先看完整連線流程:這些術語分別位於哪一層
理解 VPN 術語,最有效的方法不是逐條背誦定義,而是沿著一次實際連線逐層查看。使用者先從服務後台取得訂閱連結,將訂閱匯入用戶端;用戶端讀取其中的節點設定,再依據協定、傳輸方式與驗證資訊建立連線;連線完成後,分流規則決定哪些請求進入節點,DNS 設定負責將網域解析為位址,出口伺服器最後代表裝置存取目標網站。
在這個流程中,「訂閱」負責分發設定,「節點」描述可連線的入口或出口,「協定」規定用戶端與伺服器如何通訊,「線路」描述節點背後的網路路徑,「分流」決定請求是否經過代理。它們彼此相關,卻不是同一個概念。訂閱能正常更新,不代表其中每個節點都適合目前的網路;某個協定能成功握手,也不代表目標網站一定會經由這條線路。
| 術語 | 所在環節 | 主要作用 | 常見誤解 |
|---|---|---|---|
| 訂閱 | 設定分發 | 讓用戶端取得並更新節點清單 | 誤把訂閱當成網路協定 |
| 節點 | 連線目標 | 提供位址、連接埠、驗證與協定參數 | 只看地區名稱判斷速度 |
| 線路 | 網路路徑 | 描述資料從本地到出口所經過的路由 | 把線路名稱當成固定效能保證 |
| 協定 | 通訊規則 | 約定驗證、封裝與資料傳輸方式 | 認為協定名稱等同於加密強度 |
| 分流 | 流量決策 | 決定請求直連、代理或攔截 | 把規則模式理解成隨機選路 |
訂閱連結、節點與設定檔有什麼差異
訂閱連結是設定入口,不是節點本身
訂閱連結通常由服務後台產生。用戶端存取這個位址後,會取得一組經過編碼或結構化處理的設定資料,其中可能包含節點名稱、伺服器位址、驗證資訊、協定類型與傳輸參數。用戶端的「更新訂閱」操作,就是重新請求這份資料並更新本機清單。
訂閱連結通常帶有可識別帳戶或服務權限的權杖,因此應像密碼一樣妥善保管。不要將完整連結發布在公開網頁、截圖、論壇或程式碼儲存庫中。需要向客服描述問題時,可以提供用戶端錯誤訊息與節點名稱,但應遮蓋連結中的識別參數。
訂閱更新失敗與節點連線失敗也要分開判斷。前者可能與連結過期、網路無法存取訂閱位址、用戶端格式不相容有關;後者則可能來自節點維護、本地網路限制、協定參數不匹配或系統時間異常。即使舊節點仍能連線,訂閱也可能已無法重新整理;反過來,訂閱成功更新也不代表每條線路都適合目前環境。
節點是一組可執行的連線參數
用戶端清單中顯示的「日本」、「新加坡」或其他地區名稱,只是方便辨識的標籤。真正的節點設定還包括伺服器位址、連接埠、使用者憑證、協定、傳輸層與安全層參數。節點名稱相同,也可能對應不同入口、不同中轉或不同協定。
節點地區通常表示出口位址所在的地區,但具體服務也可能依入口、用途或線路類型命名。判斷出口位置時,應在連線後前往本站的我的 IP頁面核對,不要只根據用戶端名稱推測。瀏覽器定位、帳戶地區與網站快取也可能影響頁面顯示,它們與出口 IP 並不是同一項資訊。
手動設定與匯入訂閱
手動設定是逐項填寫伺服器、驗證、協定與傳輸參數,優點是能清楚掌握每個欄位的意義,適合單獨除錯;匯入訂閱則更適合日常使用,因為服務端調整節點後,用戶端可以透過更新訂閱取得變更。兩種方式建立連線的原理沒有本質差異,主要差別在於設定如何匯入用戶端。
- 從服務後台複製訂閱連結,不要透過不可信的中轉網頁進行轉換。
- 在相容的用戶端中找到「訂閱」、「設定來源」或類似入口。
- 貼上連結並執行更新,確認清單中出現節點與協定資訊。
- 選擇一個節點建立連線,再核對出口 IP 與 DNS 狀態。
