開啟用戶端後,訂閱、節點、協定、系統代理、全域、規則模式和 DNS 同時映入眼簾,彷彿誤闖一艘把按鈕標籤都寫成縮寫的太空船。其實這份 VPN 新手術語大全只要先建立一條主線:訂閱負責提供設定,節點負責提供連線入口,協定規定通訊方式,分流決定哪些請求走哪條路。其餘設定,大多只是圍繞這條主線運作。
這些詞經常被混用,但它們並不是同一回事。節點多不代表線路一定快,協定名稱新也不代表適合目前的網路,全域模式更不是「效能增強鍵」。先把術語放回正確的位置,再處理連線問題,效率會比對著設定隨機點選高得多。
訂閱、訂閱連結與設定檔是什麼
訂閱不是某條線路本身,而是一組由服務端維護的連線設定。內容可能包含節點名稱、伺服器位址、連接埠、協定、驗證資訊和傳輸參數。用戶端讀取這組設定後,才會在介面中顯示可選節點。
訂閱連結則是取得這組設定的網址。將它貼到相容的用戶端後,用戶端會請求遠端內容,並轉換成自己的節點清單。服務端調整線路後,通常需要在用戶端執行「更新訂閱」,或等待用戶端依設定重新整理;只匯入一次,不代表本機清單會永遠自動保持最新。
設定檔是另一種提供方式。它可能是一段文字,也可能是用戶端能直接讀取的檔案。訂閱連結適合持續更新,獨立設定則更像某條連線的靜態快照。兩者都在描述「如何連線」,主要差異在於更新方式和組織形式。
匯入訂閱時實際發生了什麼
- 用戶端請求訂閱網址,取得服務端回傳的設定內容。
- 用戶端解析其中支援的協定與欄位,建立本機節點清單。
- 使用者選擇節點後,用戶端依照對應協定建立連線。
- 系統流量是否進入連線,還要看系統代理、虛擬網卡與分流設定。
因此,「訂閱匯入成功」只代表用戶端讀懂了設定,不等於選定的節點已經連通,也不等於所有應用程式都開始使用這條連線。匯入、連線、接管流量是不同階段。若用戶端提示格式不支援,常見原因包括協定不相容、選錯訂閱類型、連結複製不完整,或訂閱內容暫時無法取得。
- ✅ 訂閱名稱與節點清單已出現在用戶端中
- ✅ 手動更新訂閱時沒有解析錯誤
- ✅ 選定節點後能看到明確的連線狀態
- ✅ 瀏覽器與目標應用程式的流量路徑符合目前模式
- ❌ 只看到節點名稱,就預設所有流量都已被接管
節點、伺服器與線路不是同義詞
伺服器是實際或虛擬的運算資源;節點是用戶端可選擇的一組連線設定;線路則描述資料從本機到出口所經過的網路路徑。一台伺服器可以承載多組節點設定,名稱不同的節點也可能共用部分基礎設施。用戶端看到的是入口選單,背後的路徑不一定能單從名稱完整推斷。
節點名稱常帶有地區、入口、出口、倍率或線路標籤。地區通常用來說明出口位置,但具體命名規則由服務商決定。判斷存取位置時,應以實際出口檢測結果為準,不要把節點名稱當成網路層的認證標章。
| 術語 | 白話說明 | 常見特點 | 注意事項 |
|---|---|---|---|
| 直連 | 用戶端直接連線至遠端出口伺服器 | 路徑結構相對簡單,表現更取決於本地電信業者與公網路由 | 跨網、壅塞或路由繞行時,體驗可能出現波動 |
| 中轉 | 先進入較近或較合適的入口,再轉送至出口 | 可調整入口與出口之間的路徑,降低部分公網路由的不確定性 | 中轉本身不等於固定低延遲,入口品質與後續路徑都很重要 |
| IEPL 專線 | 線路的一部分採用企業級國際專線資源承載 | 通常更重視路徑可控性與跨境區段的穩定性 | 不同服務的接入結構與命名可能不同,應查看具體線路說明 |
| 出口 | 請求最終進入目標網際網路的位置 | 會影響網站看到的來源地區與部分內容策略 | 出口地區不代表整條路徑都位於該地區 |
所謂「延遲測試」,通常只是用戶端對節點執行快速探測。不同用戶端可能測量連線建立、網頁回應或簡單探測封包,結果不能直接等同於下載速度。延遲適合篩掉明顯無法連線的節點;吞吐量、封包遺失、抖動與尖峰時段的表現,則需要實際使用或另行測試。
節點清單就像車站的電子看板:它告訴你可以從哪裡上車,卻不會完整顯示沿途每一段軌道。真正的線路品質,要看連線後的實際路徑與持續表現。
協定縮寫究竟規定了什麼
協定規定用戶端與伺服器如何驗證、封裝及傳輸資料。它會影響相容性、傳輸特徵、適應網路變化的方式與部署要求,但不會憑空修復壅塞的線路。把協定理解成列車制式更合適:制式要與軌道相容,軌道堵塞時,換上更亮眼的車頭也無法穿過障礙。
