安卓 VPN 分流的核心,不是把所有流量都交给同一条线路,而是先确定哪些应用需要代理、哪些应用应当保持本地直连,再让客户端按照应用列表执行。这样设置后,浏览器、流媒体或工作应用可以使用指定出口,银行、支付、局域网工具和不需要代理的应用则继续使用本地网络。不同客户端对分流的叫法并不完全一致,常见名称包括“应用分流”“按应用代理”“绕过应用”“仅允许所选应用使用 VPN”或“排除应用”。

在 Android 上,分流通常由 VPNService 接口完成。客户端建立系统级 VPN 通道后,系统会把符合条件的应用流量交给客户端处理。需要注意的是,订阅链接只负责提供节点、协议和路由配置,是否能够按应用分流取决于客户端本身、使用的工作模式以及 Android 版本。Clash、sing-box、Shadowsocks、VMess、Trojan、Hysteria2 和 WireGuard 等配置体系,不能因为都显示“已连接”就认为分流能力完全相同。

开始前先确认:准备好可用的订阅链接,更新 Android 系统和客户端,并记下当前哪些应用可以正常联网。首次修改分流时只选择一个测试应用,确认规则生效后再逐步加入其他应用,避免一次改动过多而难以定位问题。

先理解安卓 VPN 分流的两种逻辑

应用分流一般有两种基本逻辑。第一种是“仅代理选中的应用”,也可以叫白名单模式。客户端只接管你勾选的应用,其余应用不进入 VPN 通道。第二种是“代理全部应用,但排除选中的应用”,也可以叫绕过列表或黑名单模式。客户端默认接管大多数应用,加入排除列表的应用则直接使用本地网络。

这两种逻辑的结果正好相反,设置前一定要先看清楚页面上的开关状态。很多误操作并不是应用没有被选中,而是用户以为勾选表示“代理”,实际界面却采用“绕过”含义。部分客户端还会将“包含模式”和“排除模式”放在同一个下拉菜单中,切换模式后,原有的应用选择可能仍然保留,但含义已经改变。

90+

国家覆盖

200+

线路数

不限

同时在线设备台数

5

支持平台类型

“按应用分流”和“按域名分流”也不是一回事。按应用分流依据的是 Android 应用身份,适合快速指定某个应用是否进入 VPN;按域名或 IP 分流依据的是访问目标,适合进一步区分同一应用中的不同服务。一个应用可能同时访问登录、图片、广告、推送和内容接口,单纯把应用加入代理列表,并不能保证其中每个请求都走同一条规则。反过来,即使域名规则写得很完整,如果应用本身没有被 VPN 接管,也不会产生预期效果。

模式 默认行为 适合场景 主要风险
仅选中应用 只有列表中的应用进入 VPN 只让少量应用使用代理 忘记加入新应用时,流量不会经过代理
排除应用 大多数应用进入 VPN,列表中的应用直连 希望整体接管,再保留少数本地应用 误把支付或工作应用留在代理通道中
按规则分流 根据域名、IP、进程或策略组决定路径 需要更细的访问控制 规则优先级、DNS 或内核不匹配
本节结论: 先确认客户端采用“仅选中”还是“排除选中”,再开始勾选应用。分流页面上的列表只是条件,模式开关才决定列表的实际含义。

选择客户端与工作模式

如果你使用服务商提供的 Android 官方客户端,通常可以先从客户端内的“应用分流”或“连接设置”入手。官方客户端的优点是订阅入口、节点列表和系统权限流程相对集中,适合希望少改参数的用户。导入订阅后,先确认节点能够单独连接,再处理应用选择,不要把订阅解析失败和分流失效混为一个问题。

如果使用兼容客户端,则需要同时检查客户端和内核是否支持 Android 的应用识别能力。Clash 系客户端通常会把应用分流与规则模式、全局模式、直连模式分开;sing-box 客户端可能将其放在路由、入站或 VPN 设置中;Shadowrocket 主要用于 iOS,不能直接当作 Android 客户端使用。Windows、macOS、Linux 的客户端配置也不能原样套用到 Android,因为移动端需要通过系统 VPN 权限接管应用流量。

