在 Android 上使用 VPN 時,並不是所有流量都必須經過同一條通道。你可能只想讓特定影音 App、AI 工具或工作服務使用代理,其他購物、銀行、區域服務與本地裝置連線則維持直連;這就是 VPN 分流。分流的核心不是單純勾選幾個 App,而是先確認客戶端採用哪一種規則:有些 App 提供「僅允許清單通過 VPN」,有些則提供「排除清單」,也有些客戶端只支援全域代理或依網域、IP 規則分流。

本文以 Android 常見使用情境為主,說明如何判斷客戶端能力、建立指定 App 代理清單、保留其他 App 直連,並逐步檢查 DNS、連線、耗電與分流失效的原因。不同版本的官方客戶端、Clash、sing-box、Shadowrocket 等工具,按鈕名稱與規則格式可能不同,但判斷流程大致一致。開始前請先記住:Android 系統同一時間通常只允許一個 VPN 服務接管 VPN 介面,同時啟用兩個代理工具,經常會造成路由互相覆蓋。

先了解 Android 分流模式:允許清單與排除清單

Android VPN 分流最常見的是兩種模式。第一種是「僅代理選定 App」或「允許清單」模式:只有你勾選的 App 進入 VPN,其餘 App 一律直連。這種模式適合希望控制範圍的人,例如只讓一個串流 App 或特定工作工具使用代理。第二種是「排除選定 App」或「繞過 VPN」模式:預設所有流量進入 VPN,再把銀行、區域支付或本地服務加入排除名單。這種模式設定較快,但影響範圍較大,稍微選錯就可能讓不希望代理的 App 經過 VPN。

有些客戶端的選項名稱會寫成「Per-app VPN」、「App bypass」、「Exclude apps」、「Include apps」或「分應用程式代理」。看到「bypass」時,要確認它表示的是繞過 VPN,還是繞過分流規則;不要只看翻譯就直接套用。建立規則後,還要檢查客戶端是否要求重新連線。部分 Android 客戶端在修改 App 名單後會立即重建 VPN 介面,部分則必須先中斷,再重新連線才會生效。

2

常見分流模式

5

項排查方向

不限

NrVPN 同時在線裝置

100+

可選國家覆蓋

判斷重點

如果你的目標是「只有幾個 App 走 VPN」,優先選擇允許清單;如果你的目標是「幾乎全部走 VPN,只排除少數 App」,才考慮排除清單。

開始前準備:客戶端、設定檔與權限

先確認 Android 裝置上使用的是哪一個客戶端。官方 Android 客戶端通常會在設定頁直接提供分流或應用程式管理;Clash 類客戶端可能透過設定檔中的 rules、mode 或 per-app 選項處理;sing-box 則可能使用 route、rule_set、package_name 等欄位;Shadowrocket 主要在 Apple 平台使用,Android 使用者不應把它的操作方式直接套用到 Android 客戶端。若使用訂閱連結匯入設定,請先完成匯入與更新,再開始修改分流,避免手動設定被下一次訂閱更新覆蓋。

Android 建立 VPN 連線時會顯示系統確認視窗,這不是普通 App 權限,而是允許客戶端建立 VPN 介面的必要授權。若你曾經拒絕、卸載重裝或切換過其他客戶端,請到系統設定確認目前是否仍由正確的工具管理 VPN。部分手機品牌還會在電池管理、背景活動或自動啟動設定中限制客戶端,導致螢幕關閉後分流規則停止工作。

協定方面,Android 客戶端可能支援 WireGuard、Shadowsocks、VMess、Trojan 或 Hysteria2,但「支援某個協定」不等於「支援 App 分流」。App 分流通常由 Android VPN 介面與客戶端路由引擎共同完成,協定本身只負責隧道或資料傳輸。若某個設定檔能連線卻找不到 App 名單,應先查看客戶端功能,而不是立即更換協定。

實際設定 App 分流:建立代理與直連名單

以下流程適用於大多數具備 per-app 選項的 Android 客戶端。開啟客戶端後,先進入設定、路由、分流或應用程式管理頁面,找到「按 App 選擇」相關功能。若畫面先要求選模式,先選「僅選定 App 使用 VPN」;接著從已安裝的 App 清單中勾選要代理的工具。第一次設定不宜一次加入太多 App,先選一個容易測試、且你清楚其連線行為的 App,比較容易確認結果。

  1. 建立小範圍代理清單:只加入確實需要代理的 App,先不要把瀏覽器、系統服務與所有社交工具全部勾選。
  2. 確認直連範圍:在允許清單模式下,未勾選的 App 通常會直連;在排除清單模式下,未勾選的 App 通常會走 VPN,兩者結果完全不同。
  3. 儲存並重新連線:按下套用、儲存或更新規則,然後中斷 VPN,再重新連線一次,確保新的路由表已建立。
  4. 逐一測試:先開啟被勾選的 App,再開啟未勾選的 App,不要同時測試多個服務,否則很難判斷是哪一條規則生效。
  5. 記錄結果:記下 App 是否能連線、顯示的地區內容是否改變,以及切換 Wi-Fi 或行動網路後是否仍維持相同結果。

