VPN 名詞入門最容易卡住的地方,不是某個詞太難,而是訂閱、節點、線路、協定和用戶端經常同時出現在同一個介面裡。它們其實分屬不同層級:訂閱負責傳遞設定,節點提供出口資訊,線路描述資料經過的路徑,協定規定用戶端與伺服器如何通訊,分流規則則決定哪些請求應進入這條路徑。
拆開這些概念後,一次連線可以理解為:用戶端讀取訂閱中的節點設定,依目前模式比對分流規則,再使用指定協定將符合條件的流量送往節點。節點從遠端存取目標網站,對方看到的是節點出口位址,而不是使用者目前網路的公網出口。任何一層設定不相符,都可能表現為無法連線、網站判定的地區不符、部分應用程式未被接管,或網域解析異常。
訂閱、訂閱連結與用戶端分別是什麼
訂閱是一份可更新的設定清單
訂閱不是單獨的一條線路,也不是安裝套件。它通常是一份由服務端維護的設定清單,內容可包含節點名稱、伺服器位址、連接埠、協定類型、驗證資訊和傳輸參數。用戶端讀取這份清單後,才會在介面中產生可選擇的節點。
訂閱內容變更時,用戶端需要執行更新或重新整理,才能取得新的節點設定。只切換應用程式頁面並不等於更新訂閱;反過來,更新訂閱也不一定會自動切換目前的節點。不同用戶端對自動更新的處理方式不同,有些會在啟動時重新整理,有些需要手動操作,也有些允許設定更新策略。
訂閱連結是設定入口,不宜公開分享
訂閱連結可以視為讀取設定清單的入口,其中可能帶有用於識別訂閱權限的權杖。取得該連結的人可能可以讀取對應設定,因此不應將完整連結發佈在公開頁面、截圖或公開程式碼儲存庫中。排查問題時,如需展示連結結構,應遮蔽網域後的驗證參數和查詢內容。
複製訂閱連結後,通常應在用戶端中尋找「從 URL 匯入」、「新增訂閱」或「遠端設定」等入口,而不是將它貼到瀏覽器網址列下載後直接執行。部分服務會提供特定用戶端格式;如果匯入後沒有節點,常見原因包括連結複製不完整、用戶端不支援回傳格式、訂閱尚未更新,或本地網路無法取得設定。
用戶端負責讀取設定並接管流量
用戶端是執行於裝置上的程式。它負責訂閱管理、節點選擇、協定實作、路由接管、DNS 處理和連線狀態顯示等工作。相同訂閱匯入不同用戶端後,節點本身可能一致,但可用的規則模式、系統代理、TUN 接管和日誌工具會有所不同。
| 名詞 | 主要作用 | 常見誤解 |
|---|---|---|
| 訂閱 | 儲存並分發一組可更新的節點設定 | 以為訂閱本身就是正在使用的節點 |
| 訂閱連結 | 讓用戶端取得遠端設定 | 以為它只是一般下載網址,可以公開轉發 |
| 用戶端 | 解析設定、實作協定並接管裝置流量 | 以為所有用戶端的模式名稱和功能完全相同 |
| 設定檔 | 儲存節點、規則、DNS 與路由參數 | 以為匯入成功就代表所有應用程式都已被接管 |
- ✅ 從服務面板複製完整訂閱連結,並確認沒有多餘的空格或換行。
- ✅ 在用戶端的訂閱或遠端設定入口匯入,而不是逐項猜測伺服器參數。
- ✅ 匯入後主動更新訂閱,確認節點清單已經出現。
- ✅ 選擇節點並啟動連線,再用目標應用程式檢查實際出口。
- ❌ 不要在公開截圖、聊天群組檔案或程式碼儲存庫中展示完整訂閱連結。
節點、伺服器與線路為什麼不是同一個概念
節點通常是用戶端中可選擇的一筆設定記錄。它包含連線至某台入口伺服器所需的資訊,也可能附帶地區、用途或線路類型標籤。伺服器則是實際提供網路服務的裝置或執行個體。多個節點設定可以指向同一組基礎設施,也可能因連接埠、協定、入口或出口不同而分開顯示。
線路描述的是資料從目前網路到遠端出口所經過的路徑。使用者選擇的是節點,但實際體驗還會受到本地電信網路、入口位置、跨網路徑、中轉方式、出口品質和目標網站回程的影響。因此,節點名稱相近不代表路徑相同,地區相同也不代表連線表現完全一致。
