这份 VPN 新手名词速查先给出最短答案:订阅是可更新的连接配置集合,节点是客户端里可以选择的接入项,线路是数据实际经过的网络路径,协议则规定客户端与服务端如何建立和维持连接。分流决定哪些请求经过所选线路,哪些请求继续使用本地网络。
这些词经常同时出现在客户端界面里,含义却不在同一层。把它们混在一起,常见结果是把“更新订阅”误当成“切换线路”,或者在节点不可用时反复重装客户端。正确的理解顺序应当是:先确认客户端能读取订阅,再确认节点能建立连接,随后根据用途选择线路,最后检查分流和 DNS 设置是否符合预期。
订阅链接到底是什么
订阅链接可以理解为客户端读取配置的地址。服务端在这个地址后面提供一组节点信息,客户端导入后将其整理为可选择的列表。节点名称、服务器地址、端口、协议参数与认证信息通常由订阅内容提供,用户不必逐项手动录入。
订阅并不等于持续连接。导入成功只说明客户端读到了配置;真正点击连接时,客户端才会使用其中某个节点建立会话。订阅也不是普通网页收藏地址。把它直接放进浏览器,可能显示编码文本、下载配置文件,或者返回不适合阅读的内容,这些现象不代表链接本身失效。
导入、更新与切换的区别
- ✅ 导入订阅:把配置集合添加到客户端,通常只需在初次使用或重新安装后操作。
- ✅ 更新订阅:重新获取服务端发布的节点名称、地址与参数,用于同步线路变更。
- ✅ 切换节点:在已经导入的列表中选择另一个接入项,不会重新创建订阅。
- ✅ 启动连接:让客户端按当前节点和当前分流模式接管符合条件的网络请求。
- ❌ 把订阅链接公开粘贴到论坛、截图或共享文档中;其中可能包含用于识别订阅的凭据。
更新订阅后,客户端可能保留旧节点,也可能用新列表覆盖旧内容,具体取决于软件实现。如果列表明显过期,应先使用客户端内置的更新功能,而不是删除全部配置后反复导入。删除前还要确认自定义分流规则是否与订阅配置存放在同一份文件中,避免一并丢失。
节点、服务器和线路有什么区别
节点是面向用户的连接条目。一个节点通常包含服务器地址、协议和必要参数,但它不必与一台独立物理服务器严格对应。多个节点可以由同一组基础设施承载,也可以通过不同入口连接到不同出口。因此,节点数量不能直接等同于物理服务器数量,更不能单独代表体验。
服务器是提供计算与网络能力的设备或实例。线路则描述数据从客户端到入口、再到出口所经过的路径。相同出口地区可能存在直连、中转或 IEPL 专线等不同路径;它们显示的地区相同,跨网稳定性、拥塞表现和故障切换方式却可能不同。
| 名词 | 主要含义 | 用户通常能看到什么 | 不能据此直接判断什么 |
|---|---|---|---|
| 节点 | 客户端中的可选连接配置 | 地区、名称、协议或线路标记 | 真实物理服务器数量 |
| 服务器 | 处理连接与转发的基础设施 | 通常不会完整展示底层结构 | 跨境路径是否稳定 |
| 线路 | 数据从本地到入口及出口的网络路径 | 直连、中转、专线等类型说明 | 所有时段的固定速度 |
| 出口 | 目标网站看到请求离开的网络位置 | 出口地区与检测到的公网 IP | 客户端到入口的完整路径 |
直连、中转与 IEPL 专线
直连表示客户端直接连接远端服务器入口,路径简单,额外转发环节较少,但实际表现更依赖本地运营商与国际网络状况。跨网路由变化或高峰拥塞时,同一节点也可能出现波动。
中转线路会先接入较近或互联条件更合适的入口,再由中转网络送往出口。它的价值在于调整前半程路径,减少本地网络直接连接远端时遇到的不稳定路由。中转并不天然快于所有直连,仍要看入口位置、承载能力和当时网络状况。
IEPL 通常指面向企业场景的国际以太网专线连接。与普通公网直连相比,它更强调可控的跨境传输路径。不过,客户端到接入点的本地网络仍然会影响体验,服务商如何接入和调度也同样重要。因此,看到“专线”标签时,应把它理解为线路架构说明,而不是任何环境下都不波动的承诺。
常见协议名称怎么读
协议规定客户端与服务端如何封装、认证和传输数据。新手通常不需要背诵每个字段,但要知道协议会影响兼容性、连接方式、传输特征与网络适应能力。协议名称相同,也不代表不同服务的线路质量相同,因为服务器部署、路由与配置仍然是独立变量。
