這份 VPN 新手術語指南直接回答四個常見問題:什麼是訂閱、節點怎麼選、協定有何差異、分流模式該怎麼開。先記住一條主線:服務商提供設定,訂閱連結負責傳遞設定,客戶端讀取設定,節點決定出口,協定規定傳輸方式,分流規則決定哪些連線經過所選線路。
這些術語經常同時出現在客戶端裡,但彼此並不是同一回事。釐清層級後,匯入失敗、節點能連線卻打不開網頁、切換全域後本地服務變慢等問題,就能沿著正確方向排查,而不是反覆重裝客戶端。
訂閱、客戶端與節點有什麼關係
帳號用於登入服務面板及管理方案。客戶端是安裝在裝置上的連線工具。訂閱連結則是一組帶有存取憑證的網址,客戶端透過它取得節點名稱、伺服器位址、連接埠、協定及相關參數。三者缺一不可,但職責不同。
訂閱連結不是一般的網頁書籤。它通常能讓相容的客戶端讀取整組連線設定,因此應按照帳號憑證妥善保管。公開貼出連結,或將它傳送到不受信任的轉換網站,就等於把這組設定的讀取權限交給他人。需要更換裝置時,優先從服務面板重新複製,不要從聊天記錄尋找舊連結。
訂閱連結與單一節點連結
訂閱連結通常會回傳一組節點,也能在客戶端中更新。單一節點連結只描述某個特定連線,適合臨時匯入或手動測試。服務端調整線路後,更新訂閱即可同步名稱與參數;手動保存的單一節點設定則可能仍指向舊位址。
有些客戶端支援掃描 QR Code、從剪貼簿匯入、從 URL 新增或讀取本機設定檔。入口名稱雖然不同,本質上都是將遠端或本機設定寫入客戶端。匯入成功只代表格式可被識別,不表示線路已經連通。還要選取節點、啟動連線,並確認系統流量確實進入客戶端。
| 術語 | 主要作用 | 常見誤解 |
|---|---|---|
| 帳號 | 登入面板,管理方案、訂閱與客戶端入口 | 把帳號登入狀態當成線路已連線 |
| 訂閱連結 | 向客戶端提供一組可更新的連線設定 | 把它當成一般公開網址轉發 |
| 客戶端 | 解析設定、建立連線、接管或轉送流量 | 以為所有客戶端支援完全相同的協定與規則 |
| 節點 | 代表一個可選擇的連線入口與出口組合 | 只看名稱,不看地區、線路與協定 |
節點、入口、出口與線路怎麼區分
客戶端中的「節點」通常是一組可選擇的連線設定。它可能包含入口位址、協定、驗證資訊與出口地區,但節點名稱本身並不是完整的網路拓撲。名稱標示某個地區,通常代表對外存取時使用該地區的出口;實際傳輸途中仍可能經過電信商網路、中轉入口或專線資源。
入口是客戶端首先連線的位置。出口是目標網站最後看到的來源位置。入口與出口可以位於同一地區,也可能由服務端透過內部鏈路連接。對使用者而言,出口地區會影響內容區域、帳號風控與存取路徑;入口品質則會影響本地網路能否穩定建立連線。
直連、中轉與 IEPL 專線
直連表示裝置直接連接目標伺服器,中間沒有服務商額外安排的轉送入口。結構雖然簡單,但效果更依賴本地電信商通往目標地區的公網路徑。晚間壅塞、跨網互連或國際出口變化,都可能直接反映在連線體驗上。
中轉線路會先連接較近或較容易到達的入口,再由服務端轉送至出口。中轉的價值在於調整公網路徑,而不是必然更快。入口壅塞、中轉資源不足或出口負載偏高,同樣會影響結果。評估中轉線路時,應觀察實際穩定性與目標地區是否合適,不要只看名稱。
IEPL 通常指國際乙太網路專線類連線。服務商可能將它用於入口與出口之間的承載,讓這一段不完全依賴一般公網轉送。需要注意的是,客戶端顯示「IEPL」只是線路標籤,無法單獨證明完整路徑、剩餘資源或服務等級。實際選擇仍應結合連線穩定性、目標應用程式與本地網路。
| 線路類型 | 路徑特點 | 較適合關注什麼 |
|---|---|---|
| 直連 | 裝置直接存取遠端伺服器 | 本地電信商通往出口地區的公網品質 |
| 中轉 | 先到入口,再由服務端轉送至出口 | 入口可達性、中轉承載能力與出口匹配度 |
| IEPL 專線 | 入口與出口之間可能採用專線類承載 | 實際穩定性、服務說明與使用情境 |
常見協定各自解決什麼問題
協定規定客戶端與伺服器如何封裝、驗證及傳輸資料。即使節點地區相同,不同協定的握手方式、傳輸層選擇、壅塞控制與客戶端相容性仍可能不同。協定不能簡單按「新舊」排序,也不存在適用於所有網路的唯一答案。
Shadowsocks
Shadowsocks 是加密代理協定,結構相對直接,支援的客戶端也較多。它常用於瀏覽器、應用程式代理與規則分流。嚴格來說,它與傳統意義上接管整套網路介面的 VPN 協定並非同一類技術;客戶端能否讓所有應用程式經由它連線,取決於系統代理、虛擬網路介面與分流實作。
