这份 VPN 新手名词速查先解决一个常见困惑:客户端里看似并列的“订阅、节点、协议、分流、全局模式”,其实分属不同层次。订阅负责交付配置,节点是可选择的入口或出口,线路描述数据经过哪里,协议规定客户端怎样与服务器通信,分流模式则决定哪些请求使用这条通道。
把它们想成一次乘车会更直观:订阅链接像会更新的线路手册,节点像站点,直连、中转或专线像行驶路径,协议像车辆与道路采用的通信规则,分流规则则像导航决定哪段走快速路、哪段留在本地道路。只要先分清层次,客户端里的大部分开关就不再神秘。
订阅、配置与节点分别是什么
订阅链接是一份可更新的配置索引
订阅链接通常由服务商面板生成。客户端访问这个链接后,会取得一组服务器配置,其中可能包含地址、端口、协议、传输方式、认证信息和节点名称。它不是普通资讯页面,而是带有访问权限的配置入口,因此不适合发布到论坛、截图或公开文档中。
“导入订阅”与“连接节点”是两个动作。导入只是让客户端认识可用配置;真正开始传输数据,要在列表里选择节点并启动连接。部分客户端会定期刷新订阅,部分客户端只在手动操作时更新。如果服务商调整了入口,而本地列表仍显示旧内容,先更新订阅通常比反复切换旧节点更有效。
单节点配置与订阅不是一回事
单节点链接只描述一项配置,适合临时导入或精确排查。订阅链接则可以集中维护一组节点,服务端更新后,客户端重新拉取即可同步变化。新手看到“导入成功”却找不到新增节点时,应检查当前打开的是订阅分组还是本地配置,并确认客户端是否使用了缓存。
节点名称是标签,不是完整拓扑
“东京”“新加坡”“洛杉矶”这类名称通常表示出口位置、入口位置或服务商用于识别线路的标签,不能只凭名称断定全部路径。一个标为东京的中转节点,可能先接入较近的入口,再经优化链路到达东京出口;直连节点则通常由设备直接连接远端服务器。
- ✅ 导入后先更新订阅,再查看节点列表是否发生变化。
- ✅ 把订阅链接视作访问凭据,只保存在可信设备和客户端中。
- ✅ 切换节点后确认客户端显示的当前配置,而不是只看列表勾选状态。
- ❌ 不要把“导入成功”理解成网络已经接管,连接开关仍需单独启用。
- ❌ 不要仅凭城市标签推断线路类型,应结合服务商的线路说明。
直连、中转与 IEPL 专线的区别
线路类型回答的是“数据怎样从设备到达出口”。它与协议并列但不等价:同一种协议可以运行在直连线路上,也可以运行在中转或专线承载的路径上。协议解决连接与封装问题,线路解决底层网络如何传送这些数据。
| 线路类型 | 基本路径 | 常见特点 | 适合关注的指标 |
|---|---|---|---|
| 直连 | 设备直接连接远端入口或出口 | 结构简单,实际表现较依赖本地运营商与国际网络路径 | 握手是否顺畅、晚高峰波动、丢包与路由变化 |
| 中转 | 先到较近入口,再转发至目标出口 | 可避开部分不理想的公网路段,但入口和中转链路都会影响结果 | 入口距离、转发稳定性、出口负载与回程路径 |
| IEPL 专线 | 入口与境外端之间使用企业级专线承载,再连接目标网络 | 核心跨境段不完全依赖普通公网绕行,通常更重视链路一致性 | 接入质量、专线承载范围、出口侧网络与故障切换 |
直连并不天然等于慢,中转也不天然等于快。设备所在网络若到远端入口路径良好,直连可以很简洁;如果公网跨境路径波动明显,合理中转可能更稳定。IEPL 描述的是入口之间的承载方式,并不意味着从设备到最终网站的每一段都属于专线,入口接入和出口到目标服务仍然会经过相应网络。
常见协议名称该怎样理解
协议规定客户端与服务器怎样认证、加密、封装和传输数据。新手不必把协议名称当作速度排名。网络是否允许 UDP、系统是否支持相应内核、传输层配置、服务器负载和底层线路都会改变结果。下面的定位适合用于读懂客户端选项,而不是给协议贴永久高低标签。
Shadowsocks
Shadowsocks 是轻量的加密代理协议,配置通常由服务器地址、端口、加密方法和密码组成。它的实现广泛,客户端兼容性较好,适合一般网页与应用分流。它本身不负责决定哪些域名直连,具体分流仍由客户端规则完成。
