VPN 名词看起来很多,实际可以沿着一次连接的顺序理解:服务方先提供订阅链接,客户端读取其中的节点配置,再按协议建立连接,流量经过直连、中转或 IEPL 等线路,最后由分流规则决定哪些请求进入代理。把这条链路理顺后,大多数客户端里的选项就不再是孤立术语。

日常讨论里,“VPN”经常被用来泛指网络代理与加速服务,但技术实现未必都是传统 VPN 隧道。Shadowsocks、VMess、Trojan、VLESS、Hysteria2 和 TUIC 属于不同的代理协议或协议体系;系统设置中显示的 VPN 开关,也可能只是客户端借助操作系统的虚拟网络接口接管流量。判断连接方式时,应看协议、客户端工作模式和实际路由,而不是只看产品名称。

订阅链接开始:它不是普通下载地址

订阅链接是一段供客户端读取的配置入口。客户端访问它之后,通常会得到节点名称、服务器地址、端口、协议参数和分组信息,再把这些内容整理成可选择的节点列表。服务方更新线路时,用户可以在客户端内刷新订阅,不必逐项手工修改服务器配置。

订阅链接与单个节点配置不是同一回事。前者更像持续更新的配置清单,后者只描述一条具体连接。部分客户端也支持导入单条分享链接,但单条配置不会自动获得订阅中的后续调整。迁移设备时,优先使用客户端内置的“从 URL 导入”或“添加订阅”,不要把订阅内容当作网页直接浏览。

  • ✅ 从服务面板复制完整订阅地址,注意不要遗漏开头、结尾或查询参数。
  • ✅ 在对应客户端中选择添加订阅,而不是把地址填入单节点服务器栏。
  • ✅ 导入后执行一次更新,确认节点名称与分组能够正常显示。
  • ✅ 更换订阅地址后删除失效配置,避免误选旧节点。
  • ❌ 不要把订阅地址当成可公开分享的线路列表。
快速判断:需要长期接收节点更新,就导入订阅;只为临时测试一条配置,才使用单节点分享链接。

节点不是线路:直连、中转与 IEPL 的区别

节点是客户端里可选择的连接入口,通常以地区、城市、用途或线路类型命名。它回答的是“连接哪个配置”。线路描述的是数据从本地到出口服务器之间如何传输,回答的是“流量经过什么路径”。同一地区可能有多条不同线路,同一条线路也可能在客户端中呈现为多个节点。

直连通常表示用户网络直接连接境外服务器,中间不经过服务方部署的专用入口或转发服务器。它的路径简单,但体验较依赖本地运营商到目标地区的公网路由。晚间拥塞、跨网绕行或国际出口波动,都可能让同一节点在不同网络环境下表现不同。

中转是在用户与出口之间增加转发入口。用户先连接较近或较稳定的中转服务器,再由中转把流量送往最终出口。合理的中转可以避开一部分不稳定公网路径,但“经过更多服务器”本身不等于一定更快;入口质量、转发链路和出口负载仍然重要。

IEPL 通常指运营商提供的国际以太网专线产品。在代理服务语境中,IEPL 节点一般表示线路的一部分使用专线或专用传输资源,以减少对普通国际公网路径的依赖。它不应被简单理解为“所有路段都完全独占”,也不能只凭节点名称判断实际质量。更实用的做法是结合本地网络、目标地区和具体应用进行选择。

术语 描述的对象 主要特点 适合怎样判断
节点 客户端中的连接配置 包含地址、端口、协议与名称 看地区、用途和当前可连接性
直连 本地到出口的公网路径 链路结构直接,受公网路由影响明显 适合先测试本地网络到目标地区的表现
中转 经过转发入口的传输路径 可调整跨网与国际段的路径 直连波动时可切换比较
IEPL 专线或专用传输资源 减少对部分普通公网路段的依赖 关注真实连接体验,不只看名称
出口 最终访问目标网站的服务器 决定目标网站看到的出口地区 按内容地区与访问需求选择

常见协议怎么看:名称不同,职责相近

协议规定客户端与服务器如何握手、认证、加密和传输数据。节点地区相同,不代表底层协议相同;协议相同,也不代表线路质量一致。协议影响兼容性、传输特征和在不同网络下的表现,线路则决定数据实际经过的网络路径,两者需要分开理解。

Shadowsocks

Shadowsocks 是轻量的加密代理协议,配置通常包括服务器、端口、密码与加密方式。它实现成熟、客户端覆盖广,适合常规网页和应用代理。它不是传统企业 VPN,也不会自动决定所有系统流量是否进入代理;最终覆盖范围仍由客户端的系统代理、TUN 模式和分流设置决定。

