Skip to content

“设置安全 VPN 连接”窗口完整教程:从参数配置到拨号联网 ​

核心结论(直接答案)
使用 Windows“设置一个安全的VPN连接”窗口的完整核心流程分为五步:

  1. 按下快捷键 Win + R 输入 control /name Microsoft.NetworkAndSharingCenter 打开网络和共享中心;
  2. 点击“设置新的连接或网络” > 选择“连接到工作区” > 点击“使用我的 Internet 连接 (VPN)”;
  3. 填入目标服务商的“Internet 地址”(IP 或域名)与自定义“目标名称”,勾选“现在不连接,以便稍后设置”;
  4. 进入网络适配器属性面板,将 VPN 类型精确指定为 IKEv2 或 SSTP,并在 IPv4 高级设置中取消勾选“在远程网络上使用默认网关”;
  5. 输入用户名与密码即可完成安全拨号。或者直接使用文末提供的 PowerShell 一键命令在 3 秒内自动部署。

在 Windows 11 与 Windows 10 操作系统中,很多用户在需要连接机构内网或特定加密节点时,习惯借助经典向导进行精确的参数微调。经典窗口相比现代 UWP 设置界面的优势在于:它开放了更底层的数据加密强度、PAP/CHAP 身份验证协议以及高级 TCP/IP 路由参数的控制权。

本文将为您提供一份巨细靡遗的保姆级操作图文向导,确保即使零网络基础的用户也能顺畅配置。


一、前期准备:必备的连接参数清单 ​

在打开 Windows 配置向导之前,请确保你已经从网络管理员或服务提供方处获取了以下 4 项核心参数:

参数项说明示例作用与注意点
VPN 服务器地址198.51.100.25 或 vpn.company.com远程网关的公网 IP 或未被污染的解析域名
VPN 隧道协议IKEv2 或 SSTP强烈建议避开已被破解淘汰的旧版 PPTP
身份验证凭证账号名称与访问密码用户拨号鉴权的个人凭证
预共享密钥 (PSK)一串复杂的字符(仅限 L2TP/IPsec)如果采用 IKEv2 或 SSTP 证书验证,则无需此项

二、保姆级步骤图解:通过经典向导创建连接 ​

步骤 1:调出经典连接向导 ​

  1. 同时按下键盘上的快捷键 Win + R 调出运行对话框;
  2. 在输入框中粘贴以下命令并回车:
    cmd
    control /name Microsoft.NetworkAndSharingCenter
  3. 在弹出的窗口中央,点击 “设置新的连接或网络” 链接。

步骤 2:选择“连接到工作区” ​

在向导弹出的列表中,选择第三项 “连接到工作区(设置到您的工作区的拨号或 VPN 连接)”,然后点击右下角的“下一步”。如果系统检测到已有其他连接,请选择“否,创建新连接”。

步骤 3:选择通过 Internet 建立 VPN ​

在接下来的页面中,系统会询问“你想如何连接?”,请点击第一项:

  • “使用我的 Internet 连接 (VPN)”(通过 Internet 使用虚拟专用网络连接)。

步骤 4:填写服务器地址与命名 ​

此时将正式进入“设置一个安全的VPN连接”核心信息输入界面:

  1. Internet 地址(I):完整填入目标服务器的 IP 地址或域名(如 198.51.100.25);
  2. 目标名称(D):为当前连接命名,例如填入 企业安全专线-IKEv2;
  3. 重要勾选项:勾选窗口下方的 “现在不连接;仅进行设置,以便稍后连接”。
    (注:勾选此项可以防止系统立即尝试拨号导致由于安全属性未配置而报错,允许我们先进入属性面板精细化调优);
  4. 点击“下一步”,输入您的用户名与密码,最后点击“创建”。

三、进阶调优:极为关键的适配器属性设置(防国内卡顿) ​

很多新手在完成上述步骤后直接点击连接,往往会遇到两个典型痛点:要么提示“安全协商失败”,要么连接后发现连国内百度、微信都卡死。这是因为 Windows 默认采用了“全局全量接管”的激进路由策略。

请务必按以下步骤完成高级属性调优:

步骤 1:打开网络适配器列表 ​

按下 Win + R,输入 ncpa.cpl 并回车,直接打开“网络连接”控制面板。找到刚刚创建的 VPN 图标,鼠标右键点击并选择 “属性”。

步骤 2:指定精确的 VPN 协议类型 ​

切换到 “安全” 选项卡:

  1. 在“VPN 类型”下拉菜单中,将默认的“自动”修改为你的实际协议(如 “IKEv2” 或 “安全套接字隧道协议 (SSTP)”);
    (这一步能避免 Windows 在拨号时从 PPTP、L2TP 一路尝试降级重试,大幅提升连接秒开速度);
  2. “数据加密”选择:保持为默认的 “需要可选加密(即使没有加密也连接)” 或 “最大强度的加密”;
  3. “身份验证”区域:选中“允许这些协议”,通常勾选 “加密的身份验证 (MS-CHAP v2)”。

