這份 VPN 新手術語指南集中說明訂閱、節點、線路類型、協定與分流。它們經常同時出現在客戶端與方案說明中,但分別代表設定分發、伺服器入口、網路路徑、傳輸方式與流量決策。先釐清各自負責的部分,再匯入訂閱、選擇節點,比盲目切換按鈕更容易找出連線變慢、網頁無法開啟或應用程式異常的原因。

訂閱不是客戶端,也不是單一節點

訂閱可以理解為由服務端維護的遠端設定清單。它通常以連結或匯入內容的形式存在,可能包含多個節點、節點名稱、伺服器位址、連接埠、協定參數,以及客戶端辨識所需的資訊。客戶端讀取訂閱後,才會將這些內容整理成可選擇的線路清單。

因此,「購買訂閱」「匯入訂閱」與「連線到節點」是三個不同動作。取得訂閱代表帳戶擁有相應的服務設定;匯入訂閱是將設定交給相容的客戶端;連線到節點則是從已匯入的設定中選定入口並建立連線。只完成前兩步,網路流量不會自動經過代理。

為什麼要妥善保管訂閱連結

訂閱連結通常帶有用於辨識帳戶設定的權杖。取得連結的人可能讀取其中的節點資訊,也可能消耗對應方案資源。因此不適合放進公開截圖、論壇文章、共用文件或公開程式碼儲存庫。需要在另一台自有裝置上使用時,應透過可信方式傳遞,而不是將完整連結發布到公開頁面。

客戶端中的「更新訂閱」表示重新向服務端取得清單。服務商調整入口、線路名稱或協定參數後,舊客戶端不會自行得知變更,需要執行更新。若更新失敗,應先確認訂閱是否仍有效、客戶端是否支援該格式,以及目前網路能否連線至訂閱位址,不要立即將問題歸因於節點故障。

  1. ✅ 從使用者面板複製完整訂閱連結,不要刪除結尾參數。
  2. ✅ 在相容客戶端中選擇「從 URL 匯入」或意思相近的入口。
  3. ✅ 匯入後執行一次訂閱更新,確認線路清單能正常讀取。
  4. ✅ 選擇節點並主動連線,再檢查系統代理或通道狀態。
  5. ❌ 不要將訂閱連結貼到線上解析網站或公開求助內容中。
判斷重點:訂閱負責分發設定,客戶端負責讀取與執行設定,節點負責承接連線。三者彼此相關,但不能互相取代。

節點、入口、落地與線路有什麼關係

節點是客戶端中可選擇的連線設定。使用者看到的「中國香港」「日本東京」或「美國西部」等名稱,通常描述入口或出口所在區域,但名稱本身無法完整說明資料實際經過的路徑。兩個節點即使顯示相同地區,也可能使用不同電信商、不同中轉方式與不同協定,因此實際體驗會有所不同。

入口是客戶端首先連線的位置。落地通常指流量最終進入目標地區網際網路的位置,也就是外部網站所看到的出口。有些線路的入口與落地位於同一區域,有些則會先接入較近的中轉伺服器,再傳送到遠端出口。節點名稱可能只顯示落地區域,也可能同時標示入口、電信商或用途,需要搭配服務商的線路說明閱讀。

地區名稱不等於網路路徑

節點地區主要回答「流量從哪裡存取目標網站」,線路類型則回答「流量如何抵達該處」。選擇地區時,應優先考量目標服務的區域要求;比較線路時,再看本地電信商、跨境路徑、晚間壅塞,以及應用程式對延遲或穩定性的敏感程度。

術語 主要含義 常見誤解 選擇時應注意什麼
訂閱 由服務端維護的設定清單 把訂閱當成可以直接執行的軟體 格式相容性、更新狀態、保管方式
節點 客戶端中的一組連線參數 認為同地區節點的路徑完全相同 地區、協定、入口與線路說明
入口 客戶端首先接入的伺服器位置 預設入口就是網站所看到的出口 本地到入口的網路品質
落地 流量進入目標地區網際網路的出口 只看名稱,不檢查實際出口 出口地區、目標服務相容性
線路 入口、中轉、跨境鏈路與落地的組合 把線路類型當成地區標籤 路徑穩定性、壅塞表現、使用情境

