這份 VPN 新手術語指南集中說明訂閱、節點、線路類型、協定與分流。它們經常同時出現在客戶端與方案說明中,但分別代表設定分發、伺服器入口、網路路徑、傳輸方式與流量決策。先釐清各自負責的部分,再匯入訂閱、選擇節點,比盲目切換按鈕更容易找出連線變慢、網頁無法開啟或應用程式異常的原因。
訂閱不是客戶端,也不是單一節點
訂閱可以理解為由服務端維護的遠端設定清單。它通常以連結或匯入內容的形式存在,可能包含多個節點、節點名稱、伺服器位址、連接埠、協定參數,以及客戶端辨識所需的資訊。客戶端讀取訂閱後,才會將這些內容整理成可選擇的線路清單。
因此,「購買訂閱」「匯入訂閱」與「連線到節點」是三個不同動作。取得訂閱代表帳戶擁有相應的服務設定;匯入訂閱是將設定交給相容的客戶端;連線到節點則是從已匯入的設定中選定入口並建立連線。只完成前兩步,網路流量不會自動經過代理。
為什麼要妥善保管訂閱連結
訂閱連結通常帶有用於辨識帳戶設定的權杖。取得連結的人可能讀取其中的節點資訊,也可能消耗對應方案資源。因此不適合放進公開截圖、論壇文章、共用文件或公開程式碼儲存庫。需要在另一台自有裝置上使用時,應透過可信方式傳遞,而不是將完整連結發布到公開頁面。
客戶端中的「更新訂閱」表示重新向服務端取得清單。服務商調整入口、線路名稱或協定參數後,舊客戶端不會自行得知變更,需要執行更新。若更新失敗,應先確認訂閱是否仍有效、客戶端是否支援該格式,以及目前網路能否連線至訂閱位址,不要立即將問題歸因於節點故障。
- ✅ 從使用者面板複製完整訂閱連結,不要刪除結尾參數。
- ✅ 在相容客戶端中選擇「從 URL 匯入」或意思相近的入口。
- ✅ 匯入後執行一次訂閱更新,確認線路清單能正常讀取。
- ✅ 選擇節點並主動連線,再檢查系統代理或通道狀態。
- ❌ 不要將訂閱連結貼到線上解析網站或公開求助內容中。
節點、入口、落地與線路有什麼關係
節點是客戶端中可選擇的連線設定。使用者看到的「中國香港」「日本東京」或「美國西部」等名稱,通常描述入口或出口所在區域,但名稱本身無法完整說明資料實際經過的路徑。兩個節點即使顯示相同地區,也可能使用不同電信商、不同中轉方式與不同協定,因此實際體驗會有所不同。
入口是客戶端首先連線的位置。落地通常指流量最終進入目標地區網際網路的位置,也就是外部網站所看到的出口。有些線路的入口與落地位於同一區域,有些則會先接入較近的中轉伺服器,再傳送到遠端出口。節點名稱可能只顯示落地區域,也可能同時標示入口、電信商或用途,需要搭配服務商的線路說明閱讀。
地區名稱不等於網路路徑
節點地區主要回答「流量從哪裡存取目標網站」,線路類型則回答「流量如何抵達該處」。選擇地區時,應優先考量目標服務的區域要求;比較線路時,再看本地電信商、跨境路徑、晚間壅塞,以及應用程式對延遲或穩定性的敏感程度。
| 術語 | 主要含義 | 常見誤解 | 選擇時應注意什麼 |
|---|---|---|---|
| 訂閱 | 由服務端維護的設定清單 | 把訂閱當成可以直接執行的軟體 | 格式相容性、更新狀態、保管方式 |
| 節點 | 客戶端中的一組連線參數 | 認為同地區節點的路徑完全相同 | 地區、協定、入口與線路說明 |
| 入口 | 客戶端首先接入的伺服器位置 | 預設入口就是網站所看到的出口 | 本地到入口的網路品質 |
| 落地 | 流量進入目標地區網際網路的出口 | 只看名稱,不檢查實際出口 | 出口地區、目標服務相容性 |
| 線路 | 入口、中轉、跨境鏈路與落地的組合 | 把線路類型當成地區標籤 | 路徑穩定性、壅塞表現、使用情境 |
IEPL 專線、中轉與直連的差異
直連、中轉與 IEPL 專線描述的是跨境路徑的組織方式,而不是代理協定。協定決定客戶端與伺服器如何封裝及傳輸資料;線路則決定這些封包在網路中大致經過什麼路徑。一個 Trojan 節點可能採用直連,也可能部署在中轉或專線架構上,因此看到協定名稱時,不能直接推斷線路品質。
