理解 VPN 名詞,不必先背完整套的網路理論。訂閱是設定入口,節點是可選的出口,協定規定用戶端與伺服器如何交換資料,分流則決定哪些請求經過節點。理清這幾層關係後,匯入失敗、線路變慢、網頁無法開啟等問題,就能分層排查,不必反覆切換按鈕碰運氣。

日常所說的「VPN」有時泛指完整的網路加速服務,也可能指系統中的虛擬私人網路功能;Shadowsocks、VMess、Trojan、VLESS 等則較接近代理協定或代理生態中的傳輸方案。它們可以由支援相應格式的用戶端管理,但不能因為都出現在同一個用戶端中,就把所有概念視為同一種技術。

訂閱連結與設定檔:裡面究竟包含什麼

訂閱連結不是一般的網頁書籤,也不是某一條固定線路。它通常指向一份由伺服器動態產生的設定集合,內容可能包含節點位址、連接埠、協定類型、驗證資訊、傳輸參數、節點名稱與分組資訊。用戶端提出連線請求後,會解析內容,並將多個可用設定顯示在節點清單中。

因此,「匯入訂閱」和「連線節點」是兩個動作。前者是把遠端設定同步到用戶端,後者才是選取其中一項建立連線。訂閱更新後,舊節點可能被替換、重新命名或調整參數;如果用戶端一直使用本機快取,就可能仍看到已失效的設定。

訂閱連結為什麼需要妥善保存

訂閱中通常包含用於識別帳戶或方案的存取憑證。取得連結的人可能讀取其中的節點設定,因此不適合公開貼在截圖、論壇、工單標題或公開程式碼儲存庫中。排查問題時,可以說明用戶端、錯誤發生階段與節點類型,但應遮蔽完整連結及其中的驗證欄位。

「訂閱轉換」是另一個常見詞。它指的是將一種設定格式轉換成另一種用戶端可讀取的格式,有時還會合併節點、重新命名策略群組或產生分流規則。轉換過程需要讀取原始訂閱內容,因此應優先使用服務商明確提供的轉換入口,避免將存取憑證交給來源不明的頁面。

結論:訂閱連結是可更新的設定入口,不等於節點,也不等於用戶端。無法匯入時,先檢查格式相容性與連結狀態;能夠匯入但無法連線時,再檢查具體節點與協定。

節點、伺服器與出口位址的差異

節點是用戶端中可選的一組連線設定。它通常指向某台伺服器或某個接入入口,但節點名稱不一定與實體伺服器一一對應。多個節點可能共用接入系統,也可能依照負載、電信商或線路策略導向不同後端。因此,清單中的名稱較適合用來辨識設定用途,不應直接理解為機房資產清單。

連線節點後,請求通常先到達節點入口,再由服務端存取目標網站。目標網站看到的公網來源通常是服務端的出口位址,而不是本地網路的公網位址。所謂「出口地區」,指的就是目標服務根據這個出口位址推測出的地區;它可能影響內容區域、搜尋結果與服務可用範圍。

延遲、頻寬與實際速度

延遲描述請求往返所需的時間,頻寬描述單位時間內可承載的資料量,兩者不是同一項指標。低延遲線路適合頻繁互動,但不代表下載速度一定更快;頻寬較大的線路在壅塞、封包遺失或本地網路不穩定時,也未必能充分發揮。用戶端顯示的延遲通常只是探測入口,不等於存取特定網站時的完整鏈路表現。

負載則用來描述節點目前承擔的連線或流量壓力。不同用戶端、不同服務的負載計算方式並不一致,有些來自服務端回報,有些只根據本地探測推測。將它視為輔助資訊即可,不應只憑一個狀態標籤判斷整條線路。

名詞 它描述什麼 常見誤解 排查時看哪裡
節點 用戶端中的一組連線參數 把節點名稱當成唯一的實體伺服器 協定、入口、驗證與傳輸參數
入口 用戶端最先連線的服務端位址 認為入口地區必然等於出口地區 網域解析、連接埠連通性與本地網路
出口 服務端存取目標網站時使用的公網位址 認為所有網站都會判定為相同地區 出口位址、DNS 結果與目標服務策略
延遲 探測請求的往返時間 把低延遲直接等同於高下載速度 本地網路、入口距離、壅塞與封包遺失
頻寬 鏈路能夠承載資料的能力 認為標稱頻寬始終能被單一連線用滿 本地接入、線路共用與目標網站限速

