這份 VPN 新手術語速查先給你最短答案:訂閱是可更新的連線設定集合,節點是用戶端中可選的連線項目,線路是資料實際經過的網路路徑,協定則規定用戶端與伺服器如何建立並維持連線。分流決定哪些請求經過選定線路,哪些繼續使用本地網路。

這些詞經常同時出現在用戶端介面中,但代表的層次並不相同。混在一起理解,常見結果是把「更新訂閱」誤認為「切換線路」,或在節點無法使用時反覆重裝用戶端。正確順序應是:先確認用戶端能讀取訂閱,再確認節點能建立連線,接著依用途選擇線路,最後檢查分流與 DNS 設定是否符合預期。

訂閱連結究竟是什麼

訂閱連結可以理解為用戶端讀取設定的網址。伺服器會在這個網址提供一組節點資訊,用戶端匯入後會整理成可選清單。節點名稱、伺服器位址、連接埠、協定參數與驗證資訊通常由訂閱內容提供,不必逐項手動輸入。

訂閱不等於持續連線。匯入成功只代表用戶端讀取到設定;真正按下連線時,用戶端才會使用其中一個節點建立工作階段。訂閱也不是一般網頁書籤。直接貼到瀏覽器中,可能顯示編碼文字、下載設定檔,或回傳不適合閱讀的內容,這些現象不代表連結失效。

匯入、更新與切換的差異

  • ✅ 匯入訂閱:將設定集合加入用戶端,通常只需在首次使用或重新安裝後操作。
  • ✅ 更新訂閱:重新取得伺服器發布的節點名稱、位址與參數,用來同步線路變更。
  • ✅ 切換節點:在已匯入的清單中選擇另一個連線項目,不會重新建立訂閱。
  • ✅ 啟動連線:讓用戶端依目前節點與分流模式,接管符合條件的網路請求。
  • ❌ 將訂閱連結公開貼到論壇、截圖或共用文件中;其中可能包含用來識別訂閱的憑證。

更新訂閱後,用戶端可能保留舊節點,也可能以新清單覆蓋舊內容,具體取決於軟體實作。如果清單明顯過期,應先使用用戶端內建的更新功能,而不是刪除所有設定後反覆匯入。刪除前也要確認自訂分流規則是否與訂閱設定存放在同一份檔案中,以免一併遺失。

結論:訂閱負責「把設定送進用戶端」,節點負責「提供可選入口」。匯入成功但無法存取時,應繼續檢查節點、系統代理伺服器、分流與 DNS,而不是只盯著訂閱網址。

節點、伺服器和線路有何不同

節點是面向使用者的連線項目。單一節點通常包含伺服器位址、協定與必要參數,但不一定嚴格對應一台獨立的實體伺服器。多個節點可以由同一組基礎設施承載,也可以透過不同入口連到不同出口。因此,節點數量不能直接等同於實體伺服器數量,更不能單獨代表使用體驗。

伺服器是提供運算與網路能力的設備或執行個體。線路則描述資料從用戶端到入口、再到出口所經過的路徑。相同出口地區可能存在直連、中轉或 IEPL 專線等不同路徑;顯示的地區雖然相同,跨網穩定性、壅塞情況與故障切換方式卻可能不同。

術語 主要含義 使用者通常能看到什麼 無法據此直接判斷什麼
節點 用戶端中的可選連線設定 地區、名稱、協定或線路標記 實際實體伺服器數量
伺服器 處理連線與轉送的基礎設施 通常不會完整顯示底層結構 跨境路徑是否穩定
線路 資料從本地到入口及出口的網路路徑 直連、中轉、專線等類型說明 所有時段的固定速度
出口 目標網站看到請求離開的網路位置 出口地區與偵測到的公網 IP 用戶端到入口的完整路徑

直連、中轉與 IEPL 專線

直連表示用戶端直接連到遠端伺服器入口,路徑簡單、額外轉送環節較少,但實際表現更取決於本地電信業者與國際網路狀況。跨網路由變化或尖峰壅塞時,同一節點也可能出現波動。

中轉線路會先接入較近或互聯條件更合適的入口,再由中轉網路送往出口。它的價值在於調整前半段路徑,減少本地網路直接連往遠端時遇到的不穩定路由。中轉不代表一定比所有直連更快,仍要看入口位置、承載能力與當下網路狀況。

IEPL 通常指面向企業場景的國際乙太網路專線連線。相較於一般公網直連,它更強調可控的跨境傳輸路徑。不過,用戶端到接入點的本地網路仍會影響體驗,服務商如何接入與調度也同樣重要。因此,看到「專線」標籤時,應將它理解為線路架構說明,而不是任何環境下都不會波動的承諾。

常見協定名稱怎麼讀

協定規定用戶端與伺服器如何封裝、驗證與傳輸資料。新手通常不需要背下每個欄位,但要知道協定會影響相容性、連線方式、傳輸特徵與網路適應能力。協定名稱相同,也不代表不同服務的線路品質相同,因為伺服器部署、路由與設定仍是獨立變數。

