Wi-Fi 与路由器

VPN按应用分流的实现方式与工作原理全解析

VPN按应用分流的实现方式与工作原理全解析

很多有跨网访问需求的用户都遇到过全局VPN的痛点:开启之后所有网页、本地影音应用的流量全部走加密隧道,不仅拖慢了本地常规网络的访问速度,还可能把无关的个人流量上传到企业VPN节点,不符合数据合规要求。VPN按应用分流的方案就是为了解决这类场景诞生的,它可以让指定的办公类、跨网访问类应用的流量走VPN加密隧道,其余普通应用的流量直接走本地公网,兼顾跨网连通性和本地网络的使用效率。

VPN按应用分流的核心工作逻辑基础

VPN按应用分流的工作原理核心,是打破传统全局VPN“所有网络请求统一导入虚拟网卡封装加密”的固定流程,在流量进入隧道之前就完成身份识别和路径分发,快连VPN官网不需要等流量进入加密通道之后再做二次路由判断。

这套机制的识别依据不是传统VPN分流常用的IP段、域名规则,而是直接定位到发起网络请求的应用主体:系统层面的流量钩子会先捕获每一个网络套接字的请求来源,匹配对应的进程ID、应用包名或者UID标识,提前判断该应用是否属于分流规则的白名单范围,再决定后续的转发路径。

办公场景VPN按应用分流工作原理

VPN按应用分流可让指定应用流量走加密隧道,其余流量直连本地公网

不同系统环境下的分流实现路径

桌面端的Windows和macOS系统,大多是通过扩展虚拟网卡的路由绑定规则实现分流:全局VPN模式下系统会把所有默认路由指向VPN虚拟网卡,而分流模式下会给虚拟网卡设置专属的应用白名单,只有白名单内的应用发起的请求,才会被转发到虚拟网卡封装进VPN隧道,其余应用的请求直接走本地物理网卡的默认路由。

移动端的安卓和iOS系统,依托系统原生的VPN服务框架实现分流,不需要额外安装第三方驱动或者修改全局路由表,系统VPN服务可以直接对接每个应用的专属UID标识,直接把指定UID对应的应用流量导入加密隧道,其余应用的流量直接绕过VPN层走本地公网,适配门槛比桌面端更低。

手动配置分流规则的前置前提

配置分流规则之前,首先要确认你使用的VPN服务端支持多路由策略,不少老旧的VPN服务端只支持全局隧道的转发逻辑,没有针对分流场景的流量标记识别能力,就算客户端给不同流量做了路径标记,服务端收到非指定应用的流量也会直接丢弃,最终导致分流完全失效。

配置规则之前还要提前梳理完整的分流应用清单,不要把系统核心进程比如DNS解析进程、校园网/企业网的网络认证进程加入分流列表,不然很容易出现VPN隧道刚建立完成,本地网络就直接断连的问题,甚至会导致设备重启之后无法正常接入本地局域网。

分流配置后的有效性检查步骤

规则配置完成之后不要直接验证业务可用性,先打开系统的任务管理器或者活动监视器,查看对应应用的网络连接出口信息,确认需要走VPN隧道的应用的对外公网IP已经切换为VPN节点的出口IP,而普通应用的对外IP还是本地公网的原有IP,初步确认分流规则已经生效。

接下来要分场景测试两类应用的连通性,先访问需要走VPN才能连通的内网资源确认可以正常访问,再打开本地的网页服务、局域网共享文件确认没有走隧道,避免出现规则写反的低级错误,导致所有流量都走VPN或者所有流量都不走VPN的问题。

常见的分流配置误区排查

很多用户误以为只要开启分流功能,VPN按应用分流的工作原理就可以自动适配所有新安装的应用,实际上所有分流规则都需要手动添加新应用的进程标识,新安装的应用默认不会被纳入任何分流列表,默认直接走本地网络,不会自动进入VPN隧道。

配置规则的时候不要把同一个应用的不同进程拆分成不同的分流规则,比如浏览器的主进程、渲染子进程、插件进程如果分别设置不同的分流路径,很容易出现页面加载异常、账号登录态失效、支付页面报错等问题,同一个应用的所有关联进程要统一设置完全相同的分流策略。

VPN按应用分流的设计初衷是平衡跨网访问需求和本地网络的使用体验,快连没有办法完全避免部分特殊应用的流量识别误差,遇到分流异常的时候可以优先检查应用的进程标识有没有被规则正确匹配,不需要直接卸载VPN客户端重置所有配置。

连接排障编辑组
连接排障编辑组
内容编辑

按设备、网络、客户端和服务端逐层检查,让故障定位更有条理。

查看更多文章
配置入门

找到适合当前设备的指南

遇到浏览器扩展造成的请求差异相关问题,可从“在可控条件下逐个排除相关扩展影响”开始阅读。无关扩展不应因一次网络故障全部永久卸载,需要结合具体环境判断。