剛接觸跨境加速服務時,最容易卡住的通常不是連線按鈕,而是介面中的術語。VPN 新手術語解說首先要回答一個核心問題:訂閱、節點、線路、協定和分流,分別位於連線流程的哪一層。若把這些概念混在一起,就容易誤以為「換了協定就是換了線路」,或以為「匯入訂閱後就已經連線」。
可以先把一次連線理解成一條處理鏈:用戶端讀取訂閱設定,從中選擇節點,依照節點指定的協定建立連線,再由分流規則決定哪些請求進入這條連線。節點背後可能使用直連、中轉或 IEPL 等線路資源,最後透過出口伺服器存取目標服務。術語雖多,但每個詞都有明確位置。
訂閱、節點與線路分別是什麼
訂閱:一份可更新的設定清單
訂閱通常是一個連結。用戶端讀取連結回傳的內容後,會取得節點名稱、伺服器位址、連接埠、協定參數,以及可能存在的分組和規則。服務方調整節點時,使用者可以在用戶端更新訂閱,不必逐項重新填寫。
「匯入訂閱」只代表用戶端已取得設定,不代表連線已建立。匯入完成後,還要選擇節點、啟用系統代理或 TUN 模式,並確認用戶端狀態。訂閱連結可能包含用於識別設定權限的權杖,因此不適合公開轉傳,也不應提交至公開的線上轉換頁面。
節點:用戶端中可選擇的連線設定
節點是用戶端直接顯示的選項。一個節點設定會指向特定入口,並標明所使用的協定及建立連線所需的參數。節點名稱常包含地區、用途或線路標籤,但名稱本身不是技術證明。判斷節點是否適合目前任務,仍要看實際路由、連線穩定性和目標服務的回應。
線路:節點背後的傳輸路徑
線路描述資料從本地到入口,再到出口所經過的網路路徑。多個節點可能共用同一段上游線路,也可能使用不同入口連接至相同出口。節點是用戶端中的設定物件,線路則是營運與網路層面的資源,兩者不能簡單畫上等號。
| 術語 | 主要作用 | 使用者在哪裡看到 | 常見誤解 |
|---|---|---|---|
| 訂閱 | 向用戶端提供並更新設定 | 匯入頁面、訂閱管理頁面 | 匯入成功就等於已經連線 |
| 節點 | 提供可選擇的連線入口與參數 | 節點清單、策略群組 | 節點名稱完全代表底層網路品質 |
| 線路 | 描述入口、骨幹網路與出口之間的路徑 | 線路說明、路由資訊 | 線路與協定是同一個概念 |
| 協定 | 規定用戶端與伺服器如何交換資料 | 節點詳細資料、用戶端核心資訊 | 協定名稱可以直接決定所有速度表現 |
代理協定決定什麼
協定規定用戶端與伺服器如何封裝、驗證和傳輸資料。它會影響用戶端相容性、傳輸特徵、壅塞處理方式,以及對 TCP 或 UDP 流量的支援,但協定名稱無法單獨決定使用體驗。伺服器負載、本地網路、路由品質、出口位置和用戶端實作同樣會影響結果。
Shadowsocks、VMess、Trojan 與 VLESS
Shadowsocks 是一種加密代理協定,設定相對直接,能否穩定使用取決於伺服器端實作、加密方式和網路環境。VMess 屬於 V2Ray 生態系中的通訊協定,包含身分驗證和多種傳輸組合,用戶端與伺服器端參數必須一致。
VLESS 採用更精簡的協定設計,本身不負責提供完整的傳輸加密,通常需要搭配 TLS 或其他安全傳輸層使用。Trojan 則建立在 TLS 之上,設定時要特別注意網域、憑證與伺服器名稱等參數。看到「TLS」不代表所有設定天然正確;若關閉憑證驗證或伺服器名稱不相符,仍會帶來風險。
Hysteria2 與 TUIC
Hysteria2 和 TUIC 都以 QUIC 與 UDP 傳輸為重要基礎,並針對高延遲或存在封包遺失的網路環境,設計各自的傳輸與壅塞控制機制。它們並非在所有網路上都一定更快。如果本地網路對 UDP 的支援不穩定,連線可能出現交握失敗、速度波動或無法使用;此時應準備以 TCP 為基礎的備用節點。