VMess 与 VLESS

VMess 常见于 V2Ray 生态,带有自己的认证与传输配置。VLESS 将身份验证与加密传输的职责拆得更开,实际部署中通常配合 TLS、REALITY 或其他传输方式使用。看到 VMess 或 VLESS 时,不能只比较协议名称,还要检查传输层、服务器名称、证书相关参数和客户端是否支持完整配置。

Trojan

Trojan 通常运行在 TLS 之上,配置中常见服务器地址、密码、端口和服务器名称。它依赖正确的 TLS 配置;系统时间明显错误、服务器名称不匹配或证书验证失败,都可能导致连接无法建立。关闭证书验证不应成为常规排查手段,应优先确认配置是否完整、客户端版本是否兼容。

Hysteria2 与 TUIC

Hysteria2 和 TUIC 都利用基于 UDP 的 QUIC 传输,并结合拥塞控制改善特定网络环境下的传输表现。它们并非在所有网络中都天然更快:如果当前网络限制 UDP、路由器处理异常,或公共网络对长时间 UDP 会话不友好,连接可能不如基于 TCP 的方案稳定。遇到这种情况,应切换协议或线路,而不是反复提高客户端参数。

协议 常见传输基础 新手应关注的配置 常见兼容性问题
Shadowsocks TCP 与 UDP 加密方式、密码、端口 旧客户端不支持新的加密方式
VMess 可搭配多种传输层 身份信息、传输方式、TLS 参数 导入时遗漏传输层配置
VLESS 可搭配 TLS、REALITY 等方式 身份信息、流控与服务器名称 客户端缺少对应传输能力
Trojan TLS 与 TCP 密码、服务器名称、证书验证 时间、域名或证书参数不匹配
Hysteria2 QUIC 与 UDP 认证、TLS 与带宽相关设置 当前网络限制 UDP
TUIC QUIC 与 UDP 身份信息、TLS 与拥塞控制 客户端版本或 UDP 环境不兼容
选择原则:先选择客户端完整支持、能够稳定连接的协议,再比较同地区线路。协议名称新,不代表在当前网络中一定更合适。

分流全局模式:决定哪些流量走代理

连接节点之后,客户端还要决定流量去向。直连表示请求不经过代理节点;代理表示请求交给当前节点或代理组;拒绝表示客户端直接阻止请求。分流规则就是根据域名、IP 地址、应用、端口或规则集,把请求分配到这些动作。

规则模式也常被称为分流模式。常见做法是让本地网站与局域网资源保持直连,让需要国际线路的请求进入代理,并对广告或已知风险域名执行拒绝。它的优点是减少不必要的绕路,也能避免本地服务因为出口地区变化而触发额外验证。缺点是规则需要维护,目标网站使用新域名或共享基础设施时,旧规则可能误判。

全局模式通常表示大部分可接管流量都交给代理。它适合排查“是不是规则没有命中”,也适合短时间内需要统一出口的场景。但全局不等于客户端能够接管设备里的每一种流量:系统代理通常只影响遵循代理设置的应用,TUN 模式覆盖范围更广,仍可能受操作系统权限、路由优先级和应用自身网络实现影响。

直连模式则让请求绕过代理,可用于暂停代理影响或验证问题是否来自节点。切换模式后最好重新打开目标应用,因为已有连接可能继续复用原来的网络会话,看起来像“模式没有生效”。

  • ✅ 日常浏览优先使用维护正常的规则模式,让本地与国际访问各走合适路径。
  • ✅ 某个网站打不开时,临时切到全局模式,用来判断是否为规则遗漏。
  • ✅ 本地服务异常时,检查其域名是否被误分到代理。
  • ✅ 局域网打印、文件共享或路由器管理页异常时,确认局域网地址保持直连。
  • ❌ 不要把全局模式理解成速度增强开关,它只是改变流量去向。

客户端导入:系统代理与 TUN 不是一回事

不同平台的客户端界面差异很大,但核心工作相同:保存订阅、解析节点、建立连接并接管流量。导入成功只说明配置已经进入客户端,不代表系统流量已经经过代理。还需要开启系统代理、VPN 配置或 TUN 模式,并授予操作系统要求的网络权限。

桌面系统上的系统代理主要写入操作系统的代理设置。浏览器和多数遵循系统配置的应用会使用它,但部分游戏、命令行程序和自行实现网络栈的软件可能忽略该设置。TUN 模式会创建虚拟网络接口,通过路由接管更广的 TCP、UDP 与 DNS 请求,适合需要覆盖更多应用的场景,同时也更容易与企业 VPN、虚拟机、容器网络或安全软件发生路由冲突。

