在安卓手机上开启 VPN 后,最常见的困惑不是“能不能连接”,而是“为什么所有应用都一起走代理”。刷网页、使用办公工具时可能需要代理,但银行、支付、地图、局域网打印机或公司内网又希望保持直连。安卓 VPN 分流就是为了解决这个问题:通过系统的应用级路由,只让指定应用进入 VPN 通道,其余应用继续使用本地网络。

不同客户端对功能的叫法可能不同,例如“应用代理”“按应用分流”“允许列表”“排除列表”或“Per-app VPN”。名称虽然不一样,核心逻辑基本一致。本文先解释两种分流模式,再以实际配置流程说明如何指定游戏、浏览器或办公应用,最后补充验证、排错和恢复默认的方法。

2 常见应用分流模式
5 建议配置步骤
100+ 可选国家/地区覆盖
不限 同时在线设备台数

安卓 VPN 分流到底改变了什么

普通全局 VPN 的工作方式很直观:手机建立一条系统 VPN 通道,应用产生的网络请求大多先进入这条通道,再由客户端根据节点和规则转发。这样配置简单,但所有应用都可能受到影响,包括不需要代理的本地服务。

应用分流则是在建立 VPN 通道后,再根据应用清单决定哪些程序可以使用它。假设你把浏览器和某个办公应用加入代理列表,那么这两个应用的请求会进入 VPN;银行应用、天气应用和局域网打印工具则可以继续走本地网络。这里的“分流”主要针对应用,不等同于完整的域名规则或复杂的路由表。

还要注意两个容易混淆的概念。第一,应用分流不一定等于域名分流。某个应用被指定使用 VPN 后,它访问的不同域名通常仍会跟着这个应用一起走同一类出口。第二,应用分流也不等于“所有连接都绝对隔离”。应用内部可能调用浏览器、系统 WebView、推送服务或其他组件,实际网络行为要以客户端实现和安卓系统版本为准。

先选模式:允许列表还是排除列表

安卓客户端常见的分流方式可以归纳为两类。不同软件的按钮名称可能不同,但判断方法不变:看列表中的应用代表“进入 VPN”,还是代表“绕过 VPN”。配置前最好先读清楚页面上的说明,不要只凭“勾选”这个动作猜含义。

模式 列表含义 适合场景 主要风险
允许列表 只有选中的应用使用 VPN 只给浏览器、游戏或办公工具使用代理 忘记加入新应用时,新应用会保持直连
排除列表 选中的应用绕过 VPN,其余应用使用 VPN 大部分应用都需要代理,只保留少数本地应用直连 容易把银行、支付或系统服务漏在代理路径中
全局模式 所有应用默认使用 VPN 临时测试节点或排查应用是否支持代理 耗电、流量和兼容性影响范围最大

如果你的目标是“只有指定应用代理”,应优先选择允许列表。比如只想让一个浏览器和一款游戏使用代理,就只勾选这两个应用。不要为了省事选择排除列表,再去寻找几十个不需要代理的程序,这样很容易漏掉支付、办公认证或局域网相关应用。

如果你的目标是“几乎所有应用都代理,只有银行和局域网工具直连”,排除列表才更合适。此时建议先把常用的支付、银行、智能家居、投屏、打印和公司内网应用列出来,再启用连接。配置完成后,仍要逐个验证,而不是认为勾选后一定符合预期。

实际操作:五步完成指定应用代理

下面的流程适用于支持应用级分流的安卓官方客户端,以及部分基于 sing-box 等内核的兼容客户端。不同版本的菜单位置可能略有差别,但通常都可以在连接设置、路由设置或高级选项中找到应用列表。Shadowrocket 主要面向 iOS,Clash Verge 主要面向桌面系统,安卓设备应优先使用支持 Android VPNService 的客户端。

第一步:打开路由或分流设置

先打开客户端并确认订阅或节点已经成功导入。如果使用订阅链接导入配置,建议先完成一次更新,再进入设置页面查找“应用分流”“按应用代理”“应用列表”或类似选项。不要在连接失败的状态下同时修改节点、协议和分流规则,否则出现问题时很难判断到底是哪一层导致的。