協定與傳輸:Shadowsocks、VMess、Trojan、VLESS 有什麼差異

協定定義通訊雙方如何封裝、驗證與傳遞資料。只有在用戶端實作相同協定,並取得相符的驗證與傳輸參數時,才能與伺服器建立連線。協定名稱相同也不代表設定可以隨意混用,因為底層傳輸、加密層、伺服器名稱、路徑與憑證驗證方式仍可能不同。

Shadowsocks

Shadowsocks 是輕量的加密代理協定,設定通常圍繞伺服器位址、連接埠、加密方法與密碼。其結構相對直接,用戶端支援也很廣泛。需要注意的是,它主要提供代理通道,不會自動決定系統中的所有流量都經過代理;是否接管應用程式流量,仍取決於系統代理、虛擬網卡模式與分流規則。

VMess 與 VLESS

VMess 常見於 V2Ray 生態,包含身分驗證與協定本身的處理邏輯,也能搭配不同的底層傳輸。VLESS 的設計更精簡,通常將加密與安全傳輸交由 TLS 等外層機制處理。兩者名稱相近,但驗證欄位與資料格式不同,不能直接互換。用戶端匯入後若提示不支援協定,通常是用戶端核心過舊,或目前版本未編譯相應功能。

Trojan

Trojan 通常運作於 TLS 之上,設定重點包括伺服器位址、驗證密碼、伺服器名稱與憑證驗證。它依賴正確的 TLS 參數建立安全連線。系統時間明顯不準、伺服器名稱填寫錯誤或憑證鏈無法驗證,都可能造成握手失敗。關閉憑證驗證雖可能暫時避開錯誤,卻會削弱連線驗證,不應作為常規解決方式。

Hysteria2 與 TUIC

Hysteria2 與 TUIC 都運用基於 UDP 的 QUIC 能力,著重處理封包遺失、壅塞控制與多路傳輸等問題。在品質波動明顯的網路中,這類方案可能表現更靈活,但前提是本地網路、路由設備與服務端都能正常傳遞 UDP。若目前網路限制 UDP,用戶端可能逾時,而其他基於 TCP 或 TLS 的設定仍可連線。

協定 常見傳輸特徵 設定重點 典型排查方向
Shadowsocks 輕量加密代理 加密方法、密碼、位址與連接埠 參數是否相符、用戶端是否接管流量
VMess 具備身分驗證,可搭配多種底層傳輸 使用者識別碼、傳輸類型與附加參數 核心相容性、傳輸參數與系統時間
VLESS 精簡驗證,常搭配外層安全傳輸 使用者識別碼、TLS 與傳輸設定 伺服器名稱、憑證與傳輸是否相符
Trojan 基於 TLS 的代理連線 密碼、伺服器名稱與憑證驗證 TLS 握手、時間與憑證鏈
Hysteria2 基於 QUIC 與 UDP 驗證、TLS 與壅塞參數 UDP 連通性、網路封包遺失與用戶端支援
TUIC 基於 QUIC 與 UDP,支援多路傳輸 驗證、憑證與壅塞控制 UDP 限制、核心版本與參數相符性

直連、中轉與 IEPL 專線:如何看懂線路名稱

直連表示用戶端直接存取境外或遠端伺服器入口,中間不經過服務商額外部署的中國大陸接入中轉。其結構簡單、環節較少,但實際路徑由本地電信商與公網路由決定,尖峰時段可能出現繞路、壅塞或封包遺失。

中轉表示用戶端先連線至較近的接入伺服器,再由接入伺服器將流量轉送到遠端出口。它的價值在於把容易波動的一段公網路徑,替換成服務商可管理的轉送路徑。中轉不一定比直連快:如果接入點距離不合適、轉送鏈路壅塞或出口本身受限,使用體驗仍會下降。