移动平台通常通过系统提供的 VPN 接口建立本地隧道。状态栏出现 VPN 标识,表示客户端获得了系统隧道权限,不代表底层使用的必然是传统 VPN 协议。iOS 对后台运行、网络扩展和订阅导入有平台限制;Android 客户端选择较多,但不同系统定制版本可能对后台保活、电池策略和始终开启连接有不同处理。

在 Windows 与 macOS 上,安装 TUN 驱动或网络扩展可能需要管理员授权。Linux 客户端则常同时提供图形界面、命令行核心和透明代理方案,路由表、DNS 服务与防火墙规则更需要明确配置。新手不必一开始就追求最复杂的透明代理,先用客户端推荐模式确认订阅和节点可用,再按应用覆盖需求调整。

接管方式 覆盖范围 适合场景 需要留意
浏览器代理 指定浏览器或扩展 只处理网页访问 其他应用不会自动跟随
系统代理 遵循系统代理设置的应用 常规桌面浏览与办公应用 部分程序会绕过系统设置
TUN 模式 经虚拟接口路由的流量 游戏、命令行与更多应用 可能与其他网络工具冲突
移动系统隧道 操作系统允许接管的应用流量 移动端统一连接 受后台策略与系统权限影响

DNS 泄漏是什么:域名查询也要进入正确路径

访问网站前,设备通常先通过 DNS 把域名解析成 IP 地址。如果网页流量经过代理,而 DNS 查询仍直接发送给本地网络提供的解析服务器,就可能出现解析路径与访问路径不一致。这通常被称为 DNS 泄漏。它可能暴露正在查询的域名,也可能返回不适合当前出口地区的地址,导致网站打不开、内容地区判断异常或连接绕路。

客户端常见的处理方式包括代理 DNS、加密 DNS、虚拟 IP 和基于规则的 DNS 分流。代理 DNS 会把查询交给代理路径;加密 DNS 通过 HTTPS 或 TLS 保护查询传输;虚拟 IP 先向应用返回由客户端管理的地址,再根据域名规则转发实际请求。不同方案没有脱离环境的固定优劣,关键是 DNS 结果要与分流动作一致。

例如,一个域名被规则判定为代理,但 DNS 查询走本地直连并返回了特殊结果,后续连接可能失败。反过来,本地服务如果被送到远端解析,也可能获得不适合本地网络的地址。排查时应同时检查域名命中的规则、DNS 服务器选择、是否启用 IPv6,以及浏览器是否启用了独立于系统的安全 DNS。

排查顺序处理:从配置到应用逐层缩小范围

新手最容易做的事是连续切换大量参数,最后无法判断究竟是哪一步生效。更稳定的方法是一次只改变一个变量,从订阅、节点、协议、接管模式、DNS 到具体应用逐层检查。

  • ✅ 先刷新订阅,确认客户端没有显示认证失败、配置解析失败或订阅过期。
  • ✅ 选择另一条同类节点,判断问题来自单个节点还是整个客户端。
  • ✅ 在 UDP 受限的网络中,改用基于 TCP 的可用协议进行对照。
  • ✅ 规则模式异常时短暂切换全局模式,检查是否存在规则遗漏。
  • ✅ 浏览器可用而其他应用不可用时,检查当前是否只开启了系统代理。
  • ✅ 域名打不开但直接访问已知服务正常时,检查 DNS 设置与解析路径。
  • ✅ 切换设置后重新建立连接,并关闭目标应用中的旧网络会话。
  • ❌ 不要同时修改协议、节点、DNS 和分流规则,否则难以定位原因。

还应区分“节点无法连接”和“目标网站无法访问”。前者通常发生在握手阶段,客户端会显示超时、认证或证书相关错误;后者可能是分流错误、DNS 结果不合适、网站地区策略或应用缓存。能建立代理连接,只说明客户端与服务器之间的通道已经形成,不代表每个目标服务都会正常响应。

测速也不应替代实际场景验证。网页首开速度、长连接稳定性、文件传输和实时通信对线路的要求不同。对新手而言,先确认连接稳定、DNS 与分流正确,再比较符合自身用途的节点,比反复追逐单次测试结果更有意义。

术语关系总结:订阅负责分发配置,节点代表可选入口,协议决定连接方式,线路描述传输路径,出口决定目标网站看到的地区,分流规则决定每个请求走代理、直连还是拒绝。客户端则把这些环节组合成一次完整连接。