剛接觸網路加速工具時,VPN 訂閱、節點、協定、分流和全域模式往往會同時出現在用戶端中。它們並非同一層級的設定:訂閱負責提供配置,節點代表可選的連線入口,協定規定用戶端與伺服器如何通訊,線路描述資料經過的網路路徑,而分流模式則決定哪些請求需要交由代理處理。只要先拆開這幾個層次,用戶端中的大多數選項就不難理解。

日常討論中的「VPN」常被用來泛指網路加速服務,但用戶端實際採用的技術不一定是傳統 VPN 協定。部分工具會透過系統的 VPN 介面建立虛擬網卡,再將流量交給 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 或 TUIC 等協定處理。因此,系統狀態列顯示 VPN 標記,只能代表用戶端啟用了系統網路接管介面,不能據此判斷底層協定。

訂閱、訂閱連結與設定檔分別是什麼

訂閱可以理解為一份由服務端維護的設定清單。通常包含節點名稱、伺服器位址、連接埠、協定參數、驗證資訊,以及用戶端可識別的其他欄位。將訂閱匯入相容的用戶端後,用戶端會解析清單並產生節點列表,不必逐項手動填寫。

訂閱連結是取得這份清單的網址。它不是一般的宣傳頁面,而是帶有帳戶識別資訊的設定入口。任何取得該連結的人,都可能讀取其中的節點設定,因此不應將連結發到公開群組、截圖或公開文件中。若懷疑連結已外洩,應在服務面板中重設訂閱,而不是只從本機用戶端刪除節點。

設定檔是訂閱內容在本機的靜態副本,常見形式包括文字設定與結構化設定。直接匯入檔案適合離線移轉,但檔案不會自動取得服務端後續調整;訂閱連結則可由用戶端主動更新。新增節點、變更入口或調整規則後,重新整理訂閱通常比重新安裝用戶端更有效。

匯入訂閱時,用戶端實際做了什麼

  1. 用戶端向訂閱網址發出請求並下載設定內容。
  2. 解析協定、伺服器入口、驗證欄位與節點名稱。
  3. 將多個節點整理成可選擇的代理群組或清單。
  4. 依照本機規則決定預設節點、更新方式與流量處理模式。
  5. 連線時建立本機代理連接埠或虛擬網卡,將符合條件的請求交給所選節點。

匯入成功不代表連線已經生效。訂閱只能證明用戶端讀取到了設定;還需要選擇可用節點、啟用系統代理或虛擬網卡,並透過實際存取與 DNS 檢查確認流量路徑。若用戶端顯示訂閱更新成功,但網頁仍使用原本的網路,應優先檢查模式、代理群組選擇與系統權限,而不是反覆匯入同一個連結。

節點、伺服器與線路不是同一個概念

節點是用戶端中可選擇的一組連線設定。它可能直接對應一台伺服器,也可能只是某個入口、負載調度位址或線路組合。節點名稱中的國家和城市通常用於描述出口位置或線路用途,不一定等同於伺服器設備實際部署的細節。

伺服器是處理連線的運算資源,負責驗證、轉發或終止協定。一般使用者通常不需要了解伺服器內部結構,只要注意節點是否適合目標地區、目前網路與具體應用即可。

線路更著重於資料從本地到入口、再到出口所經過的網路路徑。即使兩個節點的出口地區相同,只要入口位置、電信商互聯或中間傳輸方式不同,實際體驗也可能不同。反過來,同一條線路也可能透過多個節點名稱提供不同協定或用途。

線路類型 連線路徑 主要特點 選擇重點
直連 用戶端直接連線至境外入口 路徑簡單,表現較依賴本地網路與國際互聯 觀察目前接入的網路是否能穩定抵達入口
中轉 先連線至較近的入口,再轉發至出口 可調整跨網路徑,但多了一層轉發 留意入口品質、轉發路徑與出口用途
IEPL 專線 透過國際乙太網路專線承載指定區段 路徑管理方式不同於一般公網直連 確認服務商標示所對應的實際接入範圍

直連並不一定比中轉快,中轉也不必然優於直連。路徑是否合適,取決於本地電信商、接入地區、出口方向與當時的網路狀況。中轉的價值在於重新組織其中一段路徑,而不是憑空消除所有壅塞。IEPL 是國際乙太網路專線業務的業界名稱,但用戶端中的「IEPL」標籤仍需配合服務說明理解,因為專線可能只承載整體路徑中的特定區段。

