這份 VPN 新手名詞速查先解決一個常見疑問:用戶端裡看似並列的「訂閱、節點、協定、分流、全域模式」,其實分屬不同層次。訂閱負責提供設定,節點是可選擇的入口或出口,線路描述資料經過的路徑,協定規定用戶端如何與伺服器通訊,分流模式則決定哪些請求使用這條通道。

把它們想成搭車會更直觀:訂閱連結像會更新的路線手冊,節點像站點,直連、中轉或專線像行車路徑,協定像車輛與道路採用的通訊規則,分流規則則像導航,決定哪一段走快速道路、哪一段留在本地道路。只要先分清層次,用戶端裡大部分設定就不再神秘。

訂閱、設定與節點分別是什麼

訂閱連結是一份可更新的設定索引

訂閱連結通常由服務商後台產生。用戶端存取這個連結後,會取得一組伺服器設定,其中可能包含位址、連接埠、協定、傳輸方式、驗證資訊和節點名稱。它不是一般資訊頁面,而是帶有存取權限的設定入口,因此不適合發佈到論壇、截圖或公開文件中。

「匯入訂閱」與「連線至節點」是兩個動作。匯入只是讓用戶端辨識可用設定;真正開始傳輸資料,還要在清單中選擇節點並啟動連線。部分用戶端會定期重新整理訂閱,部分則只會在手動操作時更新。如果服務商調整了入口,而本機清單仍顯示舊內容,先更新訂閱通常比反覆切換舊節點更有效。

單一節點設定與訂閱不是同一回事

單一節點連結只描述一項設定,適合臨時匯入或精確排查。訂閱連結則可集中維護一組節點,伺服器更新後,用戶端重新取得即可同步變更。新手看到「匯入成功」卻找不到新增節點時,應檢查目前開啟的是訂閱群組還是本機設定,並確認用戶端是否使用了快取。

節點名稱是標籤,不是完整拓撲

「東京」「新加坡」「洛杉磯」這類名稱通常表示出口位置、入口位置,或是服務商用來辨識線路的標籤,不能只憑名稱判定完整路徑。一個標示為東京的中轉節點,可能先接入較近的入口,再透過最佳化鏈路抵達東京出口;直連節點則通常由裝置直接連線至遠端伺服器。

快速判斷: 看見一串可更新的設定入口,就是訂閱;清單中的每個可選項目通常是節點;節點背後如何抵達出口,才屬於線路拓撲。

直連、中轉與 IEPL 專線的差異

線路類型回答的是「資料如何從裝置抵達出口」。它與協定並列但不等同:同一種協定可以運作在直連線路上,也可以運作在中轉或專線承載的路徑上。協定解決連線與封裝問題,線路則解決底層網路如何傳送這些資料。

線路類型 基本路徑 常見特點 適合關注的指標
直連 裝置直接連線至遠端入口或出口 結構簡單,實際表現較受本地電信商與國際網路路徑影響 交握是否順暢、尖峰時段波動、封包遺失與路由變化
中轉 先抵達較近的入口,再轉發至目標出口 可避開部分不理想的公網路段,但入口與中轉鏈路都會影響結果 入口距離、轉發穩定性、出口負載與回程路徑
IEPL 專線 入口與境外端之間使用企業級專線承載,再連線至目標網路 核心跨境區段不完全依賴一般公網繞行,通常更重視鏈路一致性 接入品質、專線承載範圍、出口端網路與故障切換

直連不一定比較慢,中轉也不一定比較快。若裝置所在網路通往遠端入口的路徑良好,直連可以很簡潔;如果公網跨境路徑波動明顯,合理的中轉可能更穩定。IEPL 描述的是入口之間的承載方式,並不代表從裝置到最終網站的每一段都屬於專線;入口接入與出口通往目標服務的路徑,仍會經過相應網路。

常見協定名稱該如何理解

協定規定用戶端與伺服器如何驗證、加密、封裝及傳輸資料。新手不必把協定名稱當成速度排名。網路是否允許 UDP、系統是否支援相應核心、傳輸層設定、伺服器負載與底層線路,都會改變結果。以下定位適合用來讀懂用戶端選項,不代表替協定永久排定高低。

Shadowsocks

Shadowsocks 是輕量的加密代理協定,設定通常由伺服器位址、連接埠、加密方法與密碼組成。它的實作廣泛,用戶端相容性良好,適合一般網頁與應用程式分流。它本身不負責決定哪些網域直連,具體分流仍由用戶端規則完成。