VMess 與 VLESS
VMess 屬於 V2Ray 生態中的協定,包含身分驗證與傳輸設定,可搭配不同的底層傳輸方式。VLESS 更強調精簡驗證與資料轉送,本身通常需要搭配 TLS、REALITY 或其他安全傳輸設定。看到 VLESS 節點時,不能只填入伺服器位址與連接埠;傳輸方式、伺服器名稱、路徑、指紋等參數也必須與服務端一致。
Trojan
Trojan 通常運作在 TLS 連線之上,客戶端需要正確處理憑證驗證、伺服器名稱與驗證資訊。憑證名稱不相符、裝置時間異常或 TLS 參數填寫錯誤,都可能呈現為握手失敗。為了排查問題而長期關閉憑證驗證並不合適,應回到訂閱設定與服務端要求核對參數。
Hysteria2 與 TUIC
Hysteria2 與 TUIC 都運用以 UDP 為基礎的現代傳輸機制,並著重壅塞環境下的連線體驗。在部分高封包遺失或網路波動的情況下,它們可能更合適,但前提是目前網路允許相關 UDP 流量,且客戶端核心支援對應協定。若公司、校園或公共網路限制 UDP,表現可能不如能正常建立的 TCP 類線路。
| 協定 | 核心特徵 | 排查重點 |
|---|---|---|
| Shadowsocks | 加密代理,設定結構較直接 | 加密方式、驗證資訊、系統代理狀態 |
| VMess | 可搭配多種傳輸方式 | 身分參數、傳輸類型、路徑與伺服器名稱 |
| VLESS | 精簡驗證,通常搭配安全傳輸 | TLS 或 REALITY 參數、客戶端相容性 |
| Trojan | 通常以 TLS 建立連線 | 憑證、伺服器名稱、裝置時間 |
| Hysteria2 | 以 UDP 為基礎,著重壅塞環境下的傳輸 | UDP 可達性、客戶端核心與設定版本 |
| TUIC | 基於 QUIC 的代理傳輸方案 | UDP 限制、驗證參數與客戶端支援度 |
分流、全域、規則與直連模式
建立連線後,客戶端還要決定每一個請求要走哪裡,這就是路由模式。常見選項包括全域、規則與直連。模式名稱相似,但不同客戶端的定義可能略有差異,切換前應查看目前客戶端的說明。
全域模式通常表示盡可能讓受客戶端接管的連線都經過所選節點。它適合確認某個應用程式是否因規則遺漏而未經線路連線,也適合短時間排查問題。不過,本地網站、區域網路裝置與系統更新也可能被帶到遠端路徑,因此速度與位置判斷可能改變。
規則模式會根據網域、IP、應用程式或規則集合,決定直連、代理或拒絕。它更適合日常使用,但規則需要更新。新網域、內容傳遞網域及應用程式內嵌服務若未被規則識別,可能出現主頁能開啟、圖片或登入元件失敗的情況。
直連模式通常表示請求不經過所選節點。它可用於暫停線路、存取區域網路裝置,或確認故障是否由代理路徑引起。直連模式下客戶端介面仍可能處於執行狀態,因此「客戶端已啟動」不等於「流量正在經過節點」。
- ✅ 日常使用先選規則模式,讓本地服務與需要國際線路的請求分別處理。
- ✅ 某個應用程式無法連線時,短時間切換到全域模式進行對照,確認是否為規則遺漏。
- ✅ 存取印表機、儲存裝置或路由器後台時,確認區域網路位址維持直連。
- ❌ 問題尚未定位前,不要同時修改節點、協定、DNS 與分流模式。
- ❌ 不要把全域模式理解成客戶端能接管系統中的每一種特殊流量。
系統代理與虛擬網路介面
系統代理主要影響遵循作業系統代理設定的應用程式。部分遊戲、命令列工具或自帶網路堆疊的軟體可能會忽略它。虛擬網路介面模式通常稱為 TUN 模式,能從網路層接管更多流量,因此涵蓋範圍通常更廣,但也需要系統權限,且可能與防火牆、其他網路工具或企業政策衝突。
如果瀏覽器可以存取而某個獨立應用程式不行,先確認該應用程式是否讀取系統代理。若客戶端提供 TUN 模式,可依官方說明啟用後進行對照測試。啟用後若區域網路存取異常,應檢查繞過區域網路的規則,而不是直接刪除所有分流設定。
DNS、DNS 洩漏與網域解析
DNS 負責將網域名稱轉換為可連線的位址。網頁存取看似只有一次請求,實際上通常會先進行網域解析,再連線至回傳的位址。如果網域查詢經由本地網路,而後續連線經由遠端線路,解析結果可能與出口地區不相符,也可能讓本地解析服務看見所查詢的網域。
