選擇 Windows VPN 時,最容易混淆的不是線路名稱,而是全域代理與分流模式。實際使用上,全域模式設定直接,適合排查規則遺漏;分流模式則更適合長時間運作,讓國際網站、辦公服務與本地網路各自採用合適路徑。兩者沒有絕對優劣,關鍵在於用戶端採用系統代理還是虛擬網卡,以及應用程式是否遵循系統網路設定。

全域與分流,究竟控制什麼

全域和分流描述的是「流量應該送到哪裡」,系統代理與虛擬網卡描述的是「用戶端如何接住流量」。這兩組概念並不相同。啟用全域模式,不代表電腦中的每個封包都一定會被接管;如果用戶端只修改 Windows 系統代理,不讀取該設定的軟體仍可能直接連線。反過來,虛擬網卡模式可以在更底層接收流量,但最終使用代理或直連,仍由規則決定。

系統代理適合瀏覽器與一般桌面軟體

系統代理模式通常由用戶端寫入 Windows 的代理設定。常見瀏覽器會讀取這項設定,許多辦公軟體也會跟隨系統設定。優點是接管範圍清楚,關閉用戶端後容易還原;不足之處是部分遊戲、命令列工具、更新程式及自行實作網路堆疊的軟體會忽略系統代理。

因此,看到瀏覽器已能存取目標網站,不能直接推斷其他程式也在使用同一條線路。判斷是否生效,應在目標軟體本身完成連線測試,而不是只看用戶端顯示「已連線」。

虛擬網卡適合不讀取系統代理的軟體

虛擬網卡模式常被用戶端標示為 TUN 或 VPN 模式。它會建立虛擬網路介面,將符合條件的連線交由代理核心處理。遊戲啟動器、部分會議程式及沒有代理設定入口的軟體,更可能需要這種接管方式。啟用時通常需要系統權限,也可能與其他虛擬網卡、防火牆策略或企業網路軟體產生路由衝突。

使用情境 系統代理下的表現 虛擬網卡下的表現 建議模式
瀏覽器存取國際網站 通常可直接接管 可以接管,但設定相對較複雜 分流搭配系統代理
文件、電子郵件與會議軟體 取決於軟體是否讀取系統設定 相容範圍通常更完整 先使用分流,未接管時再改用虛擬網卡
遊戲與獨立啟動器 經常無法涵蓋所有連線 可處理更多 TCP 與 UDP 流量 依遊戲需求使用虛擬網卡
本地網站與區域網路資源 可透過規則維持直連 必須正確保留本地路由 使用分流並明確設定直連規則
規則與相容性排查 適合快速判斷代理是否可用 適合確認是否存在接管遺漏 暫時使用全域,確認後恢復分流
本節判斷:全域與分流不是速度檔位。在相同線路下,差異主要來自路由範圍、DNS 處理方式與軟體相容性。長期將所有流量送入代理,通常不會自動改善目標應用程式的連線品質。

瀏覽器、辦公軟體與遊戲的實際差異

比較模式時,應維持線路、協定與用戶端核心不變,只切換路由方式,再分別開啟目標應用程式。否則線路變更與規則變更混在一起,很難判斷問題來源。以下觀察不依賴特定用戶端,也不將短時間測速視為穩定性的替代指標。

瀏覽器:分流通常更省事

瀏覽器大多能正確讀取 Windows 系統代理。合理的分流規則會讓國際網站走代理,本地網站與區域網路位址維持直連。如此既能減少繞路,也不會影響印表機管理頁面、路由器後台或公司內部系統。若某個網域未命中規則,可以先切換至全域進行驗證:全域可用而分流不可用,通常表示網域規則、DNS 解析或規則集更新有所遺漏。

瀏覽器擴充功能中的代理設定可能覆蓋系統代理。排查時應避免用戶端、瀏覽器擴充功能與企業政策同時修改代理。只保留一個控制入口,確認存取正常後再逐項恢復其他設定。

辦公軟體:先區分登入、會議與檔案傳輸

同一個辦公軟體內部可能使用不同連線。登入介面可能透過系統代理,會議音訊與視訊可能建立獨立的 UDP 通道,檔案同步則可能呼叫背景服務。因此,「能登入但會議連不上」不一定是帳號問題,也不代表線路整體無法使用。

對文件協作、電子郵件與網頁會議而言,分流通常已足夠。若音訊與視訊功能未被系統代理接管,可在用戶端支援的前提下改用虛擬網卡,並檢查防火牆是否允許代理核心通訊。企業環境也應保留內部網域與區域網路位址直連,避免將內部驗證請求送往外部線路。

遊戲:除了延遲,還要看 UDP 與路由

遊戲常見的問題不是網頁打不開,而是啟動器能登入、對局連線卻失敗。原因可能是遊戲程序繞過系統代理,也可能是所選協定、線路或用戶端核心未正確處理 UDP。此時只切換至「全域系統代理」未必有效,更值得檢查虛擬網卡是否接管。

線路類型同樣會影響路徑。直連線路由本地網路直接連接遠端入口,結構簡單,但跨網路由容易隨網路環境變化;中轉線路先連接中轉入口,再送往出口,能調整部分跨網路徑;IEPL 專線強調入口與出口之間採用專用承載,通常更適合重視路徑穩定性的辦公與持續連線情境。線路名稱不能取代實際判斷,仍應配合目標地區、應用程式協定與目前網路逐項測試。

從訂閱匯入到分流規則,一次完成設定

Windows 用戶端通常透過訂閱連結取得節點與更新資訊。訂閱連結不是一般網頁位址,不應貼到瀏覽器網址列開啟;應從用戶端的「訂閱」、「設定」或「遠端設定」入口匯入。匯入完成後,用戶端會依據自身核心辨識 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 或 TUIC 等協定。用戶端能顯示節點,不代表一定支援該節點使用的所有傳輸參數;遇到匯入成功但無法連線時,應先核對核心相容性。

