這份 VPN 新手名詞速查從最常見的使用流程開始:先取得訂閱,將設定匯入用戶端,再選擇節點、協定與分流模式,最後確認流量是否依預期經過線路。許多看似複雜的術語,其實只是描述這個流程中的不同環節。混淆彼此角色會讓故障難以定位;拆開來看,多數問題都能沿著流程逐步檢查。

先說最短結論:訂閱不是用戶端,節點不是協定,線路名稱也不等於實際網路路徑。全域模式決定哪些流量進入代理,協定決定用戶端如何與伺服器通訊,DNS 則負責將網域名稱轉換成位址。任何一環設定不相容,都可能出現「已連線,但網頁仍無法開啟」的情況。

先用一張表分清常見名詞

名詞 它是什麼 它不是什麼 遇到問題先檢查什麼
訂閱 由服務端維護的一組節點設定,通常透過訂閱連結交給用戶端更新 不是負責建立連線的應用程式 連結是否完整、是否過期,以及用戶端是否成功更新
用戶端 讀取設定、建立通道並執行路由規則的軟體 不是線路本身 是否支援對應協定,以及系統權限是否已開啟
節點 一個可由用戶端選擇的伺服器設定入口 不一定代表專用伺服器或固定的實體路徑 位址、連接埠、驗證資訊與協定是否相符
協定 用戶端與服務端約定的資料封裝、驗證與傳輸方式 不是速度等級,也不是地區名稱 用戶端核心是否相容,以及相關參數是否完整
線路 從本地入口到目標出口之間的網路路徑與調度方式 不是只看節點名稱就能完全確認的屬性 出口地區、路由穩定性與實際應用表現
分流 依網域、位址、應用程式或規則集,決定代理、直連或拒絕 不是同時連線多個節點的同義詞 規則順序、比對結果與最終備援策略
DNS 將網域名稱解析為網路位址的系統 不是傳輸網頁內容的協定 查詢由誰送出,以及結果是否由規則正確處理

訂閱、用戶端與節點是什麼關係

訂閱是設定清單,不是安裝套件

訂閱連結通常會回傳一組經過編碼或結構化處理的節點資訊。用戶端讀取後,才能顯示地區、協定與節點名稱。服務端調整入口或更新參數時,使用者在用戶端執行「更新訂閱」,本機設定才會同步變更。複製訂閱連結後,應將它視為存取憑證管理,避免張貼在論壇、截圖或公開文件中。

訂閱更新失敗,不代表所有既有節點會立即失效。用戶端可能仍保留上次成功下載的本機副本,但舊設定是否仍能連線,取決於服務端狀態。反過來,訂閱更新成功也不等於節點一定可用:這只表示設定清單已被用戶端讀取。

用戶端負責將設定轉成連線

用戶端負責協定實作、驗證、接管流量、處理 DNS 及執行分流規則。不同平台的用戶端介面差異很大,但底層工作相近。桌面系統通常可選擇系統代理或 TUN;行動系統則多半透過系統提供的 VPN 權限建立虛擬網路介面。系統狀態列出現 VPN 標誌,只代表介面已建立,不能單獨證明出口地區與 DNS 路徑都符合預期。

節點是一組可連線的設定

一組節點設定通常包含伺服器位址、連接埠、協定類型、驗證資訊,以及協定所需的其他參數。使用者點選節點,本質上就是讓用戶端使用這些參數建立工作階段。節點名稱可以標示地區、用途或線路標籤,但名稱由提供方定義,不能只憑名稱判斷底層路由。

判斷:訂閱負責交付設定,用戶端負責執行設定,節點則是設定中的可選連線入口。三者是上下游關係,不是可以互換的名稱。

直連、中轉與 IEPL 專線如何區分

線路描述的是資料從使用者端到出口端所經過的路徑。即使出口都位於同一地區,入口位置、電信商互聯、跨境區段與壅塞狀況不同,實際體驗也會不同。測速只能反映測試當下的網路狀態,不能取代對長期路由與實際應用的觀察。

直連線路

直連通常表示用戶端直接連接目標伺服器入口,中間不經過服務商額外部署的轉送入口。架構較簡單,但跨網互聯品質更依賴本地電信商、目的地網路與當下路由。這裡的「直連」不代表資料在網際網路中完全沒有經過路由設備,而是指服務架構中沒有額外設定中轉層。

中轉線路

中轉會先連接距離較近或互聯條件較合適的入口,再由入口轉送至目標出口。如此可將不穩定的公網路徑拆成不同區段進行調度。中轉不一定更快:入口負載、轉送鏈路、出口品質與本地網路都會影響結果。它的優勢在於路徑可調度,代價則是架構較複雜。

IEPL 專線

IEPL 通常指國際乙太網路專線類連線,用於建立相對可控的跨境傳輸區段。在加速服務中,使用者端到入口的接入仍可能經過本地公網,之後部分路徑才進入專線。因此,「IEPL 節點」不應理解為從裝置到目標網站的每一段都完全脫離公網。實際接入邊界與出口架構應以服務方說明為準。

