這份 VPN 新手術語指南從最常見的訂閱、節點、線路、協定和分流開始,說明用戶端介面中的每個詞實際控制什麼。重點不是背縮寫,而是建立清楚的連線流程:用戶端讀取設定,依規則選擇節點,再透過對應協定傳送流量,網域解析則由 DNS 設定決定。
剛接觸訂閱服務時,許多問題並不是線路失效,而是把不同層級的概念混在一起。例如,訂閱更新失敗不代表所有節點都無法使用;節點名稱標示某個地區,也不代表整段網路路徑都位於該地區;協定相同,也不代表速度和穩定性相同。先釐清這些術語,後續排錯會容易許多。
訂閱連結、設定檔與用戶端分別是什麼
訂閱連結是設定入口,不是一般網頁
訂閱連結通常指向由伺服器產生的一組設定。用戶端存取該網址後,會讀取節點名稱、伺服器位址、連接埠、協定類型、驗證資訊及部分傳輸參數,再將這些內容轉換成可選擇的節點清單。把訂閱網址貼到瀏覽器時,看到文字、下載內容或無法正常排版,都不代表連結一定損壞,因為它本來就不一定用來呈現網頁。
訂閱網址通常包含用來識別帳戶或設定權限的憑證,因此應視為敏感資訊。不要將完整網址貼到公開文章、截圖或不受信任的線上轉換工具中。需要求助時,可以保留網域和錯誤訊息,但應遮住路徑中的識別欄位。
設定檔是某次取得的靜態內容
用戶端透過訂閱連結取得內容後,通常會在本機儲存一份設定。之後即使訂閱伺服器暫時無法存取,已匯入的節點仍可能繼續顯示並可供連線。反過來,伺服器調整了節點,而用戶端沒有執行更新,本機清單也不會自動反映變化。
因此,「訂閱」和「節點」不是同一回事。一份訂閱可以包含多個節點,也可能附帶群組、策略與規則;單一節點則只是設定集合中的一個連線入口。刪除訂閱時,有些用戶端會連同節點一起刪除,有些則會保留已展開的本機設定,具體行為取決於用戶端的實作。
用戶端負責解析、連線與接管流量
用戶端是安裝在裝置上的軟體。它會解析訂閱格式、建立與節點的連線,並透過系統代理伺服器、虛擬網路介面或應用程式層級代理伺服器接管流量。服務商提供的是訂閱與網路端能力,用戶端則負責在特定作業系統上實際運作。兩者若由不同開發團隊製作,介面名稱、功能範圍與相容格式可能有所不同。
- 從可信任的來源複製完整訂閱連結。
- 在用戶端中找到「新增訂閱」、「從 URL 匯入」或意思相近的入口。
- 完成匯入後執行訂閱更新,確認節點名稱已經出現。
- 選擇節點與執行模式,再啟動系統代理伺服器或虛擬網路模式。
- 開啟可確認出口位址的頁面,檢查實際出口是否符合所選地區。
節點、線路、入口與出口有什麼不同
「節點」通常是用戶端中可以點選的單一設定,包含一個服務入口及其對應的協定參數。節點名稱可能標示國家、城市、線路類型或用途,但名稱只是便於辨識的標籤,不能單獨證明底層路徑結構。
「入口」是用戶端首先連線的服務位址。「出口」則是請求離開代理網路、存取目標網站時使用的公開位址。在簡單架構中,入口和出口可能位於同一台伺服器;在中轉架構中,入口負責接收流量,之後再轉送至另一個出口。網站通常依最終出口位址判斷存取來源,而不是依用戶端所在位置或入口名稱判斷。
「線路」更偏向描述網路路徑,說明資料從本地網路到入口、從入口到中轉,再到出口的傳輸方式。兩個節點即使使用相同協定,只要入口電信商、跨境路徑、壅塞狀況或出口不同,實際體驗就可能不同。協定解決「如何通訊」,線路解決「經過哪裡」,兩者不能畫上等號。
| 術語 | 控制對象 | 常見誤解 | 檢查方法 |
|---|---|---|---|
| 訂閱 | 設定集合與更新入口 | 訂閱能更新就代表所有節點都可用 | 分別檢查更新結果與節點連線結果 |
| 節點 | 用戶端中的連線設定 | 節點名稱等於完整網路路徑 | 查看設定、出口位址與實際連線表現 |