新手選擇節點時,不必只盯著用戶端顯示的延遲。延遲通常來自單次探測,可能反映入口的可達性,卻不能完整代表網頁載入、持續傳輸或特定應用的表現。更穩妥的做法是先依目標地區篩選,再在實際使用情境中比較建立連線、頁面回應與持續傳輸是否穩定。

常見協定:Shadowsocks、VMess、Trojan 與 VLESS

協定規定用戶端與伺服器如何封裝、驗證及傳輸資料。協定名稱不等於線路品質:同一協定可以運作於不同線路上,同一條線路也可能提供多種協定。選擇時應同時考量用戶端相容性、目前網路對傳輸方式的支援,以及服務端提供的設定。

Shadowsocks

Shadowsocks 是加密代理協定,結構相對直接,用戶端生態成熟。它透過預先共用的金鑰完成加密與驗證,通常適合需要廣泛用戶端相容性的情境。不同加密方法不能任意混用,服務端與用戶端必須採用一致的參數。匯入訂閱後不應自行修改加密方法,否則常見結果是連接埠可達但驗證失敗。

VMess 與 VLESS

VMess 使用身分識別與協定欄位完成用戶端和服務端之間的通訊,常與 WebSocket、TCP 或其他傳輸方式組合。VLESS 則偏向輕量驗證,本身不負責提供完整的傳輸加密,通常需要搭配 TLS、REALITY 或受保護的底層通道。看到 VLESS 節點時,不能只核對協定名稱,還要確認傳輸方式、安全層、伺服器名稱與用戶端核心是否相容。

VMess 與 VLESS 名稱相近,但設定欄位不能直接互換。將 VLESS 節點依 VMess 手動輸入,或遺漏 TLS 相關參數,都會導致連線失敗。透過訂閱匯入的其中一個好處,就是減少手動抄寫這些關聯欄位時產生的錯誤。

Trojan

Trojan 通常運作於 TLS 之上,使用密碼完成驗證。用戶端需要正確處理伺服器名稱、憑證驗證與傳輸參數。遇到憑證錯誤時,不應把「略過憑證驗證」當作長期解決方案;應先檢查系統時間、伺服器名稱、訂閱是否過期,以及用戶端核心是否支援對應設定。

Hysteria2 與 TUIC

Hysteria2 和 TUIC 都重視以 UDP 與 QUIC 為基礎的傳輸,在丟包或網路波動的環境中,可運用各自的壅塞控制與多路複用機制改善傳輸方式。但兩者都依賴目前網路對 UDP 的支援,部分公共網路、企業網路或路由策略可能限制 UDP。此時節點看似設定正確,卻可能長時間無法完成交握;切換至基於 TCP 的相容節點,往往更適合作為診斷步驟。

判斷原則: 協定解決「如何傳輸」,線路解決「從哪裡經過」,節點則將協定、入口與出口組織成用戶端可選擇的設定。不要只憑協定名稱推斷線路等級,也不要只憑節點地區推斷底層協定。

全域模式、規則模式與直連模式如何選擇

用戶端中的「模式」決定流量如何分配。它與節點選擇彼此獨立:節點決定被代理的流量送往何處,模式則決定哪些流量需要送過去。選定某個境外節點,並不代表裝置上的所有請求都會自動經過它。

模式 處理方式 適用情境 常見問題
規則模式 依網域、位址或應用程式規則決定代理與直連 日常使用,希望本地服務維持原本的路徑 規則未命中、規則過時或順序衝突
全域模式 將可接管的請求統一交給所選代理 暫時排查規則是否導致存取失敗 本地服務繞遠路、區域網路資源無法存取
直連模式 請求不經過代理節點 暫停代理或比較原本的網路表現 以為已連線至節點,實際上卻未使用

規則模式通常更適合日常使用。用戶端會依照規則比對網域、IP 位址、地理集合或應用程式程序,並將請求送往代理、直連或封鎖策略。規則具有順序:較具體的比對通常應放在通用的兜底規則之前,否則前面的寬泛規則可能提前接管請求。

全域模式適合用於診斷,而不是在所有情況下持續開啟。如果某個網站在規則模式下失敗,切換全域後恢復,問題多半出在規則比對、DNS 解析或代理群組選擇,不一定是節點本身失效。全域模式也可能讓本地網站、區域網路裝置和系統服務繞路,因此排查結束後應依需求恢復規則模式。

