這份 VPN 新手完整指南從用戶端最常見的「訂閱、節點、協定、分流」開始,不要求事先具備網路知識。核心概念是先分清配置來源與流量路徑,再決定哪些請求需要使用跨境線路。理解這些概念後,匯入失敗、節點能連線但網頁打不開、台灣本地網站變慢等問題,通常都能依序排查,不必反覆切換所有選項。
訂閱連結、配置檔案與節點是什麼
訂閱連結是一段供用戶端讀取配置的網址。用戶端存取該網址後,會取得服務端發布的節點名稱、伺服器位址、連接埠、協定參數及分組資訊。服務方調整入口或參數時,使用者通常只需在用戶端更新訂閱,不必逐項重新填寫。
訂閱連結不是用於日常瀏覽的一般網頁。它可能包含與帳戶配置相關的存取憑證,因此不應公開貼到論壇、測速頁面或截圖中,也不宜交給來源不明的線上轉換工具。需要在不同用戶端間轉換格式時,應優先使用服務方提供的相容格式,或在可信任的環境中完成轉換。
配置檔案與訂閱連結的用途相近,但更新方式不同。靜態配置檔案保存的是匯出當下的內容;訂閱連結則允許用戶端重新取得服務端目前的配置。若節點名稱已更新,而用戶端仍顯示舊清單,應先執行「更新訂閱」,再檢查本機快取,而不是直接判斷線路無法使用。
節點通常是用戶端可選擇的連線入口。名稱可能包含地區、城市、線路類型或用途標籤,但名稱本身不等於完整路徑。兩個名稱都標示同一地區的節點,可能分別使用直連、中轉或專線;同一個入口也可能因本地電信業者、接入網路及目標網站不同而有不同表現。
匯入訂閱的一般步驟
- 從服務面板複製與目前用戶端相容的訂閱連結,不要手動刪改其中的字元。
- 在用戶端中找到「訂閱」、「配置來源」或「遠端配置」,新增連結並儲存。
- 執行一次更新,確認清單中出現節點或策略群組,而不是只看到訂閱名稱。
- 選擇一個接近目標內容所在地區的節點,再啟用系統代理或通道模式。
- 開啟目標網站進行驗證;若失敗,依序檢查訂閱更新時間、協定相容性、系統代理狀態及 DNS 設定。
直連、中轉與 IEPL 專線有什麼差異
節點是使用者看到的入口,線路則描述資料從本地到入口,或從入口到目標網路時採用的路徑。線路標籤有助於初步篩選,但實際品質仍會受到本地網路、出口壅塞、目標網站互聯情況及用戶端協定影響。選擇時應分開查看「節點地區」與「線路類型」。
| 線路類型 | 基本路徑 | 常見特點 | 選擇時注意 |
|---|---|---|---|
| 直連 | 本地網路直接連線至境外入口 | 路徑簡單,表現更依賴本地國際出口與互聯情況 | 入口地區、晚間壅塞、目標網站所在網路 |
| 中轉 | 先連線至中轉入口,再轉送至目標地區 | 可調整跨網路徑,但多了一層轉送與維護環節 | 中轉入口品質、出口地區是否符合用途 |
| IEPL 專線 | 透過電信業者提供的乙太網路專線承載部分跨境路徑 | 路徑通常更可控,具體接入與出口方式取決於服務實作 | 專線涵蓋範圍、落地地區、服務方的線路說明 |
直連不代表一定更快。若本地到境外入口的公共網路路徑穩定,直連可以減少轉送環節;若跨網路互聯品質不理想,中轉可能透過更合適的入口改善路徑。IEPL 是國際乙太網路專線的業界術語,但不同服務對專線入口、出口及後續路徑的設計並不相同,不能只憑名稱推斷所有流量都採用同一種承載方式。
新手選擇線路時,可以先依目標內容所在地區篩選,再比較線路類型。例如存取面向日本地區提供的內容,應優先查看日本落地入口,而不是單純選擇地理位置離自己最近的節點。用於日常文件、程式碼儲存庫或網頁瀏覽時,則應優先觀察連線穩定性及網域名稱解析是否正常。
Shadowsocks、VMess、Trojan、VLESS、Hysteria2 與 TUIC
協定規定用戶端與伺服器如何建立連線、驗證身分、封裝資料及選擇傳輸方式。協定名稱不直接代表節點地區,也不能單獨保證速度。服務端必須支援相同協定,用戶端也要正確實作相應的傳輸與安全參數,才能建立配置連線。