IEPL 是國際乙太網路專線業務的常見縮寫,通常用來描述具有專用承載特徵的跨境企業網路連線。在訂閱服務的節點命名中,「IEPL 專線」可能表示接入與跨境承載採用了專線資源,但僅憑節點名稱無法確認完整網路拓撲、資源等級或是否全程獨享。判斷這類線路,應觀察晚間尖峰的穩定性、不同電信商的接入表現,以及服務商對線路結構的明確說明。

專線描述的是傳輸路徑與承載方式,不等同於應用層加密協定。即使線路採用專用承載,用戶端與伺服器之間仍需要正確的協定、驗證與加密設定。

怎麼選:直連適合鏈路本身穩定、希望減少中間環節的情境;中轉適合本地到遠端的公網路徑波動明顯的情境;IEPL 更應關注實際承載與持續穩定性,而不是只看節點名稱。

全域模式、規則模式與直連模式

線路連線成功,只代表用戶端能與伺服器通訊;哪些應用程式請求會進入這條通道,則由路由模式決定。常見模式包括全域、規則與直連。不同用戶端的按鈕名稱可能略有差異,但判斷邏輯基本一致。

全域模式會嘗試將用戶端接管範圍內的所有流量交由所選節點處理。它適合快速驗證「某個請求經過節點後能否存取」,但本地網站、區域網路裝置與對地區敏感的服務也可能受到影響。這裡的「全域」仍受用戶端接管能力限制:只設定瀏覽器代理時,其他不讀取系統代理的應用程式未必會經過節點。

規則模式會根據網域、位址範圍、應用程式、連接埠或規則集,決定請求經由代理、直連或拒絕。它更適合長期使用,但仰賴規則是否準確及時更新。網域規則未命中、目標服務更換位址或 DNS 解析發生變化時,就可能出現網頁部分資源直連、部分資源經由代理的混合狀態。

直連模式通常表示請求不經過遠端節點。它可以用來暫時停用代理,也可以作為規則系統中的一種出口動作。直連不等於關閉用戶端:用戶端仍可能執行並處理 DNS、規則或區域網路請求,只是最後選用本地網路出口。

系統代理與虛擬網卡模式

系統代理是將代理位址寫入作業系統的網路設定,由遵循該設定的應用程式主動傳送代理請求。瀏覽器通常支援良好,但部分應用程式、命令列程式或自行實作網路堆疊的軟體可能忽略系統代理。

虛擬網卡模式也常稱為 TUN 模式。它透過虛擬網路介面接管更廣泛的 IP 流量,再由用戶端完成協定轉換與路由判斷。它更適合不支援系統代理的應用程式,但需要相應的系統權限,也更容易受到本地防火牆、其他網路軟體與路由表衝突影響。

  1. 先在規則模式下連線一個狀態正常的節點,確認常用網頁能否開啟。
  2. 若特定應用程式沒有流量,檢查它是否遵循系統代理;必要時再測試虛擬網卡模式。
  3. 若只有某個網域失敗,查看連線記錄中的規則命中結果與最終出口。
  4. 若本地服務受到影響,為區域網路位址與必要網域加入直連規則。
  5. 修改規則後重新發起請求,避免舊連線繼續沿用先前的路由。

DNS 洩漏、污染與分流衝突

DNS 負責將網域名稱轉換為網路位址。所謂 DNS 洩漏,通常是指原本應透過受控通道或指定解析器處理的查詢,仍被傳送給本地網路的預設解析器。這會使 DNS 請求與實際存取路徑不一致,也可能暴露與存取網域相關的查詢資訊。這不代表代理協定本身必然失效,而是網域解析沒有依照預期路徑執行。

DNS 污染或錯誤解析則表現為網域回傳不正確、無法到達或不適合目前線路的位址。此時節點可能連線正常,但目標網站仍然無法開啟。更換節點有時看似解決問題,實際原因可能是新連線觸發了不同的 DNS 解析流程。

分流衝突常發生在「網域規則」與「位址規則」判斷不一致時。例如網域被規則判定為代理,但解析請求經由本地 DNS,取得的位址又被位址規則判定為直連;或者主頁面經由代理,圖片、登入介面與媒體資源卻分別命中其他規則。最後可能表現為頁面可以開啟但登入失敗、內容區域不完整,或播放器一直等待。