VMess 與 VLESS

VMess 具備身分驗證與時間相關機制,裝置時間偏差可能導致交握失敗。VLESS 將協定本身設計得更精簡,實際安全性與傳輸表現很大程度取決於外層 TLS、傳輸方式及伺服器設定。看到 VLESS 時,不能只看協定名稱,還要同時確認是否搭配 TLS、WebSocket 或其他傳輸層。

Trojan

Trojan 通常運作於 TLS 之上,連線形式接近一般加密網頁流量。它需要憑證、網域與伺服器設定正確配合。憑證失效、系統時間錯誤、網域解析異常或中間網路干擾,都可能呈現為交握失敗,因此排查故障不能只停留在更換密碼。

Hysteria2 與 TUIC

Hysteria2 和 TUIC 都重視以 QUIC 與 UDP 為基礎的傳輸,在存在一定封包遺失或抖動的網路中,可能維持良好的吞吐量與互動體驗。但若目前網路嚴格限制 UDP,這類協定可能無法建立連線,或表現不如可正常運作的 TCP 路徑。遇到「網頁協定可用、QUIC 類協定不可用」時,應優先懷疑網路對 UDP 的支援,而不是直接判定節點失效。

協定 主要傳輸特徵 排查重點 選擇方向
Shadowsocks 輕量加密代理,實作範圍廣 加密方法、連接埠、驗證資訊與分流規則 優先考慮用戶端相容性與設定簡潔度
VMess 包含身分與時間相關驗證 系統時間、傳輸層、身分資訊 適合已有成熟伺服器設定的環境
VLESS 協定層較精簡,常與 TLS 搭配 TLS、網域、傳輸方式與伺服器參數 搭配完整傳輸設定判斷,不要只看名稱
Trojan 通常基於 TLS 建立連線 憑證、網域解析、系統時間與連接埠 適合 TLS 路徑運作正常的網路
Hysteria2 基於 QUIC 與 UDP,重視高效率傳輸 UDP 可達性、壅塞控制與本地網路限制 適合 UDP 條件良好或網路存在波動的情境
TUIC 基於 QUIC 與 UDP,支援並行傳輸 UDP 可達性、憑證與用戶端實作 依平台支援與目前網路條件選擇
協定結論: 沒有脫離網路環境的「最佳協定」。先選擇用戶端完整支援且能穩定完成交握的協定,再比較持續傳輸與應用程式相容性;協定無法連線時,再檢查 UDP、TLS、系統時間與訂閱設定。

分流、規則、全域與直連模式

模式開關決定流量要往哪裡走。許多新手把「全域」理解為裝置中的所有資料都會進入通道,但實際情況取決於用戶端的接管方式。僅使用系統代理時,只有遵循系統代理設定的應用程式會被接管;啟用 TUN 後,用戶端通常能處理更多系統層流量,但仍可能受到平台權限、協定類型與排除規則影響。

規則模式

規則模式會依網域、IP、應用程式或規則集匹配流量去向。國際網站可以經過所選節點,本地服務維持直連,廣告網域也能依規則拒絕。它適合日常使用,但規則是否及時更新非常重要:網域歸屬變化、內容傳遞網路切換或應用程式使用新介面,都可能造成誤判。

全域模式

全域模式通常會把用戶端能夠接管的流量統一送往目前節點,適合排查「是否為規則誤判」。如果規則模式無法開啟某項服務,而全域模式可以,問題往往出在規則匹配、DNS 結果或應用程式未被正確接管。排查完成後可回到規則模式,避免本地服務繞行遠端出口。

直連模式

直連模式不經過遠端節點,常用於暫停代理但保留用戶端運作,或確認問題是否來自本地網路。如果直連和代理都無法存取目標,故障未必在線路端,也可能是本地 DNS、瀏覽器快取、系統網路或目標服務本身的狀態所致。

系統代理與 TUN

系統代理主要設定 HTTP 或 SOCKS 代理入口,瀏覽器與遵循系統代理的應用程式容易接入,但部分應用程式會繞過它。TUN 會建立虛擬網路介面,在系統網路層擷取更多流量,對不讀取代理設定的應用程式更有效。代價是需要相應的系統權限,且可能與防火牆、企業網路工具或其他虛擬網路介面發生衝突。

DNS 洩漏與解析路徑為何重要

存取網域前,裝置通常會先透過 DNS 查詢對應位址。如果業務流量進入遠端節點,但 DNS 查詢仍傳送給本地網路的解析器,就可能出現 DNS 路徑與存取路徑不一致。結果不一定只是隱私問題,也可能導致目標服務回傳不適合目前出口地區的位址,或讓分流規則取得錯誤的解析結果。