協定 核心理解 常見關注點
Shadowsocks 輕量的加密代理協定,用戶端支援廣泛,設定結構相對直接 加密方式需與伺服器一致,舊版用戶端可能不支援較新的設定
VMess 常見於 V2Ray 生態系,設定中包含驗證、傳輸與安全相關參數 傳輸層設定必須相符,不能只複製伺服器位址
Trojan 通常結合 TLS 建立連線,依賴正確的憑證與網域設定 系統時間、憑證驗證與伺服器名稱設定都會影響交握
VLESS 較精簡的驗證與傳輸框架,常與其他傳輸及安全機制組合使用 它不是單獨一項參數,用戶端必須完整支援對應組合
Hysteria2 基於 QUIC 的傳輸方案,著重在複雜網路條件下維持有效傳輸 網路對 UDP 的限制會直接影響連線表現
TUIC 同樣基於 QUIC 與 UDP,強調並行傳輸與連線管理 需要用戶端與伺服器版本、驗證及傳輸參數相容

Shadowsocks 常簡稱為 SS,處理的是代理流量的加密與轉送。VMess 與 VLESS 常出現在 V2Ray 或相容生態系中,但兩者的驗證與資料結構不同,不能因名稱相似就互相替換。Trojan 的設定通常涉及 TLS,憑證網域、伺服器名稱與系統時間異常都可能導致連線失敗。

Hysteria2 與 TUIC 使用基於 UDP 的 QUIC 技術。在部分高延遲或存在封包遺失的網路中,它們可能更具適應性;但如果公司網路、校園網路、路由器或本地網路環境嚴格限制 UDP,就可能無法正常建立連線。此時切換為使用 TCP 的相容設定,通常比不斷重試連線更有意義。

選擇協定的實用順序

  1. 先使用訂閱預設推薦的協定,因為它通常與目前的伺服器設定相符。
  2. 連線失敗時,先分辨是單一節點故障,還是同一協定的所有節點都無法連線。
  3. 若 UDP 類協定普遍失敗,嘗試訂閱中基於 TCP 的相容線路。
  4. 若 TLS 交握出錯,請檢查裝置時間、憑證驗證、網域參數與用戶端版本。
  5. 不了解傳輸、安全或驗證欄位的含義時,不要任意修改;任一端不相符都可能導致失敗。
結論:協定決定「怎麼傳」,線路決定「從哪裡走」。選擇協定時先看網路相容性,再看實際穩定性,不必把名稱新舊當成唯一標準。

分流、全域與規則模式如何選

分流是依據網域、IP、應用程式或其他條件決定請求去向。用戶端通常會提供全域、規則與直連等模式,但不同軟體的命名可能略有差異。理解這些模式的關鍵不是記住按鈕位置,而是弄清楚「哪些流量交給代理處理」。

全域模式通常會讓用戶端可接管的請求統一經過目前節點。它適合用於暫時排查:如果某個網站在規則模式下無法開啟,但全域模式可以存取,問題更可能出在規則比對或 DNS 解析,而不是節點本身。全域模式不代表裝置上的每一類流量一定都會被涵蓋,是否接管取決於用戶端運作方式、系統權限與應用程式本身的網路實作。

規則模式會將符合條件的請求交給節點,其餘請求維持本地直連。日常使用通常更適合規則模式,因為本地服務不必繞路,國際網站與特定應用程式則依規則處理。規則是否準確取決於規則集更新、網域分類與 DNS 解析結果。

直連模式通常用於暫時停用代理轉送,但部分用戶端仍會讓系統代理或虛擬網卡保持啟用。排查時不要只看模式名稱,還要觀察狀態列、系統代理開關與虛擬網卡狀態。

模式 流量處理 適用情境 需要注意
全域模式 可接管的請求統一交給目前節點 短時間測試、排查規則遺漏 本地服務也可能繞路,不能取代長期規則維護
規則模式 依網域、IP 或應用程式條件選擇代理與直連 日常瀏覽、開發工具與串流影音分類處理 舊規則可能遺漏新網域或內容傳遞網域
直連模式 請求繼續使用本地網路 暫停使用、對照測試本地網路 用戶端接管狀態不一定會隨模式完全關閉

系統代理與虛擬網卡模式

系統代理模式主要為遵循作業系統代理設定的應用程式提供轉送。瀏覽器通常能使用它,但部分命令列程式、遊戲或自行實作網路堆疊的應用程式可能忽略系統代理。這類程式通常需要個別設定代理環境變數,或使用用戶端提供的虛擬網卡模式。

虛擬網卡模式通常稱為 TUN 模式。它透過系統網路介面接管更廣泛的 IP 流量,因此對不讀取系統代理設定的應用程式更友善。代價是需要額外系統權限,也更容易與防火牆、其他網路工具、企業安全軟體或既有虛擬網卡發生路由衝突。

DNS 洩漏與解析路徑

DNS 負責將網域轉換為網路位址。連上節點後,網頁請求可能已經經過選定線路,但網域查詢仍由本地網路提供的 DNS 處理;這種解析路徑與預期不一致的情況通常稱為 DNS 洩漏。它可能暴露存取網域的查詢紀錄,也可能因回傳不適合目前出口的位址而造成存取異常。

