Windows 11系统下基于应用层面实现拆分隧道(Split Tunneling)的需求咨询
Windows 11系统下基于应用层面实现拆分隧道(Split Tunneling)的需求咨询
问题描述
我需要使用VPN访问软件授权服务器,但所用的Palo Alto Global Protect VPN网速很慢,且我完全没有权限修改VPN客户端的任何设置(上游限制)。同时,这款软件对网络连接要求很高,必须持续连接授权服务器才能正常运行。
我希望实现以下两种效果之一:
- 仅让需要连接授权服务器的软件通过VPN通信,其余所有网络流量都走本地网络;
- 若第一种方案不可行,退而求其次:整个系统默认走VPN,但我的浏览器(比如Firefox)例外,直接走本地网络。
之前查过类似问题但没找到足够可行的解决方案,且WireGuard不在我的可选范围内。
解决方案(适配Windows 11,无需WireGuard)
方案一:仅指定软件/授权服务器流量走VPN
这个方案的核心是通过Windows自带的路由命令,精准控制只有访问授权服务器的流量走VPN网关,其余流量优先走本地网络,步骤如下:
- 获取授权服务器IP:打开管理员权限的CMD,输入
nslookup 你的授权服务器域名(如果已经知道IP可以跳过这步),记录返回的所有IP地址。 - 获取VPN网关地址:连接VPN后,在管理员CMD中输入
route print,找到VPN适配器对应的「默认网关」(通常是内网段,比如10.x.x.x或192.168.x.x)。 - 添加授权服务器专属路由:针对每个授权服务器IP,执行命令:
加route -p add 授权服务器IP mask 255.255.255.255 VPN网关地址 metric 1-p参数是让路由永久生效(重启后不消失),metric 1设置最高优先级,确保访问该IP的流量优先走VPN。 - 调整默认路由优先级:找到本地网卡的默认网关(同样用
route print查看),执行命令降低VPN默认路由的优先级,让普通流量走本地:
这样系统会优先用本地网关处理所有流量,只有访问授权服务器的流量会走VPN。route change 0.0.0.0 mask 0.0.0.0 本地网关地址 metric 1 route change 0.0.0.0 mask 0.0.0.0 VPN网关地址 metric 20
方案二:全局走VPN,仅Firefox走本地网络
如果方案一操作起来有困难,可以用「强制应用绑定网卡」的方式,让Firefox单独走本地网络:
- 使用ForceBindIP工具(轻量无广告,适配Windows 11):
下载对应版本后,找到Firefox的主程序路径(比如C:\Program Files\Mozilla Firefox\firefox.exe)。打开管理员CMD,切换到ForceBindIP的安装目录,执行命令:
本地网卡IP可以通过ForceBindIP.exe 你的本地网卡IP "C:\Program Files\Mozilla Firefox\firefox.exe"ipconfig查看(未连VPN时的IPv4地址)。 - 系统自带路由调整辅助:为了确保生效,同样可以调整本地网卡和VPN网卡的跃点优先级:
打开「控制面板→网络和共享中心→更改适配器设置」,右键本地网卡→属性→Internet协议版本4(TCP/IPv4)→属性→高级→取消「自动跃点」,设置跃点数为1;右键VPN适配器→同样路径,设置跃点数为20,让VPN路由优先级低于本地。
注意事项
- 所有CMD命令都需要以管理员身份运行,否则会出现权限不足的错误。
- 如果授权服务器是动态域名(IP经常变化),可能需要定期重新执行
nslookup并更新路由。 - ForceBindIP运行时可能需要临时关闭UAC,或者右键以管理员身份启动工具。
备注:内容来源于stack exchange,提问作者simply_a_student
相关产品推荐
相关产品推荐

