍是本地运营商地址,说明 DNS 请求没有走代理,存在 DNS 泄漏。
  • ✅ 检查 IPv6:部分网络同时下发 IPv4 与 IPv6,若客户端只接管 IPv4,流量会绕开线路。可以在适配器设置里临时关闭 IPv6 对比结果。
  • ✅ 检查订阅是否最新:线路调整后旧节点会失效,更新订阅再重试。
  • ❌ 不要在客户端运行时手动改 Windows 代理设置里的地址与端口,两边不一致会让所有浏览器请求失败。
  • ❌ 不要把订阅链接公开发布:链接带有账户凭据,拿到的人可以直接使用。
rem 查看 WinHTTP 层当前的代理设置
netsh winhttp show proxy

rem 清空 WinHTTP 代理,恢复为直接访问
netsh winhttp reset proxy

rem 刷新 DNS 缓存
ipconfig /flushdns

rem 查看解析请求的出口 IP,判断 DNS 是否随线路走
nslookup -type=txt o-o.myaddr.l.google.com

Windows 的代理设置分两层:浏览器与大多数桌面软件读的是“设置 → 代理”里的 WinINET 配置,系统服务与更新程序读的是 WinHTTP。两层分开设置,排查时分别确认,可以少走一段弯路。

结论:全局分流各自适合的场景

把结论压成三句:长期使用选分流,临时全量接管选全局;浏览器与读系统代理的软件交给系统代理,游戏与不读系统代理的程序交给 TUN;开机自启要开,“退出时恢复系统代理”也要开,这两项共同决定代理状态是否可控。

结论:分流是默认选项,全局是排查工具。规则表里先直连内网与国内域名,再指定需要走线路的域名与进程,最后兜底;模式、TUN、开机自启三项配置一次到位之后,游戏与办公软件可以在同一台 Windows 机器上共存。