VPN 詞彙看似繁多,其實可以沿著一次連線的順序理解:服務方先提供訂閱連結,用戶端讀取其中的節點設定,再依協定建立連線,流量經過直連、中轉或 IEPL 等線路,最後由分流規則決定哪些請求進入代理。理清這條流程後,多數用戶端中的選項就不再是彼此孤立的術語。
日常討論中,「VPN」常被用來泛指網路代理與加速服務,但技術實作未必都是傳統 VPN 隧道。Shadowsocks、VMess、Trojan、VLESS、Hysteria2 和 TUIC 屬於不同的代理協定或協定體系;系統設定中顯示的 VPN 開關,也可能只是用戶端透過作業系統的虛擬網路介面接管流量。判斷連線方式時,應查看協定、用戶端工作模式與實際路由,而不是只看產品名稱。
從訂閱連結開始:它不是一般下載網址
訂閱連結是供用戶端讀取的設定入口。用戶端存取後,通常會取得節點名稱、伺服器位址、連接埠、協定參數與群組資訊,再將這些內容整理成可選擇的節點清單。服務方更新線路時,使用者可以在用戶端內重新整理訂閱,不必逐項手動修改伺服器設定。
訂閱連結與單一節點設定不是同一回事。前者比較像持續更新的設定清單,後者只描述一條特定連線。部分用戶端也支援匯入單一分享連結,但單一設定不會自動取得訂閱後續的調整。更換裝置時,建議優先使用用戶端內建的「從 URL 匯入」或「新增訂閱」,不要把訂閱內容當成網頁直接開啟。
- ✅ 從服務面板複製完整訂閱網址,注意不要遺漏開頭、結尾或查詢參數。
- ✅ 在對應的用戶端中選擇新增訂閱,而不是將網址填入單一節點伺服器欄位。
- ✅ 匯入後執行一次更新,確認節點名稱與群組能正常顯示。
- ✅ 更換訂閱網址後刪除失效設定,避免誤選舊節點。
- ❌ 不要把訂閱網址當成可以公開分享的線路清單。
節點不是線路:直連、中轉與 IEPL 的差異
節點是用戶端中可選擇的連線入口,通常以地區、城市、用途或線路類型命名。它回答的是「要連線到哪個設定」。線路描述的是資料從本地到出口伺服器之間如何傳輸,回答的是「流量經過什麼路徑」。同一地區可能有多條不同線路,同一條線路也可能在用戶端中呈現為多個節點。
直連通常表示使用者的網路直接連線到境外伺服器,中間不經過服務方部署的專用入口或轉發伺服器。路徑較簡單,但體驗較依賴本地電信業者到目標地區的公網路由。晚間壅塞、跨網繞行或國際出口波動,都可能讓同一節點在不同網路環境下呈現不同表現。
中轉是在使用者與出口之間增加轉發入口。使用者先連線到較近或較穩定的中轉伺服器,再由中轉將流量送往最終出口。合理的中轉可以避開部分不穩定的公網路徑,但「經過更多伺服器」本身不代表一定更快;入口品質、轉發鏈路與出口負載仍然重要。
IEPL 通常指電信業者提供的國際乙太網路專線產品。在代理服務的語境中,IEPL 節點通常表示線路部分採用專線或專用傳輸資源,以減少對一般國際公網路徑的依賴。這不應簡單理解為「所有路段都完全獨占」,也不能只憑節點名稱判斷實際品質。更實用的做法是結合本地網路、目標地區與具體應用程式進行選擇。
| 術語 | 描述的對象 | 主要特點 | 適合如何判斷 |
|---|---|---|---|
| 節點 | 用戶端中的連線設定 | 包含位址、連接埠、協定與名稱 | 查看地區、用途與目前可連線性 |
| 直連 | 本地到出口的公網路徑 | 鏈路結構直接,明顯受公網路由影響 | 適合先測試本地網路到目標地區的表現 |
| 中轉 | 經過轉發入口的傳輸路徑 | 可調整跨網與國際區段的路徑 | 直連波動時可切換比較 |
| IEPL | 專線或專用傳輸資源 | 減少對部分一般公網路段的依賴 | 關注實際連線體驗,不要只看名稱 |
| 出口 | 最終存取目標網站的伺服器 | 決定目標網站看到的出口地區 | 依內容地區與存取需求選擇 |
常見協定怎麼看:名稱不同,職責相近
協定規定用戶端與伺服器如何交握、驗證、加密與傳輸資料。節點地區相同,不代表底層協定相同;協定相同,也不代表線路品質一致。協定會影響相容性、傳輸特徵及在不同網路下的表現,線路則決定資料實際經過的網路路徑,兩者需要分開理解。
Shadowsocks
Shadowsocks 是輕量的加密代理協定,設定通常包括伺服器、連接埠、密碼與加密方式。它技術成熟、用戶端支援廣,適合一般網頁與應用程式代理。它不是傳統企業 VPN,也不會自動決定所有系統流量是否進入代理;最終涵蓋範圍仍由用戶端的系統代理、TUN 模式與分流設定決定。