線路類型 典型路徑 主要特色 適合如何判斷
直連 本地網路直接連至遠端入口 架構簡單,更依賴公網互聯品質 觀察本地電信商連往該地區的長期表現
中轉 本地網路先到轉送入口,再到出口 路徑可調度,入口與轉送層都會影響體驗 以實際應用測試穩定性,不只看單次延遲
IEPL 公網接入與專線區段組合 部分跨境路徑較可控,邊界取決於具體架構 確認入口、出口與專線涵蓋的是哪一段

常見協定分別解決什麼問題

協定規定用戶端與伺服器如何封裝資料、完成驗證並傳輸流量。用戶端只支援某個協定名稱還不夠,相關傳輸層、TLS、伺服器名稱或壅塞控制參數也必須相容。匯入後顯示「未知協定」,通常是用戶端核心過舊或設定格式不相容,而不是節點地區的問題。

Shadowsocks

Shadowsocks 是輕量的加密代理協定,設定核心通常包括伺服器、連接埠、密碼與加密方式。它支援廣泛,適合一般代理情境。不同實作對加密套件與外掛的支援並不完全相同,因此舊版用戶端可能無法讀取新版實作產生的設定。

VMess 與 VLESS

VMess 常見於 V2Ray 生態系,協定本身包含身分驗證與資料封裝機制,也能搭配不同傳輸方式。VLESS 的設計更精簡,不依賴協定本身提供完整的資料加密,實際部署通常會結合 TLS 或其他安全傳輸層。兩者名稱相近,但設定欄位與驗證邏輯不同,不能直接互換。

Trojan

Trojan 通常運作於 TLS 之上,設定中常見伺服器位址、驗證密碼、伺服器名稱與憑證驗證相關參數。用戶端需要正確驗證憑證與伺服器名稱。為了暫時排錯而關閉憑證驗證會降低連線安全性,不應作為長期設定。

Hysteria2 與 TUIC

Hysteria2 與 TUIC 都以 QUIC 和 UDP 傳輸為重要基礎,著重在複雜鏈路中改善傳輸調度與連線體驗。它們並非在任何網路環境下都優於基於 TCP 的方案。若目前網路限制 UDP,或路由器處理 UDP 工作階段的效能不佳,連線可能失敗或降級;此時應改用相容的協定與線路,而不是反覆修改無關的分流規則。

協定 常見基礎 相容性檢查重點 常見誤區
Shadowsocks 加密代理 加密方式、外掛與用戶端實作 以為所有同名用戶端都支援相同設定
VMess V2Ray 生態系中的驗證與封裝 傳輸方式、身分參數與核心版本 直接與 VLESS 設定互換
VLESS 精簡驗證,通常搭配安全傳輸層 TLS、伺服器名稱與傳輸參數 忽略外層安全傳輸設定
Trojan TLS 連線與密碼驗證 憑證、伺服器名稱與時間狀態 長期關閉憑證驗證
Hysteria2 以 QUIC 與 UDP 為基礎的傳輸 UDP 可達性、驗證與頻寬參數 將協定名稱等同於固定速度
TUIC 以 QUIC 與 UDP 為基礎的代理傳輸 用戶端版本、UDP 與憑證設定 忽略目前網路對 UDP 的限制
判斷:選擇協定首先要看用戶端相容性與目前的網路條件,其次才是使用偏好。不存在脫離線路、裝置與接入網路後仍固定占優的協定。

全域、規則與直連模式如何選擇

連線成功後,用戶端還要決定哪些請求送入節點,這就是路由模式。常見介面會寫成全域、規則、直連,有些用戶端則使用代理、規則、直連等近似名稱。這裡的「全域」通常是指由用戶端接管的流量統一經過代理,不一定表示裝置中所有程式與所有協定都已被接管。

全域模式

全域模式適合用來排查規則是否造成存取異常。若某個網站在全域模式可用、規則模式不可用,問題多半出在網域分類、位址比對、DNS 解析或規則順序。長期使用時,全域模式可能讓本地服務與不需要跨境存取的應用程式也經過遠端出口,因此應依實際需求選擇。

規則模式

規則模式會依序比對網域、網路位址、程序或規則集,並決定代理、直連或拒絕。規則通常有先後順序,前面已比對成功的請求不會繼續往後比對。最終備援規則也很重要:未被識別的請求究竟直連還是代理,取決於用戶端設定,而不是「規則模式」這個名稱本身。

直連模式

直連模式通常表示流量不經過所選節點。它可用於暫停代理效果、存取區域網路資源或比對故障。不過用戶端處於直連模式時,虛擬介面仍可能保持開啟;因此要判斷是否經過遠端出口,應查看連線記錄、規則命中結果與出口資訊,而不是只看系統圖示。