直連:本地直接連線至遠端伺服器
直連架構最簡單,本地網路直接存取遠端節點。其表現高度取決於本地電信商至遠端機房的公網路由。路徑合適時,直連可以應付一般網頁與低強度存取;遇到繞路或壅塞時,抖動、封包遺失與建立連線的等待會更加明顯。更換同地區的不同電信商節點,有時比反覆切換協定更有效。
中轉:先進入較近的入口,再轉往落地
中轉線路會在本地與遠端落地之間增加入口或轉發層。如此可將較難控制的長距離公網路徑拆開,由服務商安排入口到落地的後續鏈路。中轉不代表一定更快,因為入口負載、入口到落地的路由與轉發設定都會影響結果;它的價值通常在於改善特定網路環境下的路徑可控性。
IEPL 專線:關注跨境區段的路徑組織
IEPL 通常指國際乙太網路專線類型的連線。服務說明中出現 IEPL,通常表示入口與落地之間的跨境區段採用專門組織的傳輸資源,而不是完全依賴一般公網的隨機選路。它仍包含使用者到入口、落地到目標網站等環節,而這些環節可能繼續經過公網,因此不能將「專線」理解為從裝置到所有網站的整段獨佔通道。
判斷專線是否適合目前情境,應觀察入口是否符合本地網路、落地區域是否符合用途、客戶端連線是否穩定,以及繁忙時段能否維持可接受的抖動與封包遺失表現。線路標籤可提供架構線索,實際體驗仍需在自己的網路環境中驗證。
| 線路類型 | 路徑特徵 | 較適合關注的情境 | 需要留意的事項 |
|---|---|---|---|
| 直連 | 本地直接存取遠端節點 | 一般瀏覽、路由本身較佳的網路 | 公網繞路、跨境壅塞、電信商差異 |
| 中轉 | 先接入入口,再轉發至遠端落地 | 需要改善長距離路徑可控性的情境 | 入口負載、中轉鏈路與落地品質 |
| IEPL 專線 | 跨境區段使用專門組織的傳輸路徑 | 重視穩定性、抖動與持續連線的情境 | 仍需檢查使用者到入口及落地到網站的路徑 |
Shadowsocks、VMess、Trojan、VLESS、Hysteria2 與 TUIC
協定規定客戶端與伺服器如何建立工作階段、驗證身分、封裝流量及處理傳輸。不同協定對 TCP、UDP、TLS、QUIC 與客戶端核心的依賴不同。選擇時應先確認服務端提供哪些選項、客戶端是否完整支援,再考量目前網路是否限制 UDP、系統是否需要虛擬網卡,以及應用程式是否依賴穩定的長連線。
| 協定 | 核心特點 | 設定重點 | 常見相容性問題 |
|---|---|---|---|
| Shadowsocks | 輕量代理協定,使用預先共用金鑰與選定的加密方式保護客戶端至伺服器的傳輸 | 伺服器位址、連接埠、密碼與加密方式必須一致 | 舊版客戶端可能不支援較新的加密方式或外掛程式 |
| VMess | 常見於 V2Ray 體系,包含身分驗證與多種傳輸組合 | 使用者識別碼、傳輸層、TLS 與路徑參數需要相互匹配 | 裝置時間偏差或傳輸參數不一致,可能導致交握失敗 |
| Trojan | 通常透過 TLS 承載代理流量,依賴憑證與網域設定 | 伺服器名稱、憑證驗證與密碼必須正確 | 網域、憑證或系統時間異常會影響 TLS 交握 |
| VLESS | 驗證與傳輸設計較為簡潔,本身不提供 VMess 式加密層 | 需要搭配 TLS、REALITY 或其他安全傳輸設定使用 | 客戶端核心過舊時,可能無法辨識新的傳輸參數 |
| Hysteria2 | 基於 QUIC 與 UDP,針對高延遲或有封包遺失的鏈路進行傳輸最佳化 | 驗證、TLS、頻寬提示與 UDP 可達性 | 限制 UDP 的網路中可能無法連線或表現不穩定 |
