Android VPN 分流的核心,不是把所有流量一律送進 VPN,而是先決定「哪些 App 需要代理、哪些 App 保持一般網路」。設定正確後,瀏覽器、AI 工具或串流 App 可以走指定線路,銀行、公司內網、智慧家居等程式則繼續使用本地連線,減少不必要的繞行,也比較容易處理相容性與耗電問題。本文以 Android 常見用戶端為例,依照「理解模式 → 匯入設定 → 指定 App → 測試結果 → 排查錯誤」的順序,說明如何完成一次可驗證的 VPN 分流設定。
Android VPN 分流到底在分什麼
Android 上的 VPN 用戶端通常透過系統 VPN 介面建立虛擬網路介面。當 VPN 開關打開後,系統會把符合條件的連線交給用戶端處理,再由用戶端依照規則決定送往代理線路或直接連線。所謂「指定 App 代理」,就是把 App 名單加入 VPN 路由範圍,讓這些程式的流量經過所選節點;其他沒有被選中的程式則維持直連。
不同用戶端對這項功能的名稱不完全相同,常見寫法包括「按 App 分流」「應用程式代理」「繞過 VPN」「僅代理選定 App」或「Per-app VPN」。看起來相似,實際上可能是兩種相反的邏輯:
- 僅代理選定 App:只有勾選的程式進入 VPN,其餘 App 走一般網路。這是最直觀的指定 App 代理模式。
- 排除選定 App:大部分 App 進入 VPN,只有被勾選的程式繞過 VPN。適合希望全機走 VPN、只把少數本地服務排除的情況。
- 規則分流:不只按照 App 判斷,也可以依網域、IP、地區或規則集選擇代理與直連。這種模式彈性較高,但需要理解規則優先順序。
Android 的 App 分流通常依照套件名稱識別程式,而不是依照桌面上看到的顯示名稱。因此同一家公司可能有正式版、國際版、測試版或工作設定檔版本,必須逐一確認。若只把主 App 加入清單,卻漏掉它使用的瀏覽器、登入元件或背景服務,仍可能出現登入失敗、內容載入不完整等情況。
先選對用戶端與分流模式
Android 上可以使用官方用戶端,也可以使用相容的第三方用戶端。官方用戶端一般提供較簡單的連線開關與平台整合;若需要精細指定 App、設定規則或切換多種協定,Clash Meta for Android、sing-box、v2rayNG 等用戶端通常會提供更多控制項。實際可用功能仍取決於用戶端版本、匯入的設定格式與 Android 系統限制,不應只看名稱判斷功能是否完整。
匯入訂閱前,先確認訂閱內容與用戶端格式相符。常見協定包括 Shadowsocks、VMess、Trojan、VLESS、Hysteria2、WireGuard 等,但不是每個用戶端都支援全部協定。Clash 系用戶端通常使用 YAML 類型設定,sing-box 使用 JSON 結構,部分 Android 用戶端則可以直接解析分享連結。若匯入後節點清單為空,應先檢查格式與支援範圍,而不是立即修改分流規則。
如果你只想讓一兩個 App 經過 VPN,建議優先採用白名單邏輯,也就是「僅代理選定 App」。這樣新增程式時需要手動勾選,但預設不會把其他 App 的流量一起送入 VPN。若你希望大多數流量都使用 VPN,只想讓銀行、區域網路工具或公司 App 直連,再使用排除清單模式。
- ✅ 只需要代理少數 App 時,選擇「僅代理選定 App」較容易檢查。
- ✅ 已有 Clash 或 sing-box 設定檔時,先確認設定檔中的模式與規則沒有覆蓋 App 分流。
- ✅ 使用 WireGuard 時,特別留意 AllowedIPs,它可能直接決定哪些 IP 會進入通道。
- ❌ 不要同時啟動兩個 VPN 用戶端,Android 通常只允許一個程式建立系統 VPN 連線。