IEPL 專線、中轉與直連的差異

直連、中轉與 IEPL 專線描述的是跨境路徑的組織方式,而不是代理協定。協定決定客戶端與伺服器如何封裝及傳輸資料;線路則決定這些封包在網路中大致經過什麼路徑。一個 Trojan 節點可能採用直連,也可能部署在中轉或專線架構上,因此看到協定名稱時,不能直接推斷線路品質。

直連:本地直接連線至遠端伺服器

直連架構最簡單,本地網路直接存取遠端節點。其表現高度取決於本地電信商至遠端機房的公網路由。路徑合適時,直連可以應付一般網頁與低強度存取;遇到繞路或壅塞時,抖動、封包遺失與建立連線的等待會更加明顯。更換同地區的不同電信商節點,有時比反覆切換協定更有效。

中轉:先進入較近的入口,再轉往落地

中轉線路會在本地與遠端落地之間增加入口或轉發層。如此可將較難控制的長距離公網路徑拆開,由服務商安排入口到落地的後續鏈路。中轉不代表一定更快,因為入口負載、入口到落地的路由與轉發設定都會影響結果;它的價值通常在於改善特定網路環境下的路徑可控性。

IEPL 專線:關注跨境區段的路徑組織

IEPL 通常指國際乙太網路專線類型的連線。服務說明中出現 IEPL,通常表示入口與落地之間的跨境區段採用專門組織的傳輸資源,而不是完全依賴一般公網的隨機選路。它仍包含使用者到入口、落地到目標網站等環節,而這些環節可能繼續經過公網,因此不能將「專線」理解為從裝置到所有網站的整段獨佔通道。

判斷專線是否適合目前情境,應觀察入口是否符合本地網路、落地區域是否符合用途、客戶端連線是否穩定,以及繁忙時段能否維持可接受的抖動與封包遺失表現。線路標籤可提供架構線索,實際體驗仍需在自己的網路環境中驗證。

線路類型 路徑特徵 較適合關注的情境 需要留意的事項
直連 本地直接存取遠端節點 一般瀏覽、路由本身較佳的網路 公網繞路、跨境壅塞、電信商差異
中轉 先接入入口,再轉發至遠端落地 需要改善長距離路徑可控性的情境 入口負載、中轉鏈路與落地品質
IEPL 專線 跨境區段使用專門組織的傳輸路徑 重視穩定性、抖動與持續連線的情境 仍需檢查使用者到入口及落地到網站的路徑
選擇結論:先依目標地區篩選落地,再根據本地網路比較直連、中轉與 IEPL。協定名稱、地區名稱與線路類型應分別判斷。

Shadowsocks、VMess、Trojan、VLESS、Hysteria2 與 TUIC

協定規定客戶端與伺服器如何建立工作階段、驗證身分、封裝流量及處理傳輸。不同協定對 TCP、UDP、TLS、QUIC 與客戶端核心的依賴不同。選擇時應先確認服務端提供哪些選項、客戶端是否完整支援,再考量目前網路是否限制 UDP、系統是否需要虛擬網卡,以及應用程式是否依賴穩定的長連線。

協定 核心特點 設定重點 常見相容性問題
Shadowsocks 輕量代理協定,使用預先共用金鑰與選定的加密方式保護客戶端至伺服器的傳輸 伺服器位址、連接埠、密碼與加密方式必須一致 舊版客戶端可能不支援較新的加密方式或外掛程式
VMess 常見於 V2Ray 體系,包含身分驗證與多種傳輸組合 使用者識別碼、傳輸層、TLS 與路徑參數需要相互匹配 裝置時間偏差或傳輸參數不一致,可能導致交握失敗
Trojan 通常透過 TLS 承載代理流量,依賴憑證與網域設定 伺服器名稱、憑證驗證與密碼必須正確 網域、憑證或系統時間異常會影響 TLS 交握
VLESS 驗證與傳輸設計較為簡潔,本身不提供 VMess 式加密層 需要搭配 TLS、REALITY 或其他安全傳輸設定使用 客戶端核心過舊時,可能無法辨識新的傳輸參數
Hysteria2 基於 QUIC 與 UDP,針對高延遲或有封包遺失的鏈路進行傳輸最佳化 驗證、TLS、頻寬提示與 UDP 可達性 限制 UDP 的網路中可能無法連線或表現不穩定
TUIC 同樣建立在 QUIC 與 UDP 之上,重視多路複用與連線遷移能力 使用者憑證、TLS 參數、壅塞控制與客戶端版本 需要支援對應版本客戶端核心及可用的 UDP 網路