- ✅ 用戶端明確支援訂閱中的協定與傳輸方式
- ✅ 節點參數由訂閱直接匯入,避免手動漏填伺服器名稱或驗證資訊
- ✅ UDP 方案無法使用時,保留可切換的 TCP 方案
- ❌ 只修改協定名稱,卻沒有同步伺服器端的對應設定
- ❌ 為了成功連線而關閉憑證驗證,並長期保留該設定
直連、中轉與 IEPL有什麼不同
這裡的「直連」不是指繞過用戶端,而是指用戶端直接連線至位於目標地區或境外的伺服器,中間沒有服務方提供的專用入口轉發。它的結構較簡單,但路徑主要由本地電信業者與公網路由決定。不同網路、時段和地區可能得到不同結果。
「中轉」通常是先連線至較近的入口伺服器,再由入口透過另一段網路路徑將流量送到出口。中轉的價值在於服務方可以分別管理接入段和出口段,並依網路狀況調整路徑。中轉也會增加系統複雜度;入口、轉發段或出口中的任何環節發生問題,都可能影響連線。
IEPL 是國際乙太網路專線類資源的業界稱呼。在加速服務中,常見結構是使用者先連線至入口,入口與境外出口之間的部分路徑使用專線資源。這不表示使用者裝置從家中直接接入獨享專線,也不代表從本地到入口、或從出口到目標網站的所有路段都不經過公網。
| 線路類型 | 典型路徑 | 主要特點 | 排查重點 |
|---|---|---|---|
| 直連 | 本地網路直接連線至出口伺服器 | 結構較簡單,明顯受公網路由影響 | 檢查本地電信業者路由、出口連通性與協定相容性 |
| 中轉 | 本地網路連線至入口,再轉發至出口 | 接入段與出口段可以分別調整 | 區分入口故障、轉發異常與出口問題 |
| IEPL | 入口與境外出口之間使用專線資源 | 專線通常只涵蓋路徑中的特定區段 | 確認入口品質、專線區段與出口狀態 |
全域模式與規則分流怎麼選
全域模式通常表示由用戶端接管的流量,統一交給目前的代理節點處理。它適合用於臨時排查:如果規則模式無法存取,而全域模式可以存取,問題通常出在規則比對、DNS 處理或應用程式流量未被正確接管。全域模式不等於裝置中的所有資料必然都被接管,因為瀏覽器擴充功能、系統代理和 TUN 模式的涵蓋範圍各不相同。
規則模式會依據網域、IP、應用程式或規則集合,決定流量走代理、直連或拒絕。日常使用通常更適合規則模式:本地服務可以維持直連,需要跨境存取的請求再進入代理線路。規則過舊、優先順序錯誤或網域未被正確識別時,可能出現網頁主體可以開啟,但圖片、登入或影片介面載入失敗的情況。
系統代理與 TUN 模式
系統代理依賴應用程式主動讀取作業系統的代理設定。多數瀏覽器會遵循該設定,但部分遊戲、命令列工具或自行管理網路連線的應用程式可能忽略它。TUN 模式透過虛擬網路介面接管更多 IP 流量,涵蓋範圍通常更完整,同時也更依賴系統權限、路由設定和 DNS 設定。
「全域」和「TUN」不是同一個維度。全域或規則描述的是流量決策,系統代理或 TUN 描述的是流量如何進入用戶端。用戶端可以在 TUN 模式下繼續套用規則分流,也可以在系統代理模式下使用全域策略。
- 首次連線時,先使用用戶端推薦的規則模式,確認常用網頁與應用程式能正常存取。
- 某個目標無法存取時,暫時切換全域模式進行對照,不要同時修改節點、協定和 DNS。
- 全域模式恢復後,檢查目標網域命中了哪條規則,並更新對應的規則集合。
- 應用程式不遵循系統代理時,再評估是否需要啟用 TUN 模式及相關系統權限。
- 排查完成後,恢復適合日常使用的分流方案,避免本地服務不必要地經過遠端出口。
DNS 洩漏與出口 IP如何理解