VMess 與 VLESS
VMess 常見於 V2Ray 生態系,具備自身的驗證與傳輸設定。VLESS 將身分驗證與加密傳輸的職責拆分得更清楚,實際部署時通常會搭配 TLS、REALITY 或其他傳輸方式使用。看到 VMess 或 VLESS 時,不能只比較協定名稱,還要檢查傳輸層、伺服器名稱、憑證相關參數,以及用戶端是否支援完整設定。
Trojan
Trojan 通常運作於 TLS 之上,設定中常見伺服器位址、密碼、連接埠與伺服器名稱。它依賴正確的 TLS 設定;系統時間明顯錯誤、伺服器名稱不相符或憑證驗證失敗,都可能導致無法建立連線。不應將關閉憑證驗證作為一般排查手段,應優先確認設定是否完整,以及用戶端版本是否相容。
Hysteria2 與 TUIC
Hysteria2 和 TUIC 都利用基於 UDP 的 QUIC 傳輸,並結合壅塞控制改善特定網路環境下的傳輸表現。它們並非在所有網路中都天然更快:如果目前網路限制 UDP、路由器處理異常,或公用網路對長時間 UDP 工作階段不友善,連線可能不如基於 TCP 的方案穩定。遇到這種情況,應切換協定或線路,而不是反覆調高用戶端參數。
| 協定 | 常見傳輸基礎 | 新手應注意的設定 | 常見相容性問題 |
|---|---|---|---|
| Shadowsocks | TCP 與 UDP | 加密方式、密碼、連接埠 | 舊版用戶端不支援新的加密方式 |
| VMess | 可搭配多種傳輸層 | 身分資訊、傳輸方式、TLS 參數 | 匯入時遺漏傳輸層設定 |
| VLESS | 可搭配 TLS、REALITY 等方式 | 身分資訊、流控與伺服器名稱 | 用戶端缺少對應的傳輸能力 |
| Trojan | TLS 與 TCP | 密碼、伺服器名稱、憑證驗證 | 時間、網域或憑證參數不相符 |
| Hysteria2 | QUIC 與 UDP | 驗證、TLS 與頻寬相關設定 | 目前網路限制 UDP |
| TUIC | QUIC 與 UDP | 身分資訊、TLS 與壅塞控制 | 用戶端版本或 UDP 環境不相容 |
分流與全域模式:決定哪些流量經過代理
連線到節點後,用戶端還要決定流量的去向。直連表示請求不經過代理節點;代理表示將請求交給目前節點或代理群組;拒絕表示用戶端直接阻止請求。分流規則就是依據網域、IP 位址、應用程式、連接埠或規則集,將請求分配到這些動作。
規則模式也常稱為分流模式。常見做法是讓本地網站與區域網路資源維持直連,讓需要國際線路的請求進入代理,並對廣告或已知風險網域執行拒絕。優點是減少不必要的繞路,也能避免本地服務因出口地區變化而觸發額外驗證。缺點是規則需要維護,目標網站使用新網域或共用基礎設施時,舊規則可能誤判。
全域模式通常表示大部分可接管的流量都交由代理處理。它適合排查「是不是規則沒有命中」,也適合短時間內需要統一出口的情境。但全域不代表用戶端能接管裝置中的每一種流量:系統代理通常只影響遵循代理設定的應用程式,TUN 模式的涵蓋範圍較廣,仍可能受到作業系統權限、路由優先順序與應用程式自身網路實作影響。
直連模式會讓請求繞過代理,可用來暫停代理影響或確認問題是否來自節點。切換模式後最好重新開啟目標應用程式,因為既有連線可能繼續重用原本的網路工作階段,看起來就像「模式沒有生效」。
- ✅ 日常瀏覽優先使用維護正常的規則模式,讓本地與國際存取各自採用合適路徑。
- ✅ 某個網站無法開啟時,暫時切換至全域模式,用來判斷是否是規則遺漏。
- ✅ 本地服務異常時,檢查其網域是否被誤分配到代理。
- ✅ 區域網路列印、檔案分享或路由器管理頁面異常時,確認區域網路位址維持直連。
- ❌ 不要把全域模式理解成加速開關,它只是改變流量去向。
用戶端匯入:系統代理與 TUN 並不是一回事
不同平台的用戶端介面差異很大,但核心工作相同:儲存訂閱、解析節點、建立連線並接管流量。匯入成功只代表設定已進入用戶端,不代表系統流量已經經過代理。還需要啟用系統代理、VPN 設定或 TUN 模式,並授予作業系統要求的網路權限。
