什么是 VPN 终止开关?

VPN 终止开关是一种安全机制,当你的 VPN 连接意外断开时自动阻止所有互联网流量。使用 VPN 的主要目的是隐藏你的 IP 地址和加密通信,但如果 VPN 连接即使短暂中断,你的真实 IP 地址就会立即暴露。终止开关是防止这种"保护间隙"的最后一道防线。

即使使用 VPN,连接也可能因服务器过载、网络切换、防火墙干扰等各种原因而中断。没有终止开关,用户可能在不知道 VPN 连接已断开的情况下继续使用未加密的流量浏览。

VPN 连接断开的原因

VPN 连接可能在用户不知情的情况下中断。以下是主要原因。

网络环境变化

  • 从 Wi-Fi 切换到移动数据 (切换)
  • 在 Wi-Fi 接入点之间漫游
  • 临时网络不稳定 (丢包、高延迟)
  • ISP 故障或维护

VPN 服务器问题

  • 服务器过载导致连接被拒绝
  • 服务器维护或重启
  • VPN 提供商基础设施故障

软件和防火墙干扰

  • 操作系统防火墙或安全软件阻止 VPN 流量
  • 从睡眠或休眠唤醒后 VPN 无法重新连接
  • 某些 VPN 协议在特定网络环境中可能变得不稳定

连接断开时会发生什么

当 VPN 连接在没有活跃终止开关的情况下断开时,以下信息可能泄漏,扩大你暴露的数字足迹

  • 你的真实 IP 地址 (IPv4 和 IPv6)
  • DNS 查询 (你访问的网站域名)
  • 通过 WebRTC 泄漏的本地 IP 地址
  • 未加密的 HTTP 流量内容

终止开关的类型和工作原理

应用级终止开关

此类型仅阻止特定应用程序的流量。在 VPN 客户端设置中,你可以指定哪些应用程序 (浏览器、种子客户端等) 应受到保护。

  • 优势:不在列表中的应用程序继续正常通信
  • 劣势:你忘记添加的应用程序的流量仍然不受保护
  • 适用于:只想让特定应用程序使用 VPN 时

系统级终止开关

此类型控制整个操作系统网络栈,当 VPN 连接断开时阻止所有互联网流量。

  • 优势:可靠地保护所有应用程序流量
  • 劣势:VPN 断开时所有互联网访问停止
  • 适用于:隐私保护是最高优先级时

技术实现方法

终止开关主要使用以下技术实现。如需深入了解这些机制,可以参考 网络安全指南:

  • 防火墙规则:操纵操作系统防火墙 (Windows Firewall、iptables、pf) 阻止 VPN 隧道外的所有流量
  • 路由表控制:将默认网关限制为 VPN 隧道,VPN 断开时没有可用路由
  • 网络接口禁用:检测到 VPN 断开时临时禁用物理网络接口

主要 VPN 服务中的终止开关设置

大多数付费 VPN 服务都提供终止开关功能,但它并非总是默认启用。下面介绍主要服务中的设置方法。

NordVPN

  1. 打开应用程序的"设置"
  2. 在"Kill Switch"区块中启用该功能
  3. 选择"App Kill Switch"(应用级) 或"Internet Kill Switch"(系统级)
  4. NordVPN 在 2025 年的更新中,将从连接断开到流量阻断的响应时间缩短到 100 毫秒以内

ExpressVPN

  1. 打开应用程序的"设置"→"常规"
  2. 启用"Network Lock"(ExpressVPN 对终止开关的称法)
  3. Network Lock 默认处于启用状态,并同时覆盖 IPv4 和 IPv6

Surfshark

  1. 打开应用程序的"设置"→"VPN 设置"
  2. 启用"Kill Switch"
  3. 选择"Strict"模式后,即使你手动断开 VPN,互联网也会被阻断

基于 WireGuard 的 VPN

在使用 WireGuard 协议的 VPN 中,配置文件里的 AllowedIPs = 0.0.0.0/0 本身就起到系统级终止开关的作用。由于所有流量都被强制经过 VPN 隧道,VPN 断开时通信会自动停止。

在操作系统层面构建终止开关

除了 VPN 客户端自带的终止开关之外,利用操作系统的防火墙构建自己的终止开关,可以实现更为牢固的保护。

Windows (Windows Firewall)

配置 Windows Firewall 的出站规则,阻止来自 VPN 接口以外的通信。

  1. 打开"Windows Defender 防火墙"→"高级设置"
  2. 在"出站规则"中创建新规则
  3. 选择"程序"→"所有程序"
  4. 选择"阻止连接"
  5. 应用到"公用"和"专用"配置文件
  6. 再创建一条规则,允许来自 VPN 适配器 (TAP、WireGuard 等) 的通信

macOS (pf 防火墙)

可以使用 macOS 的 pf (Packet Filter) 阻断 VPN 隧道以外的通信。在 /etc/pf.conf 中添加规则,阻止来自 VPN 接口 (如 utun0) 以外的出站流量。

Linux (iptables / nftables)

在 Linux 上可以使用 iptables 或 nftables 构建精细的终止开关。将 OUTPUT 链的默认策略设为 DROP,再添加规则仅允许通往 VPN 接口和 VPN 服务器的连接。如果需要更高级的保护,可以引入注重隐私的操作系统 (如 Qubes OS),以虚拟机为单位隔离网络通信,从结构上阻断不经过 VPN 的流量。

测试和验证你的终止开关

定期测试终止开关是否正常工作至关重要。

基本测试步骤

  1. 在连接 VPN 时在 IP 确认上检查你的 IP 地址
  2. 故意断开 VPN (拔掉网线、临时禁用 Wi-Fi 等)
  3. 立即在浏览器中重新加载页面,检查 IP 地址是否已更改
  4. 如果终止开关正常工作,页面应该无法加载 (因为互联网访问被阻止)
  5. 重新连接 VPN 并验证连接已恢复