- 服務端設定變更後先更新訂閱,不要長期依賴已快取的舊參數。
直連、中轉與 IEPL 專線指的是什麼
協定解決「資料如何封裝與傳輸」,線路解決「資料實際經過哪裡」。同一種協定可以運作在不同線路上,同一條線路也可能承載不同協定。因此,比較節點時不能只看協定名稱,還要結合本地網路、存取目標與線路路徑。
直連線路
直連表示用戶端直接連線至目標地區的伺服器,中間沒有服務商額外配置的接入中轉。其結構簡單,路徑主要由本地電信業者與網際網路路由決定。實際體驗會受到跨網互聯、國際出口壅塞與路由繞行影響。同一個直連節點在不同地區、不同接入網路上的表現可能明顯不同。
中轉線路
中轉線路會先連線至較近或較容易到達的入口,再由入口轉發至最終出口。中轉通常是為了避開品質不理想的直連路由,或統一管理入口與出口。它增加了一個轉發環節,但不代表一定更慢;如果入口到出口之間的路徑更穩定,整體體驗可能比嚴重繞行的直連更合適。
選擇中轉時,應分別考量本地到入口、入口到出口這兩段路徑。入口能連通而出口異常時,用戶端有時仍會顯示已建立連線,但網頁請求無法完成。這類問題需要結合日誌判斷,是握手成功後沒有資料,還是目標網站拒絕了出口請求。
IEPL 專線
IEPL 通常指國際乙太網路專線類連線,用於透過電信業者的專用承載,互聯不同地區的網路接入點。在面向使用者的節點命名中,「IEPL 專線」通常強調中間骨幹段與一般公網直連不同,但使用者裝置到接入點、出口到目標網站仍可能經過本地網路或公網。
因此,IEPL 不應理解為從裝置到所有網站的完整實體專用線路,也不能僅憑標籤推導固定延遲或固定頻寬。更實用的判斷方式,是在自己的接入網路下比較連線建立是否穩定、持續傳輸是否順暢,以及目標平台能否正常存取。本站的全球節點頁面可用來查看地區與線路類型,動態狀態則應以實際連線時的用戶端結果為準。
| 線路類型 | 典型路徑 | 值得關注的指標 | 選擇重點 |
|---|---|---|---|
| 直連 | 本地網路到境外出口 | 路由是否繞行、晚間是否壅塞 | 本地電信業者與目標地區的互聯品質 |
| 中轉 | 本地到入口,再到出口 | 入口可達性、轉發鏈路穩定性 | 不要混淆入口位置與最終出口 |
| IEPL 專線 | 本地接入、專用承載、境外出口 | 持續傳輸與跨網表現 | 確認標籤對應的實際承載範圍 |
Shadowsocks、VMess、Trojan、VLESS、Hysteria2 與 TUIC
協定規定用戶端與伺服器如何驗證、封裝並傳送資料,但現代代理連線通常還會疊加傳輸層與安全層。看到協定名稱時,還要繼續查看它運作於 TCP、WebSocket、gRPC 或 QUIC 哪一種傳輸之上,是否使用 TLS,以及伺服器名稱、憑證驗證等參數是否正確。
Shadowsocks
Shadowsocks 是加密代理協定,設定核心通常包括伺服器、連接埠、密碼與加密方法。其結構相對直接,用戶端支援範圍廣,適合對設定複雜度要求較低的情境。用戶端與服務端必須使用相容的加密方法與參數,否則無法完成資料解密。它本身不是傳統意義上的完整裝置 VPN,是否接管所有應用程式取決於用戶端採用系統代理、TUN 模式或其他轉發方式。
VMess
VMess 常見於 V2Ray 生態系,包含身分驗證機制,並可搭配不同傳輸方式使用。部分實作對系統時間偏差較敏感,因此遇到驗證失敗時,應確認裝置時間與時區由系統自動校準。VMess 只是連線設定的一部分,WebSocket 路徑、主機名稱、TLS 與傳輸參數同樣需要與服務端一致。
