VPN 终止开关

更新于 2026年9月21日 · 我们如何研究

隧道没有建立时,终止开关会阻断你的流量。它之所以存在,是因为危险的时刻并不是 VPN 连着的时候 — 而是它悄无声息掉线之后的那几秒,你的设备会若无其事地退回到普通连接上。

终止开关:出故障时切断,而不是放行

终止开关的作用,是在 VPN 隧道断开时阻止未受保护的流量。

  1. 隧道已连接

    流量走的是受保护的 VPN 路径。

    受保护路径已生效

  2. 隧道断开

    应用检测到故障或连接中断。

    连接事件

  3. 流量被阻断

    在保护恢复之前,互联网访问保持阻断。

    故障时的阻断状态

实际动手验证

请记录操作系统、应用版本、协议、流量类型、断开方式、观察到的 IP/DNS 行为以及恢复所用时间。

防火墙层面的终止开关会拒绝隧道之外的一切流量,直到隧道恢复为止。

它是如何实现的

真正的终止开关是一条防火墙规则,而不是应用里的一个设置。客户端会写入一条规则,只允许虚拟网卡上的流量,外加一条通往 VPN 服务器所必需的路由。一旦网卡消失,就没有东西能匹配这条放行规则,流量随之停止。

终止开关本质上是操作系统的功能,客户端只是去调用它。如果操作系统自己提供了相应的开关,优先使用系统的那个。

平台机制实际使用中的提醒
WindowsWindows Filtering Platform 规则总体稳健,包括在休眠与唤醒前后
macOS包过滤或 Network Extension 规则唤醒后的表现在不同客户端实现之间可能不一样
Linuxiptables 或 nftables 规则当客户端同时处理重启后的持久化时最为可靠
Android系统的「始终开启 VPN」加上「阻止没有 VPN 的连接」系统层面的开关比应用内的开关更可靠
iOSNetwork Extension,按应用的 VPN 仅限受管理的设备操作系统可能会放行少量系统流量走出隧道

使用 Android 的系统开关

在 Android 上,打开「设置」→「网络和互联网」→「VPN」,点开应用旁边的齿轮图标,同时启用「始终开启 VPN」和「阻止没有 VPN 的连接」。这由操作系统强制执行,即使应用被杀掉也依然有效。

值得测试的故障场景

  1. 进程崩溃。在任务管理器里结束 VPN 客户端进程。流量应当立刻停止,而不是继续。
  2. 切换网络。从 Wi-Fi 切到移动网络,或者断开 Wi-Fi 再重新连上。
  3. 休眠与唤醒。让机器休眠几分钟,再看唤醒后最初几秒发生了什么。
  4. 重启。把客户端设为开机自启后重启系统,看在隧道建立之前有没有什么流量跑出去。
  5. 切换服务器。在应用里切换服务器,留意切换过程中是否出现空档。

逐步验证的方法见如何测试 VPN

ZoogVPN 是怎么说的

据 ZoogVPN 所述

ZoogVPN 称其终止开关能阻止设备接入未受保护的互联网,并称如果连接意外中断,它「会阻断受影响设备的互联网访问,直到与 VPN 节点的连接恢复为止」。它在 Android、iOS、Windows 和 macOS 上都列出了这项功能,通过应用设置里的开关启用。页面没有说明它是否默认开启,我们也没有测试过它的实际表现。
ZoogVPN 徽标省 82%

ZoogVPN 在其 Windows、macOS、Android 和 iOS 应用中都列出了终止开关支持。

$2.49/月+ 3 个月免费

2 年套餐

设备数不限30 天保证

联盟链接 — 我们可能获得佣金,你无需为此额外付费。请参阅联盟披露。所示价格为 VPN Sherlock 发布时的数据;购买前请在结算页确认当前条款。

常见问题

终止开关应该一直开着吗?
在不可信的网络上,是的。代价是 VPN 掉线时你的网络也会断,而这正是设计意图。
退出 VPN 应用之后,我的网络为什么就不通了?
如果客户端异常退出,防火墙层面的终止开关可能会把规则留在原地。重新打开客户端并正常断开,通常就能清掉这些规则。