| 协议 | 核心理解 | 常见关注点 |
|---|---|---|
| Shadowsocks | 轻量的加密代理协议,客户端支持广泛,配置结构相对直接 | 加密方式需与服务端一致,旧客户端可能不支持较新的配置 |
| VMess | 常见于 V2Ray 生态,配置中包含认证、传输与安全相关参数 | 传输层设置必须匹配,不能只复制服务器地址 |
| Trojan | 通常结合 TLS 建立连接,依赖正确的证书与域名配置 | 系统时间、证书校验和服务端名称配置会影响握手 |
| VLESS | 较精简的认证与传输框架,常与其他传输及安全机制组合 | 它不是单独一项参数,客户端必须完整支持对应组合 |
| Hysteria2 | 基于 QUIC 的传输方案,侧重在复杂网络条件下维持有效传输 | 网络对 UDP 的限制会直接影响连接表现 |
| TUIC | 同样基于 QUIC 与 UDP,强调并发传输和连接管理 | 需要客户端与服务端版本、认证和传输参数兼容 |
Shadowsocks 常被简称为 SS,它解决的是代理流量的加密与转发。VMess 与 VLESS 常出现在 V2Ray 或兼容生态中,但二者认证和数据结构不同,不能因为名称相似就互换。Trojan 的配置往往涉及 TLS,证书域名、服务端名称与系统时间异常都可能导致连接失败。
Hysteria2 与 TUIC 使用基于 UDP 的 QUIC 技术。它们在部分高延迟或存在丢包的网络里可能更有适应性,但如果公司网络、校园网络、路由器或本地运营环境严格限制 UDP,就可能无法正常建立连接。此时切换为走 TCP 的兼容配置,通常比不断重复连接更有意义。
协议选择的实用顺序
- 先使用订阅默认推荐的协议,因为它通常与当前服务端配置匹配。
- 连接失败时,区分是单个节点故障,还是同协议的全部节点都无法连接。
- 若 UDP 类协议普遍失败,尝试订阅中基于 TCP 的兼容线路。
- 若 TLS 握手报错,检查设备时间、证书校验、域名参数和客户端版本。
- 不要在不了解含义时随意修改传输、安全或认证字段;任一端不匹配都可能导致失败。
分流、全局与规则模式如何选
分流是根据域名、IP、应用或其他条件决定请求去向。客户端通常会提供全局、规则和直连等模式,但不同软件的命名可能略有差异。理解这些模式的关键不是记按钮位置,而是明确“哪些流量交给代理处理”。
全局模式通常让客户端可接管的请求统一经过当前节点。它适合临时排查:如果某个网站在规则模式下打不开,而全局模式可以访问,问题更可能出在规则匹配或 DNS 解析,而不是节点本身。全局模式并不意味着设备上的每一类流量必然都被覆盖,是否接管取决于客户端工作方式、系统权限与应用自身网络实现。
规则模式会把符合条件的请求交给节点,其余请求保持本地直连。日常使用通常更适合规则模式,因为本地服务无需绕行,国际网站和特定应用则按规则处理。规则是否准确取决于规则集更新、域名分类以及 DNS 解析结果。
直连模式通常用于暂时停用代理转发,但部分客户端仍保持系统代理或虚拟网卡处于启用状态。排查时不要只看模式名称,还要观察状态栏、系统代理开关和虚拟网卡状态。
| 模式 | 流量处理 | 适合场景 | 需要留意 |
|---|---|---|---|
| 全局模式 | 可接管的请求统一交给当前节点 | 短时测试、排查规则遗漏 | 本地服务也可能绕行,不能替代长期规则维护 |
| 规则模式 | 按域名、IP 或应用条件选择代理与直连 | 日常浏览、开发工具与流媒体分类处理 | 旧规则可能漏掉新域名或内容分发域名 |
| 直连模式 | 请求继续使用本地网络 | 暂停使用、对照测试本地网络 | 客户端接管状态不一定随模式完全关闭 |
系统代理与虚拟网卡模式
系统代理模式主要为遵循操作系统代理设置的应用提供转发。浏览器通常能够使用它,但部分命令行程序、游戏或自行实现网络栈的应用可能忽略系统代理。这类程序往往需要单独设置代理环境变量,或者使用客户端提供的虚拟网卡模式。
虚拟网卡模式常被称为 TUN 模式。它通过系统网络接口接管更广泛的 IP 流量,因此对不读取系统代理设置的应用更友好。代价是需要额外系统权限,也更容易与防火墙、其他网络工具、企业安全软件或已有虚拟网卡发生路由冲突。