| TUIC | 同樣建立在 QUIC 與 UDP 之上,重視多路複用與連線遷移能力 | 使用者憑證、TLS 參數、壅塞控制與客戶端版本 | 需要支援對應版本客戶端核心及可用的 UDP 網路 |
協定越新不代表在所有網路中都更好。Hysteria2 與 TUIC 依賴 UDP;如果辦公室網路、公共 Wi-Fi 或上游設備對 UDP 管理嚴格,傳統 TCP 承載方案反而可能更容易建立連線。相反地,在 UDP 可用且長距離鏈路存在抖動時,基於 QUIC 的協定可能提供不同的傳輸表現。
TLS 也不代表「啟用後所有風險會自動消失」。Trojan、VLESS 等設定中的憑證驗證、伺服器名稱與傳輸參數必須正確。遇到憑證錯誤時,不應將略過驗證當成一般解決方式,應先確認系統時間、訂閱設定、網域與憑證鏈是否正常。
全域、規則與直連模式如何選擇
分流決定哪些請求經過代理,哪些請求直接存取。它與節點地區無關,也不會改變協定本身。客戶端顯示「已連線」只代表代理核心或系統通道正在執行;某個應用程式是否真的經過所選節點,還要看系統代理接管範圍、虛擬網卡狀態與分流規則是否命中。
全域模式
全域模式通常會將客戶端接管的流量全部交由代理處理。它適合暫時排查:如果規則模式無法開啟目標網站,而全域模式可以,問題多半在規則匹配或 DNS 決策,而不是節點完全不可用。全域模式也可能讓本地網站、區域網路裝置或對地區敏感的應用程式走遠端出口,因此不一定適合長期使用。
規則模式
規則模式根據網域、IP、應用程式或規則集決定流量去向。常見動作包括代理、直連與拒絕。它能讓國際網站經過代理,同時保留本地服務與區域網路存取,但效果取決於規則更新、DNS 解析方式與匹配順序。網域規則通常應在網域過早解析為 IP 之前參與決策,否則客戶端可能只能看到位址,無法依網域分類。
直連模式
直連模式會讓流量繞過代理,常用於暫停服務或驗證原始網路。若切換至直連後仍無法存取本地資源,問題可能出在系統網路、瀏覽器快取、防火牆或上游網路,而不是代理節點。排查結束後要確認模式已切回預期狀態,避免誤以為「已選取節點但流量仍直連」。
- ✅ 目標網站異常時,先短暫切換全域模式,區分節點問題與規則問題。
- ✅ 本地網站或區域網路裝置異常時,檢查直連規則與私有位址繞過設定。
- ✅ 某個應用程式不遵循系統代理時,查看客戶端是否支援虛擬網卡或應用程式代理設定。
- ✅ 修改規則後重新建立連線,避免舊連線繼續沿用原本的出口。
- ❌ 不要在不了解影響範圍時匯入來源不明的遠端規則集。
DNS 洩漏、系統代理與虛擬網卡
DNS 負責將網域名稱轉換為網路位址。所謂 DNS 洩漏,通常是指網頁流量經過代理,但網域查詢仍交由本地網路的解析器處理,導致查詢路徑與預期不一致。這可能造成地區判定混亂、規則失效,或網域解析結果與代理出口不匹配。這裡的「洩漏」不代表所有內容都被公開,而是說明 DNS 請求沒有沿著預定的解析路徑傳輸。
系統代理主要影響主動遵循作業系統代理設定的應用程式,例如多數瀏覽器與部分桌面軟體。某些遊戲、命令列工具、商店應用程式或自帶網路堆疊的軟體可能忽略系統代理。虛擬網卡模式會在更底層接管 IP 流量,涵蓋範圍通常更廣,但也更容易與企業安全軟體、其他通道、區域網路存取及系統防火牆產生互動。
客戶端中的「增強模式」「TUN 模式」或「虛擬網卡」通常屬於這類功能,不同平台的權限名稱與實作並不完全一致。啟用後如果網路中斷,應檢查虛擬網卡權限、預設路由、DNS 設定,以及是否同時執行其他網路接管工具,而不是不斷重複匯入訂閱。
如何判斷連線是否按預期生效
先開啟本站的網路檢測頁面查看出口資訊,再分別測試需要代理與應直接連線的網站。若出口沒有變化,檢查目前模式、系統代理與虛擬網卡是否啟用;若出口正確但網域仍解析異常,更新規則並檢查客戶端的 DNS 模式;若只有單一應用程式異常,則查看該應用程式是否繞過系統代理或保留舊連線。
