VPN 基础

VPN按应用分流设置前你需要提前做好这些关键准备工作


VPN按应用分流设置前你需要提前做好这些关键准备工作

VPN按应用分流功能可以让指定的应用走VPN隧道,其余应用直接走本地公网,避免全量代理带来的访问国内服务卡顿、办公系统校验异常等问题,但很多用户跳过前置准备直接配置,很容易出现分流规则失效、应用漏走隧道、网络冲突断连等问题,提前做好对应检查能大幅降低配置后的故障概率。

先梳理需要分流的应用清单与网络属性

你首先要把所有需要走VPN隧道的应用单独列出来,不要凭模糊记忆勾选,比如跨境办公的企业协作工具、海外站点访问的浏览器,和需要走本地直连的国内视频平台、政务办公系统、内网打卡工具分开标注,避免后续规则写反。

你还要确认每个目标应用的运行特征,比如部分企业定制的客户端会附带子进程、后台更新进程,如果只勾选主程序做分流,子进程会直接走本地网络,导致应用鉴权失败,你可以先在任务管理器的进程列表里查看应用运行后关联的所有进程名,把对应的可执行文件名称全部记录下来。

验证当前VPN节点的连通性与基础运行状态

很多用户还没确认VPN本身能正常连接就去配置分流规则,后续出问题根本分不清是分流设置错了还是VPN本身的节点故障,你要先关闭所有分流相关的开关,直接全局连接VPN节点,尝试访问你需要走隧道的目标服务,确认能正常打开、应用能正常登录之后,再断开连接回到普通网络状态。

这个步骤里你还要确认VPN客户端本身的权限配置,比如Windows系统下要确认客户端已经拿到了系统网络适配器的修改权限,macOS下要在隐私与安全性设置里允许VPN修改网络配置,部分第三方安全软件会拦截VPN的路由写入权限,你要提前把VPN客户端加入安全软件的信任列表,避免后续分流规则下发的时候被拦截。

排查本地现有网络规则的冲突项

如果你的设备之前装过其他代理工具、虚拟网卡软件,很可能残留了旧的路由表规则,和VPN分流的路由策略冲突,你可以先重启设备之后不打开任何其他网络工具,直接访问公网普通站点,确认网络是原生直连的状态,没有被其他代理劫持。

部分企业配发的办公设备自带全局强制代理的组策略,这类环境下VPN的分流规则优先级会低于系统组策略,根本无法实现应用级别的分流,你要提前联系企业IT管理员确认当前设备的网络策略权限,确认允许自定义路由规则之后再继续操作,避免配置完完全不生效。

提前划定分流后的隐私与访问边界

很多用户配置分流的时候没提前理清边界,后续出现敏感应用意外走隧道的情况,比如你本地的网银客户端、本地存储的加密文件同步工具,如果意外被分流到VPN隧道里,数据会经过VPN服务商的传输链路,不符合你原本的使用预期,你要提前把这类高敏感的本地应用单独加入直连白名单,哪怕后续规则出错也不会被纳入隧道范围。

你还要提前想好故障定位的对照方案,比如配置完分流之后,先分别启动一个走隧道的应用和一个走直连的应用,用系统自带的资源监视器查看两个应用的远程IP地址,确认走隧道的应用连接的是VPN节点对应的出口区域,走直连的应用用的是本地运营商的公网出口IP,验证分流规则确实生效。

最后还要避开常见的准备误区,不要直接照搬网上陌生人分享的分流规则包,不同设备上同一个应用的可执行文件名可能不一样,别人的规则放到你的设备上很可能匹配不到对应进程,导致分流失效,所有规则都要对应你自己之前梳理的应用进程清单逐一核对后再添加。

远程办公编辑组
远程办公编辑组
内容编辑

围绕办公网络、视频会议和远程访问,说明连接准备与常见排查步骤。

查看更多文章
配置入门

从一个连接问题开始

遇到私有地址作为VPN资源目标相关问题,可从“连接授权VPN后核对该目标的去程与回程”开始阅读。私有地址不能当作公网服务直接向所有网络使用,需要结合具体环境判断。