登录

登录以管理订阅

11 分钟

开着 VPN 银行和本地服务打不开:配置分应用分流

如果一开 VPN,银行应用、政务门户或本地电商就打不开了,问题不在你的网络。是服务看到了境外 IP 地址,自己把门关上了。解法不是关掉 VPN,而是分应用分流:本地站点走直连,其余走隧道。在 Android 上,BessyConnect 里配置只要一分钟;而在 iPhone 上根本无法按应用设置例外——下面讲清楚为什么,以及替代做法是什么。

本地服务为什么一开 VPN 就打不开

银行、支付系统、政务门户和区域电商普遍会限制来自境外 IP 的访问。有的是出于牌照,有的是出于反欺诈,有的是监管要求。效果是一样的:你隧道的出口地址和你平时付款的国家对不上。

表现形式各不相同,从症状就能判断你遇到的是哪一种:

  • 页面加载不出来或返回空白 —— 按 IP 封锁;
  • 应用提示"请重置网络设置" —— 同一种封锁,只是说得客气些;
  • 网站能打开,但登录或付款过不去 —— 银行反欺诈被触发,在它看来从另一个国家登录像是入侵尝试;
  • 什么都很慢但能打开 —— 这与 IP 无关,原因见为什么 VPN 不工作,以及如何修复

什么是分应用分流

分应用分流(split tunnelling)是一种模式:一部分流量走 VPN,另一部分直接从你的运营商出去。设备同时持有两条路由,为每条连接各选其一:银行看到的是本地 IP,YouTube 看到的是境外 IP,而你什么都不用切换。

没有这个模式,规则就是全有或全无:开 VPN,全部流量出境;关 VPN,全部回来。人们一天要拨十次开关,原因就在这里。

分流的四种方式,该选哪一种

| 方式 | 在哪里配置 | 带来什么 | 配错的代价 | |---|---|---|---| | 按应用 | Android 上的 VPN 客户端 | 银行和政务应用绕过隧道,浏览器走隧道 | 浏览器只有一个:整个排除掉,被封的站点在它里面也打不开了 | | 按域名和顶级域(本地 TLD → 直连) | 客户端里的路由规则 | 精确,浏览器和应用里都生效 | 挂在境外域名(或 CDN)上的本地服务,规则抓不到 | | 按 GeoIP 列表 | 客户端或路由器 | 自动覆盖成千上万个本地地址 | 列表会过时;新上线的服务要过一阵才会进去 | | 在路由器上 | 路由器固件 | 一次配置覆盖全家,含电视和机顶盒 | 需要支持的路由器,外加半小时配置 |

实际经验:「本地顶级域直连」加上两三个应用放进例外,几乎覆盖了所有日常场景。完整的 GeoIP 列表适合那些经常缴水电费、买票、使用区域门户的人。

Android:按应用和按域名设例外

BessyConnect 在 Android 上两种机制都提供——既可以选应用,也可以选绕过隧道的域名。步骤如下:

  1. 打开应用设置,找到例外(分应用分流)这一节。
  2. 勾选需要本地 IP 的应用:银行、政务门户、电商、运营商的应用。
  3. 对网站,把你本地的顶级域按「直连」模式加进规则。
  4. 重新连接后验证:先打开银行,再打开任意一个被封的站点。两者都应该正常。

有一个错误比其他都常见——把浏览器整个排除掉。这样做之后,银行在浏览器里是能打开了,但整个其余的网页也跟着走了直连,被封的站点就不工作了。要排除的是应用,站点则用域名规则去区分。基础安装另有专文:如何在 Android 上配置 VPN

iPhone 和 iPad:为什么没有"排除应用"这个按钮,将来也不会有

在 iOS 上无法选择哪些应用绕过 VPN——这是系统本身的限制,不是某个客户端的问题。Apple 确实有 per-app VPN,但只面向受 MDM 管理的设备,也就是企业设备;App Store 上架的应用拿不到这类路由的 API(Apple 的 VPN 部署文档、Apple Developer Forums 上的讨论)。凡是"在 iPhone 设置里打开应用例外"这类建议,都会撞在这一点上。