Shadowsocks
Shadowsocks 是加密代理協定,配置通常包含伺服器、連接埠、加密方法及密碼。它本身更接近代理,而非傳統系統級 VPN;能否接管所有應用程式,取決於用戶端是否提供系統代理、虛擬網卡或透明代理能力。若瀏覽器能存取而其他應用程式無法使用,應檢查用戶端接管模式,不要只檢查節點。
VMess 與 VLESS
VMess 是 V2Ray 生態系中常見的協定,包含身分驗證與協定層處理,對系統時間明顯錯誤等情況較為敏感。VLESS 採用更精簡的驗證與資料結構,本身不負責提供完整的傳輸加密,通常需要搭配 TLS、REALITY 或其他受支援的安全傳輸方式。匯入時不能只複製伺服器位址,還要保留傳輸類型、主機名稱、路徑、安全層及驗證識別碼等參數。
Trojan
Trojan 通常建立在 TLS 連線之上,配置會涉及伺服器名稱、憑證驗證及密碼。若用戶端時間、伺服器名稱或憑證驗證參數不相符,連線可能在 TLS 交握階段失敗。關閉憑證驗證不是通用的修正方法;較合理的做法是檢查訂閱是否完整、系統時間是否正確,以及用戶端是否支援配置所使用的傳輸方式。
Hysteria2 與 TUIC
Hysteria2 和 TUIC 都採用基於 UDP 的 QUIC 技術思路,著重在有丟包或波動的網路中改善傳輸體驗,並支援並行資料流。它們並非在所有網路中都更快:部分辦公室網路、公共網路或路由設備會限制 UDP,此時可能出現交握失敗、連線很快中斷或只能傳輸少量資料。遇到這種情況,應切換至基於 TCP 與 TLS 的相容節點進行比較,而不是持續修改無關的分流規則。
| 協定 | 常見傳輸基礎 | 配置重點 | 排查方向 |
|---|---|---|---|
| Shadowsocks | TCP 或 UDP | 加密方法、密碼、連接埠 | 加密方法是否相符、系統代理是否啟用 |
| VMess | 取決於具體傳輸配置 | 身分識別、傳輸層、安全層 | 系統時間、參數完整性、用戶端相容性 |
| VLESS | 常與 TLS 或 REALITY 搭配 | 身分識別、伺服器名稱、安全參數 | 傳輸方式與安全層是否相符 |
| Trojan | TLS | 密碼、伺服器名稱、憑證驗證 | TLS 交握與網域參數 |
| Hysteria2 | QUIC 與 UDP | 驗證、TLS、頻寬相關配置 | 目前網路是否限制 UDP |
| TUIC | QUIC 與 UDP | 驗證、TLS、壅塞控制支援 | 用戶端版本與 UDP 連通性 |
對新手而言,最穩妥的選擇原則不是追逐協定名稱,而是先使用服務方原生提供、且用戶端完整支援的配置。若多種協定都可用,再依目前網路是否允許 UDP、是否需要系統級接管,以及目標應用程式的穩定性進行比較。
系統代理、TUN 模式與 VPN 模式的差異
桌面用戶端常見的「系統代理」會修改作業系統代理設定,讓遵循該設定的應用程式將 HTTP 或 SOCKS 請求傳送給本機用戶端。瀏覽器通常能使用系統代理,但部分遊戲、命令列程式及自行實作網路堆疊的應用程式可能忽略它。因此,「瀏覽器正常,其他軟體直連」往往是接管範圍的問題。
TUN 模式會建立虛擬網路介面,透過系統路由將更多類型的 IP 流量送入用戶端,再由用戶端依規則處理。它的涵蓋範圍更廣,也更容易受到路由衝突、權限、防火牆及其他網路工具影響。啟用後若無法存取本地列印、區域網路裝置或企業內網,需要檢查區域網路繞過規則,而不是把所有私有位址都轉送至遠端。
行動平台通常透過系統提供的 VPN 介面接管流量。狀態列顯示 VPN 標記,只表示系統通道介面已啟用,並不代表每個網域都經過遠端節點。用戶端仍可能依規則讓部分流量直連,這正是規則模式的正常行為。
- 只有瀏覽器可用:檢查系統代理與應用程式本身的代理設定。
- 所有應用程式都無法存取:檢查節點連線、通道權限、預設路由及 DNS。