直連模式會讓流量使用原本的網路路徑。它可用於比較代理前後的差異,也能在不退出用戶端的情況下暫時停用轉發。但部分用戶端的「直連」只影響規則決策,虛擬網卡仍可能處於啟用狀態;要判斷是否完全停止接管,還需查看系統代理、虛擬網卡與用戶端的執行狀態。

分流規則通常包含哪些條件

  • 網域後綴:讓某個網站及其子網域使用指定策略。
  • 完整網域:只比對特定主機,適合精細套用。
  • IP 位址範圍:依目標位址決定代理或直連。
  • 應用程式程序:僅讓指定軟體使用某個代理群組。
  • 地理規則集:依據維護好的網域或位址集合進行分類。
  • 兜底規則:處理前面所有條件都未比對到的請求。

分流不只看網頁網址。一個頁面可能同時請求主網站、圖片網域、API 網域和內容傳遞網域;如果這些請求被分配到不同出口,可能出現頁面能開啟但圖片缺失、登入循環或驗證碼異常。排查時應查看用戶端連線記錄,確認相關網域分別命中了哪條規則,而不是只為主網域新增例外。

DOMAIN-SUFFIX,example.com,PROXY
DOMAIN,local.example,DIRECT
GEOIP,LAN,DIRECT
MATCH,PROXY

這段示意規則表示:指定的網域後綴交由代理處理,本地域名與區域網路位址維持直連,其餘請求則由兜底策略處理。不同用戶端的語法、規則名稱與支援範圍不完全相同,不能將一份設定原樣複製到所有軟體中。修改前應先備份原始設定,並以用戶端文件支援的欄位為準。

系統代理、TUN 模式與虛擬網卡有什麼不同

系統代理是向作業系統登記 HTTP 或 SOCKS 代理位址。遵循系統代理設定的瀏覽器與應用程式會將請求交給用戶端,但部分軟體可能忽略系統代理、使用自己的網路堆疊,或直接發出 UDP 請求。因此,即使開啟系統代理,仍可能有應用程式流量未被接管。

TUN 模式通常透過虛擬網卡接收 IP 層流量,再由用戶端依規則進行轉發。它能涵蓋更多不支援系統代理的應用程式,也更適合處理 UDP,但需要較高的系統權限,並可能與其他網路過濾軟體、企業安全策略或既有虛擬網卡發生衝突。

虛擬網卡只是流量進入用戶端的方式,不代表所有流量必然經過遠端節點。用戶端仍可在 TUN 模式中執行直連、代理與封鎖規則。看到系統出現 VPN 標記時,也應回到用戶端連線記錄確認規則命中結果,而不是只憑狀態圖示判斷出口。

什麼是 DNS 洩漏?為什麼會影響分流

存取網域前,裝置通常需要透過 DNS 將網域名稱解析為位址。若網頁流量經過代理,但 DNS 查詢仍傳送給原本網路的解析器,就可能形成 DNS 洩漏。這會暴露正在查詢的網域資訊,也可能讓網域取得不適合目前出口的解析結果,進而出現連線繞路、位址無法連通或規則判斷偏差。

規則模式尤其依賴 DNS 設計。有些用戶端會先解析網域,再依 IP 規則進行比對;有些會保留網域資訊並依網域規則比對;另一些 TUN 實作則會使用虛擬位址映射。不能只看「DNS 已開啟」這一項,還要確認解析請求由誰發出、經過哪個介面,以及解析結果是否與代理出口相符。

檢查 DNS 路徑的實用順序

  1. 確認用戶端是否啟用了內建 DNS 或遠端解析功能。
  2. 查看系統中是否仍保留其他網路工具寫入的解析設定。
  3. 分別在規則模式與全域模式下測試同一個網域。
  4. 清除系統與瀏覽器的 DNS 快取後重新連線。
  5. 檢查瀏覽器是否另外啟用了與用戶端策略不同的加密 DNS。
  6. 查看連線記錄,確認 DNS 請求與目標連線是否命中預期策略。

瀏覽器的加密 DNS 並非壞事,但如果它繞過用戶端的分流 DNS,就可能產生兩套解析結果。排障時可以暫時讓瀏覽器遵循系統設定,先確認用戶端路徑正常,再決定是否恢復瀏覽器自有的解析方案。重點是讓網域解析與後續連線採用一致且可解釋的出口策略。

