VPN 术语大全:订阅、节点、协议与分流一次讲清

用实际连接流程解释订阅、节点、线路类型、协议、分流、全局模式与规则模式之间的关系。

先看完整连接流程:这些术语分别处于哪一层

理解 VPN 术语,最有效的方法不是逐条背定义,而是沿着一次真实连接往下看。用户先从服务后台获得订阅链接,将订阅导入客户端;客户端读取其中的节点配置,再根据协议、传输方式和认证信息建立连接;连接完成后,分流规则决定哪些请求进入节点,DNS 设置负责把域名解析成地址,出口服务器最终代表设备访问目标网站。

这条流程中,“订阅”负责分发配置,“节点”描述可连接的入口或出口,“协议”规定客户端与服务器怎样通信,“线路”描述节点背后的网络路径,“分流”决定请求是否经过代理。它们互相关联,却不是同一个概念。订阅能正常更新,不代表其中每个节点都适合当前网络;某个协议能成功握手,也不代表目标网站一定会走这条线路。

术语 所在环节 主要作用 常见误解
订阅 配置分发 让客户端获取和更新节点列表 把订阅误当成网络协议
节点 连接目标 提供地址、端口、认证与协议参数 只看地区名称判断速度
线路 网络路径 描述数据从本地到出口所经过的路由 把线路名称当作固定性能保证
协议 通信规则 约定认证、封装和数据传输方式 认为协议名称等于加密强度
分流 流量决策 决定请求直连、代理或拦截 把规则模式理解成随机选路

订阅链接、节点与配置文件有什么区别

订阅链接是配置入口,不是节点本身

订阅链接通常由服务后台生成。客户端访问这个地址后,会获得一组经过编码或结构化处理的配置数据,其中可能包含节点名称、服务器地址、认证信息、协议类型和传输参数。客户端的“更新订阅”操作,就是重新请求这份数据并刷新本地列表。

订阅链接往往带有能够识别账户或服务权限的令牌,因此应当像密码一样妥善保管。不要把完整链接发布在公开网页、截图、论坛或代码仓库中。需要向客服描述问题时,可以提供客户端报错与节点名称,但应遮盖链接中的识别参数。

订阅更新失败和节点连接失败也要分开判断。前者可能与链接过期、网络无法访问订阅地址、客户端格式不兼容有关;后者则可能来自节点维护、本地网络限制、协议参数不匹配或系统时间异常。即使旧节点仍能连接,订阅也可能已经无法刷新;反过来,订阅成功更新也不代表每条线路都适合当前环境。

节点是一组可执行的连接参数

客户端列表里显示的“日本”“新加坡”或其他地区名称,只是方便识别的标签。真正的节点配置还包括服务器地址、连接端口、用户凭证、协议、传输层和安全层参数。节点名称相同,也可能对应不同入口、不同中转或不同协议。

节点地区通常表示出口地址所在地区,但具体服务也可能按入口、用途或线路类型命名。判断出口位置时,应在连接后访问本站的我的 IP页面核对,不要只根据客户端名称推断。浏览器定位、账户地区和网站缓存也可能影响页面展示,它们与出口 IP 并不是同一项信息。

手动配置与订阅导入

手动配置是逐项填写服务器、认证、协议和传输参数,优点是能清楚知道每个字段的含义,适合单独调试;订阅导入则更适合日常使用,因为服务端调整节点后,客户端可以通过更新订阅获取变化。两种方式建立的连接原理没有本质区别,差异主要在配置如何进入客户端。

  1. 从服务后台复制订阅链接,不要通过不可信的中转网页转换。
  2. 在兼容客户端中找到“订阅”“配置来源”或相近入口。
  3. 粘贴链接并执行更新,确认列表出现节点和协议信息。
  4. 选择一个节点建立连接,再核对出口 IP 与 DNS 状态。
  5. 服务端配置变化后先更新订阅,不要长期依赖已经缓存的旧参数。

直连、中转与 IEPL 专线说的是什么

协议解决“数据怎样封装和传输”,线路解决“数据实际经过哪里”。同一种协议可以运行在不同线路上,同一条线路也可能承载不同协议。因此,比较节点时不能只看协议名称,还要结合本地网络、访问目标和线路路径。

直连线路

直连表示客户端直接连接目标地区的服务器,中间没有由服务商额外配置的接入中转。它的结构简单,路径主要由本地运营商和互联网路由决定。实际体验会受到跨网互联、国际出口拥塞和路由绕行影响。同一个直连节点在不同地区、不同接入网络上的表现可能明显不同。

