这份 VPN 新手入门名词速查,集中解释客户端里的订阅、节点、协议、直连、中转、全局代理与分流规则。它们不是同一层级的设置:订阅负责交付配置,节点代表可选出口,协议规定通信方式,模式与规则决定哪些连接经过节点。先把这些层级分开,再去导入订阅和切换线路,客户端界面就不会再像一排含义不明的开关。

订阅与节点分别是什么

订阅是配置入口,不等于单个节点

订阅通常表现为一段链接。客户端访问该链接后,会取得服务端提供的节点名称、服务器地址、端口、协议参数以及可能附带的分组信息。一个订阅可以包含多个节点,也可以在服务端调整线路后更新内容。因此,“已经导入订阅”只说明配置清单进入了客户端,并不代表当前连接已经建立。

订阅链接本身可能包含访问凭据,应当按账户凭证处理。不要把链接贴进公开测速页面、论坛截图、共享文档或来路不明的转换工具。需要在另一台自己的设备上使用时,应通过可信方式传递;不再使用某台设备时,可以删除其中的订阅与缓存配置。

节点是一次连接要使用的入口与出口组合

客户端列表中的“日本”“新加坡”或其他地区名称,通常是在描述节点出口或线路用途,但名称只是标签。真正参与连接的还有入口服务器、传输路径、协议和出口地址。选择节点后,客户端会按该条配置尝试建立隧道或代理连接;成功后,符合当前分流规则的流量才会交给它处理。

节点与服务器也不宜完全画等号。同一台服务器可以承载不同协议配置,同一条服务线路也可能通过多个入口交付。对使用者而言,更实用的判断单位是“可连接的完整配置”:它是否能握手、是否适合当前网络、出口地区是否符合访问需求,以及持续传输时是否稳定。

  • ✅ 订阅导入后先执行更新,确认客户端拿到了当前配置。
  • ✅ 从一个地理位置较近的节点开始测试,再按目标服务所在地区调整。
  • ✅ 把订阅更新失败与节点连接失败分开记录,它们对应不同故障层。
  • ❌ 不要把“列表里能看到节点”当作“节点已经连通”。
  • ❌ 不要公开订阅链接或包含完整连接参数的二维码。

直连、中转与 IEPL 专线如何区别

线路类型描述的是数据从本地网络到出口服务器之间怎样走。直连、中转和 IEPL 专线不是客户端按钮的固定名称,服务商也可能使用不同标签。判断时要看实际拓扑,而不是只看节点名称里是否写了“优化”或“专线”。

线路类型 基本路径 常见特点 排查重点
直连 本地网络直接连接境外节点 路径简单,表现较依赖本地运营商与国际互联状况 检查跨网路由、晚间拥塞与协议是否受当前网络限制
中转 先连接较近入口,再由入口转到出口 入口可贴近使用地区,服务端能够调整后段路径 分别判断本地到入口、入口到出口是否正常
IEPL 专线 入口与出口之间使用企业级国际专线资源 公共互联网暴露的路段通常更少,但仍受本地接入与出口状态影响 核实名称是否对应实际线路,并检查入口可达性

直连的优势是结构清楚:本地直接联系目标节点,少了一层服务端转发。但国际链路发生绕路或拥塞时,客户端很难自行改变中间路径。中转线路先把连接送到较近入口,再由服务端网络转发到出口,调度空间更大,不过入口或中转段异常同样会造成连接失败。

IEPL 是国际以太网专线类业务的常见称呼,重点在入口与出口之间的承载方式。它不意味着从设备到入口的本地网络也变成专线,也不能仅凭一个营销标签推断实际拓扑。选择时应结合服务提供的线路说明、连接稳定性和实际访问结果,而不是把线路名称当作无条件保证。

判断结论:本地网络到入口稳定时,中转或 IEPL 类线路通常更便于服务端管理跨境路径;直连则更依赖本地到境外服务器的公开网络质量。没有一种线路能脱离所在网络环境单独决定全部体验。

常见协议决定了什么

协议规定客户端与服务端如何认证、封装和传输数据。协议名称不能直接等同于速度或稳定性,因为最终表现还受网络质量、服务端配置、传输层、拥塞控制和客户端实现影响。新手通常不需要逐项手填参数,但应知道协议不兼容时会出现什么现象。

协议 定位 传输与加密要点 使用时应注意
Shadowsocks 加密代理协议 使用共享密钥与所选加密方法保护代理流量 客户端与服务端的加密方法、密码和端口必须一致
VMess 带身份验证的代理协议 常与 TCP、WebSocket 等传输方式组合 用户标识、传输方式与安全层配置需要匹配
Trojan 基于 TLS 的代理方案 通常借助标准 TLS 建立加密连接 域名、证书、密码与服务器名称配置会影响握手
VLESS 轻量认证与传输框架 协议本身不负责内容加密,通常依赖 TLS 等安全层 不能省略服务端要求的传输安全配置
Hysteria2 基于 QUIC 的传输协议 运行在 UDP 上,并使用面向复杂网络的拥塞控制机制 当前网络若限制 UDP,可能无法正常握手或传输
TUIC 基于 QUIC 的代理协议 使用 UDP 与 QUIC 连接承载代理流量 需要客户端支持对应版本,并允许 UDP 通信

Shadowsocks 的配置相对直接,但它属于代理协议,不应仅凭名称把它理解成完整的系统 VPN。VMess、Trojan 与 VLESS 往往还会组合不同传输方式或 TLS 配置,同一个协议名下可能存在不同的握手路径。Hysteria2 和 TUIC 都建立在 QUIC 与 UDP 之上,在丢包或抖动环境中的表现可能与传统 TCP 方案不同,但前提是当前网络允许 UDP 正常通过。