遠端 DNS、本地 DNS 與 Fake IP

本地 DNS 通常使用目前網路提供或系統指定的解析器。遠端 DNS 則由用戶端將查詢交給遠端或指定解析器處理,常用來讓解析路徑與代理出口保持一致。兩者可以依網域分開使用,例如本地域名使用本地解析,國際服務交由遠端解析。

Fake IP 是部分用戶端用來強化網域分流的一種機制。用戶端會先向應用程式回傳保留位址範圍中的暫時位址,並在內部保存它與原始網域的對應;應用程式連線至這個暫時位址時,用戶端便能還原網域並執行規則。這不表示目標網站真的使用該位址。若某些區域網路應用程式、遊戲或安全軟體不相容,可以將相關網域加入排除清單,而不是直接刪除所有分流規則。

用戶端匯入與各平台差異

用戶端是在裝置上執行的連線工具,負責解析訂閱、實作協定、選擇節點、建立系統代理或虛擬網卡,並執行 DNS 與分流規則。服務商、協定與用戶端屬於不同層次:服務商提供帳戶與線路,協定規定通訊方式,用戶端則是實際執行這些設定的軟體。

Windows 與 macOS 用戶端通常同時提供系統代理與虛擬網卡功能,但權限模型不同。Windows 上要留意虛擬網卡驅動程式、防火牆與其他網路過濾軟體;macOS 上則要確認網路延伸功能或 VPN 設定權限,並處理系統代理與其他網路工具的衝突。退出用戶端前恢復系統代理,可以避免系統繼續指向已停止監聽的本機連接埠。

Android 用戶端一般透過系統 VPN 介面接管流量,同一時間通常只能由一個此類網路工具使用該介面。依應用程式分流相當常見,但不同廠商系統的背景限制可能中斷連線。iOS 與 iPadOS 依賴系統提供的網路延伸功能,用戶端支援哪些協定與規則,取決於應用程式本身整合的核心與系統權限。

Linux 環境常見命令列核心、桌面前端與服務程序等形式。瀏覽器能存取但終端機命令無法存取,通常表示只設定了桌面代理,而命令列程式沒有讀取相關環境變數;反過來,若虛擬網卡已接管流量,就需要重點檢查路由表、DNS 與防火牆規則。

匯入訂閱
  ↓
用戶端解析設定
  ↓
選擇節點與協定
  ↓
建立代理或虛擬網卡
  ↓
DNS 解析與規則比對
  ↓
代理 / 直連 / 拒絕
  ↓
存取目標服務

匯入失敗時如何定位

如果用戶端提示無法識別訂閱,先確認複製內容是否完整、連結是否仍有效,以及用戶端是否支援服務端輸出的格式。若訂閱可以更新但清單為空,應檢查篩選條件、節點分組與用戶端記錄。若節點存在卻全部連線失敗,再檢查系統時間、本地網路限制、協定核心版本與驗證參數。

概念地圖:遇到問題應先看哪一層

把所有名詞放回連線流程,就能形成穩定的排查方法。面板產生訂閱,訂閱包含節點設定,用戶端解析設定並呼叫協定核心,協定連線至入口伺服器,線路將資料送往出口,DNS 與分流規則決定請求如何解析及選擇路徑。每一層都有不同症狀,也對應不同的處理方法。

訂閱層的問題通常表現為更新失敗、解析失敗或節點清單異常;節點與協定層的問題通常表現為握手失敗、驗證失敗或連線逾時;線路層的問題更常表現為速度波動、封包遺失與特定電信商路徑不佳;分流與 DNS 層的問題則容易表現為部分網站異常、地區判斷不一致或某些應用程式沒有流量。

記錄是連線流程的可觀察紀錄。閱讀記錄時,不必理解每一行的內部實作,先找「訂閱請求是否成功」「選擇了哪個節點」「使用什麼協定」「網域命中了什麼規則」「最後經由哪個出口」這些關鍵事件。將錯誤歸入對應層,再決定更新訂閱、切換節點、調整模式或修正規則。

最終判斷:訂閱、節點、協定、線路、DNS 與分流不是彼此替代的產品名稱,而是同一條連線鏈路上的不同元件。先確認故障發生在哪一層,再修改對應設定,通常比盲目切換節點更有效。