VPN 指南 · 1 分钟阅读

Windows 上的 VPN 杀开关:实际有效的防火墙规则

如果 VPN 断开,杀死开关会停止所有流量,因此您的真实 IP 在重新连接期间不会泄露。Windows 可以通过内置防火墙规则强制执行这一点 — 无需第三方应用。以下是实际有效的规则。

杀开关的真正含义

A 杀开关是一个安全措施:如果VPN连接中断——重新连接、崩溃的守护进程、不稳定的网络——它会阻止所有互联网流量,而不是让你的应用程序回退到你的真实IP。没有它,瞬间的VPN中断会悄悄暴露你的真实地址,而你可能几分钟内都不会注意到。许多VPN应用程序都包含杀开关,但你可以在Windows上仅使用内置的Defender防火墙自己构建一个强大的杀开关,这在使用原始WireGuard或任何缺少此功能的客户端时非常有用。请参见什么是VPN杀开关的概念概述。

原则简单而严格:默认情况下拒绝所有出站流量,然后仅允许VPN本身和隧道接口。如果隧道关闭,则没有任何内容符合允许规则,因此没有泄漏。

通过Windows Defender防火墙的杀死开关

以提升的 PowerShell 运行。这会阻止所有出站流量,然后仅允许 VPN 服务器端点和 WireGuard 隧道接口。调整服务器 IP 和接口别名。

powershell
# Elevated PowerShell. Replace values before running.
$VpnServerIP = "203.0.113.10"       # your VPN server's public IP
$TunnelAlias = "wg-s4m"             # the WireGuard/VPN adapter name

# 1) Set the default outbound action to BLOCK on all profiles
Set-NetFirewallProfile -All -DefaultOutboundAction Block

# 2) Allow reaching the VPN server itself (so the tunnel can connect)
New-NetFirewallRule -DisplayName "KS-Allow-VPN-Server" -Direction Outbound \
  -Action Allow -RemoteAddress $VpnServerIP

# 3) Allow all traffic that goes OUT through the tunnel interface
New-NetFirewallRule -DisplayName "KS-Allow-Tunnel" -Direction Outbound \
  -Action Allow -InterfaceAlias $TunnelAlias

# 4) Allow local LAN/DHCP/DNS to the router only (optional)
New-NetFirewallRule -DisplayName "KS-Allow-LAN" -Direction Outbound \
  -Action Allow -RemoteAddress LocalSubnet

# --- To disable the kill switch later: ---
# Set-NetFirewallProfile -All -DefaultOutboundAction Allow
# Remove-NetFirewallRule -DisplayName "KS-Allow-VPN-Server"
# Remove-NetFirewallRule -DisplayName "KS-Allow-Tunnel"
# Remove-NetFirewallRule -DisplayName "KS-Allow-LAN"

它的行为及其限制

一旦这些规则生效,逻辑就非常严密:默认的出站操作是阻止,因此唯一允许的流量是 (a) 到达 VPN 服务器以建立隧道,以及 (b) 通过隧道接口离开的任何流量。如果 WireGuard 中断,隧道接口将关闭,规则 3 不匹配任何内容,所有应用程序都将被切断——不会泄露到您的真实 IP。当隧道恢复时,流量会自动再次流动。通过断开 VPN 并确认浏览器请求现在失败而不是通过您的 ISP 加载来测试它。

两个诚实的警告。保持 "允许 VPN 服务器" 规则严格(单个 IP),否则泄漏路径将保持开放。而且防火墙杀死开关并不能在隧道建立之前阻止像WebRTC这样的侧信道泄漏——将其与我们泄漏指南中的检查配对。s4m VPN 是无日志和优先使用 RAM;结合严格的防火墙杀死开关,连接中断意味着沉默,而不是暴露。

Share this page
FAQ

问题,已解答

我可以在 Windows 上不使用额外软件制作 VPN 断开开关吗?

是的。将 Defender 防火墙的默认出站操作设置为阻止,然后仅为 VPN 服务器 IP 和隧道接口添加允许规则。如果 VPN 中断,隧道接口将关闭,所有流量将被阻止,因此您的真实 IP 永远不会泄露。

防火墙杀死开关会阻止所有泄漏吗?

当隧道断开时,它可以阻止IP泄漏,但并不是所有情况。WebRTC仍然可以在隧道建立之前暴露地址,DNS必须在隧道内处理。将杀开关与WebRTC、DNS和IPv6泄漏检查配对以实现全面覆盖。

没有隧道,没有流量

在严格的 Windows 防火墙杀死开关后运行无日志、RAM 优先的 s4m VPN,因此断开连接意味着沉默,绝不会泄露您的真实 IP。

人们通过搜索找到此页面

此页面回答的真实搜索短语 — 链接的短语打开详细覆盖它们的页面。