協定越新不代表在所有網路中都更好。Hysteria2 與 TUIC 依賴 UDP;如果辦公室網路、公共 Wi-Fi 或上游設備對 UDP 管理嚴格,傳統 TCP 承載方案反而可能更容易建立連線。相反地,在 UDP 可用且長距離鏈路存在抖動時,基於 QUIC 的協定可能提供不同的傳輸表現。

TLS 也不代表「啟用後所有風險會自動消失」。Trojan、VLESS 等設定中的憑證驗證、伺服器名稱與傳輸參數必須正確。遇到憑證錯誤時,不應將略過驗證當成一般解決方式,應先確認系統時間、訂閱設定、網域與憑證鏈是否正常。

全域、規則與直連模式如何選擇

分流決定哪些請求經過代理,哪些請求直接存取。它與節點地區無關,也不會改變協定本身。客戶端顯示「已連線」只代表代理核心或系統通道正在執行;某個應用程式是否真的經過所選節點,還要看系統代理接管範圍、虛擬網卡狀態與分流規則是否命中。

全域模式

全域模式通常會將客戶端接管的流量全部交由代理處理。它適合暫時排查:如果規則模式無法開啟目標網站,而全域模式可以,問題多半在規則匹配或 DNS 決策,而不是節點完全不可用。全域模式也可能讓本地網站、區域網路裝置或對地區敏感的應用程式走遠端出口,因此不一定適合長期使用。

規則模式

規則模式根據網域、IP、應用程式或規則集決定流量去向。常見動作包括代理、直連與拒絕。它能讓國際網站經過代理,同時保留本地服務與區域網路存取,但效果取決於規則更新、DNS 解析方式與匹配順序。網域規則通常應在網域過早解析為 IP 之前參與決策,否則客戶端可能只能看到位址,無法依網域分類。

直連模式

直連模式會讓流量繞過代理,常用於暫停服務或驗證原始網路。若切換至直連後仍無法存取本地資源,問題可能出在系統網路、瀏覽器快取、防火牆或上游網路,而不是代理節點。排查結束後要確認模式已切回預期狀態,避免誤以為「已選取節點但流量仍直連」。

  1. ✅ 目標網站異常時,先短暫切換全域模式,區分節點問題與規則問題。
  2. ✅ 本地網站或區域網路裝置異常時,檢查直連規則與私有位址繞過設定。
  3. ✅ 某個應用程式不遵循系統代理時,查看客戶端是否支援虛擬網卡或應用程式代理設定。
  4. ✅ 修改規則後重新建立連線,避免舊連線繼續沿用原本的出口。
  5. ❌ 不要在不了解影響範圍時匯入來源不明的遠端規則集。
模式建議:規則模式適合日常使用,全域模式適合快速驗證,直連模式適合確認原始網路。排查時一次只變更一個變數,結論會更可靠。

DNS 洩漏、系統代理與虛擬網卡

DNS 負責將網域名稱轉換為網路位址。所謂 DNS 洩漏,通常是指網頁流量經過代理,但網域查詢仍交由本地網路的解析器處理,導致查詢路徑與預期不一致。這可能造成地區判定混亂、規則失效,或網域解析結果與代理出口不匹配。這裡的「洩漏」不代表所有內容都被公開,而是說明 DNS 請求沒有沿著預定的解析路徑傳輸。

系統代理主要影響主動遵循作業系統代理設定的應用程式,例如多數瀏覽器與部分桌面軟體。某些遊戲、命令列工具、商店應用程式或自帶網路堆疊的軟體可能忽略系統代理。虛擬網卡模式會在更底層接管 IP 流量,涵蓋範圍通常更廣,但也更容易與企業安全軟體、其他通道、區域網路存取及系統防火牆產生互動。

客戶端中的「增強模式」「TUN 模式」或「虛擬網卡」通常屬於這類功能,不同平台的權限名稱與實作並不完全一致。啟用後如果網路中斷,應檢查虛擬網卡權限、預設路由、DNS 設定,以及是否同時執行其他網路接管工具,而不是不斷重複匯入訂閱。

如何判斷連線是否按預期生效

先開啟本站的網路檢測頁面查看出口資訊,再分別測試需要代理與應直接連線的網站。若出口沒有變化,檢查目前模式、系統代理與虛擬網卡是否啟用;若出口正確但網域仍解析異常,更新規則並檢查客戶端的 DNS 模式;若只有單一應用程式異常,則查看該應用程式是否繞過系統代理或保留舊連線。