中转线路

中转线路会先连接较近或较容易到达的入口,再由入口转发到最终出口。中转的目的通常是绕开质量不理想的直连路由,或者统一管理入口与出口。它增加了一个转发环节,但不等于一定更慢;如果入口到出口之间的路径更稳定,整体体验可能比绕行严重的直连更合适。

选择中转时,应分别考虑本地到入口、入口到出口这两段路径。入口能连通而出口异常时,客户端有时仍会显示已建立连接,但网页请求无法完成。此类问题需要结合日志判断是握手成功后无数据,还是目标站点拒绝了出口请求。

IEPL 专线

IEPL 通常指国际以太网专线类连接,用于把不同地区的网络接入点通过运营商专用承载互联。在面向用户的节点命名中,“IEPL 专线”通常强调中间骨干段与普通公网直连不同,但用户设备到接入点、出口到目标网站仍可能经过本地网络或公网。

因此,IEPL 不应被理解为从设备到所有网站的整段物理独占线路,也不能仅凭标签推导固定延迟或固定带宽。更实用的判断方式,是在自己的接入网络下比较连接建立是否稳定、持续传输是否平顺,以及目标平台能否正常访问。本站的全球节点页面可用于查看地区与线路类型,动态状态则应以实际连接时的客户端结果为准。

线路类型 典型路径 适合关注的指标 选择重点
直连 本地网络到境外出口 路由是否绕行、晚间是否拥塞 本地运营商与目标地区的互联质量
中转 本地到入口,再到出口 入口可达性、转发链路稳定性 入口位置与最终出口不要混淆
IEPL 专线 本地接入、专用承载、境外出口 持续传输与跨网表现 确认标签对应的实际承载范围

Shadowsocks、VMess、Trojan、VLESS、Hysteria2 与 TUIC

协议规定客户端与服务器如何认证、封装并传送数据,但现代代理连接通常还会叠加传输层和安全层。看到协议名称时,还要继续查看它运行在 TCP、WebSocket、gRPC 或 QUIC 等哪种传输之上,是否使用 TLS,以及服务器名称、证书验证等参数是否正确。

Shadowsocks

Shadowsocks 是加密代理协议,配置核心通常包括服务器、端口、密码与加密方法。它结构相对直接,客户端支持范围广,适合对配置复杂度要求较低的场景。客户端与服务端必须使用兼容的加密方法和参数,否则无法完成数据解密。它本身不是传统意义上的整机 VPN,是否接管全部应用取决于客户端使用系统代理、TUN 模式还是其他转发方式。

VMess

VMess 常见于 V2Ray 生态,包含身份认证机制,并可结合不同传输方式使用。部分实现对系统时间偏差较敏感,因此遇到认证失败时,应确认设备时间和时区由系统自动校准。VMess 只是连接配置的一部分,WebSocket 路径、主机名、TLS 与传输参数同样需要与服务端一致。

VLESS

VLESS 采用较精简的认证与数据结构,自身不负责提供完整的传输加密,通常需要配合 TLS、REALITY 或受保护的底层传输。判断 VLESS 配置是否安全,不能只看协议名称,而要查看安全层是否开启、证书或公钥参数是否匹配,以及客户端是否执行正确的服务器身份验证。

Trojan

Trojan 通常运行在 TLS 之上,以密码完成认证,连接外观接近常规 TLS 流量。配置时常见字段包括服务器名称、证书验证和密码。关闭证书验证虽然可能暂时绕过配置错误,却会削弱对服务器身份的确认,不适合作为长期排障方案。更合理的做法是检查域名、证书与设备时间。

Hysteria2

Hysteria2 基于 UDP 与 QUIC 思路设计,包含面向不稳定或高丢包链路的拥塞控制机制。它在适合的网络上可能获得较好的持续传输表现,但前提是本地网络允许 UDP 通信,路由器、防火墙和运营商路径没有造成严重限制。若 UDP 被阻断或质量很差,应选择可用的其他协议,而不是反复修改无关的分流规则。

TUIC

TUIC 同样建立在 QUIC 与 UDP 之上,强调多路复用与连接管理。它与 Hysteria2 不是可以互换参数的同一种协议,客户端和服务端必须分别支持对应实现。出现“协议不支持”时,应先核对客户端版本与核心能力,而不是把 TUIC 节点当作普通 TLS 节点手工填写。

