Windows 11的代理例外列表用于指定“哪些目标不要交给手动代理,而是直接连接”。它解决的是目标地址分流,不是把某个应用排除在外。最容易误解的是“请勿将代理服务器用于本地地址”:这里的本地地址通常偏向不带点的简单主机名,不能想当然地覆盖所有私有IPv4、IPv6、局域网域名和本机回环地址。
先确认你配置的是哪一套代理
Windows设置页中的“手动代理设置”、PAC自动代理、WinHTTP、浏览器扩展和应用自带代理可能同时存在。例外列表只会影响读取对应系统代理配置的程序。如果软件使用自己的代理、VPN隧道或独立网络栈,修改Windows列表可能没有任何效果。
排查前应暂时保留一套明确配置,记录代理服务器、例外项和待测应用。不要通过修改注册表来试错,也不要把用户级系统代理与netsh winhttp show proxy显示的WinHTTP状态混为一谈。
“本地地址”究竟指什么
在常见Windows代理语义中,本地主机名往往指printer、fileserver这类不含句点的名称。server.office.example包含域名层级,即使它解析到私有IP,也不一定会被“本地地址”选项自动绕过。
同样,localhost、127.0.0.1、::1、私有IPv4网段和企业内部域名是不同对象。需要直连时应分别验证,而不是只勾一个选项就默认整个局域网都已排除。
例外列表可以按哪些对象整理
| 对象 | 示例 | 验证重点 |
|---|---|---|
| 简单主机名 | printer、nas |
应用是否把无点主机名视为本地地址 |
| 完整主机名 | git.office.example |
精确主机是否直连,其他子域是否仍走代理 |
| 域名后缀 | *.office.example |
通配符语义是否被当前应用支持 |
| 本机回环 | localhost、127.0.0.1、::1 |
IPv4与IPv6都要单独测试 |
| 内网地址 | 具体私有IP或受控网段 | 当前代理栈是否接受网段写法,不支持时改用主机列表或PAC |
Windows版本、应用网络栈和管理策略可能对分隔符、通配符或网段写法支持不同。设置页通常使用分号分隔例外项,但上线前仍应在目标应用中逐条验证;不要直接粘贴一长串未经确认的规则。
Windows 11手动代理例外的设置步骤
- 按
Win + I打开“网络和 Internet”,进入“代理”。 - 在“手动代理设置”中选择“设置”,确认当前代理服务器和端口。
- 在例外地址区域先加入一个精确目标,例如受控的内部主机名。
- 多个条目按设置页提示使用分号分隔,保存后完全退出待测应用。
- 重新打开应用,分别访问应直连和应走代理的测试目标。
- 确认单条规则后再扩展域名后缀或更多地址,避免一次加入太多而无法定位错误。
若页面只有“请勿将代理服务器用于本地地址”选项,应先用无点主机名验证其实际作用。企业设备的设置可能由组策略管理,界面可修改不代表策略不会重新覆盖。
怎样证明某个目标真的绕过代理
最可靠的方法不是看开关,而是同时观察直连端和代理端。可以在自己管理的内部测试服务记录来源地址,并在代理服务日志中确认同一时间没有对应请求。若只能看客户端,至少对比一个应直连目标和一个应代理目标的连接结果。
- 直连目标:内部服务应看到客户端所在网络的来源,而不是代理出口。
- 代理目标:受控外部检测页应看到代理出口,证明代理本身仍然工作。
- 失败对照:临时停用代理后,直连目标仍应可访问,代理目标的行为应按预期变化。
仅用浏览器验证不能代表系统服务、命令行工具或其他应用。连接池和DNS缓存也可能复用旧结果,变更后应重启待测应用,并避免把生产登录状态用于测试。
常见规则为什么不生效
写了域名,应用仍通过代理
检查应用是否读取Windows系统代理、规则是否匹配完整主机名、分隔符是否正确,以及应用是否缓存旧配置。浏览器扩展或安全软件可能在系统代理之后再次接管流量。
勾选本地地址,内网IP仍无法访问
无点主机名绕过不等于整个私有网段绕过。先用具体主机名和IP做小范围验证;需要复杂网段或域名判断时,PAC规则通常比不断扩展手动例外列表更可维护。
加入通配符后,范围比预期更大
通配符可能覆盖整个子域。应先使用精确主机,再逐步扩大范围,并保留一份“规则—业务—负责人”清单。过宽的直连规则会让原本应经代理审计或访问控制的流量绕开既定路径。
localhost能用,127.0.0.1或IPv6却不行
名称解析、IPv4回环和IPv6回环是三个匹配对象。服务监听地址也可能只绑定其中一种协议,应分别检查例外规则和服务监听状态。
什么时候应改用PAC而不是继续堆例外
如果规则涉及多个域名后缀、不同网络环境、代理故障回退或按URL路径分流,PAC更容易表达和版本管理。PAC仍只影响支持该配置的应用,并不是全局隧道。规则文件应由可信位置提供,保留变更记录和回滚版本。
对于企业电脑,例外列表还可能涉及安全审计和数据出口要求。扩大直连范围前应确认业务授权,避免为了解决一个内网页面而绕过必要控制。
结论
Windows 11代理例外列表应按简单主机名、完整域名、域名后缀、回环地址和内网目标分别管理。“本地地址”不能代替完整内网规则。用精确条目小步验证,并同时检查直连端和代理端,才能确认分流真正按预期生效。