如果客户端提供“规则模式”“全局模式”和“直连模式”,先选择规则模式,再进入应用分流页面。规则模式通常允许客户端根据应用、域名或预设策略进行判断;全局模式则可能忽略部分应用级设置,具体行为要看客户端说明。

第二步:选择允许代理或绕过代理的应用

在应用列表中找到需要使用代理的程序。例如,浏览器适合用来验证出口和网页访问,游戏可以用来观察登录与更新服务,办公应用则可以检查视频会议、文档同步或远程协作是否正常。

如果页面显示“仅允许选中的应用使用 VPN”,就勾选目标应用;如果页面显示“绕过选中的应用”,就勾选需要保持直连的应用。部分客户端会把应用分成“已安装应用”和“系统应用”两组,系统 WebView、下载管理器或推送服务可能不会直接显示。遇到这种情况,不要随便排除系统组件,先按普通应用完成测试。

第三步:保存设置并授予安卓 VPN 权限

保存规则后,点击连接。安卓通常会弹出系统 VPN 权限确认窗口,确认后客户端才能创建 VPNService。这个权限不是普通的应用联网权限,系统会明确提示网络流量可能经过 VPN。只使用自己信任的客户端,并检查客户端来源和隐私说明。

如果系统提示“已有 VPN 连接”,先关闭其他代理工具,包括浏览器内置 VPN、工作资料中的 VPN 或始终开启的系统 VPN。安卓通常不允许多个应用同时接管同一套 VPN 通道,反复点击连接并不能解决权限冲突。

第四步:分别测试代理应用和直连应用

不要只测试一个网页就结束。先打开被选中的浏览器,访问 IP 检测页面,确认出口地区和连接状态符合预期;随后打开没有加入列表的本地应用,检查本地服务、局域网设备或银行页面是否能够正常使用。测试时最好关闭原有网页再重新打开,避免旧页面缓存让结果看起来像是分流已经生效。

测试游戏或办公应用时,要分别检查登录、资源加载、消息推送和实际业务功能。有些应用启动时会调用系统服务,主界面能打开并不代表所有请求都经过同一条路径。对于视频会议,还应观察音频、摄像头、登录验证和文件同步是否正常。

第五步:记录配置并准备备用方案

确认规则有效后,记录客户端名称、分流模式、已选应用和使用的节点类型。以后更新订阅、清除应用数据或更换手机后,可以按记录快速恢复。若客户端支持导出配置或备份规则,可在修改前保存一份;不支持导出时,截图保存应用列表也比完全依靠记忆可靠。

操作结论:先固定一个可用节点,再配置应用列表;不要在同一轮测试中同时更换协议、节点、DNS 和分流模式,否则排错会变得非常困难。

协议、线路与安卓兼容性怎么判断

应用分流解决的是“哪些应用进入 VPN”,协议解决的是“进入 VPN 后通过什么方式建立连接”。两者不是同一个设置。常见配置可能使用 Shadowsocks、VMess、Trojan、Hysteria2 或 WireGuard,但客户端是否支持某个协议,要看具体版本和导入格式,不能因为订阅里存在某个协议名称,就默认安卓客户端一定可以使用。

如果客户端支持订阅链接导入,建议先导入完整配置,再在客户端里调整应用分流。这样可以保留服务商提供的节点、传输参数和规则结构。手动复制单个节点时,容易漏掉传输层、TLS、SNI 或其他必要参数,最终表现为“分流规则正确但连接失败”。

线路选择也会影响结果。日常浏览、办公和即时通信可以先从距离较近的亚洲线路开始;访问特定地区内容时,应根据目标服务所在地区选择出口;持续传输或对稳定性要求较高的场景,则应优先查看客户端中标注的线路类型。IEPL、BGP、CN2 等名称描述的是网络通道或互联方式,不代表它们自动适合所有应用,最终仍需结合目标地区、时段和实际任务判断。

