什么是 VPN 终止开关?
VPN 终止开关是一种安全机制,当你的 VPN 连接意外断开时自动阻止所有互联网流量。使用 VPN 的主要目的是隐藏你的 IP 地址和加密通信,但如果 VPN 连接即使短暂中断,你的真实 IP 地址就会立即暴露。终止开关是防止这种"保护间隙"的最后一道防线。
即使使用 VPN,连接也可能因服务器过载、网络切换、防火墙干扰等各种原因而中断。没有终止开关,用户可能在不知道 VPN 连接已断开的情况下继续使用未加密的流量浏览。
VPN 连接断开的原因
VPN 连接可能在用户不知情的情况下中断。以下是主要原因。
网络环境变化
- 从 Wi-Fi 切换到移动数据 (切换)
- 在 Wi-Fi 接入点之间漫游
- 临时网络不稳定 (丢包、高延迟)
- ISP 故障或维护
VPN 服务器问题
- 服务器过载导致连接被拒绝
- 服务器维护或重启
- VPN 提供商基础设施故障
软件和防火墙干扰
- 操作系统防火墙或安全软件阻止 VPN 流量
- 从睡眠或休眠唤醒后 VPN 无法重新连接
- 某些 VPN 协议在特定网络环境中可能变得不稳定
连接断开时会发生什么
当 VPN 连接在没有活跃终止开关的情况下断开时,以下信息可能泄漏,扩大你暴露的数字足迹:
终止开关的类型和工作原理
应用级终止开关
此类型仅阻止特定应用程序的流量。在 VPN 客户端设置中,你可以指定哪些应用程序 (浏览器、种子客户端等) 应受到保护。
- 优势:不在列表中的应用程序继续正常通信
- 劣势:你忘记添加的应用程序的流量仍然不受保护
- 适用于:只想让特定应用程序使用 VPN 时
系统级终止开关
此类型控制整个操作系统网络栈,当 VPN 连接断开时阻止所有互联网流量。
- 优势:可靠地保护所有应用程序流量
- 劣势:VPN 断开时所有互联网访问停止
- 适用于:隐私保护是最高优先级时
技术实现方法
终止开关主要使用以下技术实现。如需深入了解这些机制,可以参考 网络安全指南:
- 防火墙规则:操纵操作系统防火墙 (Windows Firewall、iptables、pf) 阻止 VPN 隧道外的所有流量
- 路由表控制:将默认网关限制为 VPN 隧道,VPN 断开时没有可用路由
- 网络接口禁用:检测到 VPN 断开时临时禁用物理网络接口
主要 VPN 服务中的终止开关设置
大多数付费 VPN 服务都提供终止开关功能,但它并非总是默认启用。下面介绍主要服务中的设置方法。
NordVPN
- 打开应用程序的"设置"
- 在"Kill Switch"区块中启用该功能
- 选择"App Kill Switch"(应用级) 或"Internet Kill Switch"(系统级)
- NordVPN 在 2025 年的更新中,将从连接断开到流量阻断的响应时间缩短到 100 毫秒以内
ExpressVPN
- 打开应用程序的"设置"→"常规"
- 启用"Network Lock"(ExpressVPN 对终止开关的称法)
- Network Lock 默认处于启用状态,并同时覆盖 IPv4 和 IPv6
Surfshark
- 打开应用程序的"设置"→"VPN 设置"
- 启用"Kill Switch"
- 选择"Strict"模式后,即使你手动断开 VPN,互联网也会被阻断
基于 WireGuard 的 VPN
在使用 WireGuard 协议的 VPN 中,配置文件里的 AllowedIPs = 0.0.0.0/0 本身就起到系统级终止开关的作用。由于所有流量都被强制经过 VPN 隧道,VPN 断开时通信会自动停止。
在操作系统层面构建终止开关
除了 VPN 客户端自带的终止开关之外,利用操作系统的防火墙构建自己的终止开关,可以实现更为牢固的保护。
Windows (Windows Firewall)
配置 Windows Firewall 的出站规则,阻止来自 VPN 接口以外的通信。
- 打开"Windows Defender 防火墙"→"高级设置"
- 在"出站规则"中创建新规则
- 选择"程序"→"所有程序"
- 选择"阻止连接"
- 应用到"公用"和"专用"配置文件
- 再创建一条规则,允许来自 VPN 适配器 (TAP、WireGuard 等) 的通信
macOS (pf 防火墙)
可以使用 macOS 的 pf (Packet Filter) 阻断 VPN 隧道以外的通信。在 /etc/pf.conf 中添加规则,阻止来自 VPN 接口 (如 utun0) 以外的出站流量。
Linux (iptables / nftables)
在 Linux 上可以使用 iptables 或 nftables 构建精细的终止开关。将 OUTPUT 链的默认策略设为 DROP,再添加规则仅允许通往 VPN 接口和 VPN 服务器的连接。如果需要更高级的保护,可以引入注重隐私的操作系统 (如 Qubes OS),以虚拟机为单位隔离网络通信,从结构上阻断不经过 VPN 的流量。
测试和验证你的终止开关
定期测试终止开关是否正常工作至关重要。
基本测试步骤
