学习网USER NETWORK ACADEMY
第二单元·网络与DNS

全局VPN和分流有什么区别?为什么有些应用走VPN、有些仍走本地网络

从全隧道、分流、按应用VPN和本地打印机四种场景理解流量范围,再用出口地址和实际任务核对结果,避免把部分直连误判成连接失效。

阅读时间
约11分钟
课程难度
进阶入门
有效内容
1259字
最后复核
2026-08-13
课前问题

连接图标亮起时,是否能证明设备上的所有应用都经过同一条VPN线路?

01LESSON NOTE

先理解“哪些流量被交给VPN”

全隧道通常把设备大部分网络流量交给VPN服务器转发;分流则只把符合规则的应用、域名或网络送入隧道,其余继续使用本地网络。系统图标只表示存在一条VPN连接,不自动说明覆盖范围。Chromebook官方帮助也区分全隧道和分流,并指出访问内部站点、同时使用本地打印机等场景可能需要不同路径。

02LESSON NOTE

个人服务的分流常按应用设置

用户可能让浏览器走VPN,而让游戏、银行应用或局域网工具直连。这样可以减少不必要的延迟,也可能导致不同应用看到不同出口。测试时不要只打开一个“查IP”网页就代表整台设备;应在实际应用里验证。应用更新后名称或进程变化,分流规则也可能需要重新确认。

03LESSON NOTE

企业VPN更可能按内部资源设置规则

公司接入常只把内部域名和网段送入隧道,普通互联网仍由本地网络访问;也可能强制所有工作流量经过公司安全设备。Apple平台支持按应用VPN,由设备管理服务为特定受管应用和域名指定连接。用户不能凭个人偏好改写这类策略,更不能用消费VPN叠加绕过。

04LESSON NOTE

本地打印机和投屏是常见冲突场景

全局连接可能隔离家庭局域网,使打印机、NAS、电视投屏或路由器管理页暂时不可见。部分客户端提供“允许局域网访问”或分流选项。调整前先确认设备属于可信家庭网络,保存原状态,并测试一个具体目标。公共Wi‑Fi不适合为了发现陌生设备而开放局域网访问。

05LESSON NOTE

如何判断当前是全局还是分流

查看客户端连接模式和分流列表,再分别在两个应用中完成测试。Windows和手机系统还可能存在工作资料或按应用策略。不要根据名称猜测“智能模式”一定如何工作,应查服务商或管理员文档。若连接后只有某个应用打不开,先看它是否在分流范围,而不是立即更换所有节点。

06LESSON NOTE

选择哪种模式要回到任务

需要访问公司内部系统时遵循组织要求;只想让特定应用改变路径时,分流更容易保留本地设备;希望公共网络中的大部分流量都进入受保护连接时,全局更直观。无论哪种模式,都要验证断开后的网络、DNS和本地设备是否恢复。正确答案不是永远全局或永远分流,而是范围与任务一致。

这一课只记三句话

  1. 连接存在不等于全部流量都覆盖
  2. 分流可以按应用、域名或网络决定路径
  3. 企业策略和个人设置的边界不同
动手练习

把概念放回自己的设备

课后练习:查看当前客户端是否有分流、允许局域网或按应用设置。不要立即修改,只把规则里三个应用写下。随后在浏览器、消息应用和本地打印机各完成一个动作,推测它们的路径,再用产品说明核对。

常见误区

常见误区:用浏览器查到的一个出口地址代表整台设备;或发现本地打印机不可用就认定VPN掉线。全局和分流决定的是流量范围,局域网访问又是单独条件。测试结果必须注明应用与目标,不能只写“VPN已连接”。

学习合格线

合格线:能从一个应用的表现推断它自己的路径,而不代表整机;知道按应用VPN、工作资料和局域网访问可能形成不同范围;模式调整后会同时验收目标任务和断开恢复。

USER QUESTIONS

读完以后,用户还会问什么

开着VPN但某个应用显示本地地址,是不是泄漏?

可能是分流规则、按应用VPN或该应用使用了不同连接方式,不能只凭一个结果下结论。先查看客户端模式,再用相同任务对比出口和连接日志。

全局模式一定比分流安全吗?

不一定。全局模式覆盖范围更广,但可能影响本地打印机、银行应用或组织网络;分流更灵活,却需要清楚规则。选择应以任务和可验证的流量范围为准。

为什么连上VPN后还能访问家里的打印机?

部分客户端会保留局域网访问,或只把互联网流量送入VPN。这不必然代表整个连接失效,但需要确认本地网络访问是否符合你的使用和安全要求。

REFERENCE CHECK

本课核对过的原始资料

  1. Chromebook Help:Set up VPNs

    全隧道、分流、局域网资源与始终开启;2026-08-13核对

    查看原始资料 ↗