VLESS
VLESS 採用較精簡的驗證與資料結構,本身不負責提供完整的傳輸加密,通常需要搭配 TLS、REALITY 或受保護的底層傳輸。判斷 VLESS 設定是否安全,不能只看協定名稱,而要查看安全層是否啟用、憑證或公鑰參數是否匹配,以及用戶端是否執行正確的伺服器身分驗證。
Trojan
Trojan 通常運作於 TLS 之上,透過密碼完成驗證,連線外觀接近一般 TLS 流量。設定時常見欄位包括伺服器名稱、憑證驗證與密碼。關閉憑證驗證雖然可能暫時避開設定錯誤,卻會削弱對伺服器身分的確認,不適合作為長期排障方案。更合理的做法是檢查網域、憑證與裝置時間。
Hysteria2
Hysteria2 以 UDP 與 QUIC 的概念為基礎設計,包含針對不穩定或高丟包鏈路的壅塞控制機制。在適合的網路上,它可能具備較好的持續傳輸表現,但前提是本地網路允許 UDP 通訊,路由器、防火牆與電信業者路徑沒有造成嚴重限制。若 UDP 被阻擋或品質很差,應選擇其他可用協定,而不是反覆修改無關的分流規則。
TUIC
TUIC 同樣建立在 QUIC 與 UDP 之上,強調多路複用與連線管理。它與 Hysteria2 不是可互換參數的同一種協定,用戶端與服務端必須分別支援對應實作。出現「不支援協定」時,應先核對用戶端版本與核心能力,而不是把 TUIC 節點當成一般 TLS 節點手動填寫。
| 協定 | 常見基礎傳輸 | 設定關注點 | 常見排查方向 |
|---|---|---|---|
| Shadowsocks | TCP、UDP | 密碼與加密方法 | 參數是否完全一致 |
| VMess | TCP、WebSocket、gRPC | 驗證、傳輸與系統時間 | 時間偏差與路徑設定 |
| VLESS | TCP、WebSocket、gRPC | 驗證與外部安全層 | TLS 或 REALITY 參數 |
| Trojan | TLS over TCP | 密碼、網域與憑證 | 憑證驗證與伺服器名稱 |
| Hysteria2 | QUIC、UDP | UDP 可達性與驗證 | 防火牆與 UDP 路徑 |
| TUIC | QUIC、UDP | 用戶端核心相容性 | 協定支援與 UDP 可達性 |
分流、全域模式與規則模式如何運作
分流是用戶端對每個網路請求作出的路由決策。常見結果包括代理、直連與攔截。判斷依據可以是網域、目標 IP、應用程式程序、連接埠、地理資料庫或自訂規則,具體能力取決於用戶端與執行平台。
全域模式
全域模式通常表示用戶端接管的流量預設全部交給目前節點。它適合暫時判斷「某個請求是否因規則未命中而直連」,也適合需要統一出口的短時間情境。但全域不代表裝置上的每一個封包都必然經過節點:未被系統代理接管的應用程式、區域網路通訊、系統級服務或用戶端不支援的協定,仍可能使用原本的路徑。啟用 TUN 模式可以擴大接管範圍,但仍應以用戶端說明與路由表為準。
規則模式
規則模式會依序比對請求。例如,本地網路位址可以直連,指定的國際網站透過代理,廣告網域可以攔截,其餘請求使用預設策略。規則通常具有優先順序,前面已命中的請求不會繼續套用後面的規則。因此,自訂規則沒有生效時,除了檢查規則內容,也要確認它是否被更早的規則覆蓋。
網域規則與 IP 規則也有所不同。網域規則需要用戶端看見原始網域;如果應用程式已自行完成 DNS 解析,用戶端可能只看見目標 IP。反過來,一個網域可能解析到動態變化的位址,單靠固定 IP 規則容易失效。完善的規則集通常會結合網域、IP 資料與 DNS 處理。
