这份 VPN 新手名词速查先解决一个常见困惑:客户端里看似并列的“订阅、节点、协议、分流、全局模式”,其实分属不同层次。订阅负责交付配置,节点是可选择的入口或出口,线路描述数据经过哪里,协议规定客户端怎样与服务器通信,分流模式则决定哪些请求使用这条通道。

把它们想成一次乘车会更直观:订阅链接像会更新的线路手册,节点像站点,直连、中转或专线像行驶路径,协议像车辆与道路采用的通信规则,分流规则则像导航决定哪段走快速路、哪段留在本地道路。只要先分清层次,客户端里的大部分开关就不再神秘。

订阅、配置与节点分别是什么

订阅链接是一份可更新的配置索引

订阅链接通常由服务商面板生成。客户端访问这个链接后,会取得一组服务器配置,其中可能包含地址、端口、协议、传输方式、认证信息和节点名称。它不是普通资讯页面,而是带有访问权限的配置入口,因此不适合发布到论坛、截图或公开文档中。

“导入订阅”与“连接节点”是两个动作。导入只是让客户端认识可用配置;真正开始传输数据,要在列表里选择节点并启动连接。部分客户端会定期刷新订阅,部分客户端只在手动操作时更新。如果服务商调整了入口,而本地列表仍显示旧内容,先更新订阅通常比反复切换旧节点更有效。

单节点配置与订阅不是一回事

单节点链接只描述一项配置,适合临时导入或精确排查。订阅链接则可以集中维护一组节点,服务端更新后,客户端重新拉取即可同步变化。新手看到“导入成功”却找不到新增节点时,应检查当前打开的是订阅分组还是本地配置,并确认客户端是否使用了缓存。

节点名称是标签,不是完整拓扑

“东京”“新加坡”“洛杉矶”这类名称通常表示出口位置、入口位置或服务商用于识别线路的标签,不能只凭名称断定全部路径。一个标为东京的中转节点,可能先接入较近的入口,再经优化链路到达东京出口;直连节点则通常由设备直接连接远端服务器。

快速判断: 看见一串可更新的配置入口,就是订阅;列表中的每个可选项目通常是节点;节点背后如何到达出口,才属于线路拓扑。

直连、中转与 IEPL 专线的区别

线路类型回答的是“数据怎样从设备到达出口”。它与协议并列但不等价:同一种协议可以运行在直连线路上,也可以运行在中转或专线承载的路径上。协议解决连接与封装问题,线路解决底层网络如何传送这些数据。

线路类型 基本路径 常见特点 适合关注的指标
直连 设备直接连接远端入口或出口 结构简单,实际表现较依赖本地运营商与国际网络路径 握手是否顺畅、晚高峰波动、丢包与路由变化
中转 先到较近入口,再转发至目标出口 可避开部分不理想的公网路段,但入口和中转链路都会影响结果 入口距离、转发稳定性、出口负载与回程路径
IEPL 专线 入口与境外端之间使用企业级专线承载,再连接目标网络 核心跨境段不完全依赖普通公网绕行,通常更重视链路一致性 接入质量、专线承载范围、出口侧网络与故障切换

直连并不天然等于慢,中转也不天然等于快。设备所在网络若到远端入口路径良好,直连可以很简洁;如果公网跨境路径波动明显,合理中转可能更稳定。IEPL 描述的是入口之间的承载方式,并不意味着从设备到最终网站的每一段都属于专线,入口接入和出口到目标服务仍然会经过相应网络。

常见协议名称该怎样理解

协议规定客户端与服务器怎样认证、加密、封装和传输数据。新手不必把协议名称当作速度排名。网络是否允许 UDP、系统是否支持相应内核、传输层配置、服务器负载和底层线路都会改变结果。下面的定位适合用于读懂客户端选项,而不是给协议贴永久高低标签。

Shadowsocks

Shadowsocks 是轻量的加密代理协议,配置通常由服务器地址、端口、加密方法和密码组成。它的实现广泛,客户端兼容性较好,适合一般网页与应用分流。它本身不负责决定哪些域名直连,具体分流仍由客户端规则完成。