直連、中轉與 IEPL 專線的差別
直連線路表示用戶端直接連線至遠端伺服器的公網入口。其結構簡單,較少依賴服務端中繼,但跨境公網路由會隨本地網路和時段變化。直連是否合適,不能只看地圖距離,還要觀察本地到該入口的實際路由。
中轉線路會先連線至較近或互聯條件較合適的入口,再由服務端將流量轉送至遠端出口。中轉通常是為了避開不理想的公網區段,或讓入口與出口分別負責接入和地區出口功能。它並不代表一定更快;如果入口繞路、轉送壅塞或回程不理想,表現仍可能下降。
IEPL 通常指面向企業國際通訊情境的乙太網路專線連線。服務頁面標示「IEPL 專線」時,重點應理解為特定跨境骨幹區段採用專線或專用承載方式,而不是使用者裝置從起點到目標網站的每一段都脫離公網。使用者到入口、出口到目標服務仍可能經過一般網路,因此「專線」標籤不能取代實際線路選擇。
| 線路類型 | 路徑特徵 | 較適合如何判斷 |
|---|---|---|
| 直連 | 裝置直接連線至遠端公網入口 | 觀察本地網路到入口的路由與穩定性 |
| 中轉 | 先到接入點,再轉送至遠端出口 | 比較入口品質、轉送路徑與目標地區 |
| IEPL 專線 | 部分骨幹區段使用專線承載 | 綜合入口、出口和目標服務的表現判斷 |
協定決定用戶端與伺服器如何通訊
協定規定用戶端如何組織、驗證和傳輸資料。它與線路是兩個不同維度:同一地區的線路可以提供不同協定,同一種協定也可以執行於直連或中轉路徑上。用戶端必須支援節點所使用的協定及相關傳輸參數,否則即使伺服器位址正確也無法建立連線。
Shadowsocks
Shadowsocks 是加密代理協定,設定通常包含伺服器、連接埠、密碼和加密方法。它有許多實作,用戶端相容範圍也較廣,但兩端必須使用彼此支援的加密方式。遇到驗證失敗或連線後沒有流量時,應先檢查加密方法和外掛程式參數是否完整,而不是任意更換連接埠。
VMess 與 VLESS
VMess 是 V2Ray 架構中常見的協定,設定會涉及使用者識別碼、傳輸方式和安全參數。VLESS 採用不同的驗證與協定設計,常與 TLS、REALITY 或其他傳輸層設定搭配使用。兩者名稱相似,卻不能互換;用戶端需要依照訂閱提供的協定類型解析完整欄位。
Trojan
Trojan 通常執行於 TLS 之上,連線設定會涉及伺服器名稱、憑證驗證和密碼等資訊。憑證驗證是建立 TLS 連線的重要環節。若系統時間、伺服器名稱或憑證鏈異常,用戶端可能拒絕連線。為了暫時消除錯誤而關閉憑證驗證,並不是穩妥的長期處理方式。
Hysteria2 與 TUIC
Hysteria2 和 TUIC 都以 QUIC 及 UDP 傳輸能力為重要基礎,設計重點包括在複雜鏈路中維持傳輸效率。是否適用取決於本地網路對 UDP 的支援、用戶端實作和服務端參數。若目前網路限制 UDP,這類節點可能連線不穩或完全無法使用,此時可改用服務提供的其他協定節點進行比較。
| 協定 | 設定重點 | 排查方向 |
|---|---|---|
| Shadowsocks | 加密方法、密碼、外掛程式參數 | 確認兩端的加密方式與外掛程式支援一致 |
| VMess | 使用者識別碼、傳輸方式、安全參數 | 檢查用戶端核心與完整傳輸設定 |
| VLESS | TLS、REALITY、流量控制及傳輸設定 | 不能依 VMess 的設定方式取代匯入 |
| Trojan | 密碼、伺服器名稱、憑證驗證 | 檢查系統時間、網域與憑證鏈 |
| Hysteria2 | UDP 可達性、驗證與壅塞控制參數 | 確認目前網路沒有封鎖相關 UDP 通訊 |
| TUIC | UDP 可達性、驗證與 QUIC 參數 | 與其他協定比較,判斷是否為網路限制 |
系統代理、TUN 與虛擬網路介面各自接管什麼