直連與略過區域網路
直連表示請求不經過遠端節點,而是沿本地網路正常存取。印表機、路由器管理頁面、區域網路儲存裝置等本地資源通常需要直連。若全域模式導致這些資源無法存取,可以啟用「略過區域網路」或加入本地位址規則。需要注意的是,直連規則會暴露本地網路原本的出口,這正是分流的設計結果,並不等同於連線故障。
系統代理與 TUN 模式
系統代理主要影響遵循作業系統代理設定的應用程式,瀏覽器通常支援較好,但部分遊戲、命令列工具與內建網路堆疊的軟體可能忽略它。TUN 模式透過虛擬網路介面接管更廣泛的 IP 流量,涵蓋範圍通常更完整,同時也更容易與防火牆、企業網路軟體或其他 VPN 設定發生衝突。
如果瀏覽器可以存取而某個應用程式不行,先檢查該應用程式是否遵循系統代理;如果所有應用程式都無法連網,再檢查 TUN 路由、DNS 與系統防火牆。不要把「系統代理未涵蓋應用程式」誤判為節點失效。
DNS、遠端解析與 DNS 洩漏
DNS 的任務是將網域解析成可連線的 IP 位址。瀏覽器存取網站時,通常會先進行網域解析,再建立網路連線。代理已連線,並不代表 DNS 請求也會經過同一路徑;這取決於用戶端的 DNS 模式、系統設定與應用程式本身的行為。
什麼是 DNS 洩漏
在預期所有相關請求都透過代理的情境中,如果網域查詢仍傳送給本地網路提供的解析伺服器,就形成通常所說的 DNS 洩漏。結果可能是本地解析方仍能看見查詢的網域,也可能因本地與遠端解析結果不同而導致網站存取異常。
檢測時不要只看出口 IP。也應確認 DNS 檢測頁面顯示的解析伺服器是否符合目前設定,並留意瀏覽器是否啟用了獨立的安全 DNS。瀏覽器內建的加密 DNS 可以保護查詢傳輸,但如果它選擇本地直連出口,仍不代表查詢已隨代理節點轉送。
本地解析與遠端解析
本地解析由裝置或本地網路先取得目標 IP,再由分流引擎決定如何連線。它回應直接,但網域資訊可能留在本地鏈路。遠端解析則將查詢交給代理端或指定的遠端解析器,更便於讓網域判斷與出口地區保持一致。不同用戶端中,具體名稱可能顯示為代理 DNS、遠端 DNS、Fake IP 或增強模式,它們的實作並不完全相同。
Fake IP 模式會先向應用程式回傳一個由用戶端管理的映射位址,再在內部關聯真實網域並執行分流。這有助於保留網域資訊,但少數區域網路服務、裝置探索或依賴特殊 DNS 結果的應用程式可能不相容。遇到問題時,可以將相關網域加入排除清單,而不是關閉所有 DNS 管理。
- 連線前記錄目前的出口與 DNS 解析狀態。
- 連線至節點後再次檢查出口 IP,確認流量確實已切換。
- 檢查 DNS 解析方是否符合用戶端設定。
- 分別測試瀏覽器與其他應用程式,判斷是否存在應用程式獨立 DNS。
- 切換規則模式與全域模式進行比較,定位問題來自 DNS 還是分流規則。
Windows、macOS、iOS、Android 與 Linux 用戶端差異
同一份訂閱在不同平台上可能呈現不同選項,這是作業系統網路介面與用戶端核心差異造成的,不代表訂閱內容發生變化。匯入前應確認用戶端是否支援訂閱中的協定、傳輸方式與安全參數。
Windows
Windows 用戶端通常同時提供系統代理與 TUN 模式。系統代理方便快速切換瀏覽器流量,TUN 則更適合接管不遵循代理設定的應用程式。啟用 TUN 時可能需要系統權限,也應檢查是否與其他虛擬網路卡、企業安全軟體或既有 VPN 連線衝突。