桌面系統上的系統代理主要會寫入作業系統的代理設定。瀏覽器與多數遵循系統設定的應用程式會使用它,但部分遊戲、命令列程式及自行實作網路堆疊的軟體可能忽略這項設定。TUN 模式會建立虛擬網路介面,透過路由接管更廣泛的 TCP、UDP 與 DNS 請求,適合需要涵蓋更多應用程式的情境,同時也更容易與企業 VPN、虛擬機器、容器網路或安全軟體發生路由衝突。
行動平台通常透過系統提供的 VPN 介面建立本機隧道。狀態列出現 VPN 標誌,表示用戶端取得了系統隧道權限,不代表底層使用的必然是傳統 VPN 協定。iOS 對背景執行、網路延伸功能與訂閱匯入有平台限制;Android 用戶端選擇較多,但不同系統客製化版本可能對背景常駐、電池策略與永遠開啟連線有不同處理方式。
在 Windows 與 macOS 上,安裝 TUN 驅動程式或網路延伸功能可能需要管理員授權。Linux 用戶端則常同時提供圖形介面、命令列核心與透明代理方案,路由表、DNS 服務與防火牆規則更需要明確設定。新手不必一開始就追求最複雜的透明代理,先使用用戶端推薦模式確認訂閱與節點可用,再依應用程式涵蓋需求調整。
| 接管方式 | 涵蓋範圍 | 適用情境 | 需要注意 |
|---|---|---|---|
| 瀏覽器代理 | 指定瀏覽器或擴充功能 | 只處理網頁存取 | 其他應用程式不會自動跟隨 |
| 系統代理 | 遵循系統代理設定的應用程式 | 一般桌面瀏覽與辦公應用程式 | 部分程式會繞過系統設定 |
| TUN 模式 | 經由虛擬介面路由的流量 | 遊戲、命令列與更多應用程式 | 可能與其他網路工具衝突 |
| 行動系統隧道 | 作業系統允許接管的應用程式流量 | 行動裝置統一連線 | 受背景策略與系統權限影響 |
DNS 洩漏是什麼:網域查詢也要走正確路徑
存取網站前,裝置通常會先透過 DNS 將網域解析為 IP 位址。如果網頁流量經過代理,但 DNS 查詢仍直接送往本地網路提供的解析伺服器,就可能出現解析路徑與存取路徑不一致的情況。這通常稱為 DNS 洩漏,可能暴露正在查詢的網域,也可能回傳不適合目前出口地區的位址,導致網站無法開啟、內容地區判斷異常或連線繞路。
用戶端常見的處理方式包括代理 DNS、加密 DNS、虛擬 IP 及依規則進行 DNS 分流。代理 DNS 會將查詢交由代理路徑處理;加密 DNS 透過 HTTPS 或 TLS 保護查詢傳輸;虛擬 IP 會先向應用程式回傳由用戶端管理的位址,再依網域規則轉送實際請求。不同方案沒有脫離環境後仍固定不變的優劣,關鍵是 DNS 結果要與分流動作一致。
例如,某個網域被規則判定為代理,但 DNS 查詢走本地直連並回傳特殊結果,後續連線可能失敗。反過來,本地服務若被送往遠端解析,也可能取得不適合本地網路的位址。排查時應同時檢查網域命中的規則、DNS 伺服器選擇、是否啟用 IPv6,以及瀏覽器是否啟用了獨立於系統的安全 DNS。
按排查順序處理:從設定到應用程式逐層縮小範圍
新手最容易做的事是連續切換大量參數,最後無法判斷究竟是哪一步生效。更穩定的方法是一次只改變一個變數,從訂閱、節點、協定、接管模式、DNS 到具體應用程式逐層檢查。
- ✅ 先重新整理訂閱,確認用戶端沒有顯示驗證失敗、設定解析失敗或訂閱已過期。
- ✅ 選擇另一個同類型節點,判斷問題來自單一節點還是整個用戶端。
- ✅ 在 UDP 受限的網路中,改用基於 TCP 的可用協定進行比較。
- ✅ 規則模式異常時,暫時切換至全域模式,檢查是否存在規則遺漏。
- ✅ 瀏覽器可用但其他應用程式無法使用時,檢查目前是否只啟用了系統代理。
- ✅ 網域無法開啟但直接存取已知服務正常時,檢查 DNS 設定與解析路徑。
- ✅ 切換設定後重新建立連線,並關閉目標應用程式中的舊網路工作階段。
- ❌ 不要同時修改協定、節點、DNS 與分流規則,否則難以定位原因。
還應區分「節點無法連線」與「目標網站無法存取」。前者通常發生在交握階段,用戶端會顯示逾時、驗證或憑證相關錯誤;後者可能是分流錯誤、DNS 結果不合適、網站地區策略或應用程式快取所致。能建立代理連線,只代表用戶端與伺服器之間的通道已形成,不代表每個目標服務都會正常回應。
測速也不應取代實際情境驗證。網頁首次開啟速度、長連線穩定性、檔案傳輸與即時通訊對線路的要求不同。對新手而言,先確認連線穩定、DNS 與分流正確,再比較符合自身用途的節點,比反覆追逐單次測試結果更有意義。