VPN 新手完整指南最需要解決的,不是記住一串縮寫,而是理解用戶端中每個選項的位置。訂閱負責提供設定,節點代表可連線的出口,協定規定資料如何傳輸,線路類型描述資料經過的網路路徑,分流規則則決定哪些要求交由代理處理。分清這些層次後,選線、匯入和排錯都會清楚許多。

常見名詞速查

下表先提供簡明定義。遇到連線問題時,可以依照「訂閱是否更新、節點是否可用、協定是否相容、規則是否命中、DNS 是否一致」的順序定位,而不是不斷切換所有開關。

名詞 實際含義 常見誤解 應該注意什麼
訂閱連結 用戶端用來取得節點、協定參數與部分規則的設定網址 把訂閱連結當成已連線的線路 匯入位置、更新狀態與連結保密
節點 用戶端實際連線的遠端伺服器入口 認為地區相同的節點體驗必然相同 線路路徑、負載變化與目標服務地區
協定 用戶端與節點之間傳輸、驗證及加密所採用的規則 把協定名稱直接等同於速度等級 用戶端相容性、網路環境與傳輸方式
直連線路 本地透過公用網路直接連線至遠端節點 把「直連」理解為不經過代理 跨網路由、晚間波動與入口可達性
中轉線路 先連線至較近的入口,再由中轉網路送往出口 認為中轉跳數增加就一定更慢 入口品質、中轉路徑與出口穩定性
IEPL 常用於企業跨境通訊的國際乙太網路專線類型 認為線路名稱本身就能取代傳輸加密 服務商的實際實作、入口接入與協定設定
分流 依網域、位址、應用程式或規則集決定流量去向 認為啟用規則模式後所有應用程式都會自動正確辨識 規則優先順序、未命中策略與 DNS 處理
全域模式 讓由用戶端接管的流量預設透過代理 認為它一定涵蓋裝置中的所有網路要求 系統代理、TUN 接管範圍與應用程式例外
核心結論:訂閱、節點、協定、線路與分流不是彼此取代的選項,而是連線流程中的不同層次。節點能顯示出來,不代表協定一定相容;網頁能開啟,也不代表應用程式流量和 DNS 都已正確接管。

如何匯入與更新訂閱連結

訂閱連結通常是一段以網頁網址形式提供的設定入口。用戶端存取後,會讀取節點名稱、伺服器位址、連接埠、驗證資訊、協定參數,以及服務端提供的其他設定。不同用戶端對同一份訂閱的解析能力可能不同,因此「瀏覽器能開啟連結」和「用戶端能正確匯入」是兩回事。

訂閱網址通常包含可用來讀取個人設定的憑證,應像密碼一樣保存。不要放進公開文件、公開程式碼儲存庫或截圖。更換裝置時,優先從服務面板重新複製,而不是從不明來源轉傳。若服務面板提供重設訂閱的功能,連結意外外洩後應及時更新。

  1. 在服務面板複製適合目前用戶端的訂閱連結,確認沒有多餘的空格或換行。
  2. 進入用戶端的訂閱、設定或遠端設定頁面,選擇從連結匯入,而不是貼到單一節點編輯欄位。
  3. 執行訂閱更新,等待節點清單載入完成,再檢查節點名稱和協定類型是否正常顯示。
  4. 選擇符合目前用途的節點,啟用系統代理或 TUN,再進行存取測試。
  5. 之後節點資訊變更時使用「更新訂閱」,不要反覆建立相同訂閱,否則清單容易重複。

節點清單為空時怎麼辦

若訂閱更新提示成功但清單為空,常見原因是用戶端無法解析回傳格式,或篩選器隱藏了所有節點。若更新直接回報網路錯誤,則應區分訂閱網址無法存取、憑證驗證失敗與本地網路攔截。不了解含義時不要關閉憑證驗證,因為憑證驗證用於確認連線到的是預期伺服器。

訂閱和單一節點設定有什麼差別

單一節點設定只描述一個連線入口,適合臨時匯入或排查特定線路。訂閱則方便統一更新多個節點,並可能附帶分組與規則。手動修改訂閱產生的節點後,下次更新可能會覆蓋改動。需要長期保留的自訂規則,應放在用戶端支援的覆寫、腳本或本機規則區域,而不是直接修改遠端內容。

節點、入口與出口不是同一個概念

用戶端中的節點名稱通常會包含地區、線路類型或用途提示,但名稱只是標籤。真正影響體驗的是本地到入口的路徑、入口到出口的傳輸方式,以及出口到目標服務的網路品質。顯示為某地區的節點,通常表示最終存取目標服務時使用該地區的出口位址,不代表整條路徑都位於該地區。

入口是用戶端首先連線的位置,出口則是目標網站看到的來源位置。直連節點的入口和出口可能位於同一台伺服器,也可能由服務端在內部轉送;中轉線路通常先接入較近的入口,再送往其他地區的出口。用戶端介面未必會完整顯示這些內部結構,因此不應只憑節點名稱猜測完整拓撲。