macOS
macOS 同樣可以透過系統代理或網路擴充功能接管流量。首次啟用相關擴充功能時,系統會要求使用者確認權限。若用戶端顯示已連線但部分應用程式仍直連,應檢查目前使用的是系統代理還是虛擬網路介面,並確認應用程式是否採用自己的代理或 DNS 設定。
iOS 與 Android
行動平台的代理用戶端通常借助系統 VPN 介面處理流量。狀態列出現 VPN 標誌,只能表示系統網路擴充功能正在運作,不能單獨證明節點出口與 DNS 都符合預期。行動作業系統通常只允許一個主要 VPN 設定處於啟用狀態,廣告攔截、企業接入與代理用戶端之間可能互相佔用介面。
Android 裝置還可能提供永遠啟用 VPN、依應用程式分流等系統功能;不同裝置製造商的省電策略也可能限制用戶端在背景執行。iOS 的分流能力更多取決於用戶端網路擴充功能的實作方式。行動裝置在待機後斷線時,應先檢查系統權限與背景策略,再考慮更換節點。
Linux
Linux 環境既有圖形用戶端,也常透過命令列核心、系統服務與路由規則運作。系統代理環境變數只對主動讀取它們的程式有效,不能取代透明轉發或 TUN。排查時應查看程序是否執行、監聽是否建立、路由表是否更新,以及 DNS 設定是否被系統網路管理服務覆蓋。
連線異常時分層排查,不要同時修改所有選項
術語真正有用的地方,是幫助使用者將問題拆解成可驗證的環節。一次修改協定、DNS、節點、分流與系統代理,可能讓問題暫時消失,卻無法知道原因。依照下面的順序,更容易重現並定位問題。
訂閱無法更新
- 確認複製的是完整訂閱連結,沒有混入空格或遭到截斷。
- 檢查服務狀態與訂閱權限是否仍然有效。
- 確認用戶端支援該訂閱格式,並查看更新日誌中的網路錯誤。
- 不要使用來源不明的線上轉換工具處理帶有驗證資訊的連結。
節點無法建立連線
- 先更換同一協定的其他節點,判斷是單一節點還是整體協定異常。
- 校準系統時間,尤其是在使用 VMess、TLS 或憑證驗證時。
- 使用 Hysteria2 或 TUIC 時,檢查目前網路是否允許 UDP。
- 核對伺服器名稱、傳輸路徑、驗證與憑證相關參數。
顯示已連線但網頁無法開啟
- 檢查出口 IP 是否變化,區分握手成功與實際轉發成功。
- 切換至全域模式進行比較,判斷目標網域是否漏套規則。
- 檢查 DNS 是否能回傳結果,以及結果是否被錯誤路由。
- 確認瀏覽器沒有保留失效的代理設定或獨立的網路擴充功能。
瀏覽器能使用但其他應用程式無法使用
- 確認目前是否只啟用了系統代理。
- 檢查目標應用程式是否支援代理,或是否需要由 TUN 接管。
- 查看程序分流規則是否將該應用程式設定為直連。
- 排除應用程式自帶 DNS、QUIC 或固定出口策略造成的差異。
連線穩定但存取結果不符合預期
先確認出口地區,再檢查目標網站是否根據帳戶地區、快取、語言設定或瀏覽器定位顯示內容。節點只會變更被接管流量的網路出口,不會自動修改網站帳戶資料。若某個平台拒絕目前的出口,也應更換合適地區或線路進行驗證,而不是將所有結果歸因於協定。
掌握這些 VPN 術語後,可以將連線理解成一條清晰鏈路:訂閱提供設定,用戶端解析節點,協定建立通訊,線路承載資料,分流選擇路徑,DNS 完成網域解析,出口代表裝置存取目標。選擇服務或排查異常時,沿著這條鏈路逐層確認,比單純追逐某個協定名稱更可靠。想進一步了解實際操作,可查看新手指引與完整指南。