連線按鈕顯示正在執行,並不代表裝置上的所有流量都會自動進入節點。用戶端還需要透過系統代理、TUN 或平台提供的 VPN 介面接管請求。接管範圍不同,是「瀏覽器可以存取,但遊戲或命令列工具沒有變化」這類現象的主要原因。
系統代理取決於應用程式是否遵循代理設定
系統代理會向作業系統登記代理位址。瀏覽器和許多桌面應用程式會讀取這項設定,因此能將 HTTP 或 SOCKS 請求交給用戶端。但有些應用程式使用自己的網路堆疊、固定代理設定或直接建立連線,不一定遵循系統代理。此時用戶端雖然正常執行,該應用程式仍可能直連。
TUN 模式在網路層的接管範圍更廣
TUN 模式透過虛擬網路介面接收 IP 流量,再由用戶端依規則轉送。它通常能涵蓋更多不支援系統代理的應用程式,也更適合需要處理 UDP 的情境。相對地,它可能需要額外的系統權限,並與其他虛擬網路介面、安全軟體或企業網路策略產生路由衝突。
行動平台上的用戶端通常透過系統 VPN 介面建立接管,這是作業系統提供的標準網路能力。桌面平台則可能同時提供系統代理和 TUN。不同用戶端名稱相同的「全域模式」,可能只會改變分流規則,並不會自動切換接管方式,因此要同時查看執行模式和路由模式。
- ✅ 瀏覽器正常而其他應用程式異常時,檢查該應用程式是否遵循系統代理。
- ✅ 需要接管不讀取系統代理的程式時,查看用戶端是否支援 TUN 或系統 VPN 介面。
- ✅ TUN 啟動失敗時,檢查系統權限、虛擬網路介面衝突與殘留路由。
- ✅ 關閉用戶端後仍無法上網時,確認系統代理是否已恢復。
- ❌ 不要把「節點已連線」等同於「所有應用程式流量都已改變出口」。
如何選擇全域、規則與直連模式
執行模式回答的是「哪些請求要交給節點」。用戶端通常會提供全域、規則和直連等模式,但具體名稱可能略有不同。模式選擇不會改變節點所在的地區,也不會修復協定不相容;它只決定流量比對後的去向。
全域模式
全域模式通常表示所有已被用戶端接管的請求都交給目前節點。它適合用於短時間排查:如果規則模式下某個網站無法存取,而全域模式可以,問題更可能出在網域或 IP 沒有符合預期規則。全域不一定等於裝置的所有流量,因為未被系統代理或 TUN 接管的應用程式仍可能繞過用戶端。
規則模式
規則模式會依網域、IP、應用程式或網路類別,決定流量走節點、直連或拒絕。它能讓本地服務維持直連,同時讓需要特定出口的請求使用節點。規則有先後順序時,通常由較早符合的規則決定結果;若網域規則與最終連線 IP 的歸屬判斷不同,也可能出現與預期不一致的路徑。
直連模式
直連模式通常讓已被接管的請求直接使用目前網路出口,常用於暫停代理效果或進行比較測試。它與完全退出用戶端不一定相同:用戶端可能仍在處理 DNS、維護虛擬網路介面或記錄連線日誌。需要恢復原始網路狀態時,應依照用戶端說明停止服務並檢查系統代理。
| 模式 | 流量處理 | 適用情境 |
|---|---|---|
| 全域 | 已被接管的請求統一交給目前節點 | 快速確認節點與規則之間的問題 |
| 規則 | 依網域、IP、應用程式或類別選擇路徑 | 日常使用,分別處理本地與國際流量 |
| 直連 | 已被接管的請求使用目前網路出口 | 比較出口、暫停代理路徑或排查本地網路 |
DNS、DNS 洩漏與地區判定的關係
DNS 負責將網域解析為 IP 位址。網頁請求是否經過節點,與網域由誰解析,是兩個相關但獨立的問題。用戶端只接管連線而不接管 DNS 時,查詢可能仍交給本地網路提供的解析器;用戶端啟用遠端 DNS、加密 DNS 或 TUN 劫持後,查詢路徑則可能改變。