延遲低是否一定更快

延遲反映一次往返所需的時間,但網頁載入、檔案傳輸和串流影音還會受到頻寬、壅塞、封包遺失、伺服器回應與連線重用影響。用戶端的延遲測試也可能只檢測入口,不代表出口存取目標服務的表現。選擇節點時應使用自己的實際應用測試:網頁觀察首屏回應,會議檢查聲音是否連續,開發工具則查看長連線是否反覆重新連線。

為什麼切換節點後地區沒有變化

可能是應用程式保留了舊連線,也可能是瀏覽器使用獨立的代理設定,或分流規則讓查詢要求走直連。先完全關閉相關應用程式,再確認用戶端目前的節點、代理模式和 IP 查詢結果。若只有某個應用程式異常,應檢查它是否繞過系統代理,或是否啟用了自己的安全 DNS 與代理擴充功能。

如何理解 Shadowsocks、VMess、Trojan 等協定

協定決定用戶端如何與服務端協商身分、封裝資料並進行傳輸。協定名稱不等於線路品質,同一條網路路徑使用不同協定可能有不同表現,同一協定放在不同路徑上也可能產生明顯差異。選擇時應先確認服務端提供什麼,再確認用戶端是否完整支援相應的傳輸參數。

Shadowsocks

Shadowsocks 是加密代理協定,設定通常包含伺服器、連接埠、密碼與加密方法。它的結構相對直接,用戶端支援範圍廣,但不同實作支援的加密套件並不完全相同。匯入後若提示不支援加密方法,應升級用戶端核心或使用服務方建議的用戶端,不要隨意改成其他方法,因為服務端參數必須相符。

VMess 與 VLESS

VMess 常見於 V2Ray 生態系,除了伺服器與驗證資訊外,設定還可能包含傳輸層、路徑、主機名稱和 TLS 等參數。VLESS 採用較輕量的驗證設計,本身不負責內容加密,實際部署通常會搭配 TLS 等安全傳輸方式。兩者外觀相近,但不能互相替換;任何傳輸層欄位不一致,都可能導致交握失敗。

Trojan

Trojan 通常運作於 TLS 之上,憑證網域、伺服器名稱指示與服務端設定需要相互對應。遇到憑證錯誤時,應先確認裝置時間、網域和訂閱參數,而不是直接關閉驗證。網路能連線到伺服器,不代表 TLS 身分驗證一定成功。

Hysteria2 與 TUIC

Hysteria2 和 TUIC 都以 QUIC 與 UDP 傳輸為重要基礎,在存在封包遺失或頻寬波動的網路中,可能呈現不同於傳統 TCP 方案的表現。不過,部分辦公室網路、公共網路或路由設備會限制 UDP,此時可能無法交握、連線後很快中斷,或比 TCP 方案更明顯地退化。遇到這類情況,應切換至基於 TCP 的可用協定進行比較,而不是直接把問題歸因於節點地區。

協定選擇:先確保服務端與用戶端相容,再依目前網路進行測試。沒有任何一種協定在所有網路中都更快。參數完整、憑證驗證正常、傳輸方式可達,比追逐協定名稱更重要。

IEPL、中轉與直連的線路差異

線路類型描述的是資料從本地到遠端出口所經過的網路路徑。直連通常由用戶端透過公用網路直接存取遠端伺服器,路徑簡單,但跨電信商與跨地區的路由可能隨網路時段變化。中轉會先連線至入口,再由服務端安排後續路徑,優勢在於可以選擇更適合本地接入的入口,並調整跨境段。

IEPL 是國際乙太網路專線服務類型,常用於企業網路之間的跨境連線。在加速服務的節點名稱中看到 IEPL,通常表示部分傳輸路徑採用相應專線資源,但實際接入範圍取決於服務商的實作。IEPL 描述的是線路,不取代協定加密,也不能只憑標籤推斷本地接入段、出口段或目標網站本身的狀態。

線路類型 連線方式 適合觀察的情境 常見限制
直連 本地公用網路直接連至遠端節點 一般瀏覽、路徑較近、本地網路直達品質良好 跨網繞路或壅塞時波動較明顯
中轉 本地先連到入口,再轉往出口 長連線、跨電信商存取、需要穩定入口的情境 入口或中轉段異常會影響整條連線路徑
IEPL 部分路徑使用國際乙太網路專線資源 企業協作、會議、開發連線等重視連續性的情境 實際涵蓋範圍以服務設定為準

判斷線路時,不要只測速一次。短時間下載容易掩蓋連線抖動,持續工作階段則更容易暴露問題。可以分別觀察網頁首次開啟、連續要求、檔案傳輸和即時通話。若只有特定目標服務異常,還要考慮目標服務本身的路由或地區限制,而不是立即判定整條線路失效。

分流、規則模式與全域模式

分流處理的是「哪些流量經過代理」。規則可以比對網域、位址範圍、應用程式程序或其他條件。命中代理規則的要求交給節點,命中直連規則的要求直接存取,未命中的要求則由最終規則決定。規則順序非常重要:用戶端通常會由前往後比對,較寬泛的規則放得太早,可能遮蔽後面的精確規則。