协议决定连接如何建立,分流决定哪些流量进入连接,这两个层次需要分开排查。Shadowsocks、VMess、Trojan、Hysteria2 和 WireGuard 都可能出现在不同服务或客户端中,但某个 Android 客户端能读取订阅,不代表它能完整执行所有协议参数。尤其是 Hysteria2、TUIC 等依赖 UDP 或 QUIC 的配置,当前网络、客户端内核和系统省电策略都可能影响连接结果。

  • ✅ 先选择一个明确支持 Android VPNService 和应用分流的客户端。
  • ✅ 导入订阅后确认节点、协议名称和配置更新时间正常。
  • ✅ 只保留一个客户端开启系统 VPN,避免多个应用争抢 VPN 权限。
  • ✅ 首次测试时关闭复杂的自定义规则,先验证应用列表逻辑。
  • ❌ 不要把 Android 的订阅链接直接导入只支持桌面配置格式的客户端。
  • ❌ 不要在客户端显示断开时,仅凭浏览器缓存判断分流已经生效。

Android 系统同一时间通常只允许一个 VPN 连接处于接管状态。如果你同时打开官方客户端、Clash 系客户端和其他安全软件,后启动的应用可能会请求接管,前一个连接则被系统断开,或者出现客户端显示连接但实际没有流量通过的情况。排查时应暂时退出其他 VPN、代理、网络防护和流量过滤应用,再重新建立连接。

动手设置指定应用代理

下面的流程适用于大多数提供应用列表的 Android 客户端。不同版本的按钮名称可能略有差异,但判断方法相同:找到 VPN 接管范围,确认分流模式,选择应用,重新连接,最后逐个验证。

  1. 打开客户端并更新订阅:进入订阅管理或配置管理页面,执行一次更新。确认节点列表不是空白,并选择一条当前可用的线路。
  2. 进入应用分流设置:在连接设置、路由设置或 VPN 设置中查找“应用分流”“按应用代理”“绕过应用”等入口。如果只看到“全局”“规则”“直连”,先展开高级选项。
  3. 确认列表逻辑:阅读开关旁边的说明,判断勾选应用是代表“进入 VPN”还是“绕过 VPN”。优先选择“仅选中应用”模式进行首次测试,逻辑更容易观察。
  4. 选择测试应用:先勾选一个需要代理的应用,不要同时选择大量应用。若客户端提供系统应用开关,暂时不要修改系统组件、设置、电话或系统更新相关项目。
  5. 保存并重新连接:保存设置后,先断开 VPN,再重新连接。部分客户端只有在重新建立 VPNService 通道后,才会把新的应用列表写入系统。
  6. 验证代理应用:在刚刚选中的应用内执行一个需要联网的操作,观察是否能够正常访问,并检查客户端的流量日志或连接日志是否出现对应应用。
  7. 验证直连应用:打开一个没有加入列表的应用,确认它仍能按照本地网络访问。若客户端提供“VPN 内应用”列表,可以对照系统显示的应用名称与包名。
  8. 逐步扩展范围:测试成功后,再加入第二个、第三个应用,每次修改后重新连接。这样即使出现异常,也能快速找到刚刚加入的项目。

如果客户端同时提供“应用分流”和“规则模式”,建议先保持规则模式为规则或自动状态,不要一开始就叠加全局模式。全局模式可能覆盖应用分流的预期路径;直连模式则可能让所有请求绕过节点。对于需要使用不同出口的应用,可以先用应用分流确认它确实进入 VPN,再进一步配置国家或地区、域名和策略组规则。

设置后没有变化:不要只重复点击连接按钮。先退出目标应用,从最近任务中清除后重新打开;随后断开并重新连接 VPN。如果仍无效,再检查客户端是否把应用识别为工作资料、双开应用或克隆应用,因为这些实例在 Android 中可能拥有不同的应用身份。

用日志和对照测试验证分流

分流验证应当同时观察应用结果和客户端状态。只看到系统顶部出现钥匙图标,只能说明 Android 建立了 VPN 通道,不能证明目标应用一定使用了正确线路。最可靠的做法是准备一个代理应用和一个直连应用,分别进行相同类型的网络操作,再查看客户端的连接日志、流量统计或应用列表。