- 無法存取區域網路裝置:檢查私有網路繞過設定與路由衝突。
- 切換其他網路後恢復:檢查原網路對 UDP、代理連接埠或特定傳輸方式的限制。
全域模式、規則模式與直連模式怎麼選
全域模式通常表示用戶端接管的流量統一交給目前的代理節點。它適合暫時驗證「問題是否與分流規則有關」:如果規則模式無法存取,而全域模式可以,重點應轉向網域比對、規則優先順序或 DNS 解析,而不是協定本身。
全域模式不適合作為所有情境的預設答案。中國大陸網站、區域網路服務及對來源地區敏感的應用程式,也可能被送往遠端,造成路徑繞行、登入環境變化或本地資源無法存取。所謂「全域」也只針對用戶端成功接管的流量;不受系統代理或通道控制的程式仍可能直連。
規則模式會依據網域、IP、應用程式程序或規則集,決定流量要走代理、直連還是拒絕。常見邏輯是讓本地服務與區域網路直連,讓需要跨境存取的網域使用代理。規則通常依序比對,較寬泛的規則放在前面,可能會遮蔽後續更具體的規則。
直連模式表示流量不經過遠端代理。它常用於暫停代理、存取區域網路資源,或排查本地網路是否正常。如果直連也無法開啟某個本地可存取的網站,問題可能出在基礎網路、瀏覽器快取或本地 DNS,而不是節點。
實用的選擇順序
- 首次匯入後使用規則模式,選擇與目標內容地區相符的節點。
- 存取失敗時短暫切換至全域模式,判斷是否為規則遺漏。
- 全域模式仍然失敗時,檢查節點連線、協定相容性、系統時間及 DNS。
- 本地服務異常時切換至直連進行比較,並檢查區域網路繞過規則。
- 確認原因後回到規則模式,只修正必要的網域或應用程式規則。
什麼是 DNS 洩漏?為什麼會出現「能連線卻打不開」
使用者輸入網域後,系統需要先透過 DNS 查詢對應位址。若網頁流量進入代理,而 DNS 查詢仍傳送給本地網路指定的解析器,本地解析方仍可能看見查詢的網域,這通常稱為 DNS 洩漏。它也可能造成解析結果與代理出口地區不一致,使目標網站回傳錯誤位址、地區頁面或連線失敗。
DNS 洩漏不應只依靠一個測試頁面下結論。瀏覽器可能啟用自己的加密 DNS,作業系統可能保留快取,用戶端也可能對不同網域使用不同解析器。正確的排查方式是先確認目前的接管模式,再查看用戶端 DNS 選項及分流邏輯。
DNS 排查步驟
- 確認用戶端是否啟用了遠端 DNS、代理 DNS,或由通道接管的解析功能。
- 檢查規則模式是否先解析網域再比對 IP;不同用戶端的處理順序可能不同。
- 清除系統與瀏覽器的 DNS 快取,再重新連線節點,避免舊結果造成干擾。
- 暫時關閉瀏覽器獨立的加密 DNS 進行比較,判斷解析請求由誰傳送。
- 若啟用 TUN 後完全無法解析,檢查虛擬介面 DNS、系統防火牆及其他網路工具是否發生衝突。
另一種常見情況是 DNS 正常回傳位址,但連線仍然失敗。此時應檢查目標流量是否確實符合代理規則、節點是否支援相應的網路類型,以及 IPv6 流量是否繞過了只處理 IPv4 的配置。若用戶端未完整接管這兩類位址,可能出現同一網站時好時壞的情況。
分流規則如何比對網域與應用程式
分流規則通常包含網域、網域後綴、IP 網段、地理規則、應用程式程序及最終兜底規則。網域後綴規則可以涵蓋一個網站及其子網域,但大型服務往往還依賴內容傳遞、登入、圖片及 API 網域,只新增首頁網域可能造成頁面框架出現但內容載入失敗。
規則順序同樣重要。用戶端一般會由上至下尋找第一個符合的項目:如果「所有網域直連」之類的寬泛規則位於前面,後面的具體代理規則就不會生效。最終規則用於處理未符合前面條件的請求,設定為代理或直連,會顯著影響整體行為。
IP 規則有一個前提:用戶端需要先取得目標位址。如果 DNS 查詢在本地完成,網域可能被解析至與代理出口不相符的位址;如果用戶端使用遠端解析,取得的位址又可能不同。因此,對依賴地區調度的網站而言,優先採用網域規則通常更容易理解與維護。