步骤 3:取消在远程网络上使用默认网关(按需分流) ​

切换到 “网络” 选项卡:

  1. 双击列表中的 “Internet 协议版本 4 (TCP/IPv4)”;
  2. 在弹出的小窗口右下角点击 “高级” 按钮;
  3. 在“常规”选项卡中,取消勾选“在远程网络上使用默认网关”!
  4. 依次点击“确定”保存所有修改。

IMPORTANT

为什么要取消勾选默认网关?
如果勾选了默认网关,Windows 会将你电脑上的所有流量(包括国内视频、网购、微信)全部硬生生推到远程 VPN 服务器上,极易造成严重卡顿;取消勾选后,只有发往 VPN 内网网段的流量走加密隧道,你的日常网页依然保持高速直连!


四、一手实操:PowerShell 一键配置自动化脚本 ​

如果你觉得上述图形化点击过于繁琐,或者需要为团队中数十台员工电脑批量配置,Windows 原生提供的 PowerShell 脚本是最优雅、可复现的一手实操方案。

以管理员身份启动 PowerShell,直接运行以下配置脚本:

powershell
# 1. 定义连接核心参数 (请根据实际情况替换)
$ConnectionName = "VPNWiki-Secure-Tunnel"
$ServerAddress  = "198.51.100.25"
$TunnelType     = "IKEv2"       # 可选: IKEv2, Sstp, L2tp
$Encryption     = "Required"

# 2. 检查是否已存在同名连接,若有则先移除
if (Get-VpnConnection -Name $ConnectionName -ErrorAction SilentlyContinue) {
    Remove-VpnConnection -Name $ConnectionName -Force
}

# 3. 一键创建 VPN 连接 (自动开启分流,取消默认网关)
Add-VpnConnection -Name $ConnectionName `
                  -ServerAddress $ServerAddress `
                  -TunnelType $TunnelType `
                  -EncryptionLevel $Encryption `
                  -AuthenticationMethod MSChapv2 `
                  -SplitTunneling $true `
                  -RememberCredential $true

# 4. 针对分流路由添加内网访问网段规则
Add-VpnConnectionRoute -ConnectionName $ConnectionName `
                       -DestinationPrefix "10.0.0.0/8"

Write-Host "✅ VPN 连接 [$ConnectionName] 已成功部署完毕!" -ForegroundColor Green

实测指令解读:

  • -SplitTunneling $true:直接在底层参数中启用了分流隧道,等同于在图形界面取消勾选“使用默认网关”;
  • Add-VpnConnectionRoute:声明只有发往企业内部 10.0.0.0/8 私有网段的流量才通过 VPN 发送,其余流量完全不走隧道,兼顾安全与速度。

一键命令行拨号与挂断 ​

配置完成后,甚至无需打开设置窗口,在命令行中即可极速控制:

cmd
:: 发起连接
rasdial "VPNWiki-Secure-Tunnel" 你的用户名 你的密码

:: 断开连接
rasdial "VPNWiki-Secure-Tunnel" /disconnect

五、常见问题解答 (FAQ) ​

Q1:配置完成后点击连接,提示错误代码 809 是什么原因? ​

错误 809 是由于 Windows 客户端位于家用无线路由器(NAT 网络)之后,而 Windows 系统的 IPsec 安全策略出于安全考量默认禁用了针对 L2TP/IPsec 的 NAT-T 封装。解决此问题只需在注册表中添加一个 DWORD 键值 AssumeUDPEncapsulationContextOnSendRule 并赋值为 2。具体批处理补丁请参考 错误 809 排查修复向导。

Q2:使用 IKEv2 连接时提示证书不受信任(错误 13801)怎么办? ​

IKEv2 协议基于标准 X.509 证书体系进行身份鉴权。如果你的 VPN 服务端使用的是自签名证书,你必须先将服务端的根证书(.crt 或 .cer)导入至 Windows 本地计算机的 “受信任的根证书颁发机构” 存储区中。

Q3:为什么 Windows 任务栏右侧的网络图标连上后显示“无 Internet 访问”? ​

这是正常现象。因为我们在第三节优化中开启了分流隧道(取消了默认网关),微软的 NCSI(网络连通性状态探测器)依然会通过物理网卡检测互联网连通性。只要你的浏览器能正常打开目标内网网页,该感叹号提示完全不影响实际网络使用。


六、延伸阅读与相关链接 ​


🛡️ 独立声明独立第三方声明与商业合规披露
展开查阅▾