為什麼不同平台的客戶端看起來不一樣
Windows、macOS、Android 與 iOS 對系統代理、虛擬網卡、背景執行及網路延伸功能的權限模型不同,因此同一份訂閱在不同客戶端中可能顯示不同選項。設定可以相容,不代表介面名稱與接管範圍完全一致。
Windows 客戶端通常同時提供系統代理與虛擬網卡模式。系統代理設定簡單,但未必涵蓋所有應用程式;虛擬網卡涵蓋範圍較廣,但需要相應驅動程式或權限。macOS 通常透過網路延伸功能或系統代理接管流量,首次啟用時可能要求確認網路延伸功能。若系統升級後無法連線,應先查看延伸功能權限是否仍然有效。
Android 客戶端通常透過系統 VPN 介面建立本地通道,並可提供依應用程式分流。系統狀態列顯示 VPN 標記,只代表介面正在執行,不表示每個網域都使用代理。iOS 同樣依賴系統網路延伸功能,背景狀態、隨選連線與規則能力由客戶端實作及系統權限共同決定。
| 平台 | 常見接管方式 | 首次使用重點 | 發生異常時優先檢查 |
|---|---|---|---|
| Windows | 系統代理、虛擬網卡 | 核心、驅動程式與防火牆權限 | 代理連接埠、預設路由、虛擬網卡狀態 |
| macOS | 系統代理、網路延伸功能 | 核准網路延伸功能與代理權限 | 延伸功能授權、系統升級後的權限狀態 |
| Android | 系統 VPN 介面、依應用程式分流 | 允許建立系統連線 | 背景限制、應用程式分流、始終開啟設定 |
| iOS | 系統網路延伸功能 | 允許加入網路設定 | 隨選連線、設定權限、背景狀態 |
選擇客戶端時,應確認它支援訂閱中的協定與傳輸參數,而不是只看能否貼上連結。有些客戶端可以匯入未知欄位,卻會忽略不支援的傳輸設定,結果是節點出現在清單中但無法連線。遇到這種情況,應升級客戶端核心,或改用服務說明中明確相容的客戶端。
從匯入到連線的完整排查順序
新手最容易同時修改節點、協定、DNS、規則與虛擬網卡,最後無法判斷究竟是哪項設定生效。更穩妥的方法是依照「訂閱是否讀取、節點能否交握、流量是否接管、規則是否命中、DNS 是否一致」的順序逐層檢查。
- ✅ 更新訂閱,確認客戶端沒有顯示解析失敗、授權失效或格式不支援。
- ✅ 選擇服務端提供的預設節點與預設協定,先不要修改傳輸參數。
- ✅ 發起連線並查看客戶端日誌,區分逾時、憑證、驗證與 DNS 錯誤。
- ✅ 暫時使用全域模式測試目標網站,確認節點本身是否能承載流量。
- ✅ 檢查出口地區,再測試本地網站與區域網路資源是否依規則直連。
- ✅ 恢復規則模式,逐項檢查網域規則、應用程式分流與 DNS 設定。
- ❌ 不要同時執行多個接管系統代理或虛擬網卡的客戶端。
日誌中的「timeout」通常表示在限定等待時間內未完成連線,但原因可能是伺服器無法連線、連接埠受限、UDP 不可用或路徑封包遺失;「authentication failed」較接近憑證、訂閱狀態或參數不一致;TLS 憑證相關錯誤則應檢查系統時間、伺服器名稱與憑證鏈。不同客戶端的措辭各異,但問題仍可歸入網路可達性、身分驗證、傳輸協商與流量接管這幾個層面。
如果只有某一地區節點異常,先更換同類線路,判斷是否為單一入口問題;如果所有節點都無法連線,優先檢查本地網路、訂閱狀態與客戶端權限;如果瀏覽器正常而其他應用程式失敗,則重點檢查系統代理涵蓋範圍與虛擬網卡;如果網頁可以開啟但地區判定異常,則檢查出口、DNS 與分流規則。
掌握這些術語後,選擇服務就能從實際需求出發:訂閱是否容易更新、客戶端是否支援目標協定、入口與落地是否清楚、線路是直連、中轉還是 IEPL、規則模式能否兼顧國際存取與本地服務,以及 DNS 與虛擬網卡是否可控。術語不是越多越好,關鍵是知道每一層出問題時該檢查哪裡。