返回博客列表
快连快连全局模式, 快连快连分流模式, 快连模式切换步骤, 全局与分流区别, 快连分流规则设置, 快连配置教程, 如何关闭全局模式, 快连应用分流设置
模式配置

快连快连全局模式与分流模式配置教程

快连官方团队2026年1月3日阅读时间约 25 分钟
模式切换全局分流配置规则

快连快连全局模式与分流模式配置教程:对比场景、一键切换路径、例外规则与回退方案全解析

功能定位:为什么你需要在全局与分流之间做选择

2025 年 11 月快连 v8.4 把「智能组网」与「AI 选路 2.0」做成默认启用的底层能力,但「流量该全部走隧道还是只让部分域名走」依旧是运营者最先被问到的三句话之一。全局模式(All-Tunnel)与分流模式(Split-Tunnel)不是简单的开关,而是直接决定带宽成本、合规审计颗粒度与终端续航的三叉路口。

经验性观察:连锁零售客户把 350 家门店 POS 数据回传总部,若误开全局,单店 4G 流量包三天耗尽;切到分流后,仅把「PostgreSQL 5432 + ERP 域名」走隧道,月流量下降 72%,且未出现交易掉单。可见模式选错,花的都是真预算。

在决策前,先用 5 分钟把「业务资产、合规条文、计费模型」三张表并排摆好:资产表决定必须进隧道的 IP 与端口,合规表决定是否需要 100% 加密出境,计费表决定能否承受卫星或 4G 的单价。三表交叉后,答案往往只剩一个选项。

一张表看懂全局与分流的核心差异

对比项全局模式分流模式
默认路由0.0.0.0/0 全部进 WireGuard仅匹配规则列表的流量进隧道
典型时延增幅+18~35 ms(走最近 POP)对分流对象 +10~25 ms;其余 0 ms
合规审计日志量巨大,需额外存储配额仅记录命中规则,日志下降 80%+
终端续航CPU 持续加密,实测耗电 +12%日常浏览绕行,续航影响 <2%

从上表可见,全局模式把「时延、耗电、日志」三座大山一并扛下,换得的是「策略简单、审计无死角」;分流模式则把成本压到最低,却要求规则足够精细,否则漏一条就能把 Teams 语音变成单向广播。

决策树:三步判断你该用哪一档

1. 先列「必须隧道」的资产:如无公网 IP 的 PostgreSQL、PLC、NAS 管理口;2. 再看「本地合规要求」:若等保 3.0 强制「加密出境」则选全局;3. 最后看「流量钱包」:蜂窝备份、卫星链路按 MB 计费,分流可直接省预算。按此顺序画叉,基本不会回头改配置。

示例:某跨境电商总部在上海,仓库在墨西哥,用 Starlink 做备份链路。等保要求「交易数据加密出境」,但仓库摄像头流量巨大。决策:交易 API 与数据库走全局,摄像头走本地宽带,Starlink 仅作逃生。结果月度卫星账单从 1.2 万美元降到 900 美元,且审计部一次通过。

操作路径:Android / iOS / Windows / macOS 最短入口

Android(v8.4.0 及以上)

  1. 打开快连→「连接」页→右上角「⋯」→「路由模式」
  2. 在「全局」「分流」「仅局域网」三选一,点「立即生效」
  3. 若选分流,继续点「分流规则」→「+」→输入域名或 IP 段→保存

iOS(需 18.1+,TestFlight 版号 8.4.0.231)

  1. 「首页」→「节点」卡片左滑→「高级」→「Routing」
  2. 切换「Split」后,下方出现「Rule Set」→ 选择「Corporate」或「Custom」
  3. 如自定义,点「Add Rule」→ 类型选「Domain」→ 填入「erp.xxx.com」→ Save→ 右上角「Apply」

Windows 11 24H2

  1. 系统托盘右击快连图标→「Preferences」→「Routing」
  2. 下拉框选「Global」或「Split」→ 若选 Split,点击「Edit Rules」
  3. 支持从本地 JSON 导入,也可手动填 Port、IP、Domain,保存后「Reconnect」生效

macOS(14 Sonoma 实测)