| 入口 | 用戶端首先連線的伺服器 | 入口地區一定等於出口地區 | 區分服務位址與最終出口位址 |
| 出口 | 存取目標服務時呈現的公開位址 | 切換節點名稱後出口必然改變 | 連線後重新查詢出口位址 |
| 線路 | 資料傳輸經過的網路路徑 | 協定相同,線路品質就相同 | 結合路由、延遲波動與實際服務測試 |
直連、中轉與 IEPL 專線
直連通常表示用戶端直接連線至位於目標地區或對應網路中的服務節點,中間沒有服務商額外部署的轉送入口。架構較簡單,但連線品質會直接受到本地電信商、跨網互連與國際路徑變化影響。
中轉表示用戶端先連線至較近或連線品質較可控的入口,再由入口將流量轉送至出口。中轉可以避開部分不理想的公開網路路徑,但並非自然就更快。入口負載、入口到出口的路徑及轉送層設定,都會影響結果。
IEPL是與國際乙太網路專線相關的業界稱呼,核心特徵是跨區域傳輸時採用專用承載。實際產品可能只在部分區段使用專線;使用者本地到接入點、出口到目標網站之間,仍可能經過其他網路。看到「IEPL」標籤時,應理解它描述的是線路架構,而不是對任何地點、任何時段速度的固定承諾。
協定名稱怎麼看:Shadowsocks、VMess、Trojan、VLESS、Hysteria2 與 TUIC
協定規定用戶端與伺服器如何封裝、驗證及傳輸資料。它會影響相容性、握手方式、傳輸層選擇以及對網路波動的適應方式,但協定名稱本身不能代表節點負載、出口品質或整條線路的速度。比較協定時,應先確認用戶端支援情況,再觀察目前網路是否限制 UDP、是否有明顯封包遺失,以及伺服器參數是否完整匹配。
Shadowsocks
Shadowsocks 是加密代理協定,設定通常包括伺服器位址、連接埠、加密方法與密碼。它的結構相對直接,用戶端支援範圍廣。不同實作對加密套件和擴充能力的支援可能不同,因此「同樣是 Shadowsocks」不代表任何用戶端都能直接匯入。
VMess 與 VLESS
VMess 是 V2Ray 生態系中的協定,包含身分驗證與傳輸設定,並且對用戶端和伺服器的時間一致性較為敏感。VLESS 則採用更輕量的驗證設計,本身不負責完整的內容加密,通常需要搭配 TLS、REALITY 或其他安全傳輸方式。看到 VLESS 設定時,不能只檢查使用者識別碼,還要確認傳輸、安全層及伺服器名稱等參數是否匹配。
Trojan
Trojan 通常運作於 TLS 之上,以密碼完成驗證,並依賴正確的網域、憑證與 TLS 參數。若伺服器名稱填寫錯誤、憑證驗證失敗或系統時間異常,用戶端可能在建立加密連線時直接報錯。關閉憑證驗證雖然可能讓錯誤暫時消失,卻會削弱身分驗證,不應作為一般修復方式。
Hysteria2 與 TUIC
Hysteria2 和 TUIC 都基於 QUIC 及 UDP 傳輸,重點在於壅塞控制、弱網恢復與多路傳輸體驗。在部分高延遲或有封包遺失的網路中,它們可能比傳統 TCP 路徑更靈活,但前提是本地網路、路由設備與伺服器都能正常處理 UDP。若網路環境限制 UDP,這類協定可能表現為連線逾時,此時應切換至可用的 TCP 類傳輸進行比較,而不是直接判定訂閱失效。
| 協定 | 主要傳輸特性 | 設定注意事項 | 常見故障方向 |
|---|---|---|---|
| Shadowsocks | 加密代理,結構直接 | 加密方法、密碼、實作相容性 | 用戶端不支援對應的加密方法 |
| VMess | 具驗證機制的 V2Ray 生態協定 | 使用者識別碼、傳輸方式、系統時間 | 參數不一致或時間偏差 |
| VLESS | 輕量驗證,通常搭配安全層 | TLS 或 REALITY、傳輸參數 | 安全層與伺服器設定不匹配 |
| Trojan | 基於 TLS 的驗證與傳輸 | 密碼、網域、憑證驗證 | 伺服器名稱或憑證錯誤 |
