大象VPN
大象VPN Logo
节点与线路

一文详解VPN按应用分流的工作原理及实现方式


一文详解VPN按应用分流的工作原理及实现方式

现在很多用户同时存在办公内网访问和公网日常浏览的双重网络需求,如果使用传统全流量VPN模式,普通网页、流媒体的流量全部绕经VPN加密隧道,不仅没有实际必要,还可能导致常规应用的响应体验下降,VPN按应用分流功能就是为了解决这类场景的痛点而生。本文会从实际网络使用场景出发,拆解它的底层运行逻辑、落地配置的前提条件、日常运维的检查步骤,还有常见的使用误区,帮普通用户和网络管理员准确理解这个功能的实际作用,避免配置出错影响正常网络连接。

网络分流演示VPN按应用分流工作原理

VPN按应用分流可区分不同应用的流量,分别路由到公网和加密VPN隧道

VPN按应用分流的核心工作原理

常规的全局VPN模式下,系统会把所有网卡出口的流量全部路由到VPN虚拟网卡,再通过加密隧道转发到远端VPN服务器,大象VPN不管你是打开企业内部OA系统还是刷本地新闻客户端,所有数据包的下一跳都指向VPN隧道,没有任何区分处理的环节。

VPN按应用分流的核心,就是在系统的路由转发层之前,新增了一层应用标识过滤模块,这个模块会先读取本地所有正在运行的进程对应的应用特征,比如进程名、官方数字签名、系统分配的专属UID,不需要解析数据包的具体传输内容,大象VPN就能直接判断当前待转发的流量属于哪一个正在运行的应用。

当识别到对应应用的流量之后,分流规则会提前给不同应用分配对应的路由路径,指定的办公类应用流量走加密VPN隧道转发,其余的视频、浏览器、社交软件流量直接通过本地物理网卡走运营商常规公网链路,两类流量并行处理不会互相抢占通道资源,也不会出现不必要的跨链路转发。

功能落地的前置配置条件

要启用这个功能,首先VPN客户端需要拿到系统的网络层管控权限,Windows系统下需要管理员权限运行客户端,macOS和移动端系统需要用户手动授予VPN配置的系统级权限,没有这个权限的话,客户端没办法在系统转发链里插入应用识别模块,分流功能就没办法正常生效。

管理员或者普通用户需要提前在分流配置页添加对应的应用名单,要么是指定需要走VPN隧道的白名单应用,要么是指定不走VPN隧道的黑名单应用,两种模式不能同时混用,避免路由规则出现冲突,导致部分流量找不到对应的转发路径。

远端的VPN服务器不需要做额外的特殊改造,只需要支持常规的路由转发规则,能正常处理客户端发过来的指定应用的加密流量就可以,不需要对不同应用做单独的协议解析,大部分标准的IPsec、OpenVPN服务端都能适配这个分流模式。

分流规则生效的日常检查步骤

配置完分流规则之后,先打开系统的任务管理器,确认你要加入分流名单的应用进程正在正常运行,再打开VPN客户端的分流状态页,查看当前识别到的进程列表里有没有对应应用的标识,没有识别到的话可以重启一下对应应用再刷新状态,大部分识别异常的小问题都可以这样解决。

可以分别在走VPN隧道的应用和不走隧道的应用里访问不同的测试地址,比如用需要走VPN的办公客户端访问企业内网的专属服务器地址,再用普通浏览器访问公网的IP查询站点,对比两个地址返回的出口IP,大象VPN就能直观验证分流规则有没有正常生效。

如果出现部分应用无法联网的情况,先检查是不是应用的进程名和分流规则里录入的名称不匹配,部分软件版本更新之后会修改后台进程的文件名,导致原有规则识别不到,把新的进程名更新到分流名单里就能恢复正常。

常见的使用误区说明

很多用户会把VPN按应用分流和按域名分流的功能搞混,后者是基于数据包里的域名地址做路由判断,遇到启用加密DNS的应用就很容易识别失败,而按应用分流是基于进程标识匹配,大象不受加密DNS的影响,识别准确率更高。

不要随意扩大分流名单的覆盖范围,如果把大量常规公网应用都加入VPN白名单,分流模式就和全局VPN没有区别,既浪费VPN隧道的带宽资源,也没办法起到分流优化网络路径的作用,只把需要访问特殊内网资源的应用加入名单就足够。

不要忽略不同系统的权限差异,部分移动端的定制系统会自动杀掉后台VPN客户端的进程,或者收回之前授予的网络管控权限,导致分流规则在后台静默失效,定期打开VPN客户端确认运行状态,就能避免这类隐性的连接故障。

手机连接编辑组
整理 Android 与 iOS 的连接权限、后台运行和网络切换注意事项。
查看更多文章
配置入门

从一个连接问题开始

遇到WireGuard对端端口变更相关问题,可从“同步批准的配置并检查相关网络规则”开始阅读。开放一个端口不等于认证与路由配置正确,需要结合具体环境判断。