區域網路與本地服務 → 直連
明確需要跨境存取的網域 → 代理
已知應維持本地出口的應用程式 → 直連
未符合規則的流量 → 依目前用途選擇兜底策略
上面的順序是邏輯示意,不是可直接匯入的配置。不同用戶端使用 YAML、JSON、圖形化規則或專用語法,欄位名稱也不相同。複製規則前應核對用戶端文件,尤其要注意網域後綴、完整網域及關鍵字比對之間的差異。
Windows、macOS、Android、iOS 與 Linux 的用戶端差異
同一份訂閱在不同平台上不一定會呈現完全相同的選項。原因通常不是節點發生變化,而是作業系統提供的網路介面、背景限制及用戶端實作不同。移轉平台時,應確認協定與傳輸方式是否受支援,不要只比較用戶端名稱。
Windows 用戶端通常同時提供系統代理與 TUN 模式。TUN 可能需要虛擬網卡驅動程式及相應權限,企業安全策略也可能限制驅動程式安裝。若退出用戶端後系統仍無法連線,應檢查系統代理是否已正確還原。
macOS 通常透過網路延伸功能建立通道,首次啟用時需要使用者核准相關系統權限。系統代理與網路延伸功能可能由不同功能控制,即使選單列顯示已連線,也應確認目前啟用的是哪一種接管模式。其他防火牆或網路過濾延伸功能可能影響路由與 DNS。
Android 用戶端一般使用系統 VPNService 介面,並可能提供按應用程式分流。電池最佳化與背景限制會在鎖定螢幕後暫停用戶端程序,表現為連線標記仍在,但資料無法持續傳輸。需要長時間維持連線時,應檢查系統對該用戶端的背景執行策略。
iOS 用戶端透過系統網路延伸功能運作,可用協定取決於用戶端實作與系統權限。若訂閱中的某種傳輸方式未獲用戶端支援,可能會被忽略或顯示為不可用。匯入前應核對用戶端支援清單,而不是手動刪除無法辨識的欄位後繼續連線。
Linux 的差異更多來自發行版、桌面環境、路由工具及 DNS 管理元件。命令列代理只會影響明確使用代理環境變數的程式;需要接管其他應用程式時,通常還要設定 TUN、策略路由或透明代理。排查時應分別檢查介面、路由表、DNS 管理及防火牆規則。
| 平台 | 常見接管方式 | 重點檢查 |
|---|---|---|
| Windows | 系統代理、虛擬網卡 | 驅動程式權限、代理還原、路由衝突 |
| macOS | 系統代理、網路延伸功能 | 延伸功能權限、DNS、過濾工具衝突 |
| Android | 系統 VPN 介面 | 背景限制、按應用程式分流 |
| iOS | 系統網路延伸功能 | 協定支援、配置相容性 |
| Linux | 環境變數、TUN、策略路由 | 路由表、DNS 管理、防火牆 |
連線異常時應依什麼順序排查
同時修改協定、節點、DNS、分流及系統代理,會讓問題更難定位。更有效的方法是每次只改變一個變數,並記錄哪一步造成結果改變。以下順序從配置來源開始,逐層檢查至應用程式端。
- 檢查訂閱:確認連結未被截斷,更新操作有明確的成功提示,節點清單不是舊快取。
- 檢查用戶端相容性:確認用戶端支援目前的協定、傳輸方式及安全參數。
- 檢查節點連線:查看錯誤發生在 DNS、TCP、UDP、TLS 或驗證階段。
- 檢查接管方式:確認目標應用程式遵循系統代理,或已由 TUN、系統 VPN 介面接管。
- 檢查分流:暫時使用全域模式比較,判斷網域是否被錯誤分配為直連。
- 檢查 DNS:清除快取,核對遠端解析與瀏覽器獨立解析設定。
- 檢查本地環境:排除防火牆、其他 VPN、網路過濾延伸功能及企業策略衝突。
- 更換網路比較:若同一份配置在另一個網路可用,重點檢查原網路的 UDP 與路由限制。
用戶端日誌比「無法連線」的描述更有價值,但分享日誌前應移除訂閱連結、驗證資訊、伺服器憑證及本機檔案路徑。向技術支援說明平台、用戶端版本、接管模式、節點協定、錯誤發生階段,以及已完成的比較測試,通常比連續傳送多張介面截圖更容易定位問題。