| Hysteria2 | 基於 QUIC 與 UDP | UDP 可達性、驗證與 TLS | 目前網路限制 UDP |
| TUIC | 基於 QUIC 與 UDP | 用戶端版本、壅塞控制、驗證 | 實作版本或參數不相容 |
全域模式、規則分流與直連模式怎麼選
執行模式決定用戶端接管流量後,將請求送往代理節點或本地網路。不同用戶端可能使用「全域」、「規則」、「略過區域網路」、「直連」等名稱,實際行為仍應以目前的規則集與系統接管方式為準。
全域模式通常表示大部分由用戶端接管的流量都會經過所選節點。它適合排查某個網站是否因分流規則而走錯路徑,也適合短時間確認節點本身是否能存取目標服務。但全域模式不一定涵蓋所有應用程式;如果某個程式不遵循系統代理,而用戶端又沒有啟用虛擬網路模式,該程式仍可能直接連線。
規則模式會依網域、IP、應用程式或規則集合決定流向。常見目標是讓本地服務直連、需要國際線路的請求經過節點,並保留區域網路裝置的存取能力。規則模式更適合日常使用,但規則過時、匹配順序錯誤或網域解析路徑不一致,都可能導致預期外的直連或代理。
直連模式通常表示流量不經過代理節點。它可用於快速確認問題是否由代理鏈路造成,也能在不需要跨區域存取時恢復本地網路路徑。直連模式不等同於「中斷用戶端」:部分用戶端仍可能保留本地代理連接埠或 DNS 接管,只是最終策略選擇了直連。
- ✅ 某個目標無法存取時,先用全域模式與規則模式交叉測試。
- ✅ 全域模式可用而規則模式不可用時,檢查網域規則、規則優先順序與 DNS 策略。
- ✅ 瀏覽器可用而獨立應用程式不可用時,檢查該應用程式是否遵循系統代理。
- ✅ 本地裝置或內部網路服務無法存取時,確認區域網路位址是否設為直連。
- ❌ 不要把「已選擇節點」直接理解為「所有程式都已透過該節點」。
- ❌ 不要同時執行多個接管系統代理或虛擬網路介面的用戶端。
系統代理與虛擬網路模式
系統代理主要為遵循作業系統代理設定的應用程式提供 HTTP 或 SOCKS 入口。瀏覽器通常支援較好,但遊戲、命令列程式和部分獨立用戶端可能忽略系統代理。虛擬網路模式會建立虛擬介面,在更底層接管 IP 流量,涵蓋範圍通常更廣,也更依賴路由表、權限與 DNS 設定。
如果啟用虛擬網路模式後無法連線,應先檢查是否存在其他網路過濾軟體、舊的虛擬介面或衝突路由。退出用戶端時若系統代理未恢復,也可能出現「節點已中斷但瀏覽器仍無法存取」的現象,此時需要關閉殘留的系統代理設定。
DNS 洩漏、遠端解析與網域規則
DNS 的作用是將網域名稱轉換為 IP 位址。存取網站前,用戶端通常要先完成網域解析,再依解析結果建立連線。代理鏈路運作正常,不代表 DNS 查詢也會經過相同路徑;如果查詢仍交由本地網路處理,而連線本身透過遠端節點,就會形成解析路徑與存取路徑分離的情況。
一般所說的 DNS 洩漏,是指原本應由受控解析路徑處理的查詢,意外傳送給本地網路或其他非預期的解析器。這可能暴露曾存取的網域線索,也可能因不同地區回傳不同位址,造成分流判斷與實際連線不一致。
規則分流尤其依賴 DNS。依網域匹配時,用戶端可以在解析前決定策略;依 IP 匹配時,則需要先解析,再對回傳位址套用規則。部分用戶端還會使用虛擬位址映射,讓網域資訊在虛擬網路接管後仍可用於規則判斷。不同實作的名稱各異,但核心目標都是讓「網域解析、規則匹配、連線出口」保持一致。
瀏覽器內建的加密 DNS 也可能繞過用戶端設定。遇到同一網域在瀏覽器和其他應用程式中的表現不同時,可以暫時關閉瀏覽器獨立解析功能進行比較。排查完成後,再依隱私需求與用戶端相容性選擇統一的解析方案。
Windows、macOS、Android、iOS 與 Linux 用戶端差異
