剛接觸 VPN 時,最容易混淆的往往不是按鈕怎麼操作,而是訂閱、節點、協定、線路和分流這些詞分別位於哪一層。它們看似都與「連線」有關,實際職責卻不同:訂閱負責將設定交給用戶端,節點是具體的連線目標,協定規定用戶端與伺服器如何通訊,線路描述資料經過的網路路徑,分流則決定哪些請求交由代理處理。

將這些概念分層後,許多問題就能直接定位。訂閱匯入失敗,不代表線路不可用;節點可以連線但網頁打不開,也不一定是協定故障;規則模式下某個應用程式未生效,常見原因可能是流量未被用戶端接管,或網域解析走了錯誤路徑。以下將依實際使用順序解釋這些名詞,並提供可執行的判斷方法。

訂閱節點與用戶端有什麼關係

用戶端是安裝在裝置上的軟體,負責讀取設定、建立連線、執行分流規則,並將符合條件的流量送入對應節點。訂閱通常是一段包含存取憑證的連結,用戶端請求該連結後,會取得節點清單,以及可能附帶的名稱、協定、連接埠、傳輸方式和規則資訊。訂閱不是節點本身,更不是持續運作的網路通道。

可以把訂閱理解成一份可更新的設定清單。服務商調整線路、增加入口或修改參數後,用戶端可透過「更新訂閱」重新取得清單。已經匯入訂閱,不代表本機節點資訊會永久自動保持最新;是否自動更新、何時更新,取決於具體用戶端的設定。

節點則是清單中的具體連線目標。一個節點設定通常至少需要伺服器位址、連接埠、協定類型和身分憑證;有些協定還需要傳輸層、TLS、伺服器名稱或路徑等參數。節點名稱只是方便辨識的標籤,名稱中寫著某個地區、專線或串流媒體,不能取代實際連線測試。

名詞 負責什麼 常見誤解 發生問題時先檢查
用戶端 匯入設定、接管流量、建立連線與執行規則 安裝完成就會自動生效 執行狀態、系統權限、代理或通道模式
訂閱 向用戶端提供可更新的設定清單 訂閱連結就是單一節點 連結是否完整、網路是否可存取、格式是否相容
節點 提供完成一次具體連線所需的伺服器端參數 能測到延遲就一定能傳輸資料 協定參數、線路狀態、握手與實際下載
線路 描述入口到出口之間採用的網路路徑 地區相同,路徑與品質就相同 入口方式、中轉結構、晚間穩定性

訂閱連結通常包含用來識別帳戶或方案的權杖,應視同憑證保管。不要將完整連結放入公開截圖、論壇貼文或多人共用文件。需要轉移裝置時,優先從可信的使用者面板重新取得;若懷疑連結已外洩,應使用服務商提供的重設方式,而不是只在本機刪除用戶端。

匯入訂閱的標準流程

  1. 從服務面板複製完整的訂閱連結,確認開頭和結尾沒有多餘空格,也沒有被聊天軟體截斷。
  2. 在支援該訂閱格式的用戶端中選擇「從 URL 匯入」或意思相同的入口,不要誤選「手動新增單一節點」。
  3. 完成匯入後先執行一次訂閱更新,確認是否出現節點清單;只有清單出現,才能表示用戶端已成功解析設定。
  4. 選擇距離較近或符合用途的節點,再啟用系統代理或通道模式。只選取節點但未啟動連線,系統流量不會自動進入該節點。
  5. 開啟網頁並檢查實際連通性。用戶端顯示「已連線」通常只代表本機通道已建立,仍需透過實際請求驗證出口、DNS 和應用程式存取。
快速結論:訂閱負責「提供設定」,節點負責「建立連線」,用戶端負責「執行設定」。匯入失敗先檢查訂閱與格式,連線失敗再檢查節點與協定,部分應用程式未生效則繼續檢查流量接管和分流。

代理協定決定什麼:Shadowsocks、VMess、Trojan、VLESS、Hysteria2 與 TUIC

協定定義用戶端與伺服器如何驗證、封裝和傳輸資料。它會影響握手方式、傳輸層選擇、軟體相容性,以及在不同網路條件下的表現,但協定名稱無法單獨決定速度。伺服器負載、入口品質、跨境路徑、壅塞情況和本地網路通常同樣重要。選擇協定時,應先確認用戶端支援,再考慮目前網路對 TCP、UDP 和 TLS 的限制。