規則模式

規則模式適合日常使用。常用的本地服務可以直連,需要國際線路的要求再走代理,既能減少不必要的繞路,也方便維持不同服務所需的出口。實際效果取決於規則集是否更新,以及 DNS 查詢是否與規則判斷保持一致。網域未正確解析時,即使規則寫對了,也可能無法命中預期策略。

全域模式

全域模式通常表示用戶端接管到的流量預設走代理,適合用來排查規則問題。如果規則模式無法開啟而全域模式可以,通常表示節點與協定基本可用,問題更可能出在網域規則、位址規則或 DNS。需要注意的是,系統代理模式只能影響遵循系統代理的應用程式;不讀取系統代理的程式仍可能直連。

直連模式

直連模式會繞過代理,可用來確認本地網路本身是否正常。若直連和代理都無法存取目標,應先檢查裝置網路、網域解析與目標服務狀態。若直連正常而代理異常,再檢查節點、協定和線路。保留直連模式作為對照,比反覆重裝用戶端更容易找出問題所在。

DNS 洩漏與網域解析為什麼會影響分流

DNS 負責將網域轉換成網路位址。所謂 DNS 洩漏,通常是指原本應透過代理環境處理的網域查詢,卻被送往本地網路的解析伺服器。這可能暴露查詢意圖,也可能回傳與代理出口不相符的結果,進而造成地區判斷異常、規則誤判或存取失敗。

僅讓網頁流量經過節點,不代表 DNS 也同步經過節點。瀏覽器的安全 DNS、作業系統解析器、用戶端內建 DNS 與路由器設定可能同時參與。排查時需要確認由誰解析、查詢經哪條路徑傳送,以及回傳結果是否提供給分流模組使用。不同用戶端可能將這些設定稱為遠端 DNS、代理 DNS、Fake IP 或增強模式,具體行為應以用戶端文件為準。

Fake IP 模式會先為網域分配一個用於本地映射的虛擬位址,用戶端收到連線後,再依據原始網域執行規則並轉送。這有助於保留網域資訊,但部分區域網路服務、遊戲或特殊應用程式可能不相容,需要加入例外。真實位址模式則直接回傳解析結果,更接近傳統網路行為,但要注意解析路徑和快取的一致性。

如何看各平台用戶端的差異

用戶端名稱不同,不代表底層能力完全不同;名稱相同,也不代表各平台功能一致。Windows 與 macOS 常見系統代理和 TUN 兩種接管方式,但虛擬網卡權限、系統擴充功能與休眠恢復行為各有不同。Android 通常透過系統提供的 VPN 介面接管流量,也可以設定按應用程式分流。iOS 同樣依賴系統網路擴充功能,背景策略和可用核心受平台限制。

桌面平台更適合查看詳細記錄、路由表和連線統計,行動平台則更重視省電與網路切換。裝置從無線網路切換到行動網路後,原有連線可能失效,需要用戶端重新交握。若行動裝置出現「介面顯示已連線但應用程式無法存取」,可以先中斷再連線,接著檢查按應用程式代理和本地網路權限。

命令列工具還要特別留意環境變數。終端機中的 Git、套件管理器或開發工具不一定會自動讀取桌面用戶端設定。有些工具使用系統代理,有些讀取 HTTP_PROXY 或 HTTPS_PROXY,有些則需要 SOCKS 位址。環境變數只對啟動它的程序及子程序生效,修改後通常要重新開啟終端機。

選擇用戶端時檢查這些項目

從無法連線到恢復存取的排錯順序

有效排錯的原則是一次只改變一個變數。若同時切換節點、協定、模式和 DNS,即使恢復也無法知道真正原因。先確認本地網路,再確認訂閱和節點,接著檢查協定交握,最後處理分流與應用程式差異。

  1. 關閉代理後存取一般網站,確認目前網路本身可以正常連線。
  2. 更新訂閱並查看錯誤訊息,確認節點不是舊設定或重複設定。
  3. 選擇用戶端明確支援的節點,先使用系統代理測試瀏覽器。
  4. 若瀏覽器正常而其他應用程式異常,檢查應用程式的代理能力,再決定是否使用 TUN。
  5. 若規則模式異常,暫時切換至全域模式進行比較;全域可用時,再回頭檢查規則和 DNS。
  6. 若所有模式都無法連線,查看記錄中的解析、連線、TLS 或 UDP 錯誤,再針對相應層次處理。
  7. 恢復後撤銷臨時測試變更,只保留必要設定,避免後續設定難以維護。

記錄中的「逾時」表示在等待時間內未完成相應步驟,但原因可能是網域未解析、伺服器位址無法連線、連接埠受限或交握沒有回應。「連線遭拒」通常表示已抵達目標位址,但相應服務沒有接受連線。「憑證不相符」則應檢查網域、裝置時間和 TLS 參數,不應將其視為一般網路波動。

給新手的最終判斷框架:先確認流量是否由用戶端接管,再看規則將它送往何處,接著確認協定能否建立連線,最後判斷線路到目標服務是否穩定。按照層次排查,比盲目更換所有設定更快,也更容易保留一套可重複使用的設定。