Android VPN 分流規則怎麼設?指定 App 直連一次搞定
透過 Android VPN 的應用程式分流功能,可讓需要的 App 使用 VPN,同時保留銀行、公司內網或本地服務的直連。本文整理設定步驟、測試方法與失敗時的還原方式。
Android VPN 分流規則怎麼設,核心不是把所有流量一律送進 VPN,而是先決定哪些 App 需要使用 VPN、哪些 App 應該維持直連。對日常使用來說,銀行 App、公司內網、本地智慧家居、網路印表機與部分支付服務,可能更適合保留原本的網路路徑;瀏覽器、特定工作工具或需要指定出口地區的 App,則可以交給 VPN 處理。Android 的分流通常由 VPN 用戶端透過系統 VPNService 建立,實際選項名稱會因官方客戶端、Clash Meta、sing-box 核心及 Android 版本而不同。
先記住一個容易被忽略的差異:App 分流與網域分流不是同一件事。App 分流依照應用程式識別資料決定流量去向,例如讓某個瀏覽器全部使用 VPN;網域分流則依照網域名稱、IP 位址或規則集判斷,例如只讓某些服務網域進入代理。當兩種規則同時存在時,還要確認用戶端的優先順序、DNS 處理方式與 TUN 模式是否一致。若只是想快速完成「指定 App 使用 VPN」,應先使用系統提供的應用程式分流,再逐步加入更細的網域規則。
Android 應用程式分流到底怎麼運作
Android VPN 用戶端啟動連線時,通常會向系統申請 VPN 權限,建立一個虛擬網路介面,再依設定接收應用程式發出的封包。應用程式分流一般有兩種模式:允許清單與排除清單。允許清單模式只讓指定 App 進入 VPN,其餘 App 維持直連;排除清單模式則讓大部分 App 使用 VPN,只把指定 App 留在直連路徑。
不同用戶端可能把這兩種模式稱作「僅代理選定應用程式」「繞過選定應用程式」「包含應用程式」「排除應用程式」或「按 App 分流」。名稱不同,但判斷方式相同:完成設定後,要確認被選中的 App 是否真的經過 VPN,以及未被選中的 App 是否仍能透過原本網路存取。不要只看清單中的勾選狀態,因為有些客戶端需要重新啟動 VPN 連線,規則才會生效。
App 分流也不一定能把一個 App 的所有網路行為完全隔離。部分應用程式會透過獨立程序、外部瀏覽器、Android 系統服務或自訂 WebView 連線。登入頁面可能由系統瀏覽器開啟,檔案下載也可能交給下載管理器處理。此時即使主 App 已加入 VPN 清單,相關請求仍可能由另一個程序發出。因此測試時不能只點開首頁,還應測試登入、搜尋、圖片載入、檔案下載及推播等實際功能。
允許清單與排除清單的選擇
如果只有少數 App 需要使用 VPN,允許清單通常比較容易控制。可以先選擇瀏覽器、工作 App 或特定服務,其他銀行、支付、本地控制工具則自然維持直連。這種方式的優點是變更範圍小,出現問題時也比較容易還原。缺點是新安裝的 App 預設不會進入 VPN,之後需要手動補充。
如果大部分 App 都需要相同的 VPN 路徑,排除清單會比較省事。此時可以將銀行、公司內網、印表機控制工具或不希望使用代理的 App 加入排除項目。不過,排除清單的影響範圍較大,某個 App 的更新、登入或背景服務可能突然改變行為,建議在啟用後重新檢查常用功能。
- ✅ 需要指定出口地區的 App,可先加入允許清單測試。
- ✅ 銀行、支付與本地設備工具,應先維持直連並單獨驗證。
- ✅ 改用排除清單前,先記錄目前清單與 VPN 模式,方便回復。
- ❌ 不要同時啟用兩個 VPN 用戶端,否則規則與路由可能互相衝突。
- ❌ 不要把「App 能開啟」直接當成所有請求都已使用 VPN。
先確認 Android 用戶端與訂閱相容