- ❌ 不要把「分流」與「代理協定」混為一談,Shadowsocks、Trojan 或 Hysteria2 是連線方式,App 分流是路由策略。
實際操作:指定 App 進入 VPN
以下流程適用於多數提供 App 分流選項的 Android 用戶端。不同程式的按鈕名稱可能略有差異,但判斷邏輯相同。開始前,先在 VPNTd 用戶面板取得訂閱連結,再按照用戶端要求匯入通用訂閱、Clash 設定或 sing-box 設定。需要下載官方用戶端時,可前往下載頁;第一次使用也可以參考使用教程。
- 匯入訂閱:開啟用戶端的「設定檔」「Profiles」「訂閱」或類似頁面,貼上訂閱連結並儲存。若用戶端分為通用、Clash、sing-box 等格式,選擇與目前用戶端相符的入口。
- 更新設定:手動執行一次更新,確認節點清單、代理羣組與規則已經出現。不要在訂閱尚未更新成功時測試分流,否則很難判斷是節點問題還是 App 規則問題。
- 選擇連線模式:進入「路由」「分流」「VPN 模式」或「應用程式」頁面,選擇「僅代理選定 App」或同義選項。若頁面顯示的是「繞過選定 App」,先確認它是不是反向邏輯。
- 勾選目標 App:在應用程式清單中選取需要使用 VPN 的程式。若目標 App 有工作設定檔、複製版本或多個相關元件,先記下實際套件名稱,避免只勾選顯示名稱相近的錯誤項目。
- 檢查直連設定:確認「區域網路直連」「繞過中國大陸 IP」或「允許區域網路」等選項沒有與你的目標衝突。若目標 App 需要連接區域網路伺服器,可能必須保留區域網路直連。
- 啟動 VPN:按下連線開關,Android 第一次可能顯示系統 VPN 權限提示。確認用戶端名稱與操作意圖後允許,狀態列出現 VPN 圖示,才代表虛擬通道已建立。
- 保存並重新開啟 App:完全關閉目標 App,再從最近使用程式中移除後重新啟動。部分 App 會在啟動時建立網路連線,單純切換 VPN 而不重啟,可能仍然保留舊的連線狀態。
如果用戶端採用 Clash 規則,不要只看 App 清單,也要檢查目前使用的模式是不是 Rule、Global 或 Direct。Global 模式可能把所有連線送到同一代理羣組,Direct 模式則可能繞過規則;即使 App 已勾選,模式選錯仍會造成結果不符合預期。sing-box 則要留意 route 規則的排列順序,先匹配的規則通常會優先套用。
如何確認指定 App 真的走了 VPN
VPN 圖示出現,只能證明系統已建立 VPN 介面,不能證明每一個 App 都按照預期分流。測試時應該同時驗證「目標 App 走 VPN」與「非目標 App 保持直連」兩個結果。只測其中一邊,容易把全域代理誤認為 App 分流。
- 先測目標 App:開啟已勾選的程式,觀察它是否能完成登入、載入內容或建立連線。若用戶端提供連線日誌,可以查看該 App 建立連線時使用的出站或代理羣組。
- 再測未勾選 App:開啟一個沒有加入清單的程式,確認它仍能使用一般網路。若未勾選的程式也全部經過代理,通常是誤用了全域模式、排除模式,或規則檔覆蓋了 App 分流。
- 分開測試網域與 IP:有些 App 先連接登入網域,再連接內容分發網域或第三方服務。主網域可以通,但內容載入失敗,可能代表相關網域沒有被規則一起納入。
- 測試切換流程:分別在 VPN 關閉、VPN 開啟但未勾選、VPN 開啟且已勾選三種狀態下重新啟動 App。這樣比較容易定位是 App 本身、節點、規則還是系統權限造成問題。
測試時不要只依賴單一網站顯示的 IP。App 可能使用多個連線、IPv4 與 IPv6、內建 DNS 或不同的網域服務,因此「看到一個 IP」不一定能完整代表所有流量的路由。更可靠的方式是結合用戶端日誌、Android 的 VPN 狀態、App 實際功能與未勾選 App 的對照結果。