DNS 洩漏通常是指原本預期應透過受控路徑處理的解析請求,卻被送往本地或其他非預期解析器。它可能暴露目前網路使用的解析服務,也可能導致地區化網域回傳與節點出口不相符的結果。需要注意的是,檢測頁面列出的解析器位置不一定等同於使用者位置,公共解析服務可能採用任播網路,頁面顯示的地點只能作為線索。
串流影音、搜尋和內容傳遞網路可能綜合出口 IP、DNS 結果、帳戶地區、快取與應用程式定位資訊進行判定。切換節點後,如果應用程式仍保留舊連線或快取,頁面可能暫時沿用之前的地區結果。較穩妥的做法是停止播放、切換節點、重新建立連線,再重新開啟目標應用程式進行檢查。
瀏覽器也可能啟用自己的安全 DNS,繞過作業系統的解析設定;企業裝置也可能透過策略指定解析器。排查時應同時查看用戶端 DNS 模式、作業系統設定和瀏覽器設定,避免在多個位置反覆覆寫。
- ✅ 確認用戶端是否啟用了與目前模式配套的 DNS 處理。
- ✅ 切換節點後關閉舊連線,並重新開啟目標應用程式。
- ✅ 檢查瀏覽器是否單獨指定了安全 DNS 服務。
- ✅ 地區結果異常時,同時核對出口 IP、DNS 與帳戶地區。
- ❌ 不要將檢測頁面顯示的解析器機房位置直接視為裝置位置。
為什麼不同平台的用戶端看起來不一樣
Windows、macOS、Linux、iOS 與 Android 的網路權限和系統介面不同,因此用戶端介面不會完全一致。桌面系統通常允許更細緻地管理系統代理、TUN、路由和背景服務;行動系統則更依賴系統 VPN 介面,並受到背景執行和省電策略影響。
Windows 用戶端常見問題包括系統代理未恢復、虛擬網路介面驅動程式衝突和區域網路共享設定不一致。macOS 對網路延伸功能權限有明確提示,首次啟用相關模式時需要在系統中核准。Linux 用戶端可能需要使用者理解桌面代理環境變數、背景程序或路由權限,命令列程式也不一定會讀取桌面系統代理。
iOS 用戶端通常透過系統 VPN 設定接管網路,訂閱匯入方式取決於具體應用程式支援。Android 用戶端同樣使用系統 VPN 介面,並可能提供依應用程式分流;若系統省電策略限制背景活動,連線可能在鎖定螢幕後被回收。平台差異不會改變訂閱、節點和協定的基本關係,只是接管流量的實作方式不同。
| 平台類型 | 常見接管方式 | 需要留意 |
|---|---|---|
| 桌面系統 | 系統代理、TUN、虛擬網路介面 | 權限、殘留代理、路由與其他網路工具衝突 |
| 行動系統 | 系統 VPN 介面 | 背景限制、省電策略與依應用程式分流 |
| 命令列環境 | 環境變數、明確代理或 TUN | 終端程式可能不讀取桌面代理設定 |
從匯入訂閱到定位故障的完整流程
新手排查連線問題時,最有效的方法是依層級逐步驗證,而不是連續更換所有設定。一次修改多個變數,會讓人無法判斷究竟是哪項調整產生了作用。以下流程從設定入口開始,逐步檢查協定、線路、接管與解析。
- 確認訂閱來源。從服務面板複製目前的訂閱連結,匯入受支援的用戶端,並主動更新訂閱。
- 確認節點設定。查看節點是否完整出現,選擇符合目標服務地區的節點,不要只根據名稱中的修飾詞下結論。
- 確認協定支援。檢查用戶端核心是否支援節點使用的 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 或 TUIC,以及相應的傳輸參數。
- 確認接管方式。瀏覽器測試可使用系統代理;需要涵蓋更多應用程式時,再檢查 TUN 或系統 VPN 介面是否正在執行。
- 確認分流模式。先使用全域模式進行比較,再回到規則模式,定位未符合的網域、IP 或應用程式規則。
- 確認 DNS 路徑。檢查用戶端、系統與瀏覽器是否使用不同的解析設定,並在切換節點後重新建立連線。
- 保留錯誤資訊。記錄用戶端日誌中的握手、憑證、驗證、逾時或 UDP 錯誤類型,向支援人員提供經過遮蔽的設定環境說明。