這份 VPN 新手名詞速查先解決一個常見疑問:用戶端裡看似並列的「訂閱、節點、協定、分流、全域模式」,其實分屬不同層次。訂閱負責提供設定,節點是可選擇的入口或出口,線路描述資料經過的路徑,協定規定用戶端如何與伺服器通訊,分流模式則決定哪些請求使用這條通道。
把它們想成搭車會更直觀:訂閱連結像會更新的路線手冊,節點像站點,直連、中轉或專線像行車路徑,協定像車輛與道路採用的通訊規則,分流規則則像導航,決定哪一段走快速道路、哪一段留在本地道路。只要先分清層次,用戶端裡大部分設定就不再神秘。
訂閱、設定與節點分別是什麼
訂閱連結是一份可更新的設定索引
訂閱連結通常由服務商後台產生。用戶端存取這個連結後,會取得一組伺服器設定,其中可能包含位址、連接埠、協定、傳輸方式、驗證資訊和節點名稱。它不是一般資訊頁面,而是帶有存取權限的設定入口,因此不適合發佈到論壇、截圖或公開文件中。
「匯入訂閱」與「連線至節點」是兩個動作。匯入只是讓用戶端辨識可用設定;真正開始傳輸資料,還要在清單中選擇節點並啟動連線。部分用戶端會定期重新整理訂閱,部分則只會在手動操作時更新。如果服務商調整了入口,而本機清單仍顯示舊內容,先更新訂閱通常比反覆切換舊節點更有效。
單一節點設定與訂閱不是同一回事
單一節點連結只描述一項設定,適合臨時匯入或精確排查。訂閱連結則可集中維護一組節點,伺服器更新後,用戶端重新取得即可同步變更。新手看到「匯入成功」卻找不到新增節點時,應檢查目前開啟的是訂閱群組還是本機設定,並確認用戶端是否使用了快取。
節點名稱是標籤,不是完整拓撲
「東京」「新加坡」「洛杉磯」這類名稱通常表示出口位置、入口位置,或是服務商用來辨識線路的標籤,不能只憑名稱判定完整路徑。一個標示為東京的中轉節點,可能先接入較近的入口,再透過最佳化鏈路抵達東京出口;直連節點則通常由裝置直接連線至遠端伺服器。
- ✅ 匯入後先更新訂閱,再查看節點清單是否有變化。
- ✅ 將訂閱連結視為存取憑證,只保存在可信任的裝置與用戶端中。
- ✅ 切換節點後確認用戶端顯示的目前設定,不要只看清單中的勾選狀態。
- ❌ 不要把「匯入成功」理解為網路已經接管,連線開關仍需另外啟用。
- ❌ 不要只憑城市標籤推斷線路類型,應搭配服務商的線路說明判斷。
直連、中轉與 IEPL 專線的差異
線路類型回答的是「資料如何從裝置抵達出口」。它與協定並列但不等同:同一種協定可以運作在直連線路上,也可以運作在中轉或專線承載的路徑上。協定解決連線與封裝問題,線路則解決底層網路如何傳送這些資料。
| 線路類型 | 基本路徑 | 常見特點 | 適合關注的指標 |
|---|---|---|---|
| 直連 | 裝置直接連線至遠端入口或出口 | 結構簡單,實際表現較受本地電信商與國際網路路徑影響 | 交握是否順暢、尖峰時段波動、封包遺失與路由變化 |
| 中轉 | 先抵達較近的入口,再轉發至目標出口 | 可避開部分不理想的公網路段,但入口與中轉鏈路都會影響結果 | 入口距離、轉發穩定性、出口負載與回程路徑 |
| IEPL 專線 | 入口與境外端之間使用企業級專線承載,再連線至目標網路 | 核心跨境區段不完全依賴一般公網繞行,通常更重視鏈路一致性 | 接入品質、專線承載範圍、出口端網路與故障切換 |
直連不一定比較慢,中轉也不一定比較快。若裝置所在網路通往遠端入口的路徑良好,直連可以很簡潔;如果公網跨境路徑波動明顯,合理的中轉可能更穩定。IEPL 描述的是入口之間的承載方式,並不代表從裝置到最終網站的每一段都屬於專線;入口接入與出口通往目標服務的路徑,仍會經過相應網路。
常見協定名稱該如何理解
協定規定用戶端與伺服器如何驗證、加密、封裝及傳輸資料。新手不必把協定名稱當成速度排名。網路是否允許 UDP、系統是否支援相應核心、傳輸層設定、伺服器負載與底層線路,都會改變結果。以下定位適合用來讀懂用戶端選項,不代表替協定永久排定高低。
Shadowsocks
Shadowsocks 是輕量的加密代理協定,設定通常由伺服器位址、連接埠、加密方法與密碼組成。它的實作廣泛,用戶端相容性良好,適合一般網頁與應用程式分流。它本身不負責決定哪些網域直連,具體分流仍由用戶端規則完成。