VMess 与 VLESS

VMess 带有身份认证与时间相关机制,设备时间偏差可能导致握手失败。VLESS 将协议本身设计得更精简,实际安全性和传输表现很大程度取决于外层 TLS、传输方式以及服务端配置。看到 VLESS 时,不能只看协议名,还要同时查看是否搭配 TLS、WebSocket 或其他传输层。

Trojan

Trojan 通常运行在 TLS 之上,连接形态接近常规加密网页流量。它依赖证书、域名与服务器配置正确配合。证书失效、系统时间错误、域名解析异常或中间网络干扰,都可能表现为握手失败,因此故障排查不能只停留在更换密码。

Hysteria2 与 TUIC

Hysteria2 和 TUIC 都重视基于 QUIC 与 UDP 的传输,在存在一定丢包或抖动的网络里可能保持较好的吞吐与交互体验。但如果当前网络严格限制 UDP,这类协议可能无法建立连接,或表现不如可正常工作的 TCP 路径。遇到“网页协议可用、QUIC 类协议不可用”时,应优先怀疑网络对 UDP 的支持,而不是直接判断节点失效。

协议 主要传输特征 排查重点 选择思路
Shadowsocks 轻量加密代理,实现范围广 加密方法、端口、认证信息与分流规则 优先考虑客户端兼容和配置简洁
VMess 包含身份与时间相关校验 系统时间、传输层、身份信息 适合已有成熟服务端配置的环境
VLESS 协议层较精简,常与 TLS 配合 TLS、域名、传输方式与服务端参数 结合整套传输配置判断,不单看名称
Trojan 通常基于 TLS 建立连接 证书、域名解析、系统时间与端口 适合 TLS 路径工作正常的网络
Hysteria2 基于 QUIC 与 UDP,重视高效传输 UDP 可达性、拥塞控制与本地网络限制 适合 UDP 条件良好或网络存在波动的场景
TUIC 基于 QUIC 与 UDP,支持并发传输 UDP 可达性、证书与客户端实现 结合平台支持和当前网络条件选择
协议结论: 没有脱离网络环境的“最佳协议”。先选客户端完整支持、能够稳定握手的协议,再比较持续传输和应用兼容性;协议无法连接时,再检查 UDP、TLS、系统时间与订阅配置。

分流、规则、全局与直连模式

模式开关决定流量往哪里走。许多新手把“全局”理解成设备里任何数据都会进入隧道,但这取决于客户端的接管方式。仅使用系统代理时,只有遵循系统代理设置的应用会被接管;启用 TUN 后,客户端通常能够处理更多系统层流量,但仍可能受到平台权限、协议类型与排除规则影响。

规则模式

规则模式会按域名、IP、应用或规则集匹配去向。国际网站可以经过所选节点,本地服务保持直连,广告域名也可以按规则拒绝。它适合日常使用,但规则是否及时更新非常重要:域名归属变化、内容分发网络切换或应用使用新接口,都可能造成误判。

全局模式

全局模式通常把客户端能够接管的流量统一送往当前节点,适合排查“是否为规则误判”。如果规则模式打不开某个服务,而全局模式可以,问题往往出在规则匹配、DNS 结果或应用未被正确接管。排查完成后可回到规则模式,避免本地服务绕行远端出口。

直连模式

直连模式不通过远端节点,常用于暂停代理但保留客户端运行,或检查问题是否来自本地网络。如果直连和代理都无法访问目标,故障未必在线路端,也可能是本地 DNS、浏览器缓存、系统网络或目标服务自身状态导致。

系统代理与 TUN

系统代理主要设置 HTTP 或 SOCKS 代理入口,浏览器和遵循系统代理的应用容易接入,但部分应用会绕过它。TUN 会创建虚拟网络接口,在系统网络层捕获更多流量,对不读取代理设置的应用更有效。代价是需要相应系统权限,并可能与防火墙、企业网络工具或其他虚拟网络接口产生冲突。

DNS 泄漏与解析路径为什么重要

访问域名前,设备通常先通过 DNS 查询对应地址。如果业务流量进入远端节点,但 DNS 查询仍发送给本地网络的解析器,就可能出现 DNS 路径与访问路径不一致。其结果不一定只是隐私问题,也可能导致目标服务返回不适合当前出口地区的地址,或者让分流规则拿到错误的解析结果。