為什麼不同平台的用戶端看起來不一樣

Windows 用戶端通常同時提供系統代理與 TUN 模式。系統代理設定簡單,但無法保證所有應用程式都遵循;TUN 的涵蓋範圍更完整,卻需要虛擬網卡驅動程式與管理員權限。若啟用後無法上網,應檢查虛擬網卡、路由表、DNS 設定,以及其他網路過濾程式是否發生衝突。

macOS 用戶端通常透過系統網路延伸功能或 VPN 設定接管流量。首次啟用時需要在系統設定中核准權限。系統升級後若用戶端能開啟卻無法建立通道,應檢查網路延伸功能是否仍獲授權,而不是只重新安裝訂閱。Apple 晶片與 Intel 裝置可能使用不同的建置版本,下載時應以用戶端發佈說明為準。

Android 用戶端通常會呼叫系統 VPN 服務建立本機通道,也可依應用程式決定是否經過代理。省電策略可能限制用戶端在背景持續執行,表現為鎖定螢幕後連線中斷。排查時應檢查背景執行權限、資料節省設定與應用程式分流清單。

iOS 與 iPadOS 用戶端受系統網路延伸機制限制,設定通常保存在特定應用程式內。匯入同一份訂閱後,不同用戶端對規則集、指令碼與協定核心的支援可能不同。某個節點在桌面端可用、在行動端卻無法匯入時,應先核對協定與傳輸支援,而不是直接判斷訂閱失效。

Linux 環境既可能使用桌面用戶端,也可能執行命令列核心。桌面應用程式可透過系統代理接管一般軟體,命令列程式則可能需要另外設定環境變數,或透過 TUN 與路由規則統一處理。排障時要區分「核心正在執行」、「本機連接埠正在監聽」和「應用程式已使用代理」這幾種狀態。

從匯入到連線的完整檢查流程

新手最容易把多個問題混在一起:訂閱無法下載、節點無法交握、規則沒有命中、應用程式沒有使用系統代理,最後都表現為「打不開」。按層次排查可以減少無效操作。

  1. 檢查訂閱:確認連結來自服務面板,用戶端能正常更新,且節點清單出現預期變化。
  2. 檢查相容性:確認用戶端核心支援節點使用的協定、傳輸方式與安全層。
  3. 檢查節點:先選擇用途明確的節點,觀察交握或連線記錄,不要只依賴延遲按鈕。
  4. 檢查接管:確認系統代理或 TUN 已啟用,目標應用程式確實受到用戶端管理。
  5. 檢查模式:暫時比較規則模式與全域模式,判斷故障是否來自分流。
  6. 檢查 DNS:確認解析路徑與連線策略一致,清除舊快取後再測試。
  7. 檢查衝突:暫停其他代理、虛擬網卡或網路過濾工具,避免路由被重複修改。
  8. 保留記錄:記下錯誤類型、使用的協定、連線模式與發生階段,再向支援人員回報。

錯誤記錄中的「逾時」通常表示在規定等待時間內未完成連線,但原因可能是入口無法連通、UDP 受限、DNS 解析異常或路徑壅塞;「驗證失敗」較接近金鑰、密碼、身分欄位或訂閱狀態問題;「憑證錯誤」則應檢查伺服器名稱、系統時間與 TLS 設定。不同錯誤需要不同處理,反覆切換節點不能取代記錄判斷。

排障時一次只變更一個變數。先固定用戶端與模式,再更換節點;接著固定節點,再比較規則與全域。如果同時更換協定、節點、DNS 與用戶端,即使最後恢復,也很難找出真正原因。

新手理解這些術語後的選擇結論

訂閱負責將設定交給用戶端,節點是可選擇的連線組合,協定規定通訊方式,線路描述底層路徑,分流決定哪些請求使用代理。系統代理與 TUN 則負責將裝置流量送入用戶端。DNS 位於網域解析環節,若解析路徑與分流不一致,看似正確的節點仍可能出現存取異常。

日常使用可優先選擇規則模式,讓本地服務維持直連,跨境存取則依規則進入合適節點;遇到個別網站異常時,再短暫切換全域模式驗證規則。協定選擇應以用戶端相容性與目前網路為優先,線路選擇則應以實際路徑表現為準。名稱越複雜不代表越適合;能穩定匯入、正確接管、清楚分流且便於排障的組合,才是更容易長期維護的設定。

核心結論: 看懂用戶端不需要記住每個按鈕,而要分清設定交付、連線協定、網路路徑、流量接管與規則決策這幾個層次。發生問題時沿著這些層次逐項檢查,通常比盲目更換軟體或重複匯入訂閱更有效。