存取網域前,裝置通常需要透過 DNS 將網域名稱解析為 IP。若網頁流量經過代理,但 DNS 請求仍傳送至本地網路指定的解析器,就可能造成 DNS 路徑與代理路徑不一致,這通常稱為 DNS 洩漏。它可能暴露查詢的網域範圍,也可能讓分流規則取得不適合目前出口的解析結果。
出口 IP 是目標網站看到的請求來源位址。連線至節點後檢查出口 IP,可以確認網頁流量是否已從預期地區離開網路,但這不能單獨證明 DNS、UDP 或所有應用程式流量都經過同一路徑。完整檢查需要分別觀察出口位址、DNS 解析器,以及應用程式是否由用戶端接管。
加密 DNS 解決的是裝置與解析器之間的傳輸保護,並不會自動保證解析請求跟隨代理出口。若加密 DNS 用戶端直接連線至本地可達的解析器,仍可能繞過代理。較穩妥的做法是讓 DNS 處理與分流規則協同運作:需要代理的網域由適合遠端存取的解析路徑處理,本地域名則保留本地解析能力。
用戶端匯入訂閱時要檢查什麼
不同平台的用戶端介面差異很大,但匯入邏輯基本一致:取得訂閱連結、加入用戶端、更新設定、選擇節點,然後啟用合適的流量接管方式。桌面系統通常同時提供系統代理與 TUN;行動系統則多半透過系統提供的 VPN 介面建立本地虛擬網路,再由用戶端完成分流與轉發。
macOS 上的用戶端可能需要網路延伸功能或 VPN 設定權限;Windows 上啟用 TUN 時需要正確安裝虛擬網路元件;Android 用戶端會要求建立 VPN 連線;iOS 用戶端則透過系統 VPN 設定接管流量。這裡顯示 VPN 標誌,不代表遠端服務一定使用傳統 VPN 隧道協定,也可能是代理用戶端借用系統介面來轉發流量。
- ✅ 從服務面板複製訂閱連結,並確認連結沒有遺漏字元
- ✅ 匯入後執行更新,確認節點清單與協定資訊能夠讀取
- ✅ 先選擇一般節點測試,再依用途切換對應線路
- ✅ 檢查系統代理、TUN 或行動系統 VPN 設定是否已啟用
- ✅ 連線後驗證出口 IP,並分別測試本地服務與跨境存取
- ❌ 將訂閱連結上傳至來源不明的轉換網站
- ❌ 同時執行多個會接管系統網路的用戶端
常見連線問題應該依什麼順序排查
排錯最重要的原則是一次只修改一個變數。如果同時更換節點、協定、模式和 DNS,即使連線恢復,也無法知道真正原因。建議從影響範圍最小的項目開始,再逐步檢查用戶端和本地網路。
- 先確認訂閱可以更新。若更新失敗,檢查訂閱是否過期、複製是否完整,以及用戶端是否支援該訂閱格式。
- 在相同協定下切換備用節點。若只有某個節點失敗,問題較可能位於該節點的入口、線路或出口。
- 在同一節點群組中比較 TCP 與 UDP 方案。若 Hysteria2 或 TUIC 無法使用,而 TCP 方案正常,應檢查目前網路對 UDP 的支援。
- 暫時使用全域模式作對照。全域可用而規則模式不可用時,應重點檢查網域規則、DNS 與規則優先順序。
- 關閉其他會修改系統代理、路由或 DNS 的網路工具,避免多個用戶端爭奪流量接管權。
- 更換本地網路進行交叉驗證。如果不同本地網路的表現不同,優先檢查電信業者路由、UDP 限制或本地閘道設定。
新手設定選擇的實用結論
剛開始使用時,不必手動修改所有進階參數。先使用支援的用戶端匯入訂閱,選擇能穩定連線的節點,並採用規則模式。只有在應用程式不遵循系統代理時,才啟用 TUN;只有在特定目標解析異常時,才調整 DNS;只有在目前協定與本地網路不相容時,才切換協定。
線路標籤用於縮小選擇範圍,不應取代實際驗證。直連結構簡單,中轉便於調整接入與出口路徑,IEPL 描述入口與出口之間可能使用的專線區段。適合自己的方案,必須同時符合用戶端相容、目前網路可連線、常用服務回應正常,以及備用節點可切換。