如果客戶端使用設定檔而不是圖形介面,概念仍然是相同的:以 App 套件名稱或 package name 作為匹配條件,再指定 proxy、direct 或 reject。不要把顯示名稱當作套件名稱,也不要隨意複製其他平台的規則語法。Android App 更新後有時會改變套件或增加子服務,若規則依賴套件名稱,應重新確認客戶端清單是否仍能正確識別。

檢查 DNS 與連線結果:不要只看 VPN 圖示

狀態列出現 VPN 圖示,只能表示 Android 建立了 VPN 介面,不能證明每個 App 都依照預期分流。首先測試被指定代理的 App,確認它能開啟目標內容;接著測試一個未加入名單的 App,確認它仍能正常使用直連網路。若兩者都顯示相同的出口位置,可能是客戶端採用全域模式,也可能是測試 App 使用了獨立連線、代理或快取結果。

DNS 是分流排查中容易被忽略的一環。即使內容流量走了直連,DNS 查詢仍可能由 VPN 處理;反過來,內容走 VPN,也不代表 DNS 一定經過相同隧道。Android 的「私人 DNS」設定、客戶端的遠端 DNS、DoH 或 DoT 選項,都可能改變解析路徑。測試時先記錄客戶端 DNS 模式,再暫時關閉額外的私人 DNS 或 App 內 DNS 功能,逐項恢復,才能找出衝突來源。

若指定 App 顯示無法連線,先不要立刻認定節點故障。可依序確認:該 App 是否被加入正確的清單、客戶端是否已重新連線、系統是否限制背景活動、App 是否自行使用代理,以及 DNS 是否能解析其服務網域。瀏覽器測試成功也不代表其他 App 一定成功,因為不同 App 可能採用 IPv6、QUIC、憑證釘選或自有 DNS,對路由的要求並不相同。

測試原則

至少分別測試一個代理 App、一個直連 App 與 DNS 解析結果;只看客戶端顯示「已連線」,不足以證明 App 分流完整生效。

分流不生效怎麼辦:從最容易出錯的地方排查

第一種常見情況是「所有 App 都走 VPN」。這通常表示目前仍處於全域模式,或你使用的是排除清單而不是允許清單。返回分流頁重新核對模式名稱,再查看是否有「全域代理」、「規則模式」與「直連模式」之類的總開關。第二種情況是「指定 App 完全沒有網路」,可能是 App 被加入拒絕清單、規則順序被更廣泛的網域規則蓋過,或客戶端沒有取得最新設定。

第三種情況是「重新開機後設定消失」。這與 Android 的背景限制、電池最佳化或客戶端未設定自動啟動有關。到系統的 App 電池管理頁面,查看客戶端是否被限制背景執行;同時確認始終開啟 VPN、封鎖未使用 VPN 的連線等系統選項是否符合你的需求。這些保護功能可能提高防漏流量能力,但也可能讓直連 App 在 VPN 尚未啟動時暫時無法連線。

第四種情況是「Wi-Fi 正常,行動網路失效」,此時要檢查行動網路的 IPv6、APN、私人 DNS 與資料節省模式。部分網路環境會讓 UDP、QUIC 或特定連接埠表現不同,若客戶端同時支援多個協定,可以先使用另一個已匯入的協定配置測試,但不要在沒有記錄結果的情況下連續更換多個變數。每次只改一項,才能知道真正原因。

兼顧耗電與安全:讓分流長時間穩定運作

VPN 分流不一定會明顯增加耗電,實際影響取決於隧道協定、連線是否長時間保持、手機訊號品質與 App 的背景活動。若只有少量 App 使用 VPN,通常比全機流量都經過隧道更容易控制流量範圍,但客戶端仍需要維持 VPN 介面與加密處理。當裝置在訊號不穩的地方反覆重連,耗電可能比正常保持連線更明顯。

建議先把不需要即時通知的 App 設為直連,並關閉不必要的自動更新與背景同步;對工作或通訊 App 則要保留其通知需求,不要為了省電而直接限制客戶端背景執行。若手機提供「始終開啟 VPN」或「封鎖未使用 VPN 的連線」,啟用前應先理解後果:一旦 VPN 暫時斷線,原本直連的 App 可能也會被一併阻止,這是防止流量繞過 VPN 的設計,不是分流故障。

安全方面,訂閱連結、設定檔與匯出的存取資訊都不應貼到公開羣組。使用第三方相容客戶端時,先查看它要求的權限與設定檔來源;不要為了匯入一個不明設定而安裝多個來路不清的工具。分流也不是完整的隱私保證,直連 App 的流量仍由目前的 Wi-Fi 或行動網路處理,VPN 只會影響符合規則的部分。

完成設定後,建議在 Wi-Fi、行動網路與重新開機後各做一次簡單檢查:確認指定 App 仍走代理、直連 App 沒有被意外接管、DNS 設定沒有自行恢復,以及客戶端沒有被系統停止。若日後更新 Android、更新 App 或更新訂閱,重新檢查一次分流名單,通常比遇到問題後才追查更省時間。

最終結論

Android App 分流的正確順序是先選對模式,再建立小範圍名單,接著重新連線,最後分別驗證代理、直連與 DNS;遇到問題時一次只改一個設定,才能保留清楚的排查線索。