Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 048

Always-On VPN

审核人Cybersecurity entrepreneur & security researcher

Always-On VPN 是什么?

Always-On VPN一种设备级策略:一旦网络可用即自动建立 VPN 隧道,并拒绝任何未经隧道的流量,由 Windows、Apple 和 Android 的配置文件强制实施。


Always-On VPN 是一项受管设备功能,由操作系统在任何应用能够使用网络之前予以强制执行。在 Windows 上,它以由 Intune 或 PowerShell 推送的 VPN 配置文件形式交付(即 MDM VPNv2 CSP),并区分两种隧道:设备隧道通过 IKEv2 使用机器证书进行认证,并在登录界面即建立连接——因此组策略、补丁分发和远程协助在任何人登录之前就能工作——而用户隧道承载已登录用户的流量。设备隧道仅限于使用 IKEv2 和证书认证,且仅限于 Enterprise/Education 版本,这也是为什么部署时几乎总要为其配套一套内部 PKI。

Apple 的 iOS、iPadOS 和 macOS 在 mobileconfig 载荷中通过 AlwaysOn 标志提供 VPN On Demand 与 Per-App VPN,通常使用 IKEv2 或厂商的 IKEv2/WireGuard 隧道;更为严格的受监督设备 "Always On VPN" 载荷甚至会强制系统流量也经过隧道。Android 则提供系统级的 Always-on VPN 设置,并可与 "Block connections without VPN"(即 kill switch)组合使用;Workspace ONE、Intune 等企业 MDM 通过 Android Enterprise 的 alwaysOnVpnPackage 策略将其下发到整支机群。该控制可阻止用户绕过企业网关,加固漫游笔记本以抵御恶意的"孪生"Wi-Fi,并支撑起要求每个会话都必须穿越受检查、可执行策略路径的零信任设计——但它采用故障关闭(fail closed)机制,因此一张误签发或已过期的证书就可能让远程设备被困在离线状态。

flowchart TD
  A[设备开机] --> B{网络是否可用?}
  B -->|否| A
  B -->|是| C[操作系统自动启动 VPN 隧道]
  C --> D{机器证书是否有效?}
  D -->|否| E[故障关闭: 阻断流量]
  D -->|是| F[设备隧道在登录界面建立]
  F --> G[用户登录 -> 用户隧道]
  G --> H[所有应用流量 -> 企业网关]
  H --> I[经检查 / 执行策略的出口]

示例

  1. 01

    Windows 11 的 Always On VPN,其设备隧道由 Intune 下发的 XML 配置文件构建,使用 IKEv2 机器证书。

  2. 02

    Android Enterprise 强制启用 Always-on VPN 并开启 'Block connections without VPN',使所有应用都经过公司网关。

常见问题

Always-On VPN 是什么?

一种设备级策略:一旦网络可用即自动建立 VPN 隧道,并拒绝任何未经隧道的流量,由 Windows、Apple 和 Android 的配置文件强制实施。 它属于网络安全的 网络安全 分类。

Always-On VPN 是什么意思?

一种设备级策略:一旦网络可用即自动建立 VPN 隧道,并拒绝任何未经隧道的流量,由 Windows、Apple 和 Android 的配置文件强制实施。

如何防御 Always-On VPN?

针对 Always-On VPN 的防御通常结合技术控制与运营实践,详见上方完整定义。

Always-On VPN 还有哪些其他名称?

常见的别称包括: AOVPN, Always On VPN, 设备隧道。

相关术语