VPN 终止开关
更新于 2026年9月21日 · 我们如何研究
隧道没有建立时,终止开关会阻断你的流量。它之所以存在,是因为危险的时刻并不是 VPN 连着的时候 — 而是它悄无声息掉线之后的那几秒,你的设备会若无其事地退回到普通连接上。
终止开关:出故障时切断,而不是放行
终止开关的作用,是在 VPN 隧道断开时阻止未受保护的流量。
隧道已连接
流量走的是受保护的 VPN 路径。
受保护路径已生效
隧道断开
应用检测到故障或连接中断。
连接事件
流量被阻断
在保护恢复之前,互联网访问保持阻断。
故障时的阻断状态
实际动手验证
请记录操作系统、应用版本、协议、流量类型、断开方式、观察到的 IP/DNS 行为以及恢复所用时间。
它是如何实现的
真正的终止开关是一条防火墙规则,而不是应用里的一个设置。客户端会写入一条规则,只允许虚拟网卡上的流量,外加一条通往 VPN 服务器所必需的路由。一旦网卡消失,就没有东西能匹配这条放行规则,流量随之停止。
终止开关本质上是操作系统的功能,客户端只是去调用它。如果操作系统自己提供了相应的开关,优先使用系统的那个。
| 平台 | 机制 | 实际使用中的提醒 |
|---|---|---|
| Windows | Windows Filtering Platform 规则 | 总体稳健,包括在休眠与唤醒前后 |
| macOS | 包过滤或 Network Extension 规则 | 唤醒后的表现在不同客户端实现之间可能不一样 |
| Linux | iptables 或 nftables 规则 | 当客户端同时处理重启后的持久化时最为可靠 |
| Android | 系统的「始终开启 VPN」加上「阻止没有 VPN 的连接」 | 系统层面的开关比应用内的开关更可靠 |
| iOS | Network Extension,按应用的 VPN 仅限受管理的设备 | 操作系统可能会放行少量系统流量走出隧道 |
使用 Android 的系统开关
在 Android 上,打开「设置」→「网络和互联网」→「VPN」,点开应用旁边的齿轮图标,同时启用「始终开启 VPN」和「阻止没有 VPN 的连接」。这由操作系统强制执行,即使应用被杀掉也依然有效。
值得测试的故障场景
- 进程崩溃。在任务管理器里结束 VPN 客户端进程。流量应当立刻停止,而不是继续。
- 切换网络。从 Wi-Fi 切到移动网络,或者断开 Wi-Fi 再重新连上。
- 休眠与唤醒。让机器休眠几分钟,再看唤醒后最初几秒发生了什么。
- 重启。把客户端设为开机自启后重启系统,看在隧道建立之前有没有什么流量跑出去。
- 切换服务器。在应用里切换服务器,留意切换过程中是否出现空档。
逐步验证的方法见如何测试 VPN。
ZoogVPN 是怎么说的
据 ZoogVPN 所述
ZoogVPN 称其终止开关能阻止设备接入未受保护的互联网,并称如果连接意外中断,它「会阻断受影响设备的互联网访问,直到与 VPN 节点的连接恢复为止」。它在 Android、iOS、Windows 和 macOS 上都列出了这项功能,通过应用设置里的开关启用。页面没有说明它是否默认开启,我们也没有测试过它的实际表现。
ZoogVPN 在其 Windows、macOS、Android 和 iOS 应用中都列出了终止开关支持。
$2.49/月+ 3 个月免费
2 年套餐
设备数不限30 天保证
联盟链接 — 我们可能获得佣金,你无需为此额外付费。请参阅联盟披露。所示价格为 VPN Sherlock 发布时的数据;购买前请在结算页确认当前条款。
常见问题
终止开关应该一直开着吗?
在不可信的网络上,是的。代价是 VPN 掉线时你的网络也会断,而这正是设计意图。
退出 VPN 应用之后,我的网络为什么就不通了?
如果客户端异常退出,防火墙层面的终止开关可能会把规则留在原地。重新打开客户端并正常断开,通常就能清掉这些规则。