VMess 與 VLESS
VMess 具備身分驗證與時間相關機制,裝置時間偏差可能導致交握失敗。VLESS 將協定本身設計得更精簡,實際安全性與傳輸表現很大程度取決於外層 TLS、傳輸方式及伺服器設定。看到 VLESS 時,不能只看協定名稱,還要同時確認是否搭配 TLS、WebSocket 或其他傳輸層。
Trojan
Trojan 通常運作於 TLS 之上,連線形式接近一般加密網頁流量。它需要憑證、網域與伺服器設定正確配合。憑證失效、系統時間錯誤、網域解析異常或中間網路干擾,都可能呈現為交握失敗,因此排查故障不能只停留在更換密碼。
Hysteria2 與 TUIC
Hysteria2 和 TUIC 都重視以 QUIC 與 UDP 為基礎的傳輸,在存在一定封包遺失或抖動的網路中,可能維持良好的吞吐量與互動體驗。但若目前網路嚴格限制 UDP,這類協定可能無法建立連線,或表現不如可正常運作的 TCP 路徑。遇到「網頁協定可用、QUIC 類協定不可用」時,應優先懷疑網路對 UDP 的支援,而不是直接判定節點失效。
| 協定 | 主要傳輸特徵 | 排查重點 | 選擇方向 |
|---|---|---|---|
| Shadowsocks | 輕量加密代理,實作範圍廣 | 加密方法、連接埠、驗證資訊與分流規則 | 優先考慮用戶端相容性與設定簡潔度 |
| VMess | 包含身分與時間相關驗證 | 系統時間、傳輸層、身分資訊 | 適合已有成熟伺服器設定的環境 |
| VLESS | 協定層較精簡,常與 TLS 搭配 | TLS、網域、傳輸方式與伺服器參數 | 搭配完整傳輸設定判斷,不要只看名稱 |
| Trojan | 通常基於 TLS 建立連線 | 憑證、網域解析、系統時間與連接埠 | 適合 TLS 路徑運作正常的網路 |
| Hysteria2 | 基於 QUIC 與 UDP,重視高效率傳輸 | UDP 可達性、壅塞控制與本地網路限制 | 適合 UDP 條件良好或網路存在波動的情境 |
| TUIC | 基於 QUIC 與 UDP,支援並行傳輸 | UDP 可達性、憑證與用戶端實作 | 依平台支援與目前網路條件選擇 |
分流、規則、全域與直連模式
模式開關決定流量要往哪裡走。許多新手把「全域」理解為裝置中的所有資料都會進入通道,但實際情況取決於用戶端的接管方式。僅使用系統代理時,只有遵循系統代理設定的應用程式會被接管;啟用 TUN 後,用戶端通常能處理更多系統層流量,但仍可能受到平台權限、協定類型與排除規則影響。
規則模式
規則模式會依網域、IP、應用程式或規則集匹配流量去向。國際網站可以經過所選節點,本地服務維持直連,廣告網域也能依規則拒絕。它適合日常使用,但規則是否及時更新非常重要:網域歸屬變化、內容傳遞網路切換或應用程式使用新介面,都可能造成誤判。
全域模式
全域模式通常會把用戶端能夠接管的流量統一送往目前節點,適合排查「是否為規則誤判」。如果規則模式無法開啟某項服務,而全域模式可以,問題往往出在規則匹配、DNS 結果或應用程式未被正確接管。排查完成後可回到規則模式,避免本地服務繞行遠端出口。
直連模式
直連模式不經過遠端節點,常用於暫停代理但保留用戶端運作,或確認問題是否來自本地網路。如果直連和代理都無法存取目標,故障未必在線路端,也可能是本地 DNS、瀏覽器快取、系統網路或目標服務本身的狀態所致。
系統代理與 TUN
系統代理主要設定 HTTP 或 SOCKS 代理入口,瀏覽器與遵循系統代理的應用程式容易接入,但部分應用程式會繞過它。TUN 會建立虛擬網路介面,在系統網路層擷取更多流量,對不讀取代理設定的應用程式更有效。代價是需要相應的系統權限,且可能與防火牆、企業網路工具或其他虛擬網路介面發生衝突。
DNS 洩漏與解析路徑為何重要
存取網域前,裝置通常會先透過 DNS 查詢對應位址。如果業務流量進入遠端節點,但 DNS 查詢仍傳送給本地網路的解析器,就可能出現 DNS 路徑與存取路徑不一致。結果不一定只是隱私問題,也可能導致目標服務回傳不適合目前出口地區的位址,或讓分流規則取得錯誤的解析結果。