客户端里的“远程 DNS”“本地 DNS”“加密 DNS”“嗅探”处理的是不同环节。远程 DNS 通常让需要代理的域名通过远端路径解析;本地 DNS 常用于本地服务和直连域名;加密 DNS 保护设备到解析器之间的查询传输;域名嗅探则尝试从连接数据中恢复域名,帮助规则判断去向。嗅探不是 DNS 的替代品,也不能修复所有应用的解析行为。

浏览器自带的安全 DNS 可能绕开客户端指定的系统解析器,也可能被 TUN 正确接管,具体取决于客户端实现和路由配置。若同一个网站在浏览器与其他应用中的结果不同,应分别检查浏览器安全 DNS、系统 DNS 和客户端日志,而不是只更换节点。

不同平台客户端的开关为何不一样

同一份订阅导入不同平台后,节点名称可能相同,但接管方式和权限模型并不相同。Windows 客户端常同时提供系统代理与 TUN;macOS 通常依赖系统网络扩展或代理设置;Android 会通过系统提供的 VPN 接口创建虚拟网络;iOS 与 iPadOS 则使用系统允许的网络扩展和配置。

因此,“桌面端可用、移动端不可用”不一定是订阅内容有问题。移动系统可能限制后台活动,切换网络后也可能需要重新建立隧道;桌面系统则更容易受到防火墙、杀毒软件、企业配置或其他虚拟网卡影响。平台差异还会反映在应用分流上:有的客户端支持按进程或应用选择,有的只能按域名和 IP 规则处理。

客户端内核版本也决定可识别的协议和字段。较旧内核遇到新的 Hysteria2、TUIC 或 VLESS 传输配置时,可能导入但无法启动,也可能直接忽略未知字段。更新订阅并不会自动升级客户端内核;遇到“配置存在但启动报错”时,应同时检查客户端版本与协议支持说明。

从导入到连接的完整操作顺序

  1. 从用户面板复制订阅链接。不要手动删改其中字符,也不要将链接放入公开的在线转换工具。
  2. 选择与平台匹配且支持目标协议的客户端。如果订阅包含 Hysteria2 或 TUIC,要确认客户端内核确实支持相应配置。
  3. 使用“从 URL 导入”或“添加订阅”。导入完成后执行一次更新,确认节点列表已经载入。
  4. 先选择距离和用途合适的节点。不要仅按一次延迟探测排序,可结合直连、中转或 IEPL 线路说明判断。
  5. 日常使用先选规则模式。若个别应用没有被接管,再检查系统代理、TUN 权限和应用分流。
  6. 连接后验证实际路径。确认出口位置、DNS 解析和目标应用都符合预期,而不是只看客户端显示“已连接”。
  7. 出现异常时按层排查。先更新订阅,再切节点,然后比较规则与全局模式,最后检查协议、DNS 和系统权限。

新手最容易混淆的判断

节点多不等于协议多。一组节点可能都使用同一种协议,也可能同一出口提供不同协议入口。节点描述位置,协议描述通信方式,两者不能互相替代。

已连接不等于所有应用已接管。客户端成功握手只证明本地到服务器的通道建立。应用是否使用这条通道,还要看系统代理、TUN、应用自身代理设置与分流规则。

全局不等于所有底层流量无条件进入节点。客户端只能接管系统允许且自身支持的流量。局域网访问、被排除应用、特殊协议或其他虚拟接口仍可能走不同路径。

专线不等于端到端每段都是专用网络。IEPL 主要描述入口之间的专线承载,设备到入口以及出口到目标服务仍有各自网络路径。评估时要看整体链路,而不是只看线路标签。

延迟低不等于持续传输稳定。探测包很小,视频、下载与会议会持续占用链路。丢包、抖动、拥塞控制和出口质量往往比单次延迟更能解释实际体验。

最终速记: 订阅负责“拿到配置”,节点负责“选入口或出口”,线路负责“决定经过哪里”,协议负责“怎样传输”,分流负责“哪些请求使用它”。遇到故障时按这几个层次逐项检查,比连续随机切换开关更有效。