VPN 新手完整指南最需要解決的,不是記住一串縮寫,而是理解用戶端中每個選項的位置。訂閱負責提供設定,節點代表可連線的出口,協定規定資料如何傳輸,線路類型描述資料經過的網路路徑,分流規則則決定哪些要求交由代理處理。分清這些層次後,選線、匯入和排錯都會清楚許多。
常見名詞速查
下表先提供簡明定義。遇到連線問題時,可以依照「訂閱是否更新、節點是否可用、協定是否相容、規則是否命中、DNS 是否一致」的順序定位,而不是不斷切換所有開關。
| 名詞 | 實際含義 | 常見誤解 | 應該注意什麼 |
|---|---|---|---|
| 訂閱連結 | 用戶端用來取得節點、協定參數與部分規則的設定網址 | 把訂閱連結當成已連線的線路 | 匯入位置、更新狀態與連結保密 |
| 節點 | 用戶端實際連線的遠端伺服器入口 | 認為地區相同的節點體驗必然相同 | 線路路徑、負載變化與目標服務地區 |
| 協定 | 用戶端與節點之間傳輸、驗證及加密所採用的規則 | 把協定名稱直接等同於速度等級 | 用戶端相容性、網路環境與傳輸方式 |
| 直連線路 | 本地透過公用網路直接連線至遠端節點 | 把「直連」理解為不經過代理 | 跨網路由、晚間波動與入口可達性 |
| 中轉線路 | 先連線至較近的入口,再由中轉網路送往出口 | 認為中轉跳數增加就一定更慢 | 入口品質、中轉路徑與出口穩定性 |
| IEPL | 常用於企業跨境通訊的國際乙太網路專線類型 | 認為線路名稱本身就能取代傳輸加密 | 服務商的實際實作、入口接入與協定設定 |
| 分流 | 依網域、位址、應用程式或規則集決定流量去向 | 認為啟用規則模式後所有應用程式都會自動正確辨識 | 規則優先順序、未命中策略與 DNS 處理 |
| 全域模式 | 讓由用戶端接管的流量預設透過代理 | 認為它一定涵蓋裝置中的所有網路要求 | 系統代理、TUN 接管範圍與應用程式例外 |
如何匯入與更新訂閱連結
訂閱連結通常是一段以網頁網址形式提供的設定入口。用戶端存取後,會讀取節點名稱、伺服器位址、連接埠、驗證資訊、協定參數,以及服務端提供的其他設定。不同用戶端對同一份訂閱的解析能力可能不同,因此「瀏覽器能開啟連結」和「用戶端能正確匯入」是兩回事。
訂閱網址通常包含可用來讀取個人設定的憑證,應像密碼一樣保存。不要放進公開文件、公開程式碼儲存庫或截圖。更換裝置時,優先從服務面板重新複製,而不是從不明來源轉傳。若服務面板提供重設訂閱的功能,連結意外外洩後應及時更新。
- 在服務面板複製適合目前用戶端的訂閱連結,確認沒有多餘的空格或換行。
- 進入用戶端的訂閱、設定或遠端設定頁面,選擇從連結匯入,而不是貼到單一節點編輯欄位。
- 執行訂閱更新,等待節點清單載入完成,再檢查節點名稱和協定類型是否正常顯示。
- 選擇符合目前用途的節點,啟用系統代理或 TUN,再進行存取測試。
- 之後節點資訊變更時使用「更新訂閱」,不要反覆建立相同訂閱,否則清單容易重複。
節點清單為空時怎麼辦
若訂閱更新提示成功但清單為空,常見原因是用戶端無法解析回傳格式,或篩選器隱藏了所有節點。若更新直接回報網路錯誤,則應區分訂閱網址無法存取、憑證驗證失敗與本地網路攔截。不了解含義時不要關閉憑證驗證,因為憑證驗證用於確認連線到的是預期伺服器。
訂閱和單一節點設定有什麼差別
單一節點設定只描述一個連線入口,適合臨時匯入或排查特定線路。訂閱則方便統一更新多個節點,並可能附帶分組與規則。手動修改訂閱產生的節點後,下次更新可能會覆蓋改動。需要長期保留的自訂規則,應放在用戶端支援的覆寫、腳本或本機規則區域,而不是直接修改遠端內容。