用戶端裡的「遠端 DNS」「本地 DNS」「加密 DNS」「嗅探」處理的是不同環節。遠端 DNS 通常會讓需要代理的網域透過遠端路徑解析;本地 DNS 常用於本地服務與直連網域;加密 DNS 保護裝置到解析器之間的查詢傳輸;網域嗅探則嘗試從連線資料中還原網域,協助規則判斷流量去向。嗅探不是 DNS 的替代品,也無法修復所有應用程式的解析行為。

瀏覽器內建的安全 DNS 可能繞過用戶端指定的系統解析器,也可能被 TUN 正確接管,具體取決於用戶端實作與路由設定。若同一個網站在瀏覽器與其他應用程式中的結果不同,應分別檢查瀏覽器安全 DNS、系統 DNS 與用戶端記錄,而不是只更換節點。

不同平台用戶端的設定為何不一樣

同一份訂閱匯入不同平台後,節點名稱可能相同,但接管方式與權限模型並不相同。Windows 用戶端通常同時提供系統代理與 TUN;macOS 通常依賴系統網路延伸功能或代理設定;Android 會透過系統提供的 VPN 介面建立虛擬網路;iOS 與 iPadOS 則使用系統允許的網路延伸功能與設定。

因此,「桌面版可用、行動版不可用」不一定是訂閱內容有問題。行動作業系統可能限制背景活動,切換網路後也可能需要重新建立通道;桌面系統則更容易受到防火牆、防毒軟體、企業設定或其他虛擬網路卡影響。平台差異也會反映在應用程式分流上:有些用戶端支援依程序或應用程式選擇,有些只能依網域和 IP 規則處理。

用戶端核心版本也決定可辨識的協定與欄位。較舊的核心遇到新的 Hysteria2、TUIC 或 VLESS 傳輸設定時,可能成功匯入但無法啟動,也可能直接忽略未知欄位。更新訂閱不會自動升級用戶端核心;遇到「設定存在但啟動時出錯」時,應同時檢查用戶端版本與協定支援說明。

從匯入到連線的完整操作順序

  1. 從使用者後台複製訂閱連結。不要手動刪改其中字元,也不要將連結放入公開的線上轉換工具。
  2. 選擇符合平台且支援目標協定的用戶端。如果訂閱包含 Hysteria2 或 TUIC,請確認用戶端核心確實支援相應設定。
  3. 使用「從 URL 匯入」或「新增訂閱」。匯入完成後執行一次更新,確認節點清單已載入。
  4. 先選擇距離與用途合適的節點。不要只依一次延遲探測結果排序,也可搭配直連、中轉或 IEPL 線路說明判斷。
  5. 日常使用先選規則模式。若個別應用程式沒有被接管,再檢查系統代理、TUN 權限與應用程式分流。
  6. 連線後驗證實際路徑。確認出口位置、DNS 解析與目標應用程式都符合預期,不要只看用戶端顯示「已連線」。
  7. 發生異常時分層排查。先更新訂閱,再切換節點,接著比較規則與全域模式,最後檢查協定、DNS 與系統權限。

新手最容易混淆的判斷

節點多不代表協定多。一組節點可能全部使用同一種協定,也可能同一個出口提供不同協定入口。節點描述位置,協定描述通訊方式,兩者不能互相取代。

已連線不代表所有應用程式都已接管。用戶端成功完成交握,只證明本地到伺服器的通道已建立。應用程式是否使用這條通道,還要看系統代理、TUN、應用程式本身的代理設定與分流規則。

全域不代表所有底層流量都無條件進入節點。用戶端只能接管系統允許且自身支援的流量。區域網路存取、被排除的應用程式、特殊協定或其他虛擬介面,仍可能採用不同路徑。

專線不代表端到端每一段都是專用網路。IEPL 主要描述入口之間的專線承載,裝置到入口以及出口到目標服務仍各自經過不同網路路徑。評估時應檢視整體鏈路,而不是只看線路標籤。

延遲低不代表持續傳輸穩定。探測封包很小,影片、下載與會議會持續佔用鏈路。封包遺失、抖動、壅塞控制與出口品質,往往比單次延遲更能解釋實際體驗。

最後速記: 訂閱負責「取得設定」,節點負責「選擇入口或出口」,線路負責「決定經過哪裡」,協定負責「如何傳輸」,分流負責「哪些請求使用它」。遇到故障時按這幾個層次逐項檢查,比連續隨機切換設定更有效。