VMess 与 VLESS
VMess 带有身份认证与时间相关机制,设备时间偏差可能导致握手失败。VLESS 将协议本身设计得更精简,实际安全性和传输表现很大程度取决于外层 TLS、传输方式以及服务端配置。看到 VLESS 时,不能只看协议名,还要同时查看是否搭配 TLS、WebSocket 或其他传输层。
Trojan
Trojan 通常运行在 TLS 之上,连接形态接近常规加密网页流量。它依赖证书、域名与服务器配置正确配合。证书失效、系统时间错误、域名解析异常或中间网络干扰,都可能表现为握手失败,因此故障排查不能只停留在更换密码。
Hysteria2 与 TUIC
Hysteria2 和 TUIC 都重视基于 QUIC 与 UDP 的传输,在存在一定丢包或抖动的网络里可能保持较好的吞吐与交互体验。但如果当前网络严格限制 UDP,这类协议可能无法建立连接,或表现不如可正常工作的 TCP 路径。遇到“网页协议可用、QUIC 类协议不可用”时,应优先怀疑网络对 UDP 的支持,而不是直接判断节点失效。
| 协议 | 主要传输特征 | 排查重点 | 选择思路 |
|---|---|---|---|
| Shadowsocks | 轻量加密代理,实现范围广 | 加密方法、端口、认证信息与分流规则 | 优先考虑客户端兼容和配置简洁 |
| VMess | 包含身份与时间相关校验 | 系统时间、传输层、身份信息 | 适合已有成熟服务端配置的环境 |
| VLESS | 协议层较精简,常与 TLS 配合 | TLS、域名、传输方式与服务端参数 | 结合整套传输配置判断,不单看名称 |
| Trojan | 通常基于 TLS 建立连接 | 证书、域名解析、系统时间与端口 | 适合 TLS 路径工作正常的网络 |
| Hysteria2 | 基于 QUIC 与 UDP,重视高效传输 | UDP 可达性、拥塞控制与本地网络限制 | 适合 UDP 条件良好或网络存在波动的场景 |
| TUIC | 基于 QUIC 与 UDP,支持并发传输 | UDP 可达性、证书与客户端实现 | 结合平台支持和当前网络条件选择 |
分流、规则、全局与直连模式
模式开关决定流量往哪里走。许多新手把“全局”理解成设备里任何数据都会进入隧道,但这取决于客户端的接管方式。仅使用系统代理时,只有遵循系统代理设置的应用会被接管;启用 TUN 后,客户端通常能够处理更多系统层流量,但仍可能受到平台权限、协议类型与排除规则影响。
规则模式
规则模式会按域名、IP、应用或规则集匹配去向。国际网站可以经过所选节点,本地服务保持直连,广告域名也可以按规则拒绝。它适合日常使用,但规则是否及时更新非常重要:域名归属变化、内容分发网络切换或应用使用新接口,都可能造成误判。
全局模式
全局模式通常把客户端能够接管的流量统一送往当前节点,适合排查“是否为规则误判”。如果规则模式打不开某个服务,而全局模式可以,问题往往出在规则匹配、DNS 结果或应用未被正确接管。排查完成后可回到规则模式,避免本地服务绕行远端出口。
直连模式
直连模式不通过远端节点,常用于暂停代理但保留客户端运行,或检查问题是否来自本地网络。如果直连和代理都无法访问目标,故障未必在线路端,也可能是本地 DNS、浏览器缓存、系统网络或目标服务自身状态导致。
系统代理与 TUN
系统代理主要设置 HTTP 或 SOCKS 代理入口,浏览器和遵循系统代理的应用容易接入,但部分应用会绕过它。TUN 会创建虚拟网络接口,在系统网络层捕获更多流量,对不读取代理设置的应用更有效。代价是需要相应系统权限,并可能与防火墙、企业网络工具或其他虚拟网络接口产生冲突。
DNS 泄漏与解析路径为什么重要
访问域名前,设备通常先通过 DNS 查询对应地址。如果业务流量进入远端节点,但 DNS 查询仍发送给本地网络的解析器,就可能出现 DNS 路径与访问路径不一致。其结果不一定只是隐私问题,也可能导致目标服务返回不适合当前出口地区的地址,或者让分流规则拿到错误的解析结果。