协议 常见基础传输 配置关注点 常见排查方向
Shadowsocks TCP、UDP 密码与加密方法 参数是否完全一致
VMess TCP、WebSocket、gRPC 认证、传输与系统时间 时间偏差和路径配置
VLESS TCP、WebSocket、gRPC 认证与外部安全层 TLS 或 REALITY 参数
Trojan TLS over TCP 密码、域名与证书 证书验证和服务器名称
Hysteria2 QUIC、UDP UDP 可达性与认证 防火墙和 UDP 路径
TUIC QUIC、UDP 客户端核心兼容性 协议支持与 UDP 可达性

分流、全局模式与规则模式怎样工作

分流是客户端对每个网络请求作出的路由决定。常见结果包括代理、直连和拦截。决定依据可以是域名、目标 IP、应用进程、端口、地理数据库或自定义规则,具体能力取决于客户端和运行平台。

全局模式

全局模式通常表示客户端接管到的流量默认全部交给当前节点。它适合临时判断“某个请求是否因为规则没有命中而直连”,也适合需要统一出口的短时场景。但全局不等于设备上的每一个数据包都必然经过节点:未被系统代理接管的应用、局域网通信、系统级服务或不受客户端支持的协议仍可能使用原路径。开启 TUN 模式可以扩大接管范围,但仍要以客户端说明和路由表为准。

规则模式

规则模式会按照顺序匹配请求。例如,本地网络地址可以直连,指定国际网站通过代理,广告域名可以拦截,其余请求使用默认策略。规则通常具有优先级,前面已经命中的请求不会继续采用后面的规则。因此,自定义规则没有生效时,既要检查规则内容,也要检查它是否被更早的规则覆盖。

域名规则和 IP 规则也存在差异。域名规则需要客户端看到原始域名;如果应用已经自行完成 DNS 解析,客户端可能只看到目标 IP。反过来,一个域名可能解析到动态变化的地址,仅靠固定 IP 规则容易失效。完善的规则集通常会结合域名、IP 数据和 DNS 处理。

直连与绕过局域网

直连表示请求不经过远端节点,而是沿本地网络正常访问。打印机、路由器管理页、局域网存储等本地资源通常需要直连。若全局模式导致这些资源无法访问,可以启用“绕过局域网”或添加本地地址规则。需要注意,直连规则会暴露本地网络原本的出口,这正是分流的设计结果,并不等同于连接故障。

系统代理与 TUN 模式

系统代理主要影响遵循操作系统代理设置的应用,浏览器通常支持较好,但部分游戏、命令行工具和自带网络栈的软件可能忽略它。TUN 模式通过虚拟网络接口接管更广泛的 IP 流量,覆盖面通常更完整,同时也更容易与防火墙、企业网络软件或其他 VPN 配置发生冲突。

如果浏览器可以访问而某个应用不行,先检查该应用是否遵循系统代理;如果所有应用都无法联网,再检查 TUN 路由、DNS 和系统防火墙。不要把“系统代理未覆盖应用”误判为节点失效。

DNS、远程解析与 DNS 泄漏

DNS 的任务是把域名解析成可连接的 IP 地址。浏览器访问网站时,通常先进行域名解析,再建立网络连接。代理已经连接,并不自动意味着 DNS 请求也会经过同一路径;这取决于客户端的 DNS 模式、系统设置和应用自身行为。

什么是 DNS 泄漏

在期望所有相关请求通过代理的场景中,如果域名查询仍发送给本地网络提供的解析服务器,就形成了通常所说的 DNS 泄漏。结果可能是本地解析方仍能看到查询的域名,也可能因为本地与远端解析结果不同而导致网站访问异常。

检测时不要只看出口 IP。应同时确认 DNS 检测页面显示的解析服务器是否符合当前配置,并留意浏览器是否启用了独立的安全 DNS。浏览器内置的加密 DNS可以保护查询传输,但如果它选择本地直连出口,仍不等于查询已经随代理节点转发。

本地解析与远程解析

本地解析由设备或本地网络先获得目标 IP,再由分流引擎决定如何连接。它响应直接,但域名信息可能留在本地链路。远程解析则把查询交给代理侧或指定的远端解析器,更便于让域名判断与出口地区保持一致。具体名称在不同客户端中可能显示为代理 DNS、远程 DNS、Fake IP 或增强模式,它们的实现并不完全相同。

Fake IP 模式会先向应用返回一个由客户端管理的映射地址,再在内部关联真实域名并执行分流。这有助于保留域名信息,但少数局域网服务、设备发现或依赖特殊 DNS 结果的应用可能不兼容。遇到问题时,可把相关域名加入排除列表,而不是关闭全部 DNS 管理。