Shadowsocks
Shadowsocks 是一種加密代理協定,特點是結構相對簡潔、用戶端生態廣泛。它通常處理應用層代理流量,本身並不天然等同於接管整個系統的傳統 VPN。用戶端能否讓所有應用程式透過它,還取決於系統代理、虛擬網卡模式與分流能力。
VMess 與 VLESS
VMess 是 V2Ray 生態中常見的驗證與傳輸協定,設定通常還會搭配底層傳輸方式與安全層。VLESS 偏向輕量驗證,本身不負責提供內容加密,實際部署通常需要搭配 TLS、REALITY 或其他安全傳輸方案。看到 VLESS 時,不能只看協定名稱,還要核對傳輸、安全性與伺服器名稱等配套欄位。
Trojan
Trojan 通常運作於 TLS 之上,連線外觀接近一般加密網站流量。它依賴憑證、網域與 TLS 參數正確配合。若系統時間、憑證驗證或伺服器名稱設定異常,可能會出現交握失敗。關閉驗證雖然有時能讓錯誤暫時消失,卻不是建議的長期排錯方法。
Hysteria2 與 TUIC
Hysteria2 和 TUIC 都建立在 QUIC 與 UDP 傳輸能力之上,著重在高延遲、容易遺失封包或變化較大的網路環境中改善傳輸體驗。它們需要用戶端與服務端共同支援,也取決於目前網路是否允許相應的 UDP 通訊。若某些網路對 UDP 不友善,這類協定可能無法建立連線;此時切換到基於 TCP 與 TLS 的相容方案,通常更適合用來排查。
系統代理、虛擬網卡與連線接管
用戶端顯示「已連線」後,流量還需要送入本機代理核心。常見方式包括系統代理和虛擬網卡模式。這兩者處理的是「哪些程式的請求會交給用戶端」,與遠端使用什麼協定屬於不同層次。
系統代理會修改作業系統的代理設定。遵循系統代理的瀏覽器與應用程式通常能使用這條連線,但自行建立網路堆疊、忽略系統代理或直接傳送 UDP 的程式可能繞過它。於是會出現瀏覽器正常、某個應用程式原地打轉的經典場面:不是宇宙射線,只是它沒有走同一扇門。
虛擬網卡模式通常標記為 TUN。它透過系統提供的虛擬網路介面接管更廣泛的 IP 流量,再由用戶端依規則處理。涵蓋範圍通常比系統代理完整,但也更容易與防火牆、其他網路工具、企業安全軟體或既有虛擬網卡發生衝突。啟用時可能需要系統授權。
| 接管方式 | 適用情境 | 可能遺漏 | 排查重點 |
|---|---|---|---|
| 應用程式內代理 | 只讓特定應用程式使用連線 | 其他應用程式不會自動跟隨 | 代理位址、連接埠與應用程式設定 |
| 系統代理 | 瀏覽器與遵循系統設定的應用程式 | 忽略系統代理的程式與部分 UDP 流量 | 系統代理是否啟用、連接埠是否被占用 |
| 虛擬網卡模式 | 希望涵蓋更多系統流量 | 仍可能受到路由、權限與分流規則影響 | 授權、防火牆、路由衝突與其他虛擬網卡 |
全域、規則與直連模式如何分流
分流是依據網域、IP、應用程式或規則集決定請求的去向。常見去向包括代理、直連與攔截。它不會改變節點本身,而是在請求抵達節點前進行交通調度。
全域模式通常表示盡可能讓已由用戶端接管的請求都經過選定節點。它適合暫時確認節點能否存取目標服務,也適合排除規則比對問題,但不代表作業系統中絕對所有資料都會進入這條連線。用戶端的接管範圍、區域網路流量與系統元件仍可能存在例外。
規則模式會依據預設或自訂規則選擇代理或直連。常見邏輯是本地服務直連、需要國際線路的目標經由代理,或依應用程式個別指定。規則模式更適合日常使用,但規則過時、網域分類錯誤或多條規則互相覆蓋時,可能導致目標網站走錯出口。
直連模式通常讓請求繞過遠端節點,直接使用目前的本地網路。它可用來比較故障是否由代理鏈路造成,也能確認某個應用程式是否真的受到用戶端控制。若切換直連後完全沒有變化,可能是應用程式根本未被用戶端接管,或快取中的舊連線尚未釋放。
請求進入用戶端
├─ 命中直連規則 → 使用本地網路
├─ 命中代理規則 → 交給目前節點
├─ 命中攔截規則 → 阻止請求
└─ 未命中規則 → 使用用戶端的最終規則