客户端里的“远程 DNS”“本地 DNS”“加密 DNS”“嗅探”处理的是不同环节。远程 DNS 通常让需要代理的域名通过远端路径解析;本地 DNS 常用于本地服务和直连域名;加密 DNS 保护设备到解析器之间的查询传输;域名嗅探则尝试从连接数据中恢复域名,帮助规则判断去向。嗅探不是 DNS 的替代品,也不能修复所有应用的解析行为。
浏览器自带的安全 DNS 可能绕开客户端指定的系统解析器,也可能被 TUN 正确接管,具体取决于客户端实现和路由配置。若同一个网站在浏览器与其他应用中的结果不同,应分别检查浏览器安全 DNS、系统 DNS 和客户端日志,而不是只更换节点。
- ✅ 确认代理域名与直连域名是否使用了符合规则预期的解析路径。
- ✅ 检查浏览器是否启用了独立安全 DNS,以及该请求是否被客户端接管。
- ✅ 修改 DNS 设置后清理旧缓存,再重新建立连接。
- ✅ 对比规则模式与全局模式,判断异常是否来自域名匹配。
- ❌ 不要把出口地址变化当成 DNS 已正确接管的唯一证据。
不同平台客户端的开关为何不一样
同一份订阅导入不同平台后,节点名称可能相同,但接管方式和权限模型并不相同。Windows 客户端常同时提供系统代理与 TUN;macOS 通常依赖系统网络扩展或代理设置;Android 会通过系统提供的 VPN 接口创建虚拟网络;iOS 与 iPadOS 则使用系统允许的网络扩展和配置。
因此,“桌面端可用、移动端不可用”不一定是订阅内容有问题。移动系统可能限制后台活动,切换网络后也可能需要重新建立隧道;桌面系统则更容易受到防火墙、杀毒软件、企业配置或其他虚拟网卡影响。平台差异还会反映在应用分流上:有的客户端支持按进程或应用选择,有的只能按域名和 IP 规则处理。
客户端内核版本也决定可识别的协议和字段。较旧内核遇到新的 Hysteria2、TUIC 或 VLESS 传输配置时,可能导入但无法启动,也可能直接忽略未知字段。更新订阅并不会自动升级客户端内核;遇到“配置存在但启动报错”时,应同时检查客户端版本与协议支持说明。
从导入到连接的完整操作顺序
- 从用户面板复制订阅链接。不要手动删改其中字符,也不要将链接放入公开的在线转换工具。
- 选择与平台匹配且支持目标协议的客户端。如果订阅包含 Hysteria2 或 TUIC,要确认客户端内核确实支持相应配置。
- 使用“从 URL 导入”或“添加订阅”。导入完成后执行一次更新,确认节点列表已经载入。
- 先选择距离和用途合适的节点。不要仅按一次延迟探测排序,可结合直连、中转或 IEPL 线路说明判断。
- 日常使用先选规则模式。若个别应用没有被接管,再检查系统代理、TUN 权限和应用分流。
- 连接后验证实际路径。确认出口位置、DNS 解析和目标应用都符合预期,而不是只看客户端显示“已连接”。
- 出现异常时按层排查。先更新订阅,再切节点,然后比较规则与全局模式,最后检查协议、DNS 和系统权限。
新手最容易混淆的判断
节点多不等于协议多。一组节点可能都使用同一种协议,也可能同一出口提供不同协议入口。节点描述位置,协议描述通信方式,两者不能互相替代。
已连接不等于所有应用已接管。客户端成功握手只证明本地到服务器的通道建立。应用是否使用这条通道,还要看系统代理、TUN、应用自身代理设置与分流规则。
全局不等于所有底层流量无条件进入节点。客户端只能接管系统允许且自身支持的流量。局域网访问、被排除应用、特殊协议或其他虚拟接口仍可能走不同路径。
专线不等于端到端每段都是专用网络。IEPL 主要描述入口之间的专线承载,设备到入口以及出口到目标服务仍有各自网络路径。评估时要看整体链路,而不是只看线路标签。
延迟低不等于持续传输稳定。探测包很小,视频、下载与会议会持续占用链路。丢包、抖动、拥塞控制和出口质量往往比单次延迟更能解释实际体验。