额外验证项目

  • 运行 DNS 泄漏测试确认 VPN 断开期间 DNS 查询没有泄漏
  • 运行 WebRTC 泄漏测试确认本地 IP 地址没有暴露
  • 验证从睡眠唤醒后 VPN 自动重连且终止开关正常工作
  • 确认在 Wi-Fi 和移动数据之间切换时终止开关激活
  • 通过验证终止开关的运作,综合确认是否存在意外的数字足迹泄漏

2025-2026 年的最新动态

常时启用终止开关的标准化

2025 年以后,主要 VPN 提供商转向默认启用终止开关的方针。NordVPN、ExpressVPN、Surfshark 都已改为在全新安装时自动启用终止开关。

WireGuard 的普及与终止开关

随着 WireGuard 协议的普及,协议层面的终止开关功能正逐渐成为标准。由于 WireGuard 的设计使得连接断开时路由表会自动阻断流量,因此它被认为比应用级终止开关更加可靠。

移动操作系统的原生支持

Android 14 以后强化了系统层面的"始终连接 VPN"功能,可以在系统级别阻止没有 VPN 连接时的互联网访问。iOS 18 也追加了同类功能,让不依赖 VPN 应用的终止开关成为可能。

公共 Wi-Fi 上的风险增大

公共 Wi-Fi 使用增加的背景下,终止开关的重要性进一步提高。特别是有报告指出,恶意接入点 (Evil Twin 攻击) 会故意干扰 VPN 连接,此时终止开关的保护不可或缺。

QUIC 协议与 VPN 终止开关的兼容性问题

作为 HTTP/3 基础的 QUIC 协议运行在 UDP 之上,采用了将连接建立与加密整合在一起的设计。传统的终止开关多以 TCP 通信为前提、通过防火墙规则实现,因此 2025 年以后多次报告了 QUIC 的 UDP 通信绕过既有终止开关规则的案例。

主要 VPN 提供商正在推进对策,在终止开关中追加明确阻断 QUIC 流量、或强制其经由 VPN 隧道的规则。在用户侧,也可以检查浏览器的 QUIC 设置 (如 Chrome 的 chrome://flags/#enable-quic),在使用 VPN 时禁用 QUIC,以确保终止开关的保护生效。NordVPN 与 ExpressVPN 已在 2026 年初的更新中正式发布支持 QUIC 的终止开关。

Apple 的 iCloud 专用代理与终止开关的关系

Apple 的 iCloud 专用代理 (iCloud Private Relay) 是一项通过两台中继服务器对 Safari 浏览流量进行匿名化的服务。它的机制与 VPN 不同,但由于同样会改变网络路径,有时会与 VPN 终止开关产生冲突。已确认到这样的情况:同时启用 iCloud 专用代理与 VPN 时,部分流量会绕过 VPN 隧道、经由专用代理发送,从而脱离终止开关的保护范围。

要避免这个问题,需要在使用 VPN 时禁用 iCloud 专用代理,或者在 VPN 客户端设置中强制让专用代理的流量也经过 VPN 隧道。截至 2026 年,Surfshark 与 Mullvad VPN 已面向 macOS / iOS 公开了与 iCloud 专用代理共存的设置指南,安全并用两项功能的步骤正逐步完善。

抗量子 VPN 协议的开发状况

随着量子计算机日益走向实用化,为了应对现行加密算法 (RSA、ECDH 等) 将来被破解的风险,采用后量子加密 (PQC) 的 VPN 协议开发正在加速。从 2025 年到 2026 年,开始出现将 NIST 于 2024 年标准化的 ML-KEM (旧称 CRYSTALS-Kyber) 用于密钥交换的 VPN 实现。

从终止开关的角度看,抗量子协议的密钥交换数据量比以往更大,因此建立连接所需的时间趋于增加。这种延迟可能会提高切换网络时终止开关被触发的频率,因此 VPN 提供商正在推进对终止开关触发阈值与恢复时间的调整。Mullvad VPN 已在 2025 年开始提供抗量子隧道 (ML-KEM + WireGuard) 的实验性支持,并公开了与终止开关的整合测试。

实用检查清单

按照以下步骤正确配置你的 VPN 终止开关并防止 IP 地址泄漏:

  1. IP 确认上检查你当前的 IP 地址和连接状态
  2. 验证 VPN 客户端中终止开关已启用
  3. 如果可用,选择系统级终止开关
  4. 故意断开 VPN 并测试终止开关是否正常工作
  5. 运行 DNS 泄漏WebRTC 泄漏测试
  6. 验证从睡眠唤醒和切换网络后的行为
  7. 考虑添加操作系统级防火墙规则以获得额外保护

总结

VPN 终止开关是防止 VPN 连接中断时真实 IP 地址泄漏的关键安全机制。对于每个 VPN 用户来说,启用终止开关是必不可少的配置。选择系统级终止开关,定期测试,最大化 VPN 提供的保护。

相关术语

VPN (虚拟专用网络) 加密互联网流量并通过另一位置的服务器路由的技术…… VPN 终止开关 当 VPN 连接断开时自动阻止所有互联网流量的安全机制……

常见问题

VPN 的 Kill Switch 应该一直开着吗?

重视隐私的话建议常开。它能防止 VPN 意外断开时未加密的通信暴露给 ISP。不过在 VPN 连接不稳定的环境下,网络可能会频繁中断。

没有 Kill Switch 会怎样?

VPN 断开的瞬间,设备会切回普通网络连接,真实 IP 地址随即暴露。这段时间的通信未经加密,ISP 和网络管理员都能看到访问内容。