日志中常见的线索包括应用名称、包名、目标域名、命中的规则、出站策略和连接状态。若目标应用完全没有出现在日志里,通常说明它没有被 VPN 接管,或者客户端使用了绕过列表。若应用出现在日志中但访问失败,应继续检查节点、协议、DNS、规则目标和网络环境,而不是立即改动应用分流模式。

DNS 是分流验证中容易被忽略的一环。应用请求可能已经进入 VPN,但域名解析仍由本地网络完成;也可能 DNS 请求进入代理,实际内容连接却按照另一条规则直连。不同客户端对 DNS 劫持、远程解析、Fake-IP 和真实 IP 的处理方式不同。遇到“网页能打开但部分资源失败”“应用一直转圈”时,查看 DNS 规则和日志通常比反复更换应用列表更有效。

现象 优先检查 处理方法
选中的应用完全没有连接记录 分流模式、应用实例、VPN 是否重新连接 确认是“仅选中”模式,并重新启动应用与 VPN
未选中的应用也出现在代理日志中 是否启用了排除模式或全局模式 切换为正确的应用分流模式后重新保存
应用显示联网但内容加载不完整 DNS、域名规则、IPv6 和协议兼容性 查看规则命中情况,逐项关闭冲突的高级选项
连接一会儿后分流失效 省电限制、后台冻结、网络切换 允许客户端后台运行,并在切换 Wi-Fi 与移动网络后重连
验证标准: 应用分流生效必须同时满足三点:目标应用命中预期路径、未选应用保持预期路径、断开 VPN 后所有应用都能恢复正常网络行为。

断网、冲突与失效时如何排查

最常见的问题是开启分流后某些应用完全断网。先不要删除订阅或重置手机,按影响范围从小到大排查。第一步是关闭应用分流,恢复普通规则模式,确认节点本身是否可用;第二步是只保留一个客户端运行;第三步是检查 Android 的 VPN 权限、始终开启 VPN、无 VPN 时阻止连接等系统选项。如果开启了“无 VPN 时阻止连接”,客户端意外退出后,系统可能让部分或全部应用暂时无法联网。

省电策略也会导致“刚设置好,过一会儿就失效”。Android 厂商可能在后台限制 VPN 客户端、清理常驻进程或暂停网络活动。可以在系统设置中将客户端设为不受限制的电池使用方式,并允许其后台运行。具体菜单因手机品牌和系统版本而不同,不要为了测试而关闭所有安全防护,只调整与客户端后台活动直接相关的选项。

双开、分身和工作资料是另一个高频原因。你在列表中选择了个人版应用,但实际打开的是工作资料中的同名应用,客户端可能将二者视为不同实例。处理时应在 Android 应用列表中确认图标是否带有工作资料标识、分身标识或第二空间标识,并分别测试。若客户端无法识别其中一个实例,可以先回退到普通模式,避免该应用被错误地阻断。

如果修改规则后出现循环连接、系统提示 VPN 连接失败或所有应用都断网,可以采用安全回退流程:

  • ✅ 在客户端内关闭应用分流,恢复默认规则或直连模式。
  • ✅ 断开 VPN,强制停止当前客户端,再重新打开并建立一次普通连接。
  • ✅ 检查 Android 系统中是否残留其他 VPN 配置或始终开启 VPN 选项。
  • ✅ 确认 Wi-Fi 与移动数据本身可以独立联网,再重新导入或更新订阅。
  • ✅ 只加入一个应用进行复测,成功后再扩大列表。
  • ❌ 不要在断网时连续切换多个内核、多个客户端和多组 DNS 参数。

需要临时恢复所有应用联网时,可以先关闭客户端 VPN,再关闭系统的“无 VPN 时阻止连接”选项,确认网络恢复后再处理分流设置。若设备由学校、公司或家长控制策略管理,系统可能限制 VPN 配置或后台权限,此时应按照设备管理方的规则操作。分流并不是越细越好,稳定、可解释、能够随时回退,才是日常使用更重要的标准。

最终建议: 先用“仅选中应用”完成单应用验证,再根据需要增加规则。遇到异常时优先回退到普通连接,确认节点和系统网络正常后,重新检查模式、应用实例、DNS 与后台权限。