為什麼不同平台的客戶端看起來不一樣

Windows、macOS、Android 與 iOS 對系統代理、虛擬網卡、背景執行及網路延伸功能的權限模型不同,因此同一份訂閱在不同客戶端中可能顯示不同選項。設定可以相容,不代表介面名稱與接管範圍完全一致。

Windows 客戶端通常同時提供系統代理與虛擬網卡模式。系統代理設定簡單,但未必涵蓋所有應用程式;虛擬網卡涵蓋範圍較廣,但需要相應驅動程式或權限。macOS 通常透過網路延伸功能或系統代理接管流量,首次啟用時可能要求確認網路延伸功能。若系統升級後無法連線,應先查看延伸功能權限是否仍然有效。

Android 客戶端通常透過系統 VPN 介面建立本地通道,並可提供依應用程式分流。系統狀態列顯示 VPN 標記,只代表介面正在執行,不表示每個網域都使用代理。iOS 同樣依賴系統網路延伸功能,背景狀態、隨選連線與規則能力由客戶端實作及系統權限共同決定。

平台 常見接管方式 首次使用重點 發生異常時優先檢查
Windows 系統代理、虛擬網卡 核心、驅動程式與防火牆權限 代理連接埠、預設路由、虛擬網卡狀態
macOS 系統代理、網路延伸功能 核准網路延伸功能與代理權限 延伸功能授權、系統升級後的權限狀態
Android 系統 VPN 介面、依應用程式分流 允許建立系統連線 背景限制、應用程式分流、始終開啟設定
iOS 系統網路延伸功能 允許加入網路設定 隨選連線、設定權限、背景狀態

選擇客戶端時,應確認它支援訂閱中的協定與傳輸參數,而不是只看能否貼上連結。有些客戶端可以匯入未知欄位,卻會忽略不支援的傳輸設定,結果是節點出現在清單中但無法連線。遇到這種情況,應升級客戶端核心,或改用服務說明中明確相容的客戶端。

從匯入到連線的完整排查順序

新手最容易同時修改節點、協定、DNS、規則與虛擬網卡,最後無法判斷究竟是哪項設定生效。更穩妥的方法是依照「訂閱是否讀取、節點能否交握、流量是否接管、規則是否命中、DNS 是否一致」的順序逐層檢查。

  1. ✅ 更新訂閱,確認客戶端沒有顯示解析失敗、授權失效或格式不支援。
  2. ✅ 選擇服務端提供的預設節點與預設協定,先不要修改傳輸參數。
  3. ✅ 發起連線並查看客戶端日誌,區分逾時、憑證、驗證與 DNS 錯誤。
  4. ✅ 暫時使用全域模式測試目標網站,確認節點本身是否能承載流量。
  5. ✅ 檢查出口地區,再測試本地網站與區域網路資源是否依規則直連。
  6. ✅ 恢復規則模式,逐項檢查網域規則、應用程式分流與 DNS 設定。
  7. ❌ 不要同時執行多個接管系統代理或虛擬網卡的客戶端。

日誌中的「timeout」通常表示在限定等待時間內未完成連線,但原因可能是伺服器無法連線、連接埠受限、UDP 不可用或路徑封包遺失;「authentication failed」較接近憑證、訂閱狀態或參數不一致;TLS 憑證相關錯誤則應檢查系統時間、伺服器名稱與憑證鏈。不同客戶端的措辭各異,但問題仍可歸入網路可達性、身分驗證、傳輸協商與流量接管這幾個層面。

如果只有某一地區節點異常,先更換同類線路,判斷是否為單一入口問題;如果所有節點都無法連線,優先檢查本地網路、訂閱狀態與客戶端權限;如果瀏覽器正常而其他應用程式失敗,則重點檢查系統代理涵蓋範圍與虛擬網卡;如果網頁可以開啟但地區判定異常,則檢查出口、DNS 與分流規則。

掌握這些術語後,選擇服務就能從實際需求出發:訂閱是否容易更新、客戶端是否支援目標協定、入口與落地是否清楚、線路是直連、中轉還是 IEPL、規則模式能否兼顧國際存取與本地服務,以及 DNS 與虛擬網卡是否可控。術語不是越多越好,關鍵是知道每一層出問題時該檢查哪裡。