在 iPhone 上真正管用的是:

  • 隧道内部的地址规则。 应用自己决定哪些连接走直连——这是在域名和 IP 这一层生效,而不是应用层。银行和政务门户的站点就是这样处理的。
  • 临时关闭。 缴完费,再把 VPN 打开。不方便,但结果可预期。
  • 按设备分开。 本地服务放在不开 VPN 的设备上,其余放在开 VPN 的设备上。
  • Wi-Fi 规则。 在陌生网络里自动开启 VPN,在你缴费用的家里网络则不启动。为什么需要这个:公共 Wi-Fi 下的安全

路由器:一次分流,全家生效

在路由器上配置,能一举解决电视、游戏主机和智能音箱的问题——它们没有自己的 VPN 客户端。逻辑是一样的:一份本地区域和地址的清单走直连,其余进隧道。

限制说实话也有:路由器上的路由不区分网内的设备。如果笔记本要一套规则、手机要另一套,那就得在设备本身上做。

如果 VPN 已经关了,服务还在抱怨

按出现频率,三个原因:

  1. 缓存和 cookies。 站点记住了你上一次用境外 IP 的会话。清除该站点数据后重新登录。
  2. DNS。 系统仍在访问境外 DNS 服务器,服务因此把你当成外国人。可以用泄漏测试来检验:DNS 泄漏是什么,如何检查 VPN
  3. VPN 配置文件还留在系统里。 在 iOS 上,在应用里关闭并不总会移除配置文件:设置 → 通用 → VPN 与设备管理。

BessyConnect 为什么适合这种方案

只有主通道稳定,分应用分流才有意义:如果隧道老是断,你就会活在设置里,而不是活在互联网上。BessyConnect 运行在 VLESS + Reality 上——这种协议把流量伪装成通向真实网站的普通 TLS 连接,运营商设备因此更难识别(详见通俗讲清 Reality 和 VLESS)。网络是 15 个以上国家的 100 多台服务器,不记录日志,也不限制设备数量:一个账号既覆盖设了例外的手机,也覆盖路由器。

下载:

手动填配置的第三方客户端同样支持路由规则,但在那里,配置里写的是谁的服务器、它拿你的流量做什么,责任都在你自己。我们存什么、不存什么:BessyConnect 评测

常见问题

分应用分流会降低安全性吗? 会降低一部分:绕过隧道的流量,运营商照常能看到——你打开了哪些域名、传了多少数据。对银行或政务门户来说这可以接受,它们本来就知道你是谁。只把真正需要本地 IP 的服务放到隧道外面。

为什么设了例外银行还是不让进? 多半是应用已经记住了境外会话,或者仍在访问境外 DNS。清除应用数据、检查 DNS,然后重新登录。

能只排除一个网站,而不是整个应用吗? 可以,前提是客户端支持域名规则。那样这个域名走直连,浏览器的其余部分走 VPN。在 iOS 上,这是唯一可用的分流方式。

服务要求"重置网络设置"该怎么办? 这是"你用的是境外 IP"的客气说法。重置设置没有用——需要的是让通往该服务的流量走直连。

分应用分流在 Android TV 上管用吗? 电视上的应用集合更小,本地服务通常不会和 VPN 冲突。真有冲突的话,在路由器上分流更省事。

相关文章

Keenetic 路由器 VPN:VLESS + Reality 配置指南

如何在 Keenetic 路由器上通过 Entware 配置 VLESS + Reality VPN 覆盖全屋,以及为什么 BessyConnect 应用对多数人更简单。 更多

路由器上的 VPN:如何设置以及值不值得

关于路由器 VPN 的诚实指南:为什么 VLESS+Reality 无法在原厂固件上运行,以及为什么 BessyConnect 应用对全家更简单可靠。 更多

电视上的 VPN:Android TV 上的 BessyConnect

如何在电视上设置 VPN:BessyConnect 独立的 Android TV 应用,从 Google Play 安装、登录并用遥控器操控。 更多