節點、入口與出口不是同一個概念
用戶端中的節點名稱通常會包含地區、線路類型或用途提示,但名稱只是標籤。真正影響體驗的是本地到入口的路徑、入口到出口的傳輸方式,以及出口到目標服務的網路品質。顯示為某地區的節點,通常表示最終存取目標服務時使用該地區的出口位址,不代表整條路徑都位於該地區。
入口是用戶端首先連線的位置,出口則是目標網站看到的來源位置。直連節點的入口和出口可能位於同一台伺服器,也可能由服務端在內部轉送;中轉線路通常先接入較近的入口,再送往其他地區的出口。用戶端介面未必會完整顯示這些內部結構,因此不應只憑節點名稱猜測完整拓撲。
- ✅ 存取一般網頁時,優先選擇距離目前網路較近、路由穩定的入口。
- ✅ 使用有地區要求的服務時,同時確認出口地區與帳號常用地區是否一致。
- ✅ 長連線頻繁中斷時,優先比較不同線路類型,而不是只更換相同地區的節點名稱。
- ✅ 切換節點後重新建立應用程式連線,避免舊連線繼續沿用原本的出口。
- ❌ 不要把節點名稱中的「高速」或「專線」直接當成目前網路下的實測結果。
延遲低是否一定更快
延遲反映一次往返所需的時間,但網頁載入、檔案傳輸和串流影音還會受到頻寬、壅塞、封包遺失、伺服器回應與連線重用影響。用戶端的延遲測試也可能只檢測入口,不代表出口存取目標服務的表現。選擇節點時應使用自己的實際應用測試:網頁觀察首屏回應,會議檢查聲音是否連續,開發工具則查看長連線是否反覆重新連線。
為什麼切換節點後地區沒有變化
可能是應用程式保留了舊連線,也可能是瀏覽器使用獨立的代理設定,或分流規則讓查詢要求走直連。先完全關閉相關應用程式,再確認用戶端目前的節點、代理模式和 IP 查詢結果。若只有某個應用程式異常,應檢查它是否繞過系統代理,或是否啟用了自己的安全 DNS 與代理擴充功能。
如何理解 Shadowsocks、VMess、Trojan 等協定
協定決定用戶端如何與服務端協商身分、封裝資料並進行傳輸。協定名稱不等於線路品質,同一條網路路徑使用不同協定可能有不同表現,同一協定放在不同路徑上也可能產生明顯差異。選擇時應先確認服務端提供什麼,再確認用戶端是否完整支援相應的傳輸參數。
Shadowsocks
Shadowsocks 是加密代理協定,設定通常包含伺服器、連接埠、密碼與加密方法。它的結構相對直接,用戶端支援範圍廣,但不同實作支援的加密套件並不完全相同。匯入後若提示不支援加密方法,應升級用戶端核心或使用服務方建議的用戶端,不要隨意改成其他方法,因為服務端參數必須相符。
VMess 與 VLESS
VMess 常見於 V2Ray 生態系,除了伺服器與驗證資訊外,設定還可能包含傳輸層、路徑、主機名稱和 TLS 等參數。VLESS 採用較輕量的驗證設計,本身不負責內容加密,實際部署通常會搭配 TLS 等安全傳輸方式。兩者外觀相近,但不能互相替換;任何傳輸層欄位不一致,都可能導致交握失敗。
Trojan
Trojan 通常運作於 TLS 之上,憑證網域、伺服器名稱指示與服務端設定需要相互對應。遇到憑證錯誤時,應先確認裝置時間、網域和訂閱參數,而不是直接關閉驗證。網路能連線到伺服器,不代表 TLS 身分驗證一定成功。
Hysteria2 與 TUIC
Hysteria2 和 TUIC 都以 QUIC 與 UDP 傳輸為重要基礎,在存在封包遺失或頻寬波動的網路中,可能呈現不同於傳統 TCP 方案的表現。不過,部分辦公室網路、公共網路或路由設備會限制 UDP,此時可能無法交握、連線後很快中斷,或比 TCP 方案更明顯地退化。遇到這類情況,應切換至基於 TCP 的可用協定進行比較,而不是直接把問題歸因於節點地區。