常見錯誤與除錯順序
已勾選 App 仍然無法連線
先確認其他節點是否能正常建立連線,再檢查目標 App 是否真的出現在已選清單。若節點本身無法連線,修改 App 規則沒有意義。若只有一個 App 失敗,查看日誌中是否出現 DNS 解析錯誤、TLS 握手失敗、連接逾時或被規則送往 Direct 的訊息。必要時可暫時切換另一個代理羣組測試,但不要同時改動多項設定。
未勾選 App 也被送入 VPN
這通常與模式選反有關。回到應用程式分流頁,確認目前是「僅代理選定」而非「排除選定」。若模式正確,接著檢查 Clash 的 Global 模式、sing-box 的 route 規則,以及是否啟用了「全域代理」「代理所有流量」等設定。部分用戶端還有「啟動 VPN 後預設全域」的選項,需改回 Rule 或按 App 分流。
耗電增加或背景連線中斷
App 分流不一定會明顯增加耗電,但長時間保持 VPN 連線、頻繁更新規則、啟用連線日誌或使用較複雜的 DNS 規則,都可能讓背景活動增加。Android 的電池最佳化也可能在螢幕關閉後暫停用戶端,導致通知、同步或即時通訊中斷。可在系統電池設定中把正在使用的用戶端設為允許背景運作,並關閉不必要的日誌與自動更新選項。
網頁能開但 App 內容不完整
這類問題常見於 DNS 路由不一致。App 的網域解析可能走直連,但實際內容連線走 VPN,或剛好相反;也可能是 App 需要存取區域網路裝置,而 VPN 設定阻擋了區域網路。先確認是否啟用「允許區域網路」,再檢查 DNS 模式與規則。若使用自訂 DNS,測試時可以暫時還原為用戶端預設值,以判斷問題是否來自解析。
VPN 權限反覆跳出或無法啟動
Android 一般同一時間只允許一個 VPN 服務正常接管系統流量。若手機上同時有其他安全工具、廣告攔截器或另一個 VPN 用戶端,可能互相搶佔權限。先關閉其他 VPN 服務,再從系統設定的 VPN 頁面確認目前連線來源。仍無法啟動時,停止用戶端、重新開機,並重新確認系統 VPN 權限。
- ✅ 先測節點能否連線,再測 App 分流,避免把兩個問題混在一起。
- ✅ 修改規則後重啟目標 App,讓它重新建立網路連線。
- ✅ 同時測試已勾選與未勾選 App,確認分流方向真的符合設定。
- ✅ 保留一份能正常工作的設定檔,方便改錯後快速回復。
- ❌ 不要只看到狀態列的 VPN 圖示,就認定所有 App 都走了同一條線路。
- ❌ 不要在問題尚未定位前,同時更換協定、DNS、規則模式與節點。
一套容易維護的分流配置思路
對大多數 Android 使用者來說,最穩妥的做法不是把規則寫得非常複雜,而是先建立清楚的分層。第一層是 App:只列出確實需要代理的程式。第二層是模式:確認使用 Rule 或僅代理選定 App,而不是誤開 Global。第三層才是網域、DNS、IPv4 與 IPv6 等細節。每次只調整一層,測試結果會比較容易理解。
如果手機主要用於日常通訊、影音與工作,建議先讓需要特殊連線的 App 使用 VPN,銀行、公司內網、印表機、智慧家居等程式保持直連。若某個 App 需要多個附屬服務,將它的登入、內容與更新相關網域納入同一套規則,不要只放入首頁網域。對遊戲或即時通訊程式,還要留意它可能在背景使用不同的服務網域。
當你需要在多台裝置使用相同配置時,可以將用戶端設定檔與 App 分流策略分開管理。訂閱連結負責更新節點與線路,App 分流則保留在本機設定。這樣即使服務端調整節點,仍不必重新建立整份 App 名單;但若分享或備份設定檔,務必先移除其中的訂閱連結,避免憑證被他人取得。