安卓系统还可能受到省电策略影响。部分手机会在屏幕关闭后限制客户端后台活动,导致 VPN 断开、通知延迟或规则暂时失效。可以在系统电池设置中将客户端设为不受限制,并允许其显示连接状态通知。不要直接关闭所有系统安全功能;只调整与客户端后台运行、网络访问和通知有关的项目即可。

验证分流是否生效:从现象到原因

最可靠的验证方式是“对照测试”,而不是只看客户端上的一个连接图标。先断开 VPN,分别打开目标应用和直连应用,记录它们的基础表现;再连接 VPN,只改变应用分流规则,重新测试同一批功能。这样可以确认变化确实来自分流,而不是网络本身暂时波动。

如果某个应用使用了内嵌浏览器、独立下载服务或多进程架构,单纯加入主应用包名可能不够。可以在客户端提供系统应用选项时谨慎检查相关组件,但不建议盲目把所有系统程序都加入代理。更稳妥的方式是每次只增加一个相关应用,修改后立即测试登录、加载和退出重进等流程。

排错顺序:先查分流模式,再查安卓 VPN 权限,然后查后台限制,最后才更换协议和节点;按层排查比反复点击连接有效得多。

如何恢复默认分流设置

如果配置后出现应用无法联网、通知异常或局域网设备找不到,可以先恢复到全局或默认规则,再重新建立最小配置。进入客户端的应用分流页面,取消所有自定义应用,选择默认模式并保存;随后断开 VPN,等待系统状态栏中的 VPN 图标消失,再重新连接。

如果客户端提供“恢复默认”“清除应用规则”或“重置路由”按钮,优先使用这些功能。不要一开始就清除全部客户端数据,因为这样可能同时删除订阅、节点和登录状态。重置后先只加入一个浏览器或一个办公应用进行验证,确认规则生效后再逐步增加其他程序。

如果删除客户端后系统仍显示 VPN 状态,可以到安卓系统的网络设置中查看 VPN 列表,关闭始终开启 VPN、阻止无 VPN 连接或旧配置。使用工作资料、双开空间或企业管理设备时,个人空间和工作空间可能分别存在网络策略,恢复默认时要检查对应的配置范围。

常见问题

安卓系统是否原生支持按应用 VPN 分流?

安卓通过 VPNService 提供系统级 VPN 能力,具体能否按应用分流,取决于客户端是否实现应用允许列表或排除列表,以及系统版本和设备厂商的限制。看到客户端有“应用代理”入口,不代表所有协议和所有模式都支持同样的规则,实际应以客户端页面说明为准。

只代理浏览器时,浏览器里的所有网页都会走代理吗?

通常情况下,加入允许列表的浏览器会把自身发起的大部分请求交给 VPN 通道处理,但内嵌组件、系统下载服务、代理设置和客户端规则仍可能影响最终路径。如果你需要按域名进一步区分直连与代理,应使用支持域名规则的客户端,而不能只依赖应用分流。

银行应用应该放在允许列表还是排除列表?

如果只有少量应用需要代理,建议使用允许列表,让银行应用默认保持直连;如果使用排除列表,则应明确把银行、支付、企业认证和局域网相关应用加入绕过清单,并检查始终开启 VPN 等系统选项是否覆盖了客户端设置。

更换订阅或节点后,需要重新配置应用分流吗?

如果只是更新同一客户端中的订阅,应用列表通常仍保留,但不同配置文件可能有独立的路由设置,因此不能完全假设规则一定继承。更换配置后重新打开应用分流页面确认一次,并用一个代理应用和一个直连应用做对照测试即可。

安卓 VPN 分流的关键不是勾选越多越好,而是先明确目标:哪些应用必须使用代理,哪些应用必须保持直连。只要选择正确的列表模式,固定一个可用配置,按“权限、规则、后台、节点”的顺序验证,就能把游戏、浏览器和办公应用的网络路径分开管理,同时减少银行、局域网和本地服务受到影响的概率。