應用程式分流的效果取決於用戶端是否真的能建立系統 VPN 通道。QEvpn 支援 Windows、macOS、iOS、Android 與 Linux;在 Android 上,應優先使用服務頁面提供的官方客戶端或相容用戶端,再匯入訂閱連結。若用戶端支援一鍵匯入,通常比手動抄寫伺服器位址、連接埠及傳輸參數更不容易遺漏。需要取得客戶端時,可前往前往下載,也可以先查看查看教程瞭解匯入流程。
通用客戶端則要核對訂閱格式與協定支援。常見訂閱內容可能包含 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 或 TUIC,這些協定的欄位與傳輸方式並不相同。Clash Meta 類用戶端通常依賴 YAML 設定與規則系統;sing-box 類用戶端則使用自身的 JSON 結構與路由規則。即使兩者都能匯入某種訂閱,也不代表每個傳輸參數、DNS 選項與 App 分流功能都會完全一致。
Android 的系統 VPN 同一時間通常只能由一個應用程式接管。若手機已經啟用公司 VPN、廣告攔截器、家長控制工具或其他安全軟體,新的用戶端可能無法啟動,或啟動後由另一個 VPN 服務取代。排查時應先關閉不必要的 VPN 服務,再重新連線。Android 設定中的 VPN 頁面通常可以看到目前是哪個應用程式正在提供連線,不要只依賴通知列圖示判斷。
在 Android 上設定指定 App 使用 VPN
以下流程適用於多數具有 App 分流功能的 Android 用戶端。實際按鈕名稱可能略有不同,但設定思路一致。建議先不要修改 DNS、規則集、代理模式與節點參數,先以一個容易測試的 App 建立基準,完成後再擴充清單。
- 匯入並更新訂閱。在用戶端新增訂閱連結,執行更新,確認節點清單可以正常顯示。先選擇一個服務頁面標示清楚、且用戶端支援的節點,不要同時測試多個協定。
- 建立第一條 VPN 連線。點選連線後,Android 會顯示 VPN 權限確認視窗。閱讀提示內容,確認是正在使用的用戶端,再允許其建立連線。若通知列出現 VPN 圖示,代表系統通道已建立,但還不能證明分流結果正確。
- 進入應用程式分流設定。在用戶端的設定、路由、分流或進階網路選項中,尋找按 App 選擇的功能。先判斷目前是允許清單還是排除清單,避免在錯誤模式下勾選應用程式。
- 加入指定 App。若目標是隻有某個 App 使用 VPN,選擇允許清單,將該 App 加入清單;若目標是幾乎全部 App 使用 VPN,只讓銀行或本地工具直連,才使用排除清單。選取後儲存設定。
- 重新啟動 VPN。部分用戶端會即時套用規則,部分用戶端則需要先中斷連線,再重新連線。重新啟動時觀察 Android 權限視窗與通知狀態,確認沒有被其他 VPN 應用程式接管。
- 清除測試 App 的既有狀態。若 App 之前已經開啟並建立長連線,可以完全關閉後重新啟動。這不是每次都必要,但能避免舊有連線、快取 DNS 或已建立的工作階段影響判斷。
如果用的是 Clash Meta 或 sing-box 類客戶端,App 分流有時會以 TUN 路由、程序匹配、包名規則或 Android 應用程式清單呈現。Android 的應用程式包名比顯示名稱更可靠,因為同名 App、分身版本與不同發行者可能使用不同包名。不要直接複製網路上的規則片段,應先查看用戶端提供的應用程式選擇器與目前設定格式,避免因欄位版本不同而導致整份設定無法載入。
如何驗證 VPN 分流真的生效
驗證至少要分成兩組:被指定使用 VPN 的 App,以及被指定直連的 App。第一組可以使用瀏覽器或具備帳戶登入功能的工作 App,檢查其出口 IP、目標地區與實際功能;第二組則可以使用本地服務、銀行 App 或公司內網工具,確認它們仍能依原本網路路徑運作。測試時最好一次只開啟一個目標 App,並在切換規則後重新啟動它。