當規則分流依賴網域判斷時,DNS 尤其重要。如果應用程式先將網域解析成 IP,而用戶端只看得到最終 IP,規則就可能無法依原始網域比對。現代用戶端通常提供 DNS 接管、加密 DNS、遠端解析或依規則選擇解析器等功能,但設定名稱並不統一。

檢查 DNS 問題時,應注意解析請求由誰處理、回傳位址是否符合目前網路、瀏覽器是否啟用了獨立的安全 DNS,以及系統中是否同時執行其他網路工具。瀏覽器內建 DNS、作業系統 DNS 與用戶端 DNS 同時存在時,最終路徑可能與介面上的單一開關不同。

  • ✅ 確認用戶端的 DNS 設定與目前分流模式相互配合,而不是只開啟連線開關。
  • ✅ 檢查瀏覽器是否使用獨立 DNS 設定,它可能繞過用戶端的系統層級設定。
  • ✅ 規則比對異常時,更新規則與訂閱,並清除舊的 DNS 快取後再測試。
  • ✅ 對照全域模式與規則模式;只有規則模式異常時,優先檢查網域比對與解析路徑。
  • ❌ 同時啟用多個會修改系統代理、路由或 DNS 的用戶端,衝突會讓排查結果失去參考價值。

各平台用戶端差異

Windows 用戶端通常同時提供系統代理與虛擬網卡功能。使用系統代理時,要注意退出軟體後是否自動還原系統設定;使用虛擬網卡時,則要留意系統管理員權限、防火牆與其他虛擬網路軟體。系統休眠或網路切換後出現無法存取,也可能是舊路由或代理狀態沒有及時還原。

macOS 對網路延伸功能與系統權限管理較為嚴格。首次啟用虛擬網卡或網路延伸功能時,系統可能要求確認權限。不同用戶端使用的網路延伸實作各異,多個同類工具同時啟用容易產生路由覆蓋。排查時應暫時只保留目前用戶端執行。

Android 用戶端一般透過系統 VPN 介面接管流量。系統會以狀態圖示表示介面已啟用,但這只代表用戶端取得轉送入口,不等於目前節點一定連通。省電策略、背景限制與網路切換可能中斷長連線,因此需要允許用戶端維持必要的背景執行。

iOS 與 iPadOS 同樣依賴系統提供的網路延伸功能。應用程式進入背景後,連線狀態由系統與用戶端共同維護。若設定匯入正常但無法連線,應先檢查設定是否完整、系統網路權限是否允許,以及是否有另一項網路設定同時啟用。

Linux 的差異更多來自桌面環境、發行版網路管理方式與命令列工具。瀏覽器可能讀取桌面代理設定,而終端機程式通常需要自己的代理環境變數。容器、遠端工作階段與子系統也可能擁有獨立的網路命名空間,不能預設會繼承主機系統的代理。

新手排查順序

  1. 確認未啟用用戶端時,本地網路仍可正常存取常用服務。
  2. 更新訂閱,選擇另一個相同地區的節點測試,排除單一節點狀態問題。
  3. 切換協定類型,觀察是特定協定不相容,還是所有連線都失敗。
  4. 使用全域模式進行短時間對照;若全域可用而規則不可用,請檢查規則與 DNS。
  5. 確認目標應用程式是否讀取系統代理;若不讀取,再評估虛擬網卡或應用程式層級設定。
  6. 關閉其他會修改代理、路由與 DNS 的工具,避免多套設定互相覆蓋。
  7. 重新啟動用戶端並檢查系統代理是否還原,再進行一次乾淨的連線測試。

把這些術語串成一套完整流程

一次正常的連線可以這樣理解:用戶端從訂閱連結讀取設定,清單中出現多個節點;使用者選擇一個節點,用戶端依該節點指定的協定與伺服器建立連線;線路將資料送往對應出口;分流規則決定哪些請求進入這條線路;DNS 設定決定網域如何解析,也會影響規則能否辨識請求。

如果訂閱更新失敗,用戶端就拿不到新設定。如果節點連線失敗,可能是節點狀態、協定相容性或本地網路限制。如果只有特定網站異常,通常應繼續檢查分流、DNS、出口地區與目標網站本身。如果瀏覽器可用而其他應用程式不可用,則應關注系統代理接管範圍與平台差異。

選擇線路時也不必只看節點名稱。瀏覽網頁與使用開發工具更重視連線穩定、DNS 正確及長連線維持;觀看影片還會持續消耗頻寬,並受到目標平台內容傳遞策略影響;遠端會議則對抖動、封包遺失與網路切換更敏感。用途不同,適合的線路也會不同。

最終判斷:訂閱是設定來源,節點是連線入口,協定是傳輸方法,線路是實際路徑,分流決定請求去向,DNS 決定網域解析。遇到問題時依這條鏈路逐層檢查,比反覆重裝用戶端更有效。