  1. 菜单栏图标→「Settings…」→「Network」→「Mode」
  2. 切换后需输入本地管理员密码以写入系统路由表
  3. 若提示「扩展未签名」,按官方 FAQ 在「系统设置-隐私-允许开发者 Linkwise Technology」即可

小技巧:四平台均支持「扫码导入规则」。在 Windows 上生成二维码,手机端相机一扫即可把 50 条域名规则一次性写入,省去逐条手输的麻烦。

回退方案:万一配错,30 秒内如何自救

所有平台在「连接」页均保留「紧急断开」红色按钮,点击后 2 秒即释放被改写的系统路由表;此时再切回「仅局域网」即可原地复活外网。经验性观察:Windows 若同时启用了「Kill-Switch」,断开后会丢失默认路由,需再按一次「Restore NIC」才能复网。

建议在变更前先把「仅局域网」模式放在桌面快捷方式;一旦出现远程桌面掉线,可让现场同事一键点击,30 秒内即可重新建立 TeamViewer 会话,避免驱车 50 公里去按电源键。

常见例外与副作用

1. 国密证书 + 银行 U 盾

部分政府或金融站点要求浏览器与 U 盾走国密 SSL,若全域强制 AES-256-GCM 会握手失败。解决:在分流规则里把「*.gov.cn」「*.bank.com」加入「禁用国密白名单」,或在「加密策略」里给这条规则单独设「兼容模式」。

2. Teams 音频单通

微软 Teams 媒体流走 UDP 3478-3481,若被分流遗漏,信令能通而媒体不通。官方模板已预设,但自定义时容易忽略。验证:通话中在「通话质量」里看「Relay」是否显示「UDP-Relay」;若为空,即规则漏配。

3. 卫星链路计费爆炸

8.4 新增的「星链直连」按 MB 计费,全球统一 0.08 美元/MB。若把 Windows 更新误纳入全局,一个补丁包 1.2 GB 约 98 美元。务必在「高级-卫星策略」勾选「仅紧急备用」,并把「*.windowsupdate.com」排除。

验证与观测方法

1. 实时路由表核对

Windows 在 PowerShell 执行 route print,找到「0.0.0.0」下一跳是否指向 wg0;macOS 用 netstat -rn。若仍指向本地网关,说明分流生效。

2. 日志审计量对比

控制台「Logs-Export」里,把「Global」与「Split」各跑 24 h,比较「Entries」计数。经验性样本:100 人团队,Global 日生成 1.8 GB,Split 仅 320 MB,直接决定 Splunk 授权费用。

3. 端到端 MTU 与 MSS 肉眼判

在 Windows 上执行 ping -f -l 1472 8.8.8.8,若全局模式能通但分流目标不通,说明隧道内 MTU 被压低,需在「高级-Override MTU」里把 1420 改成 1380,再观察网页是否瞬间刷出。

适用 / 不适用场景清单

  • 连锁门店、PLC、摄像头回传:强制分流,仅把业务端口写进列表,节省 4G 流量。
  • 远程图形运维、4K 直播推流:建议全局,获得 AI-QoS 全程加持,延迟稳定。
  • 学生宿舍、按流量计费热点:分流 + 广告域名排除,月省约 40% 流量包。
  • 等保 3.0 或 GDPR 全流量留痕:必须全局,否则审计缺口无法通过现场检查。

经验性观察:若你身处「漫游费 30 元/MB」的国际邮轮 Wi-Fi,分流模式能把微信文字走隧道、语音走卫星,既不掉线也不破产;而一旦误开全局,十分钟视频问候就能烧掉一部 iPhone 的预算。