  1. 连接前记录当前出口与 DNS 解析状态。
  2. 连接节点后再次检查出口 IP,确认流量确实切换。
  3. 检查 DNS 解析方是否符合客户端设定。
  4. 分别测试浏览器与其他应用,判断是否存在应用独立 DNS。
  5. 切换规则模式与全局模式对比,定位是 DNS 还是分流规则问题。

Windows、macOS、iOS、Android 与 Linux 客户端差异

同一份订阅在不同平台上可能呈现不同选项,这是操作系统网络接口和客户端核心差异造成的,不代表订阅内容发生变化。导入前应确认客户端是否支持订阅中的协议、传输方式和安全参数。

Windows

Windows 客户端常同时提供系统代理和 TUN 模式。系统代理便于快速切换浏览器流量,TUN 更适合接管不遵循代理设置的应用。启用 TUN 时可能需要系统权限,并应检查是否与其他虚拟网卡、企业安全软件或已有 VPN 连接冲突。

macOS

macOS 同样可以通过系统代理或网络扩展接管流量。首次启用相关扩展时,系统会要求用户确认权限。若客户端显示已连接但部分应用仍直连,应检查当前使用的是系统代理还是虚拟网络接口,并确认应用是否采用自己的代理或 DNS 设置。

iOS 与 Android

移动平台的代理客户端通常借助系统 VPN 接口处理流量。状态栏出现 VPN 标识,只能说明系统网络扩展正在运行,不能单独证明节点出口和 DNS 均符合预期。移动系统通常只允许一个主要 VPN 配置处于活动状态,广告过滤、企业接入和代理客户端之间可能互相占用接口。

Android 设备还可能提供始终开启 VPN、按应用分流等系统功能;不同设备厂商的省电策略也可能限制客户端后台运行。iOS 的分流能力更多取决于客户端网络扩展如何实现。移动端出现待机后断开时,应先检查系统权限和后台策略,再考虑更换节点。

Linux

Linux 环境既有图形客户端,也常通过命令行核心、系统服务和路由规则运行。系统代理环境变量只对主动读取它们的程序有效,不能替代透明转发或 TUN。排查时应查看进程是否运行、监听是否建立、路由表是否更新以及 DNS 配置是否被系统网络管理服务覆盖。

连接异常时按层排查,不要同时改所有选项

术语真正有用的地方,是帮助用户把问题拆成可验证的环节。一次修改协议、DNS、节点、分流和系统代理,会让问题暂时消失却无法知道原因。下面的顺序更容易复现和定位。

订阅无法更新

  • 确认复制的是完整订阅链接,没有混入空格或截断字符。
  • 检查服务状态与订阅权限是否仍然有效。
  • 确认客户端支持该订阅格式,并查看更新日志中的网络错误。
  • 不要用来源不明的在线转换工具处理带认证信息的链接。

节点无法建立连接

  • 先换同协议的其他节点,判断是单个节点还是协议整体异常。
  • 校准系统时间,特别是使用 VMess、TLS 或证书验证时。
  • 使用 Hysteria2 或 TUIC 时检查当前网络是否允许 UDP。
  • 核对服务器名称、传输路径、认证与证书相关参数。

显示已连接但网页打不开

  • 检查出口 IP 是否变化,区分握手成功与实际转发成功。
  • 切换到全局模式进行对比,判断目标域名是否漏掉规则。
  • 检查 DNS 是否能返回结果,以及结果是否被错误路由。
  • 确认浏览器没有保留失效代理设置或独立的网络扩展。

浏览器能用但其他应用不能用

  • 确认当前是否只启用了系统代理。
  • 检查目标应用是否支持代理或是否需要 TUN 接管。
  • 查看进程分流规则是否把该应用设置为直连。
  • 排除应用自带 DNS、QUIC 或固定出口策略造成的差异。

连接稳定但访问结果不符合预期

先确认出口地区,再检查目标网站是否根据账户地区、缓存、语言设置或浏览器定位展示内容。节点只改变被接管流量的网络出口,不会自动修改网站账户资料。若某个平台拒绝当前出口,也应更换合适地区或线路进行验证,而不是把所有结果都归因于协议。

掌握这些 VPN 术语后,可以把连接理解成一条清晰链路:订阅提供配置,客户端解析节点,协议建立通信,线路承载数据,分流选择路径,DNS 完成域名解析,出口代表设备访问目标。选择服务或排查异常时,按这条链路逐层确认,比单纯追逐某个协议名称更可靠。需要继续了解实际操作,可查看新手指引完全指南

免费使用 4kVPN