Shadowsocks 是加密代理協定;VMess 與 VLESS 通常由相容 Xray 架構的核心處理;Trojan 將流量外觀與 TLS 連線結合;Hysteria2 與 TUIC 以 QUIC 概念處理高延遲或不穩定鏈路。它們不是簡單的「速度排名」。實際效果還取決於伺服器設定、線路路徑、本地網路與用戶端實作,不應只按協定名稱選擇。

建議的設定順序

  1. 從服務面板取得與 Windows 用戶端相符的訂閱,並從用戶端的訂閱入口匯入。
  2. 更新訂閱後,選擇適合目標地區的線路,先確認用戶端能建立連線。
  3. 日常模式設為分流,讓本地域名、區域網路資源與不需要加速的程式維持直連。
  4. 瀏覽器先使用系統代理;目標軟體不讀取系統代理時,再啟用虛擬網卡。
  5. 交由用戶端依規則統一處理 DNS,避免網域解析結果與實際出口路徑不一致。
  6. 完成存取驗證後再啟用開機自動啟動,並確認系統啟動時不會重複執行其他代理工具。

分流規則應該怎麼寫

分流規則通常依網域、網域後綴、IP 網段、程序名稱或規則集進行比對。建議將穩定且明確的本地服務設為直連,把需要國際線路的服務交給代理,其餘流量使用清楚的預設策略。規則順序很重要:多數用戶端會由上而下比對,前面的寬泛規則可能覆蓋後面的精確規則。

程序分流適合目標程式網域經常變動的情況,但程式更新後,可執行檔路徑可能改變。網域分流較容易閱讀,卻需要涵蓋登入、介面、靜態資源與媒體網域。規則集方便持續更新,但應確認匯入來源與更新時間。遇到異常時,先暫時使用全域驗證,再根據連線記錄找出未命中的網域,比反覆更換節點更有效。

路由邏輯示意
區域網路資源    → 直連
本地常用服務  → 直連
國際辦公服務  → 代理
目標遊戲平台  → 代理
未匹配流量    → 依日常需求選擇預設路徑
設定建議:Windows 日常使用以「分流規則加系統代理」為基礎,需要涵蓋獨立網路程式時再啟用虛擬網卡。全域模式保留作為診斷工具,而不是長期預設答案。

DNS 洩漏、系統代理殘留與開機自動啟動

路由設定正確後,還要檢查 DNS。應用程式存取網域時會先取得解析結果;如果解析請求走本地網路,而實際連線走代理,可能出現區域判斷不一致、網域解析失敗或存取紀錄暴露給本地解析服務。虛擬網卡模式也不會自然解決所有 DNS 問題,用戶端必須明確接管解析,並讓 DNS 結果與分流策略一致。

連線後可以使用本站的 IP 查詢核對出口變化,再查看用戶端提供的連線記錄,確認目標網域命中了預期規則。中斷連線後也應檢查 Windows 系統代理是否恢復。如果用戶端異常退出後留下代理位址,瀏覽器可能出現所有網頁都無法開啟的情況;此時應先關閉系統代理,再重新啟動用戶端。

開機自動啟動也要考慮連線時機

開機自動啟動只代表用戶端隨系統執行,不一定表示訂閱已更新、節點已選取或虛擬網卡已建立。若 Windows 登入後短時間內網路尚未就緒,用戶端可能連線失敗。較穩定的做法是先確認手動啟動能正常連線,再啟用自動啟動,並保留用戶端的失敗提示與記錄。

企業安全軟體、虛擬機器平台與其他網路工具也可能安裝過濾驅動程式或虛擬網卡。當多個工具同時變更預設路由時,可能出現區域網路無法連線、DNS 請求逾時或應用程式時好時壞。這類問題應採用單一變因方式排查:關閉其他網路工具,還原系統代理,重新啟動目標用戶端,再逐項啟用功能。

如何定位常見相容性問題

Windows 用戶端故障通常可歸入節點連線、流量接管、規則比對或系統衝突。先確認用戶端是否真的連上節點,再判斷應用程式流量是否進入用戶端,最後檢查它使用代理還是直連。依照這個順序排查,可以避免將所有問題歸因於線路。

用戶端顯示已連線,但軟體仍直接連線

先查看軟體是否支援系統代理。若不支援,改用虛擬網卡或程序分流;若已使用虛擬網卡,則檢查目標程序是否被排除,以及預設路由是否被其他軟體覆蓋。部分軟體會在啟動時讀取代理設定,切換模式後需要完全關閉再重新開啟。

切換全域後可用,分流後無法使用

這通常指向規則遺漏或 DNS 策略不一致。查看連線記錄中的網域與命中規則,將必要網域加入代理清單,並確認相關介面網域、靜態資源網域沒有被直連規則提前比對。不要直接將所有流量永久改為全域,否則問題只會被掩蓋,而不是獲得解決。

關閉用戶端後無法連網

開啟 Windows 網路代理設定,確認手動代理已關閉;再檢查用戶端程序是否仍在背景執行。若曾啟用虛擬網卡,可重新開啟用戶端並執行中斷連線,讓程式完成路由清理。仍無法恢復時,可參考本站協定參考與故障排查,依系統代理、DNS 與路由順序檢查。

最終建議:瀏覽器與一般辦公使用分流模式,減少本地服務繞路;遊戲及不讀取系統代理的軟體使用虛擬網卡,並核對 UDP 與防火牆;只有在定位規則問題時才暫時使用全域。完成設定後驗證出口、DNS、區域網路存取與中斷後的恢復狀態,才算真正可用。