Shadowsocks

Shadowsocks 是較輕量的加密代理協定,核心設定通常包含伺服器、連接埠、密碼和加密方法。它的用戶端支援廣泛,參數相對直接,適合一般網頁、應用程式與串流媒體流量。它不是傳統企業 VPN 協定,用戶端能否接管整部裝置的流量,取決於軟體是否提供系統代理、VPN 介面或 TUN 模式。

VMess 與 VLESS

VMess 是 V2Ray 生態中較常見的協定,設定還會涉及身分識別、傳輸方式和安全參數。VLESS 的設計更精簡,本身不負責內容加密,通常需要搭配 TLS、REALITY 或其他安全傳輸使用。因此,看到「VLESS」並不能判斷連線是否完整,還要核對傳輸層、安全層、伺服器名稱,以及用戶端核心是否支援相應組合。

這兩類設定對參數匹配的要求較高。位址和連接埠看似正確,但傳輸方式、TLS 開關或伺服器名稱不一致,仍可能導致握手失敗。手動輸入時請比對所有欄位,不要只複製最顯眼的伺服器位址。

Trojan

Trojan 通常運行於 TLS 之上,驗證資訊、伺服器名稱和憑證驗證是設定重點。裝置時間明顯不準、伺服器名稱填寫錯誤或憑證鏈驗證失敗,都可能讓連線在握手階段中止。關閉憑證驗證雖然有時能讓錯誤暫時消失,卻會削弱身分驗證,不應作為常規排障方法。

Hysteria2 與 TUIC

Hysteria2 和 TUIC 都以 QUIC、UDP 為重要基礎,著重於高延遲、容易丟包或波動線路上的傳輸調度。它們不代表在所有網路中都更快:如果目前的 Wi-Fi、公司網路或電信商路徑對 UDP 限制較強,可能出現握手失敗、速度不穩或完全無法使用。遇到這種情況,應切換至可用的 TCP 或 TLS 方案進行比較,而不是反覆修改無關參數。

協定 主要特徵 設定重點 常見相容問題
Shadowsocks 輕量加密代理,用戶端支援範圍廣 加密方法與密碼必須相符 舊版用戶端不支援新的加密方法
VMess 可組合多種傳輸方式 身分識別、傳輸層與安全參數 核心版本或傳輸設定不相容
VLESS 驗證與傳輸組合彈性高 TLS、REALITY 等安全層設定 只填寫基礎欄位導致握手失敗
Trojan 通常透過 TLS 建立連線 密碼、伺服器名稱與憑證驗證 系統時間或憑證驗證異常
Hysteria2 以 QUIC 為基礎,針對波動線路最佳化 UDP 可達性與驗證參數 目前網路限制 UDP
TUIC 以 QUIC 為基礎,支援並行與多路傳輸 用戶端核心與伺服器版本相符 舊版軟體無法解析設定

直連中轉IEPL 專線有何不同

協定解決的是「如何傳輸」,線路解決的是「經過哪裡」。同一種協定可以運行在不同線路上,同一條線路也能承載不同協定。測速時只比較協定名稱而忽略路徑,往往無法得到穩定結論。

直連通常指裝置直接連到遠端節點入口,中間不經過服務商安排的接入中轉。它結構簡單、額外環節少,但跨區域網路品質更依賴本地電信商和公網路由。路由繞行或壅塞時,即使遠端伺服器本身資源充足,使用體驗也可能波動。

中轉線路會先連線至較近的入口伺服器,再由入口將流量轉發至目標出口。這樣可以避開部分品質較差的公網路徑,也方便服務商調整入口與出口之間的路由。不過,中轉節點本身的容量、入口距離和轉發路徑都會影響結果;「中轉」只是拓撲描述,不代表天生高速。

IEPL 是國際乙太網路專線類服務的業界稱呼,常用於企業網路互聯。面向個人的網路加速服務標示「IEPL 專線」時,通常是在說明部分骨幹路徑採用專線資源或專線接入。使用者仍會透過本地網際網路抵達接入點,出口之後也需要存取目標網站,因此不應將它理解為裝置到所有目標之間完全脫離公網。

用戶端中的「延遲測試」也需要辨別測試方式。有些測試只檢查 TCP 建立連線,有些會請求特定網頁,還有些只測量本地到入口的回應。測試數字可用來快速排除完全無法連線的節點,卻不能完整反映下載頻寬、影片緩衝和長連線穩定性。較可靠的選擇方式是先用延遲縮小範圍,再以實際服務驗證。

線路判斷:直連結構簡單,但更依賴公網路由;中轉透過接入點最佳化路徑;IEPL 描述專線類承載方式。最終體驗需要綜合檢視本地網路、入口、骨幹路徑和出口。

全域模式規則模式與直連模式該怎麼選

模式決定哪些流量會進入節點。全域模式通常會將用戶端能接管的流量統一交給目前節點,適合排查規則問題,或在短時間內確認某個應用程式是否能透過代理運作。但這不一定表示裝置上的每個封包都被接管:如果用戶端只設定系統代理,不讀取系統代理的應用程式仍可能直連。