系統代理、TUN 與應用程式內代理有何差異

系統代理是作業系統提供給應用程式的代理設定。遵循這項設定的瀏覽器與應用程式會將支援的請求交給用戶端,但部分程式可能忽略系統代理,或只代理網頁協定。因此可能出現瀏覽器正常、某個桌面應用程式仍採直連的情況。

TUN 模式透過虛擬網路介面接管更廣泛的網路流量,再由用戶端依路由規則處理。它通常更適合不讀取系統代理設定的應用程式,但需要系統授權,也可能與其他網路工具、虛擬機器、企業安全軟體或既有 VPN 介面發生路由衝突。開啟 TUN 後仍應設定區域網路繞過與 DNS 策略,避免無法存取本地服務。

應用程式內代理只對該應用程式生效。例如在瀏覽器單獨填寫本機代理連接埠,其他程式不會自動使用相同連線。這種方式範圍明確,適合測試,但維護多個應用程式設定會較繁瑣。退出用戶端後,若應用程式仍保留代理位址,就可能完全無法連網。

DNS 洩漏與解析異常是什麼意思

存取網域前,裝置通常要先查詢對應的網路位址。DNS 洩漏是指使用者原本預期查詢會經由指定的受控路徑處理,但請求實際上卻由本地網路或其他解析器直接送出。這可能暴露正在查詢的網域,也可能導致解析結果與代理出口地區不一致。

DNS 問題不一定會表現為「完全打不開」。常見現象還包括網域無法存取但直接輸入位址有回應、同一節點下不同應用程式結果不一致、切換線路後仍使用舊快取,或規則依網域判斷時卻只取得已解析的位址。用戶端中的遠端 DNS、本地 DNS、加密 DNS、虛擬位址映射等選項,處理的是不同環節;不了解用途時,不宜全部開啟。

排查時先確認查詢是由作業系統、瀏覽器還是用戶端發起,再檢查查詢流量是否由 TUN 或系統代理接管。部分瀏覽器會使用自己的安全 DNS 設定,可能繞過作業系統的預設解析路徑。修改 DNS 後也要考慮作業系統與瀏覽器快取,否則舊結果會讓新設定看起來沒有生效。

從匯入訂閱到確認生效的正確順序

新手最容易在多個設定之間反覆切換,最後無法確認是哪項修改發揮作用。更穩妥的做法是一次只驗證一個環節,依設定、連線、路由、DNS、應用程式的順序逐步檢查。

  1. 選擇相容的用戶端。先確認用戶端明確支援訂閱中的協定與設定格式。若用戶端無法辨識協定,後續選線與分流都沒有意義。
  2. 匯入並更新訂閱。貼上完整訂閱連結,等待用戶端回報成功狀態,再檢查節點清單是否出現。不要將訂閱連結放入來源不明的轉換網站。
  3. 選擇節點並建立連線。先使用用戶端預設參數,不要同時修改傳輸層、憑證、DNS 與路由選項。若連線失敗,優先查看協定錯誤與握手記錄。
  4. 使用全域模式進行基礎驗證。確認用戶端與伺服器之間可以傳輸資料,並檢查出口地區是否符合所選節點。此步驟用於排除分流規則干擾。
  5. 切回規則模式。測試常用網站與應用程式,查看代理、直連與拒絕規則是否依預期命中。發生異常時,記錄網域與命中項目。
  6. 檢查 DNS 路徑。確認解析請求與出口策略一致,並留意瀏覽器獨立 DNS、快取與虛擬介面之間的影響。
  7. 再調整平台接管方式。瀏覽器可先測試系統代理;不遵循系統代理的程式,再考慮 TUN。每次修改後都重新驗證。
結論:學習這些名詞不是為了背縮寫,而是為了定位流程。訂閱交付節點,用戶端實作協定,線路決定路徑,分流決定去向,DNS 完成解析。依這個順序檢查,連線問題就能從模糊的「不能用」變成可驗證的具體環節。

新手還需要記住哪些界線

延遲、頻寬、抖動與封包遺失不是同一項指標。延遲反映往返時間,頻寬描述單位時間可傳輸的資料量,抖動表示延遲變化,封包遺失則會觸發重傳或直接影響即時資料。節點清單中的延遲通常只是用戶端到入口的探測結果,不能完整代表影片、下載或遠端會議的最終表現。

同一節點在不同網路與裝置上可能出現不同結果。家用寬頻、公共 Wi-Fi、企業網路與行動網路的路由及限制各不相同;桌面端、Android 與其他行動平台對背景執行、虛擬介面及系統代理的處理方式也不同。因此,重複使用設定時要同時檢查平台權限與用戶端實作,不能只複製節點名稱。

最後,連線工具改變的是部分網路流量的傳輸路徑,不會自動替使用者判斷網站可信度,也不能取代帳號安全、軟體更新與憑證驗證。看到用戶端提示憑證錯誤、系統時間異常或設定來源不明時,應先處理這些基礎問題,而不是關閉驗證讓連線繼續。