規則通常有比對順序。越具體的規則應放在能優先命中的位置,最終規則則負責接住前面未辨識的請求。修改後若結果沒有變化,可以關閉並重新開啟目標應用程式,讓已建立的連線重新發起;必要時再清除 DNS 快取。
- ✅ 使用全域模式暫時確認節點與目標服務是否連通
- ✅ 確認成功後,再回到規則模式檢查比對結果
- ✅ 查看用戶端連線記錄中的目標網域與最終去向
- ✅ 修改規則後重新建立目標應用程式的網路連線
- ❌ 把全域模式當成無條件提升速度的開關
DNS、DNS 洩漏與網域解析
DNS 負責將網域名稱轉換成可連線的位址。在瀏覽器輸入網域後,系統或用戶端需要先完成解析,接著才能建立連線。節點可用但 DNS 解析失敗時,通常會表現為網域無法開啟,而直接連線至已知位址可能仍有回應。
遠端 DNS通常由代理端或指定的加密解析服務處理,本地 DNS則使用目前網路提供的解析路徑。分流用戶端可能依規則分別處理不同網域,以兼顧本地服務與國際網站。若 DNS 查詢經由本地網路,而實際存取經由遠端節點,解析結果可能不適合對應的出口,也可能暴露原本希望由代理路徑處理的查詢。
DNS 洩漏通常是指本應由受控路徑處理的 DNS 查詢繞過用戶端,改送至本地網路的解析伺服器。它與 IP 洩漏不是同一個概念。處理重點包括啟用用戶端的 DNS 接管、確認虛擬網卡模式下的解析路徑、避免應用程式自行使用未納入規則的解析方式,並檢查瀏覽器內建的安全 DNS 是否與用戶端策略衝突。
為什麼不同平台的用戶端介面不一樣
同一份訂閱在不同平台上,可能會顯示不同的設定與協定支援。這通常不是訂閱突然變異,而是作業系統能力、用戶端核心與應用程式權限不同所致。
Windows 用戶端常同時提供系統代理與 TUN 模式。系統代理容易上手,TUN 涵蓋範圍更廣,但需要留意系統管理員權限、驅動程式、系統防火牆與其他網路工具。macOS 用戶端通常依賴系統網路延伸功能或代理設定,首次啟用時會要求授權;授權未完成時,即使用戶端介面已匯入節點,也無法真正接管流量。
iOS 與 iPadOS 上的用戶端通常透過系統 VPN 設定接管網路。匯入訂閱後,需要允許加入設定檔,並在系統狀態中確認連線建立。受平台規則影響,不同用戶端支援的協定、腳本與規則功能可能不同,不能假設桌面版的所有選項都會原樣出現。
Android 用戶端通常會呼叫系統 VPN 介面,可依應用程式設定是否經過連線,但具體功能由用戶端實作。若系統省電策略限制背景執行,連線可能在鎖定螢幕或切換網路後中斷。Linux 用戶端則較常見命令列、服務程序與手動設定,系統代理和路由接管往往需要分別設定。
選擇用戶端時,應先確認它是否支援訂閱中的協定與傳輸參數,再查看系統代理、TUN、規則編輯、訂閱更新和記錄功能。只比較介面是否華麗,很容易選到一艘儀表板會發光、引擎卻看不懂設定的太空船。
新手排錯應該依照什麼順序
連線問題最忌同時更換協定、切換節點、重裝用戶端、調整 DNS,再把規則全部清空。最後也許恢復了,卻沒人知道是哪一步奏效。可重現的排錯應從外到內,每次只改變一個變數。
- 確認本地網路:暫時關閉用戶端,檢查一般網站是否能直接存取。
- 更新訂閱:確認訂閱可以取得,且節點清單沒有解析錯誤。
- 更換節點:在相同協定與模式下切換節點,區分單一節點故障與整體設定問題。
- 檢查協定相容性:確認用戶端支援對應協定及其傳輸、安全參數。
- 切換接管方式:瀏覽器正常而其他應用程式異常時,重點檢查系統代理與 TUN。
- 暫時使用全域模式:若全域模式可用、規則模式不可用,問題多半出在分流規則或 DNS 路徑。
- 讀取記錄:留意解析失敗、連線逾時、TLS 交握、驗證失敗和路由衝突等明確提示。
記錄中的「逾時」表示請求在等待時間內沒有得到回應,可能涉及節點無法連線、網路封包遺失或防火牆限制;「驗證失敗」較接近憑證或設定不相符;「TLS 交握失敗」應檢查系統時間、伺服器名稱、憑證與安全參數;「位址已被占用」則常見於本機連接埠衝突。不同用戶端的措辭會有所不同,但故障層級大致相同。
看懂這些術語後,用戶端介面就不再是一片縮寫荒原:訂閱負責送來設定,節點負責提供入口,協定負責建立通訊,系統代理或虛擬網卡負責接收流量,分流規則負責決定去向,DNS 負責找出目標位址。遇到問題時沿著資料流逐層檢查,比盲目切換所有設定可靠得多。