規則模式會依據網域、IP、應用程式或規則集,決定流量走代理、直連或拒絕。日常使用通常更適合規則模式,因為本地服務可以維持直連,跨境存取則進入國際線路。但規則需要持續匹配實際請求;網域變更、應用程式使用獨立 DNS、連線直接存取 IP,或規則順序不當,都可能造成誤判。

直連模式通常是不經過節點,常用於暫停代理,或確認問題是否來自代理鏈路。部分用戶端還提供「全域直連」和「關閉連線」兩個選項:前者可能仍由用戶端接管並執行直連策略,後者則會完全停止本地代理服務,兩者對 DNS 和 TUN 介面的處理可能不同。

系統代理與 TUN 模式不是同一回事

系統代理是向作業系統寫入 HTTP 或 SOCKS 代理位址,願意遵循這項設定的瀏覽器和應用程式會將請求傳送給用戶端。它負擔較低,也方便暫時開關,但某些遊戲、命令列工具、商店應用程式和使用自訂網路堆疊的軟體可能忽略系統代理。

TUN 模式透過虛擬網路介面接管 IP 流量,再由用戶端決定代理或直連。它通常能涵蓋更多應用程式,也更適合需要 UDP 的情境,但需要額外的系統權限,並可能與其他 VPN、虛擬機器網路、端點安全軟體或本機防火牆產生衝突。行動平台上的用戶端通常使用系統提供的 VPN 介面實現類似接管,因此系統狀態列會顯示 VPN 標誌,即使底層實際運作的是代理協定。

使用情境 建議模式 原因 需要留意
日常網頁與本地應用程式並用 規則模式 依目的地選擇代理或直連 規則更新與 DNS 匹配
排查某個網站是否被規則遺漏 暫時切換至全域模式 減少規則判斷變數 驗證後恢復合適模式
應用程式忽略系統代理 TUN 或系統 VPN 介面 從 IP 層接管更多流量 權限、防火牆與網路衝突
確認代理是否導致異常 直連模式 建立不經過節點的對照 快取與 DNS 結果可能仍需重新整理

DNS 洩漏、網域解析與分流為何彼此相關

瀏覽器存取網域之前,通常要先將網域解析為 IP 位址。DNS 請求由誰處理,會影響隱私、連通性和分流準確度。如果網頁流量經過節點,而 DNS 仍直接交給本地網路解析,解析方仍能看見被查詢的網域,這種情況通常稱為 DNS 洩漏。

DNS 問題不只關乎隱私。規則可能要求依網域決定流向,但如果應用程式先在用戶端之外完成解析,代理程式看到的可能只有 IP;反過來,如果所有網域都由遠端 DNS 解析,本地服務可能回傳不適合目前位置的位址。成熟的分流設定通常會區分本地域名與需要遠端解析的網域,並讓解析結果與後續路由保持一致。

用戶端中常見的「DNS 劫持」或「DNS 接管」,通常是將裝置發出的解析請求重新導向至用戶端設定的解析器。這裡的「劫持」是技術功能名稱,不一定代表惡意行為。啟用後應確認用戶端確實能處理所使用的協定,並避免與瀏覽器內建的加密 DNS 或其他網路過濾工具重複接管。

分流規則通常如何匹配

網域規則適合依網站和服務分類,IP 規則適合已知位址範圍,應用程式規則則依程序或軟體套件區分流量。規則通常有優先順序,較具體的匹配應放在寬泛規則之前,最後再由預設規則處理未命中的請求。不同用戶端對規則語法和匹配優先順序的實作不完全一致,移轉設定時要查看用戶端說明,不能假設規則檔案可以直接通用。

如果網站能開啟首頁,但圖片、登入或影片載入失敗,常見原因是它依賴多個網域,而規則只涵蓋主網域。排查時可以暫時切換至全域模式進行比較;若全域模式正常,表示節點和協定大致可用,接下來應檢查資源網域、DNS 解析和規則命中情況。

不同平台的用戶端為什麼操作不一樣

Windows 與 macOS 用戶端通常同時提供系統代理和 TUN 選項。系統代理適合瀏覽器及遵循代理設定的軟體,TUN 則更適合接管不讀取系統代理的應用程式。啟用 TUN 時,系統可能要求安裝虛擬網路元件或授予管理員權限。用戶端退出前若未恢復系統代理,可能出現網路看似中斷的情況;此時應先檢查作業系統的代理設定,不要直接重新安裝軟體。

