安卓 VPN 分流的核心,不是让所有流量都经过同一条代理链路,而是把应用按用途分开处理:需要代理的应用进入 VPN 隧道,其他应用继续使用本地网络。这样既能减少不必要的流量绕行,也能避免银行、企业内网、智能家居或本地服务因为出口变化而出现登录异常。
不过,安卓系统里的“分流”“按应用代理”“应用绕过”并不是所有客户端都以相同名称提供。有的客户端直接列出应用清单,有的通过“仅代理选中应用”实现,有的则提供“绕过选中应用”模式。设置前先理解当前客户端的逻辑,再添加应用和验证结果,比盲目切换开关更可靠。下面以通用安卓 VPN 客户端为例,说明如何完成一次可复用的配置。
安卓 VPN 分流到底改变了什么
启用 VPN 后,安卓系统通常会创建一个虚拟网络接口。客户端根据路由规则决定数据包是否进入这个接口,再由代理协议将流量转发到远端节点。分流规则的作用,就是在应用维度或目标地址维度改变这个判断。指定应用代理时,客户端会识别应用产生的流量,并把匹配到的应用送入隧道;未匹配的应用则保持直连。反过来,绕过应用模式会让大多数应用走代理,只把指定应用排除在 VPN 之外。
应用分流和网站分流不是一回事。应用分流关注“哪个程序发出的流量”,网站分流关注“访问了什么域名或地址”。例如,同一个浏览器可能同时访问需要代理和可以直连的站点;只按应用分流时,浏览器的全部流量可能采用同一种路径。若客户端支持域名规则、IP-CIDR 规则或规则集,可以进一步细化,但复杂规则也会增加排查难度。
按应用
指定程序是否进入隧道
按规则
按域名或地址匹配
直连
保持本地网络访问
隧道
交给代理节点处理
指定应用代理前先规划清单
建议先把应用分成三组,而不是打开列表后凭感觉逐个点击。第一组是明确需要代理的应用,例如特定的浏览器、影音客户端、海外开发工具或需要访问特定服务的工作应用。第二组是希望始终直连的应用,例如银行、支付、运营商服务、公司内部应用和依赖局域网发现的工具。第三组是暂时不确定的应用,先保持默认状态,等基础配置验证成功后再单独测试。
如果你的目标是“只有少数应用使用代理”,应优先选择白名单式的“仅代理选中应用”。这种方式的影响范围较小,新增应用时也比较容易判断。若选择黑名单式的“绕过选中应用”,没有被列入清单的应用通常都会进入 VPN,可能让系统同步、游戏更新、局域网设备控制等流量一起改变出口。
需要注意应用的附属进程。有些软件由主应用、WebView、下载组件或独立的后台服务共同完成工作。只加入主应用后,登录页面可能仍然无法加载,或者正文可以打开但图片、附件不能下载。安卓不同版本和不同厂商系统对应用显示名称也可能不同,遇到异常时,应检查列表中是否存在同一软件的辅助组件,而不是立即认定节点不可用。
- ✅ 先选择影响范围较小的“仅代理选中应用”模式。
- ✅ 把银行、支付、企业内网和局域网工具列为直连候选。
- ✅ 记录每次新增或移除的应用,方便出现问题时回退。
- ❌ 不要一开始就把所有应用加入列表,问题会很难定位。
- ❌ 不要同时运行两个 VPN 类客户端,系统通常只能稳定维护一个 VPN 接口。
安卓客户端中设置分流规则的步骤
不同客户端的按钮位置会变化,但操作思路基本一致。官方安卓客户端通常在连接设置、路由设置或应用分流页面中提供选项;Clash 系客户端、sing-box 兼容客户端或其他代理工具,则可能将应用分流放在配置文件、VPN 设置或“网络设置”菜单里。无论使用哪一种客户端,都建议先保存当前配置,避免修改后无法恢复。
- 打开客户端设置。进入 VPN、路由、分流或应用代理相关页面,确认当前配置文件和连接模式。
- 选择应用分流模式。明确选择“仅代理选中应用”或“绕过选中应用”,不要让默认状态代替你的判断。
- 添加测试应用。先选一个容易观察网络结果的应用,保存规则后暂时不要批量加入其他程序。
- 建立 VPN 连接。安卓系统会弹出 VPN 权限确认窗口。确认授权后,观察状态栏是否出现 VPN 图标,以及客户端是否显示已连接。
- 关闭并重新打开应用。部分应用在启动时才读取网络状态,已经运行的进程可能继续使用旧连接。对浏览器、影音应用和即时通信工具,重启进程通常更稳妥。
- 验证直连应用。打开没有加入代理清单的应用,检查本地服务、支付页面或企业资源是否仍按预期工作。