最佳实践 10 条速查表

  1. 规则从小到大:先写 IP/32,再扩段,避免「0.0.0.0/0」误覆盖。
  2. 域名写完整 FQDN,通配符「*.example.com」需官方 Rule Set 2.1+ 才支持。
  3. 重要业务单独分组,方便后续一键启停。
  4. Windows 更新、Steam 下载、iOS 系统升级统一排除,流量最肥。
  5. 卫星通道仅留给「断网逃生」规则,别当日常负载。
  6. 国密站点先加白名单,再开兼容加密,避免握手失败。
  7. 开启「Kill-Switch」前,先确保本地有另一条物理网卡可进后台,防止锁死。
  8. 规则变更后务必「Reconnect」一次,仅点保存不会刷新内核路由。
  9. 每季度用「Lint」按钮做冗余扫描,可清掉重复或已被注释的条目。
  10. 把「导出 JSON」存 Git,回滚只需 10 秒。

案例研究

案例 A:200 家便利店 4G 回传

背景:门店 POS 每 30 秒回传 200 KB,峰值 600 台同时在线。原方案全局模式,单店月流量 9 GB,电信 4G 包 5 GB 溢出费 0.29 元/MB,每月多交 14 万元。

做法:切分流,仅把「erp.xxx.com:5432」与「ntp.xxx.com」写进规则,其余走本地宽带;同时在控制台开启「断线缓存」,3 分钟无网本地落盘,恢复后补传。

结果:单店月流量降到 2.3 GB,溢出费归零;总部审计日志从 1.8 TB/月降到 220 GB,Splunk 授权省下一档。

复盘:规则上线第一周,因「*.alicdn.com」被误写入隧道,导致门店无法加载外卖菜单。事后把电商图片域名全部排除,并建立「测试门店」灰度通道,提前 7 天验证。

案例 B:50 人远程游戏工作室

背景:团队分布乌克兰、阿根廷、泰国,使用 Git LFS 与 Perforce 推送 4K 贴图,单文件 2 GB。卫星备份链路 0.08 美元/MB。

做法:白天推流期开全局,利用 AI-QoS 选路把 RTT 压到 90 ms;凌晨切换分流,仅把 Perforce 端口 1666 与 Git 22 走隧道,其余走家宽。

结果:月度卫星账单从 2.4 万美元降到 2800 美元;推送失败率由 3.2% 降到 0.4%。

复盘:曾因「自动更新」未排除,一台 Mac 在夜里下载 12 GB 系统补丁,瞬间烧掉 960 美元。事后把「*.apple.com」「*.microsoft.com」写进全局黑名单,并设定「卫星限速 1 Mbps」兜底。

监控与回滚 Runbook

异常信号

1. 控制台「Tunnel Drop Rate」>3% 且持续 2 分钟;2. 日志出现「handshake timeout after 5s」突增 10 倍;3. 终端侧「DNS leak」检测出现本地 ISP 地址。

定位步骤

Step 1:在「Logs-Filter」输入「peer=xxx」看是否公网 IP 被识别成「China Mobile」;Step 2:在「Debug-Ping」从 POP 到客户端公网 IP 双向 ping,看是否超过 200 ms 或丢包;Step 3:检查「Kill-Switch」是否把本地网关清零,若默认路由消失,优先「Restore NIC」。

回退指令

Windows:托盘图标右击→「Emergency Restore」→ 选「Revert to DHCP」;macOS:菜单栏→「Settings」→「Network」→「Restore Defaults」→ 输入密码;移动端:连续点击「断开」三次会触发「Auto Fallback」回退到「仅局域网」。

演练清单

每月 1 号凌晨 2 点自动把「分流」切「全局」再切回,持续 5 分钟,观察监控是否误报;每季度人工把「卫星链路」提到主链路,跑 100 MB 流量后回滚,确保账单上限生效。

FAQ

Q1:iOS 18.2 升级后分流规则全消失?
结论:TestFlight 描述文件被系统重置导致。证据:Apple 官方日志显示「Profile invalidated」。解决:重新扫码导入 JSON,并打开「iCloud 同步」开关。

Q2:Windows route print 看到 0.0.0.0 走 wg0,但浏览器还是本地 IP?
结论:WinTUN 适配器优先级低于以太网。背景:Windows 仍按「接口跃点数」选路。解决:在「设置-网络-适配器选项」把 wg0 跃点手动调到 5。