Android 用戶端通常透過系統 VPN 介面接管流量,首次啟用時會出現系統授權提示。部分用戶端支援按應用程式分流,可以指定哪些應用程式經過節點;如果同時啟用系統的永遠開啟 VPN 或其他網路過濾服務,要留意系統是否允許它們共存。

iOS 與 iPadOS 上的用戶端需要使用系統提供的 Network Extension 能力。匯入訂閱後,首次建立連線會要求允許加入 VPN 設定。不同用戶端支援的協定核心不盡相同,因此同一份訂閱在一個用戶端中節點完整,在另一個用戶端中可能缺少部分協定。遇到這種差異,應確認軟體版本與協定支援情況,而不是反覆刪除訂閱。

路由器上的代理屬於閘道層級接管。連接到該路由器的裝置可以共用統一規則,但路由器處理器效能、韌體核心、DNS 設定和硬體加速都會影響吞吐量。路由器能否匯入訂閱,也取決於韌體外掛支援的格式與協定;桌面用戶端可用的設定,不一定能直接套用到路由器。

從「無法連線」到定位原因的排障順序

有效排障的關鍵是每次只改變一個變數。一次同時更換用戶端、協定、節點和網路,即使恢復連線,也無法判斷問題來源。建議從本地環境開始,再逐層檢查訂閱、節點、協定、線路與規則。

  1. 確認裝置本身可以直連存取一般網頁,並校準系統日期與時間。基礎網路不可用時,用戶端無法完成訂閱更新或協定握手。
  2. 更新訂閱並觀察是否能正常取得節點清單。若訂閱請求失敗,先處理連結、網路存取和用戶端格式相容問題。
  3. 選擇另一個相同協定的節點進行比較。如果只有單一節點失敗,問題更可能出在該節點或對應線路。
  4. 選擇另一種用戶端支援的協定。如果 UDP 類協定無法使用,而 TCP 或 TLS 方案正常,應檢查目前網路對 UDP 的限制。
  5. 暫時使用全域模式進行驗證。全域模式正常而規則模式異常,應重點檢查規則命中、資源網域和 DNS。
  6. 在系統代理下只有部分應用程式生效時,確認應用程式是否遵循系統代理;必要時改用 TUN 或系統 VPN 介面測試。
  7. 關閉其他可能接管網路的工具,檢查防火牆、虛擬網路卡與本機代理連接埠是否衝突,再重新建立連線。

閱讀用戶端記錄時,可以將錯誤分為解析、連線、握手、驗證、DNS 和路由幾個階段。訂閱格式錯誤屬於解析階段;連線逾時可能是位址無法連達或連接埠受限;TLS 憑證錯誤屬於握手階段;驗證失敗通常與憑證或設定不匹配有關;能連線但網域打不開,則更應關注 DNS 與路由。

記錄可能包含伺服器位址、訂閱識別碼或連線憑證,提交工單或截圖前應遮蓋敏感欄位。描述問題時,提供作業系統、用戶端名稱、協定類型、接管模式、錯誤發生階段,以及已完成的比較測試,比只說「不能用」更有助於定位。

新手記憶法:先看用戶端是否取得設定,再看節點能否完成協定連線,接著確認流量是否被接管,最後檢查分流與 DNS。按層排查,比不斷切換節點更容易找到根本原因。

將這些VPN 名詞放回一次實際連線

一次完整連線可以這樣理解:使用者將訂閱連結匯入用戶端,用戶端解析出多個節點設定;使用者選取其中一個節點,用戶端依該節點指定的 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 或 TUIC 等協定建立連線;連線經過直連、中轉或專線承載的網路路徑抵達出口;系統代理或 TUN 接管裝置流量;規則模式決定每個請求走代理或直連;DNS 設定則負責讓網域解析與分流結果保持一致。

其中任何一層發生異常,表面上都可能呈現為「網頁打不開」,但解決方式完全不同。訂閱過期需要更新設定,協定不相容需要更換用戶端或核心,線路壅塞需要更換入口路徑,系統代理未生效需要調整接管方式,規則遺漏需要補充網域,DNS 路徑不一致則需要檢查解析設定。

新手不必一次記住所有設定欄位,只要先建立層次:訂閱是設定來源,節點是連線目標,協定是通訊方法,線路是傳輸路徑,模式是流量範圍,規則是去向判斷,DNS 是網域解析。之後看到任何教學,都可以先判斷它正在處理哪一層,再決定是否適用於自己的裝置和用戶端。