VPN 指南 · 1 分钟阅读

分割隧道:仅通过 VPN 路由选定的应用程序

全隧道 VPN 将所有流量通过出口;分割隧道仅发送您选择的内容,其余保持在正常连接上。以下是它的工作原理,包括使用 WireGuard AllowedIPs 技巧实现零额外软件的方式。

全隧道与分隧道

默认情况下,VPN是一个全隧道:来自您设备的每个数据包都通过加密出口。分割隧道改变了这一点——您可以选择哪些流量使用隧道,哪些保持在您的普通连接上。存在两种常见的类型:基于应用的(通过VPN路由此应用,直接连接那个)和基于目的地的(通过VPN路由这些IP范围或网站,其他一切直接连接)。

这种吸引力是实用的。在您的快速本地连接上保持一个银行网站或一个对延迟敏感的游戏,同时让一个爬虫或一个地理限制服务通过VPN连接。或者访问本地网络设备——打印机、NAS——全隧道将会切断这些设备。代价是隧道外的任何流量都没有保护,这是真正的权衡,而不是免费的午餐。

允许的 WireGuard Split tunnel 的 IP

在WireGuard中,节点的AllowedIPs是路由规则。将其从0.0.0.0/0缩小到您希望隧道的目的地,其他所有内容保持在您的正常链接上。

ini
# --- Full tunnel (everything via VPN): ---
[Peer]
PublicKey = SERVER_PUBKEY
Endpoint = VPN_HOST:51820
AllowedIPs = 0.0.0.0/0, ::/0

# --- Split tunnel by DESTINATION: only these ranges use the VPN ---
[Peer]
PublicKey = SERVER_PUBKEY
Endpoint = VPN_HOST:51820
# e.g. tunnel only a specific service's subnets; rest goes direct:
AllowedIPs = 203.0.113.0/24, 198.51.100.0/24

# --- Inverse split (tunnel everything EXCEPT the LAN): ---
# keep 0.0.0.0/0 but exclude your local subnet from the tunnel by
# splitting the route, or use your client's "excluded routes" option.
# On Linux you can also mark packets per-app with 'wg-quick' + fwmark
# and route only that mark into the wg interface.

何时拆分,以及诚实的风险

分割隧道在全隧道过于复杂或造成干扰时表现出色:访问本地设备,保持可信的高带宽流量(视频通话、备份)不经过VPN,在国外运行一个应用程序而其他应用程序留在本地,或减少计量出口的负载。WireGuard的AllowedIPs使基于目的地的分割变得简单——它实际上是隧道的路由表——许多客户端在此基础上增加了按应用程序分割的功能。

诚实的警告:隧道外的任何内容都通过您的真实IP传输,且没有保护。如果您按应用程序分割,请确保您排除的应用程序不是泄露敏感信息的,并记住,分割隧道削弱了全隧道的“所有内容都被隐藏”的保证。还要注意DNS泄漏——如果没有固定,DNS可能会走错路径。s4m VPN支持这两种模式;当隐私是优先考虑时使用全隧道,仅在您有具体理由并了解哪些内容保持暴露时使用分割隧道。

Share this page
FAQ

问题,已解答

我如何使用 WireGuard 进行分隧道?

使用对等方的 AllowedIPs 字段作为路由规则。将其设置为 0.0.0.0/0 以实现全隧道,或缩小到特定 IP 范围,以便只有这些目标通过 VPN,其他所有内容使用您的正常连接。许多客户端还提供按应用程序分割。

分割隧道是否比全隧道更不安全?

是的,设计如此。您在隧道外路由的任何流量都通过您的真实 IP 传输,没有 VPN 保护。仅在有具体理由时使用分割隧道,并确保没有敏感信息通过排除的路径。完整隧道在隐私为目标时更安全。

全隧道或分隧道,您来决定

s4m WireGuard/OpenVPN VPN 同时支持这两种方式——当隐私优先时使用全隧道,当您需要本地设备或可信流量保持直接时使用分隧道通过 AllowedIPs。

人们通过搜索找到此页面

此页面回答的真实搜索短语 — 链接的短语打开详细覆盖它们的页面。