用戶端裡的「遠端 DNS」「本地 DNS」「加密 DNS」「嗅探」處理的是不同環節。遠端 DNS 通常會讓需要代理的網域透過遠端路徑解析;本地 DNS 常用於本地服務與直連網域;加密 DNS 保護裝置到解析器之間的查詢傳輸;網域嗅探則嘗試從連線資料中還原網域,協助規則判斷流量去向。嗅探不是 DNS 的替代品,也無法修復所有應用程式的解析行為。
瀏覽器內建的安全 DNS 可能繞過用戶端指定的系統解析器,也可能被 TUN 正確接管,具體取決於用戶端實作與路由設定。若同一個網站在瀏覽器與其他應用程式中的結果不同,應分別檢查瀏覽器安全 DNS、系統 DNS 與用戶端記錄,而不是只更換節點。
- ✅ 確認代理網域與直連網域是否使用符合規則預期的解析路徑。
- ✅ 檢查瀏覽器是否啟用了獨立安全 DNS,以及該請求是否已被用戶端接管。
- ✅ 修改 DNS 設定後清除舊快取,再重新建立連線。
- ✅ 比較規則模式與全域模式,判斷異常是否來自網域匹配。
- ❌ 不要把出口位址變化當成 DNS 已正確接管的唯一證據。
不同平台用戶端的設定為何不一樣
同一份訂閱匯入不同平台後,節點名稱可能相同,但接管方式與權限模型並不相同。Windows 用戶端通常同時提供系統代理與 TUN;macOS 通常依賴系統網路延伸功能或代理設定;Android 會透過系統提供的 VPN 介面建立虛擬網路;iOS 與 iPadOS 則使用系統允許的網路延伸功能與設定。
因此,「桌面版可用、行動版不可用」不一定是訂閱內容有問題。行動作業系統可能限制背景活動,切換網路後也可能需要重新建立通道;桌面系統則更容易受到防火牆、防毒軟體、企業設定或其他虛擬網路卡影響。平台差異也會反映在應用程式分流上:有些用戶端支援依程序或應用程式選擇,有些只能依網域和 IP 規則處理。
用戶端核心版本也決定可辨識的協定與欄位。較舊的核心遇到新的 Hysteria2、TUIC 或 VLESS 傳輸設定時,可能成功匯入但無法啟動,也可能直接忽略未知欄位。更新訂閱不會自動升級用戶端核心;遇到「設定存在但啟動時出錯」時,應同時檢查用戶端版本與協定支援說明。
從匯入到連線的完整操作順序
- 從使用者後台複製訂閱連結。不要手動刪改其中字元,也不要將連結放入公開的線上轉換工具。
- 選擇符合平台且支援目標協定的用戶端。如果訂閱包含 Hysteria2 或 TUIC,請確認用戶端核心確實支援相應設定。
- 使用「從 URL 匯入」或「新增訂閱」。匯入完成後執行一次更新,確認節點清單已載入。
- 先選擇距離與用途合適的節點。不要只依一次延遲探測結果排序,也可搭配直連、中轉或 IEPL 線路說明判斷。
- 日常使用先選規則模式。若個別應用程式沒有被接管,再檢查系統代理、TUN 權限與應用程式分流。
- 連線後驗證實際路徑。確認出口位置、DNS 解析與目標應用程式都符合預期,不要只看用戶端顯示「已連線」。
- 發生異常時分層排查。先更新訂閱,再切換節點,接著比較規則與全域模式,最後檢查協定、DNS 與系統權限。
新手最容易混淆的判斷
節點多不代表協定多。一組節點可能全部使用同一種協定,也可能同一個出口提供不同協定入口。節點描述位置,協定描述通訊方式,兩者不能互相取代。
已連線不代表所有應用程式都已接管。用戶端成功完成交握,只證明本地到伺服器的通道已建立。應用程式是否使用這條通道,還要看系統代理、TUN、應用程式本身的代理設定與分流規則。
全域不代表所有底層流量都無條件進入節點。用戶端只能接管系統允許且自身支援的流量。區域網路存取、被排除的應用程式、特殊協定或其他虛擬介面,仍可能採用不同路徑。
專線不代表端到端每一段都是專用網路。IEPL 主要描述入口之間的專線承載,裝置到入口以及出口到目標服務仍各自經過不同網路路徑。評估時應檢視整體鏈路,而不是只看線路標籤。
延遲低不代表持續傳輸穩定。探測封包很小,影片、下載與會議會持續佔用鏈路。封包遺失、抖動、壅塞控制與出口品質,往往比單次延遲更能解釋實際體驗。