出口 IP 可以透過瀏覽器開啟 IP 查詢頁面確認,但要注意瀏覽器本身是否在 VPN 清單中。如果瀏覽器沒有加入允許清單,查到的自然會是直連出口,不能用來推論另一個 App 的路徑。反過來,如果瀏覽器被加入排除清單,也可能顯示本地出口。測試結果必須與當前 App 分流模式對應,否則很容易把測試工具本身的規則誤當成 VPN 故障。
測試本地服務時,不要只檢查首頁。可以依序確認公司內網登入、本地印表機發現、智慧家居控制、支付驗證與檔案同步。若本地網域依賴內部 DNS,將其錯誤送入 VPN 後可能出現解析失敗;若本地服務依賴區域網路廣播或私有 IP,TUN 模式也可能需要啟用區域網路存取或繞過私有網段。這些現象不一定代表節點不可用,而可能是本地路由被分流規則改變。
還要測試網路切換。從 Wi-Fi 切換到行動數據,再切回 Wi-Fi,觀察 VPN 是否自動恢復、目標 App 是否重新建立連線,以及直連 App 是否仍可使用。Android 的省電策略可能限制用戶端在背景執行,部分手機品牌也會在螢幕關閉後停止網路活動。若只有鎖定螢幕後才中斷,可以檢查用戶端的電池最佳化、背景活動與自動啟動權限。
分流失敗時的排查與還原方式
最常見的問題是「已連線但指定 App 仍走直連」。先檢查 App 是否真的加入正確清單,再確認目前使用的是允許模式還是排除模式。接著重新啟動 VPN 與目標 App,並確認用戶端沒有套用另一份設定檔。若 App 使用獨立程序或外部瀏覽器,主 App 的包名規則可能無法涵蓋所有請求,需要在用戶端記錄或連線清單中找出實際發起連線的程序。
另一種情況是「所有 App 都無法連線」。此時不要先懷疑分流規則,應先回到最小設定:暫時關閉 App 分流,選擇一個相容節點,確認完整 VPN 通道能否建立。若最小設定也失敗,問題可能來自訂閱更新、協定相容性、目前網路阻擋、DNS 或其他 VPN 應用程式衝突。Shadowsocks、VMess、Trojan、VLESS、Hysteria2 與 TUIC 的傳輸條件不同,應使用訂閱中另一種相容線路進行對照,而不是任意改寫參數。
如果只有銀行或本地 App 失敗,可以先將該 App 移到排除清單,重新啟動 VPN 後再試。某些服務會檢查網路環境、DNS 解析或裝置安全狀態;保持直連可能有助於恢復正常,但不代表所有同類 App 都必須採用相同規則。公司內網則要按照管理者提供的網域、私有 IP 與 DNS 要求設定,不能單純用「全部直連」取代正式的存取政策。
需要還原時,先在用戶端關閉 VPN,再把 App 分流模式恢復為預設狀態,清除允許或排除清單,最後重新啟動手機網路。若仍然無法上網,可以到 Android 的 VPN 設定中確認該用戶端是否仍被設為活動服務,並暫時停用其他網路攔截工具。不要在問題未定位前反覆刪除訂閱、重設所有網路或同時更換多個客戶端,否則原本可用的基準也會消失。
- ✅ 保留一份能正常連線的原始設定,修改前先記下分流模式。
- ✅ 每次只新增或移除一個 App,確認後再調整下一項。
- ✅ 問題只發生在背景活動時,檢查電池最佳化與背景權限。
- ✅ 問題只發生在本地服務時,檢查區域網路、私有網段與 DNS。
- ❌ 不要把訂閱連結公開,也不要使用不明工具轉換訂閱內容。
Android VPN 分流最穩妥的做法,是把需求拆成「哪些 App 使用 VPN」「哪些 App 維持直連」「DNS 與本地網路是否需要例外」三個問題。先用允許清單完成指定 App 連線,再依實際測試結果加入銀行、公司內網或本地服務的排除規則。QEvpn 支援不限台數的 Windows、macOS、iOS、Android 與 Linux 使用情境,並提供 90+ 國家、200+ 線路;如果你需要在多台裝置上分別維護規則,應讓每台裝置保留清楚的測試與還原方式。