- 逐个扩展清单。每次只增加一组相关应用,出现异常时就能快速判断是哪条规则造成影响。
如果客户端使用订阅配置,导入订阅只负责取得节点和规则文件,不一定会自动开启安卓应用分流。连接成功后仍需检查本地 VPN 模式。对于 Clash Verge 这类主要面向桌面系统的客户端,安卓端通常需要使用兼容的移动客户端;Shadowrocket 是 iOS 客户端,不能直接作为安卓分流工具使用。安卓端还可能使用支持 Shadowsocks、VMess、Trojan、Hysteria2 或 WireGuard 的客户端,但具体协议能否配合按应用分流,要以客户端实现和系统 VPN 接口为准。
如何确认应用真的按规则走
看到 VPN 图标,只能说明系统建立了 VPN 接口,不能证明每个应用都按照预期分流。验证时应分别测试“应走代理”和“应直连”的应用,并在每次修改规则后重新建立连接。不要只测试一个网页,因为网页中的图片、脚本、视频和登录服务可能来自不同域名,单次打开结果不足以说明完整链路。
验证代理应用时,可以观察客户端连接日志、应用内的加载结果以及服务端显示的地区或出口信息。若客户端提供流量统计,也可以在打开目标应用并执行实际操作时观察是否产生对应流量。验证直连应用时,则重点检查局域网设备、公司资源、支付验证和本地媒体是否仍能正常访问。不要用无法确认出口的页面或无法重复的瞬时现象作为唯一证据。
测试过程中还要留意 DNS 行为。应用本身可能已经走代理,但 DNS 仍由本地网络处理;也可能整个 DNS 请求被客户端接管。若出现域名解析失败、内容区域不匹配或某些域名间歇性打不开,应查看客户端的 DNS 模式、规则优先级和 IPv6 设置。某些应用还会使用自己的加密 DNS、QUIC 或独立连接机制,表现可能与普通浏览器不同。
| 测试对象 | 应观察的结果 | 异常时优先检查 |
|---|---|---|
| 指定代理应用 | 连接状态和出口符合预期 | 应用是否重新启动、规则是否保存 |
| 指定直连应用 | 本地服务或企业资源保持可用 | 分流模式是否选反、是否存在全局代理 |
| 局域网设备 | 投屏、打印或设备发现不受影响 | 局域网绕过、私有地址和路由设置 |
| 后台同步应用 | 锁屏或切换网络后仍能维持连接 | 电池优化、后台数据和 VPN 保活 |
常见冲突与恢复默认方法
最常见的问题是模式选反。用户本想让一个应用走代理,却选择了“绕过选中应用”,结果该应用反而直连。第二类问题是全局模式仍在生效,应用清单虽然存在,但全局路由优先级更高,所有流量仍被送入隧道。第三类问题来自多个规则来源:客户端自身的应用清单、订阅里的域名规则、系统的始终开启 VPN,以及“阻止未使用 VPN 的连接”可能同时影响最终结果。
排查时应先断开 VPN,再关闭客户端,清理最近一次修改,随后只保留一种分流机制重新连接。不要同时修改协议、节点、DNS 和应用清单,否则无法判断哪一项改变了结果。如果只有某个应用异常,先将它从清单移除并重启应用;如果所有应用都异常,则优先检查 VPN 权限、系统网络权限、客户端后台运行状态和当前配置是否完整。
恢复默认通常有两种做法。第一种是在应用分流页面取消全部勾选,并将模式改回全局或客户端推荐的默认模式;第二种是在客户端中删除本地路由配置,再重新导入订阅或重新建立配置。若安卓系统仍保留旧的 VPN 权限,可以在系统的 VPN 设置中确认始终开启、按流量计费网络限制和阻止未使用 VPN 连接等选项。重置后务必先测试基础连接,再逐项恢复分流。
- ✅ 修改前保留原配置或记录当前模式。
- ✅ 出现全局异常时,先断开 VPN 再清理规则。
- ✅ 每次只改变一个变量,并重新启动受影响的应用。
- ✅ 长期不用的旧客户端及时卸载,避免残留 VPN 权限和配置。
- ❌ 不要把“连接成功”直接等同于“所有分流规则正确”。
日常使用中,分流规则不宜频繁变动。稳定的做法是把规则分成“必须代理”“必须直连”和“暂不判断”三类,并在网络环境变化、系统升级或客户端更新后重新验证一次。若客户端支持导出配置,可以保存一份能正常工作的版本;若只支持本地保存,则至少记录应用名称、分流模式和特殊例外,之后更换设备时会更容易复原。