Q3:macOS 提示“Extension not loaded”?
结论:系统扩展签名过期。证据:控制台 log 显示「code -67062」。解决:升级到 8.4.1,或在「恢复模式」下执行「spctl kext-consent add」。

Q4:Starlink 账单比预期高 3 倍?
结论:Windows 更新被纳入全局。背景:更新域名为「*.windowsupdate.com」但规则写成「windowsupdate.com」漏掉子域。解决:改用「DOMAIN-SUFFIX」类型。

Q5:Android 电量统计里快连占 18%?
结论:全局模式持续加密 + 弱信号重传。证据:电池日志「cpu wakelock 4.5 h」。解决:切分流并把 RSSI <-85 dBm 的 SIM 卡停用。

Q6:Teams 共享屏幕花屏?
结论:UDP 50000-50019 未写入规则。背景:Teams 屏幕共享走 SRTP。解决:在「Port Range」里新增 50000-50019/UDP。

Q7:控制台日志时间差 8 小时?
结论:容器时区未挂载宿主。证据:kubectl exec 进入 pod 执行 date 显示 UTC。解决:在 docker-compose 里加「TZ=Asia/Shanghai」。

Q8:分流规则超过 5000 条后界面卡顿?
结论:前端虚拟列表阈值 1000。官方答复:8.4.2 会改为分页加载。临时方案:把历史注释规则导出后删除,保持在线 1500 条以内。

Q9:Git LFS push 到 85% 失败?
结论:MTU 1472 导致分片丢包。背景:海底光缆高丢包区。解决:把隧道 MTU 调到 1380,再开「TCP BBR」。

Q10:Kill-Switch 开启后无法 SSH 进本地 NAS?
结论:默认路由被清空,局域网也失联。解决:在「Split-Exclude」里加「192.168.0.0/16」,并勾选「Allow LAN」。

术语表

All-Tunnel:全局模式,所有流量进 WireGuard。Split-Tunnel:分流模式,仅匹配规则进隧道。POP:Point of Presence,接入点。Kill-Switch:隧道断开时封锁本地网络,防泄漏。Rule Set:规则集合,可导入 JSON。FQDN:完整域名。MTU:最大传输单元。MSS:最大段大小。SRTP:安全实时传输协议。BBR:Google 拥塞控制算法。Interface Metric:Windows 路由优先级参数。RSSI:接收信号强度指示。UDP-Relay:Teams 媒体中继路径。DOMAIN-SUFFIX:域名后缀匹配类型。Lint:规则冗余扫描工具。Restore NIC:Windows 网络复位按钮。

风险与边界

1. 分流模式下若规则漏写 IPv6,AAAA 记录会走本地明文,导致「DNS64 泄漏」;官方已在 8.4.1 加入「IPv6 强制丢弃」开关,但默认关闭,需手动勾选。2. 国密站点若开「兼容模式」会降低到 TLS 1.2,无法满足部分银监「仅限国密 SSL」要求,此时只能把站点完全排除在隧道外。3. Kill-Switch 与 Windows Hyper-V vSwitch 同时启用时,虚拟交换机无法拿到 DHCP,导致 WSL2 断网;临时替代方案是把 vSwitch 建在隧道启动之前,或改用「分接口 Kill-Switch」仅保护物理网卡。

未来趋势:AI 选路会把分流推向「自适应」

官方路线图透露,2026 Q2 将推「流量意图感知」——系统根据应用层标签(如 WebRTC、SMB3)实时决定要不要走隧道,无需人工写规则。届时「全局/分流」二元开关可能退居「高级手动」页,初级用户只需选「办公」「娱乐」「省流量」三模板即可。建议现在就把规则整理成「业务-端口-域名」三维表,方便后续直接喂给 AI 训练,减少迁移成本。

收尾:核心结论一句话

选全局还是分流,本质是「预算、合规、性能」三选二的 trade-off;用对场景、写清规则、留好回退,就能把 2025 版 WireGuard-2025 内核的 95% 叠加带宽真正用到刀刃上,而不是月底收到卫星账单才追悔莫及。

分享这篇文章:

相关文章推荐