- 在连接 VPN 时在 IP 确认上检查你的 IP 地址
- 故意断开 VPN (拔掉网线、临时禁用 Wi-Fi 等)
- 立即在浏览器中重新加载页面,检查 IP 地址是否已更改
- 如果终止开关正常工作,页面应该无法加载 (因为互联网访问被阻止)
- 重新连接 VPN 并验证连接已恢复
额外验证项目
- 运行 DNS 泄漏测试确认 VPN 断开期间 DNS 查询没有泄漏
- 运行 WebRTC 泄漏测试确认本地 IP 地址没有暴露
- 验证从睡眠唤醒后 VPN 自动重连且终止开关正常工作
- 确认在 Wi-Fi 和移动数据之间切换时终止开关激活
- 通过验证终止开关的运作,综合确认是否存在意外的数字足迹泄漏
2025-2026 年的最新动态
常时启用终止开关的标准化
2025 年以后,主要 VPN 提供商转向默认启用终止开关的方针。NordVPN、ExpressVPN、Surfshark 都已改为在全新安装时自动启用终止开关。
WireGuard 的普及与终止开关
随着 WireGuard 协议的普及,协议层面的终止开关功能正逐渐成为标准。由于 WireGuard 的设计使得连接断开时路由表会自动阻断流量,因此它被认为比应用级终止开关更加可靠。
移动操作系统的原生支持
Android 14 以后强化了系统层面的"始终连接 VPN"功能,可以在系统级别阻止没有 VPN 连接时的互联网访问。iOS 18 也追加了同类功能,让不依赖 VPN 应用的终止开关成为可能。
公共 Wi-Fi 上的风险增大
在公共 Wi-Fi 使用增加的背景下,终止开关的重要性进一步提高。特别是有报告指出,恶意接入点 (Evil Twin 攻击) 会故意干扰 VPN 连接,此时终止开关的保护不可或缺。
QUIC 协议与 VPN 终止开关的兼容性问题
作为 HTTP/3 基础的 QUIC 协议运行在 UDP 之上,采用了将连接建立与加密整合在一起的设计。传统的终止开关多以 TCP 通信为前提、通过防火墙规则实现,因此 2025 年以后多次报告了 QUIC 的 UDP 通信绕过既有终止开关规则的案例。
主要 VPN 提供商正在推进对策,在终止开关中追加明确阻断 QUIC 流量、或强制其经由 VPN 隧道的规则。在用户侧,也可以检查浏览器的 QUIC 设置 (如 Chrome 的 chrome://flags/#enable-quic),在使用 VPN 时禁用 QUIC,以确保终止开关的保护生效。NordVPN 与 ExpressVPN 已在 2026 年初的更新中正式发布支持 QUIC 的终止开关。
Apple 的 iCloud 专用代理与终止开关的关系
Apple 的 iCloud 专用代理 (iCloud Private Relay) 是一项通过两台中继服务器对 Safari 浏览流量进行匿名化的服务。它的机制与 VPN 不同,但由于同样会改变网络路径,有时会与 VPN 终止开关产生冲突。已确认到这样的情况:同时启用 iCloud 专用代理与 VPN 时,部分流量会绕过 VPN 隧道、经由专用代理发送,从而脱离终止开关的保护范围。
要避免这个问题,需要在使用 VPN 时禁用 iCloud 专用代理,或者在 VPN 客户端设置中强制让专用代理的流量也经过 VPN 隧道。截至 2026 年,Surfshark 与 Mullvad VPN 已面向 macOS / iOS 公开了与 iCloud 专用代理共存的设置指南,安全并用两项功能的步骤正逐步完善。
抗量子 VPN 协议的开发状况
随着量子计算机日益走向实用化,为了应对现行加密算法 (RSA、ECDH 等) 将来被破解的风险,采用后量子加密 (PQC) 的 VPN 协议开发正在加速。从 2025 年到 2026 年,开始出现将 NIST 于 2024 年标准化的 ML-KEM (旧称 CRYSTALS-Kyber) 用于密钥交换的 VPN 实现。
从终止开关的角度看,抗量子协议的密钥交换数据量比以往更大,因此建立连接所需的时间趋于增加。这种延迟可能会提高切换网络时终止开关被触发的频率,因此 VPN 提供商正在推进对终止开关触发阈值与恢复时间的调整。Mullvad VPN 已在 2025 年开始提供抗量子隧道 (ML-KEM + WireGuard) 的实验性支持,并公开了与终止开关的整合测试。
实用检查清单
按照以下步骤正确配置你的 VPN 终止开关并防止 IP 地址泄漏:
总结
VPN 终止开关是防止 VPN 连接中断时真实 IP 地址泄漏的关键安全机制。对于每个 VPN 用户来说,启用终止开关是必不可少的配置。选择系统级终止开关,定期测试,最大化 VPN 提供的保护。
相关术语
常见问题
VPN 的 Kill Switch 应该一直开着吗?
重视隐私的话建议常开。它能防止 VPN 意外断开时未加密的通信暴露给 ISP。不过在 VPN 连接不稳定的环境下,网络可能会频繁中断。
没有 Kill Switch 会怎样?
VPN 断开的瞬间,设备会切回普通网络连接,真实 IP 地址随即暴露。这段时间的通信未经加密,ISP 和网络管理员都能看到访问内容。