Windows 站点的反馈里,「装完能登录、一点连接就转圈」有一半不是节点问题,是防火墙或安全软件把隧道进程拦了。这页专讲 Windows 防火墙层:怎么认、怎么放行、和公司策略冲突时怎么办。
先分清:SmartScreen 还是防火墙
安装阶段蓝屏 SmartScreen 和运行阶段防火墙是两回事。SmartScreen 在 exe 刚双击时出现,处理见Windows 安装。防火墙在客户端已运行、点连接后才起作用——窗口在,状态一直「连接中」或秒断。
对照实验:临时用手机热点连一次。热点能通、公司 Wi‑Fi 不通,可能是公司网关而不是本机防火墙。本机问题则热点下同样连不上,继续往下查允许列表。
专用网络为什么要打勾
Windows 把网络分成专用和公用。家里 Wi‑Fi 多半是专用,咖啡厅可能是公用。快连客户端若只在公用网络放行、专用没勾,在家反而连不上。
- 设置 → 隐私和安全性 → Windows 安全中心 → 防火墙和网络保护。
- 「允许应用通过防火墙」→ 更改设置。
- 找到快连客户端(或安装时显示的进程名),专用和公用可都勾,至少专用必须勾。
- 确定后完全退出客户端再开,先连邻近节点。
官方说明可参考 Microsoft Defender 防火墙设置。改的是规则,不是卸载防火墙。
首次连接时的弹窗别点错
有些版本第一次建立隧道会弹「是否允许访问网络」。点阻止会写入永久规则,以后每次都被拦。若之前误点了阻止,必须回允许列表手动改,光重启没用。
第三方杀毒叠加上去
装了 360、火绒、卡巴等,除了系统防火墙还有一层网络防护。系统里放行了,杀毒仍可能弹窗。到杀毒软件的信任区把客户端安装目录加进去,或按提示允许一次并勾选记住。
不要为了方便同时关系统防火墙和杀毒网络防护——短期对照可以,长期裸奔容易中别的木马,且解决不了节点本身故障。
公司机:个人改不了规则
域控或 IT 统一策略时,「允许的应用」可能是灰的。这时:
- 向 IT 申请把客户端可执行文件加入企业白名单;
- 或用个人笔记本 + 热点完成必须的外区访问;
- 不要在公司机装来路不明的「防火墙关闭工具」。
PC 整体环境说明见Windows PC。Win11 新装路径见Win11 客户端。
放行后仍失败:回到节点和包
防火墙 OK 之后还连不上,按顺序查:账号是否购买渠道、系统时间是否自动同步、节点是否换过邻近。权限和管理员见管理员运行,不要重复装第三份 exe。
安装包只从下载页取。更多问答在FAQ,逐步操作在教程。需要 Windows 包时打开首页进下载页。
Win10 家庭版与企业版差异
家庭版通常能自行改防火墙允许列表;企业版或域加入机器可能灰掉按钮。域环境找 IT 加白名单,比个人反复重装 exe 有效。笔记本合盖睡眠后唤醒,若 VPN 假连接,断开重连即可,不必先怀疑防火墙——但若从未放行成功,每次唤醒都可能复现,仍要回到允许列表确认专用网络已勾。
游戏本双网卡(Wi‑Fi + 有线)同时启用时,偶尔会把隧道绑到错误接口。暂时禁用不用的网卡再连 VPN,是对照实验的一种。确认是防火墙问题还是路由问题,再决定改哪一层。
远程桌面与虚拟机里的防火墙
用 RDP 连公司 Windows 时,你在远程会话里改的防火墙规则作用于远程机,不是笔记本本地。本地快连连不上,就查本地允许列表;远程机里的客户端连不上,查远程机防火墙。Hyper-V 或 VMware 里的 Windows Guest 也要单独放行,宿主机放行不等于虚拟机放行。
装完系统大版本更新(如 23H2 → 24H2)后,允许列表偶尔被重置,表现像「昨天还好今天全红」。更新后第一天重新打开允许的应用核对一次,比重装客户端快。
笔记本合盖与防火墙日志
若怀疑防火墙仍静默拦截,可在 Windows 安全中心查看「保护历史记录」里是否有阻止客户端联网的记录。有记录而允许列表已勾,尝试删掉旧规则后重新添加一次。无记录仍连不上,问题多半在节点或账号,回教程往下查。