作者:張俊熙
2026年9月8日 · 6 分鐘

Windows 10 和 11 內建的 VPN 用戶端在「設定 → 網絡和互聯網 → VPN」,不用安裝任何軟件就能連接支援 IKEv2、L2TP/IPsec、SSTP 或 PPTP 的伺服器。

它最適合的用途是連接公司或學校的網絡:IT 部門給你伺服器地址和帳戶,幾分鐘設定好。作為私隱工具它有明顯限制:沒有 Kill Switch,不支援 WireGuard 和 VLESS 這些現代協議,流量特徵明顯。下面先講怎樣設定,再講什麼時候應該改用 App。

Windows 內建客戶端軟件
IKEv2、L2TP✓✓
WireGuard、VLESS✗✓
Kill Switch✗✓
唔使裝嘢✓✗

內建用戶端支援的協議

  • IKEv2:內建方案中最好的一個,速度快,在 Wi-Fi 與流動數據之間切換時重連很快。需要伺服器證書或用戶名密碼。
  • L2TP/IPsec:較舊,需要預共用金鑰(PSK),在某些路由器後面會因 NAT 問題連不上。
  • SSTP:微軟自家協議,走 443 埠,穿透力較好,只有 Windows 支援。
  • PPTP:已被證明不安全,任何情況下都不要用。

不支援的:WireGuard、OpenVPN、VLESS、Trojan。這些協議需要各自的用戶端或 VPN 服務商的 App。

內建用戶端支援情況
IKEv2、L2TP支援
WireGuard不支援
VLESS、偽裝不支援
Kill Switch不支援

Windows 內建 VPN 逐步設定(IKEv2 為例)

  1. 設定 → 網絡和互聯網 → VPN → 新增 VPN 連線。
  2. VPN 提供者選「Windows(內建)」。
  3. 連線名稱隨意填;伺服器名稱或地址填 IT 部門或服務商給的地址。
  4. VPN 類型選 IKEv2;登入資訊類型按提供的資料選「用戶名稱和密碼」或「證書」。
  5. 儲存後在 VPN 清單點「連線」。首次連線若提示證書問題,需要先把服務商的根證書匯入「受信任的根憑證授權單位」。
  6. 連上後開啟我的 IP 是什麼,確認顯示伺服器地址。

L2TP/IPsec 多一步:在連線的「進階選項」裡填預共用金鑰。

設定步驟做甚麼
一設定,然後網絡,然後 VPN
二填伺服器位址和類型
三填登入資料
四確認加密方式一致
五連上後檢查出口位址

Windows 內建 VPN 常見錯誤與解決

「無法建立 VPN 連線,VPN 伺服器可能無法到達」:地址打錯、伺服器離線,或者當前網絡封鎖了該協議的埠(IKEv2 用 UDP 500/4500,L2TP 用 UDP 1701/500/4500)。先用手機熱點試一次;熱點能連,就是原本網絡的問題,改用 SSTP(443 埠)或改用支援 VLESS 的 App。

錯誤 809:常見於 L2TP,NAT 後面連不上。在登錄檔加入 AssumeUDPEncapsulationContextOnSendRule = 2(HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent),重新啟動。

錯誤 789:L2TP 的 IPsec 協商失敗,通常是預共用金鑰錯誤或 IPsec 服務未啟動。檢查金鑰,並在「服務」裡確認「IKE and AuthIP IPsec Keying Modules」和「IPsec Policy Agent」正在執行。

錯誤 13801 / 13806:IKEv2 證書問題,伺服器證書的名稱與你填的地址不一致,或根證書未匯入。

連上但沒有網絡:DNS 沒有走隧道,或者路由設定為「不使用遠端網絡的預設閘道」。在網絡連線的 IPv4 進階設定裡勾選「在遠端網絡上使用預設閘道」。

常見錯誤後果
沒選加密方式連不上
協定類型選錯連不上
沒有預設路由流量沒走隧道
DNS 沒改網域名稱外洩

內建用戶端做不到的事

Kill Switch。 隧道斷開時,Windows 直接把流量退回原本的連線,沒有任何提示。對於連接公司網絡這不是問題;對於私隱用途,這是最大的缺口。可以用防火牆規則手動模擬,但設定繁瑣、容易出錯。

現代協議。 WireGuard 更快更省電,VLESS + Reality 在會干擾 VPN 的網絡下仍然穩定,內建用戶端兩者都不支援。IKEv2 的流量特徵明顯,在酒店、校園網或海外部分地區常被限速或封鎖。

DNS 洩漏防護。 內建用戶端不保證 DNS 走隧道,需要手動設定網絡卡的 DNS。是否洩漏可以用 DNS 洩漏檢測網站和IPv6 洩漏檢測驗證。

伺服器切換與自動連線。 每個伺服器是一條獨立設定,沒有延遲和負載顯示,也沒有「連上不受信任的 Wi-Fi 時自動開啟」。

不確定手上這份資料對應哪種設定方式時,描述它而不是貼出來。

給 AI 的提示詞
幫我在 Windows 上設定 VPN。

別人給我的是:(WireGuard 設定檔 / vless:// 開頭
的連結 / 一組帳號密碼加伺服器位址)。
Windows 版本:(哪個)。
這部電腦是否屬於公司:(是 / 否)。

告訴我應該用內建用戶端還是裝 App、資料填在哪裡,
以及這樣設定之後是整部電腦還是只有瀏覽器生效。
不要在回答裡重複任何密鑰。
如果是公司電腦,提醒我先問資訊部門。

什麼時候用內建,什麼時候用 App

  • 連接公司或學校網絡、IT 部門提供 IKEv2 或 L2TP 資料:內建用戶端,簡單可靠。
  • 公共 Wi-Fi 上的私隱、隱藏網域清單、海外旅行:VPN 服務商的 App,因為需要 Kill Switch、DNS 防護和現代協議。
  • 兩者同時需要:可以並存,但不要同時連線;先斷開一個再連另一個,否則流量走向會混亂。

揀 App 的準則在香港 VPN 怎樣揀裡有六條可自行核對的標準。

404 VPN 的 Windows 應用仍在開發中,目前可下載的是 Android 和 macOS 版本(見下載頁);在 Windows 上可以用帳戶裏的金鑰配合通用客戶端。我們的應用使用 VLESS + Reality,DNS 在隧道內解析,Android 版設有 Kill Switch(預設關閉,要自行開啟),並顯示到每個伺服器的實測延遲;香港本地伺服器在清單內。伊斯坦布爾和馬賽兩個節點另可在網頁版帳戶的「密鑰」頁下載 WireGuard 設定檔,匯入 WireGuard 用戶端使用,協議由你自己揀。連線方式見運作原理,開始使用請到首頁。