IEPL、中轉與直連的線路差異
線路類型描述的是資料從本地到遠端出口所經過的網路路徑。直連通常由用戶端透過公用網路直接存取遠端伺服器,路徑簡單,但跨電信商與跨地區的路由可能隨網路時段變化。中轉會先連線至入口,再由服務端安排後續路徑,優勢在於可以選擇更適合本地接入的入口,並調整跨境段。
IEPL 是國際乙太網路專線服務類型,常用於企業網路之間的跨境連線。在加速服務的節點名稱中看到 IEPL,通常表示部分傳輸路徑採用相應專線資源,但實際接入範圍取決於服務商的實作。IEPL 描述的是線路,不取代協定加密,也不能只憑標籤推斷本地接入段、出口段或目標網站本身的狀態。
| 線路類型 | 連線方式 | 適合觀察的情境 | 常見限制 |
|---|---|---|---|
| 直連 | 本地公用網路直接連至遠端節點 | 一般瀏覽、路徑較近、本地網路直達品質良好 | 跨網繞路或壅塞時波動較明顯 |
| 中轉 | 本地先連到入口,再轉往出口 | 長連線、跨電信商存取、需要穩定入口的情境 | 入口或中轉段異常會影響整條連線路徑 |
| IEPL | 部分路徑使用國際乙太網路專線資源 | 企業協作、會議、開發連線等重視連續性的情境 | 實際涵蓋範圍以服務設定為準 |
判斷線路時,不要只測速一次。短時間下載容易掩蓋連線抖動,持續工作階段則更容易暴露問題。可以分別觀察網頁首次開啟、連續要求、檔案傳輸和即時通話。若只有特定目標服務異常,還要考慮目標服務本身的路由或地區限制,而不是立即判定整條線路失效。
分流、規則模式與全域模式
分流處理的是「哪些流量經過代理」。規則可以比對網域、位址範圍、應用程式程序或其他條件。命中代理規則的要求交給節點,命中直連規則的要求直接存取,未命中的要求則由最終規則決定。規則順序非常重要:用戶端通常會由前往後比對,較寬泛的規則放得太早,可能遮蔽後面的精確規則。
規則模式
規則模式適合日常使用。常用的本地服務可以直連,需要國際線路的要求再走代理,既能減少不必要的繞路,也方便維持不同服務所需的出口。實際效果取決於規則集是否更新,以及 DNS 查詢是否與規則判斷保持一致。網域未正確解析時,即使規則寫對了,也可能無法命中預期策略。
全域模式
全域模式通常表示用戶端接管到的流量預設走代理,適合用來排查規則問題。如果規則模式無法開啟而全域模式可以,通常表示節點與協定基本可用,問題更可能出在網域規則、位址規則或 DNS。需要注意的是,系統代理模式只能影響遵循系統代理的應用程式;不讀取系統代理的程式仍可能直連。
直連模式
直連模式會繞過代理,可用來確認本地網路本身是否正常。若直連和代理都無法存取目標,應先檢查裝置網路、網域解析與目標服務狀態。若直連正常而代理異常,再檢查節點、協定和線路。保留直連模式作為對照,比反覆重裝用戶端更容易找出問題所在。
- ✅ 日常使用先選擇規則模式,確認常用服務分別走向預期線路。
- ✅ 某個網站異常時,用全域模式作為對照,判斷是否屬於規則問題。
- ✅ 某個應用程式完全不受影響時,檢查它是否支援系統代理,必要時再測試 TUN。
- ✅ 切換模式後重新開啟應用程式,避免既有連線繼續使用舊路由。
- ❌ 不要同時啟用多個用戶端接管系統代理,設定會互相覆蓋。
DNS 洩漏與網域解析為什麼會影響分流