所謂 DNS 洩漏,通常是指原本應由客戶端指定路徑處理的 DNS 查詢,實際卻傳送到預期之外的解析器。這不代表所有連線內容都被公開,也不能只憑網頁無法開啟就下結論。排查時要同時查看客戶端 DNS 設定、系統網路介面、瀏覽器的安全 DNS 功能與目前分流模式。
遠端解析、本地解析與 Fake IP
遠端解析會透過代理端或指定的遠端解析器完成查詢,有助於讓解析位置與出口路徑一致。本地解析的回應通常更直接,適合本地區域服務,但可能回傳只適用於本地網路的位址。在規則模式下,客戶端往往會依網域類別分別選擇解析路徑。
Fake IP 是部分客戶端用於分流的機制。客戶端先向應用程式回傳一個內部對映位址,再根據對映關係識別原始網域並決定路由。它便於處理只暴露目標 IP 的連線,但部分區域網路服務、特殊應用程式或企業環境可能不相容,需要加入排除規則。
各平台客戶端為什麼表現不同
將同一份訂閱匯入不同客戶端後,節點數量、名稱或可用協定可能不同。原因通常不是訂閱內容隨機變化,而是客戶端核心版本、支援的協定、規則格式與作業系統權限不同。某個客戶端無法識別 Hysteria2 或 TUIC 節點時,可能直接忽略,也可能顯示節點但在連線時回報不支援。
桌面作業系統通常同時提供系統代理與 TUN 模式,方便在相容性與接管範圍之間切換。行動作業系統依賴系統提供的 VPN 介面,背景休眠、省電策略與網路切換會影響連線維持。路由器客戶端則受處理器效能、記憶體、韌體元件與規則規模影響,不應直接套用桌面端的所有進階設定。
客戶端也可能使用不同術語。例如,「代理模式」「路由模式」「出站模式」可能都是在描述流量選擇;「更新訂閱」「重新整理設定」「同步節點」通常都表示重新讀取訂閱內容。判斷功能時應查看實際說明,不要只看按鈕名稱。
正確匯入訂閱的操作順序
- ✅ 從服務面板複製目前的訂閱連結,確認沒有多餘空格或換行。
- ✅ 使用服務說明列出的相容客戶端,避免使用不支援對應協定的舊核心。
- ✅ 在客戶端選擇「從 URL 匯入」或類似入口,並完成訂閱更新。
- ✅ 先保留預設協定、DNS 與規則,只選擇一個目標地區的節點連線。
- ✅ 開啟需要使用的應用程式,確認出口與存取結果符合預期。
- ❌ 不要將訂閱連結提交給來源不明的線上轉換頁面。
- ❌ 不要為了方便匯入而公開分享包含存取憑證的 QR Code 或設定檔。
連線失敗時應沿著哪條鏈路排查
有效排查依賴單一變數測試。先確認訂閱能否更新,再確認節點能否完成握手,接著檢查系統流量是否進入客戶端,最後查看 DNS 與分流。跳過前面的環節直接修改進階參數,往往會把一個問題變成多個問題。
訂閱無法更新
先確認連結複製完整、方案狀態正常,且客戶端能夠存取訂閱位址。若客戶端提示格式錯誤,請檢查所用入口是否支援訂閱 URL,而不是只支援單一節點連結或本機檔案。訂閱更新失敗與節點連線失敗屬於不同階段,不能靠反覆切換節點解決。
節點可選取但無法建立連線
此時應重點查看協定相容性、系統時間、TLS 參數、UDP 限制與本地防火牆。可以在同一個客戶端中切換到另一個已知可用的協定進行對照。如果所有節點同時失敗,更應檢查本地網路與客戶端權限;如果只有某個節點失敗,再考慮特定線路狀態。
顯示已連線但應用程式無法存取
先以規則模式與全域模式進行對照,判斷是否存在分流遺漏。瀏覽器正常而獨立應用程式異常時,檢查該應用程式是否忽略系統代理,並評估是否需要 TUN 模式。網域無法解析但直接存取已知位址正常時,問題更可能出在 DNS 環節。
存取位置與所選地區不一致
先排除瀏覽器快取、帳號地區、定位權限與應用程式本身的區域設定。網站判斷地區不只依賴出口 IP,歷史登入資訊與內容傳遞快取也可能參與判斷。確認流量確實經過節點後,再清除對應網站狀態並重新測試。
新手應記住的術語地圖
帳號是管理入口,訂閱連結是設定憑證,客戶端是執行工具,節點是一條可選連線,出口決定對外位置,協定規定傳輸方式,線路描述資料經過的網路路徑,DNS 負責網域解析,分流規則決定請求走直連還是所選節點。
直連、中轉與 IEPL 討論的是路徑組織;Shadowsocks、VMess、Trojan、VLESS、Hysteria2 與 TUIC 討論的是傳輸協定;全域、規則與直連模式討論的是流量如何分配。將這三組概念分開,就能處理大部分初次設定問題。
真正需要長期保留的習慣只有幾項:將訂閱連結視為憑證保管,優先使用相容客戶端,先採用預設設定,依目標地區選擇節點,遇到問題時按照訂閱、協定、系統接管、DNS、分流的順序檢查。這比蒐集大量所謂萬用參數更可靠。