DNS 泄漏与解析路径
DNS 负责把域名转换为网络地址。连接节点后,网页请求可能已经经过所选线路,但域名查询仍由本地网络提供的 DNS 处理,这种解析路径与预期不一致的情况通常被称为 DNS 泄漏。它可能暴露访问域名的查询记录,也可能因为返回了不适合当前出口的地址而造成访问异常。
规则分流依赖域名判断时,DNS 尤其重要。如果应用先把域名解析成 IP,而客户端只看到最终 IP,规则就可能无法按原始域名匹配。现代客户端通常会提供 DNS 接管、加密 DNS、远程解析或按规则选择解析器等能力,但配置名称并不统一。
检查 DNS 问题时,应关注解析请求由谁处理、返回地址是否符合当前网络、浏览器是否启用了独立的安全 DNS,以及系统中是否同时运行其他网络工具。浏览器内置 DNS、操作系统 DNS 和客户端 DNS 同时存在时,最终路径可能与界面上的单一开关不同。
- ✅ 确认客户端的 DNS 设置与当前分流模式配套,而不是只开启连接开关。
- ✅ 检查浏览器是否使用独立 DNS 配置,它可能绕过客户端的系统级设置。
- ✅ 规则命中异常时,更新规则与订阅,并清理旧的 DNS 缓存后再测试。
- ✅ 对照全局模式与规则模式;只有规则模式异常时,优先检查域名匹配和解析路径。
- ❌ 同时启用多个会修改系统代理、路由或 DNS 的客户端,冲突会让排查结果失去参考意义。
各平台客户端差异
Windows 客户端通常同时提供系统代理与虚拟网卡能力。使用系统代理时,要注意退出软件后是否自动恢复系统设置;使用虚拟网卡时,则要留意管理员权限、防火墙和其他虚拟网络软件。系统休眠或网络切换后出现无法访问,也可能是旧路由或代理状态没有及时恢复。
macOS 对网络扩展与系统权限管理较严格。首次启用虚拟网卡或网络扩展时,系统可能要求确认权限。不同客户端使用的网络扩展实现不同,多个同类工具同时启用容易产生路由覆盖。排查时应暂时只保留当前客户端运行。
Android 客户端一般通过系统 VPN 接口接管流量。系统会用状态图标表示接口已启用,但这只说明客户端获得了转发入口,不等于当前节点一定连通。省电策略、后台限制与网络切换可能中断长连接,因此需要允许客户端维持必要的后台运行。
iOS 与 iPadOS 同样依赖系统提供的网络扩展能力。应用进入后台后,连接状态由系统和客户端共同维护。若配置导入正常但无法连接,应先检查配置是否完整、系统网络权限是否允许,以及是否存在另一项同时启用的网络配置。
Linux 的差异更多来自桌面环境、发行版网络管理方式和命令行工具。浏览器可能读取桌面代理设置,而终端程序通常需要自己的代理环境变量。容器、远程会话和子系统也可能拥有独立网络命名空间,不能默认继承宿主系统的代理。
新手排查顺序
- 确认本地网络在不启用客户端时可以正常访问常用服务。
- 更新订阅,选择另一个同地区节点测试,排除单节点状态问题。
- 切换协议类型,观察是特定协议不兼容,还是所有连接都失败。
- 用全局模式进行短时对照;若全局可用而规则不可用,检查规则和 DNS。
- 确认目标应用是否读取系统代理;不读取时再评估虚拟网卡或应用级设置。
- 关闭其他会修改代理、路由和 DNS 的工具,避免多套配置相互覆盖。
- 重启客户端并检查系统代理是否恢复,再进行一次干净的连接测试。
把这些名词连成一条完整流程
一次正常连接可以这样理解:客户端从订阅链接读取配置,列表中出现多个节点;用户选择一个节点,客户端按照该节点指定的协议与服务端建立连接;线路把数据送往对应出口;分流规则决定哪些请求进入这条线路;DNS 设置决定域名如何解析,并影响规则能否识别请求。
如果订阅更新失败,客户端拿不到新的配置。如果节点连接失败,可能是节点状态、协议兼容性或本地网络限制。如果只有特定网站异常,通常应继续检查分流、DNS、出口地区与目标网站本身。如果浏览器可用而其他应用不可用,则应关注系统代理接管范围和平台差异。
选线路时也不必只看节点名称。访问网页与使用开发工具更重视连接稳定、DNS 正确和长连接保持;观看视频还会持续消耗带宽,并受到目标平台内容分发策略影响;远程会议则更敏感于抖动、丢包和网络切换。用途不同,适合的线路也会不同。