DNS 負責將網域轉換成網路位址。所謂 DNS 洩漏,通常是指原本應透過代理環境處理的網域查詢,卻被送往本地網路的解析伺服器。這可能暴露查詢意圖,也可能回傳與代理出口不相符的結果,進而造成地區判斷異常、規則誤判或存取失敗。
僅讓網頁流量經過節點,不代表 DNS 也同步經過節點。瀏覽器的安全 DNS、作業系統解析器、用戶端內建 DNS 與路由器設定可能同時參與。排查時需要確認由誰解析、查詢經哪條路徑傳送,以及回傳結果是否提供給分流模組使用。不同用戶端可能將這些設定稱為遠端 DNS、代理 DNS、Fake IP 或增強模式,具體行為應以用戶端文件為準。
Fake IP 模式會先為網域分配一個用於本地映射的虛擬位址,用戶端收到連線後,再依據原始網域執行規則並轉送。這有助於保留網域資訊,但部分區域網路服務、遊戲或特殊應用程式可能不相容,需要加入例外。真實位址模式則直接回傳解析結果,更接近傳統網路行為,但要注意解析路徑和快取的一致性。
如何看各平台用戶端的差異
用戶端名稱不同,不代表底層能力完全不同;名稱相同,也不代表各平台功能一致。Windows 與 macOS 常見系統代理和 TUN 兩種接管方式,但虛擬網卡權限、系統擴充功能與休眠恢復行為各有不同。Android 通常透過系統提供的 VPN 介面接管流量,也可以設定按應用程式分流。iOS 同樣依賴系統網路擴充功能,背景策略和可用核心受平台限制。
桌面平台更適合查看詳細記錄、路由表和連線統計,行動平台則更重視省電與網路切換。裝置從無線網路切換到行動網路後,原有連線可能失效,需要用戶端重新交握。若行動裝置出現「介面顯示已連線但應用程式無法存取」,可以先中斷再連線,接著檢查按應用程式代理和本地網路權限。
命令列工具還要特別留意環境變數。終端機中的 Git、套件管理器或開發工具不一定會自動讀取桌面用戶端設定。有些工具使用系統代理,有些讀取 HTTP_PROXY 或 HTTPS_PROXY,有些則需要 SOCKS 位址。環境變數只對啟動它的程序及子程序生效,修改後通常要重新開啟終端機。
選擇用戶端時檢查這些項目
- ✅ 支援訂閱中實際提供的協定與傳輸層參數。
- ✅ 能更新遠端訂閱,並清楚區分遠端設定與本地覆寫。
- ✅ 提供規則命中、連線錯誤或基本記錄,方便排查。
- ✅ 接管方式符合使用情境,需要涵蓋獨立應用程式時可使用 TUN。
- ✅ DNS 設定與分流引擎可以協同運作。
- ❌ 不要從來源不明的頁面下載修改版用戶端或匯入陌生設定。
從無法連線到恢復存取的排錯順序
有效排錯的原則是一次只改變一個變數。若同時切換節點、協定、模式和 DNS,即使恢復也無法知道真正原因。先確認本地網路,再確認訂閱和節點,接著檢查協定交握,最後處理分流與應用程式差異。
- 關閉代理後存取一般網站,確認目前網路本身可以正常連線。
- 更新訂閱並查看錯誤訊息,確認節點不是舊設定或重複設定。
- 選擇用戶端明確支援的節點,先使用系統代理測試瀏覽器。
- 若瀏覽器正常而其他應用程式異常,檢查應用程式的代理能力,再決定是否使用 TUN。
- 若規則模式異常,暫時切換至全域模式進行比較;全域可用時,再回頭檢查規則和 DNS。
- 若所有模式都無法連線,查看記錄中的解析、連線、TLS 或 UDP 錯誤,再針對相應層次處理。
- 恢復後撤銷臨時測試變更,只保留必要設定,避免後續設定難以維護。
記錄中的「逾時」表示在等待時間內未完成相應步驟,但原因可能是網域未解析、伺服器位址無法連線、連接埠受限或交握沒有回應。「連線遭拒」通常表示已抵達目標位址,但相應服務沒有接受連線。「憑證不相符」則應檢查網域、裝置時間和 TLS 參數,不應將其視為一般網路波動。