同一份訂閱在不同平台上可能呈現不同結果,原因通常不是訂閱內容改變,而是系統網路介面、應用程式權限與用戶端核心不同。匯入前應先確認用戶端支援訂閱中的協定與傳輸類型,匯入後則要檢查接管方式是否適合目標應用程式。
Windows 與 macOS
桌面系統常見系統代理與虛擬網路兩種執行方式。僅處理瀏覽器與一般桌面應用程式時,系統代理設定較簡單;需要涵蓋不遵循系統代理的軟體時,則較適合使用虛擬網路模式。macOS 對網路延伸功能權限會顯示明確提示,首次啟用時應完成系統授權,否則用戶端介面可能顯示已啟動,但系統流量並未進入虛擬介面。
Android 與 iOS
行動作業系統通常透過系統提供的 VPN 介面接管流量。Android 用戶端可能提供依應用程式分流,讓指定應用程式使用代理或直連;iOS 受系統沙盒與網路延伸機制限制,不同用戶端支援的協定、規則更新方式與背景維持能力可能不同。系統同時只會啟用一個主要 VPN 設定,切換用戶端時應確認舊連線已經釋放。
Linux
Linux 環境可能使用桌面代理、命令列環境變數、透明代理或虛擬網路介面。終端機程式是否使用代理,取決於程式本身的設定與環境變數,不能只因瀏覽器可用就判斷整個系統已完成接管。伺服器環境還需留意路由轉送、DNS 服務與權限,修改前應保留原始設定以便復原。
| 平台 | 常見接管方式 | 優先檢查項目 |
|---|---|---|
| Windows | 系統代理、虛擬網路介面 | 代理殘留、路由衝突、應用程式是否遵循代理 |
| macOS | 系統代理、網路延伸功能 | 系統授權、網路延伸狀態、DNS 設定 |
| Android | 系統 VPN 介面、依應用程式分流 | 應用程式範圍、電池背景策略、其他 VPN 衝突 |
| iOS | 網路延伸功能與系統 VPN 設定 | 設定授權、用戶端協定支援、舊連線狀態 |
| Linux | 環境變數、透明代理、虛擬介面 | 路由、權限、DNS 與命令列程式設定 |
新手排錯:依連線階段定位問題
有效的排錯順序應從取得設定開始,再檢查節點握手、系統接管、DNS 與目標服務。一次只變更一個變數,才能判斷是哪項設定造成影響。反覆切換節點、協定、模式和 DNS,雖然偶爾會碰巧恢復,卻無法確認真正原因。
- 檢查訂閱取得:確認連結完整且未過期,用戶端能完成更新,清單中也出現預期節點。
- 檢查用戶端相容性:確認目前版本支援節點使用的協定、傳輸方式與安全層。
- 檢查基本握手:選擇節點後查看錯誤記錄,區分逾時、驗證失敗、憑證錯誤與參數不匹配。
- 檢查流量接管:確認系統代理或虛擬網路模式確實啟用,目標應用程式也在接管範圍內。
- 檢查出口:連線後查詢實際出口,確認請求已透過所選節點,而不是持續直連。
- 檢查 DNS:比較解析路徑與出口路徑,排除本地解析、瀏覽器獨立解析與規則衝突。
- 檢查目標服務:若其他網站正常,只有特定服務異常,應繼續檢查地區策略、帳戶狀態或目標端限制,而不是直接重新安裝用戶端。
訂閱無法更新
└─ 檢查連結完整性與訂閱格式
訂閱可以更新,但節點無法連線
└─ 檢查協定支援、驗證、TLS、UDP 與系統時間
節點顯示已連線,但應用程式無法存取
└─ 檢查系統代理、虛擬網路介面與應用程式接管範圍
出口正確,但網域存取異常
└─ 檢查 DNS、分流規則與瀏覽器獨立解析
大多數目標正常,只有特定服務異常
└─ 檢查目標服務的地區、帳戶與內容策略
錯誤記錄比「無法連線」更有資訊。逾時通常指向網路可達性、UDP 限制或伺服器沒有回應;驗證失敗通常與密碼、使用者識別碼或訂閱狀態有關;憑證錯誤多半與伺服器名稱、系統時間或 TLS 設定有關;能完成握手但沒有流量,則應繼續檢查路由、DNS 與系統接管。