客户端提示“超时”时,原因可能是服务器不可达、端口受限、域名解析失败或 UDP 不通;提示“认证失败”时,更应检查凭据与订阅是否过期;提示“TLS 握手失败”时,则需要核对时间、域名、证书与服务器名称。不要见到连接失败就随意更换所有参数,错误提示通常已经指出了排查方向。

全局、规则与直连模式怎样选择

连接建立后,客户端还要决定哪些请求进入代理。这个决定由运行模式和分流规则完成。节点负责“从哪里出去”,分流负责“哪些流量交给节点”,两者不能互相替代。

全局模式

全局模式通常会把客户端能够接管的网络请求都交给所选节点。它适合排查分流遗漏:如果某个网站在全局模式可用、规则模式不可用,问题更可能出在规则匹配或 DNS 策略,而不是节点完全不可用。全局模式也可能让本地网站、局域网设备或不需要代理的应用绕行,因此不一定适合长期保持。

规则模式

规则模式根据域名、IP、应用或规则集决定代理、直连或拒绝。域名规则可以匹配完整域名或后缀,IP 规则依赖解析结果,应用分流则取决于操作系统与客户端是否支持进程识别。规则存在先后顺序时,通常由先匹配到的规则执行,因此宽泛规则放在前面可能遮住后面的精确规则。

直连模式

直连模式让流量绕过节点,直接使用当前网络。它适合暂停代理影响、访问局域网资源或对照测试。直连不等于退出客户端:某些客户端仍可能保留本地 DNS、虚拟网卡或系统代理设置,所以排查结束后还应检查系统网络状态是否已经恢复。

请求产生
→ 客户端读取目标域名、IP 或应用信息
→ 按顺序匹配分流规则
→ 执行代理、直连或拒绝
→ 代理请求交给当前节点
→ 节点将请求转发到目标服务

规则模式下最常见的误区,是只关注网站主域名。现代网页可能同时加载登录、图片、脚本、接口与媒体资源,这些资源来自不同域名。如果主页面走代理而接口域名走直连,就可能出现页面能打开但无法登录、按钮无响应或图片缺失。浏览器开发工具和客户端连接日志可以帮助找到未按预期分流的域名。

系统代理、虚拟网卡与应用代理有何差异

客户端要接管流量,必须使用操作系统提供的入口。常见入口包括系统代理、虚拟网卡或应用自身的代理设置。连接按钮显示成功,只能证明客户端与节点之间可能已经建立连接;某个应用是否真的经过节点,还取决于它是否遵循当前接管方式。

系统代理会写入操作系统的代理设置。浏览器和遵循系统配置的应用通常可以使用,但部分游戏、命令行工具或自行实现网络栈的软件可能忽略它。虚拟网卡模式常被客户端标记为 TUN,它在网络层接管更广范围的流量,适合无法读取系统代理的应用,但可能需要额外权限,也要妥善处理局域网与路由冲突。应用代理则是在某个软件内部填写本地代理地址,只影响该软件。

平台 常见接管方式 用户会看到的授权 排查方向
Windows 系统代理或虚拟网卡 虚拟网卡安装、网络访问或管理员权限提示 检查系统代理残留、防火墙与虚拟网卡路由
macOS 系统代理、网络扩展或虚拟接口 网络扩展与系统网络配置授权 检查扩展是否启用,以及系统代理是否被其他软件改写
iOS 系统提供的 VPN 网络扩展 允许添加 VPN 配置的系统确认 检查配置是否启用、按需连接与当前网络权限
Android 系统 VPN 服务 建立 VPN 连接的系统确认 检查省电限制、后台运行与应用分流设置

不同平台的客户端界面可以很不一样,但底层问题相近:订阅是否更新、节点能否握手、系统是否允许建立网络接口、目标应用是否被接管、分流是否命中。换平台后不要机械寻找同名按钮,应先确认客户端使用的是系统代理、虚拟网卡还是系统 VPN 服务,再对应检查权限和路由。

DNS 泄漏与解析路径怎么理解

DNS 负责把域名转换为 IP 地址。所谓 DNS 泄漏,通常指业务流量计划经过代理,但域名查询仍被发送给本地网络指定的解析服务,导致解析路径与代理策略不一致。它既是隐私边界问题,也可能造成网站解析到不适合当前出口地区的地址,进而出现连接缓慢、地区判断异常或页面资源打不开。

客户端处理 DNS 的方式并不统一。有的把查询交给远端节点,有的使用本地加密 DNS,有的根据分流规则分别解析,还有的在虚拟网卡模式下接管系统查询。看到“远程 DNS”“本地 DNS”“Fake IP”或“按规则解析”等选项时,不要只追求开启最多功能,应先理解当前模式是否要求客户端接管 DNS。

  1. 连接前记录当前网络使用的解析结果与出口状态。
  2. 启用节点后,确认目标网站的业务流量确实经过客户端。
  3. 检查 DNS 测试结果是否仍只显示本地网络指定的解析服务。
  4. 若结果不符合预期,检查客户端的 DNS 模式、系统浏览器安全 DNS 与分流规则是否互相覆盖。
  5. 清理系统和浏览器 DNS 缓存后重新测试,避免旧解析结果干扰判断。

订阅导入到连接验证的完整流程

理解名词之后,可以按固定顺序完成初次配置。核心原则是先确认配置有效,再确认节点连通,最后检查分流与 DNS。这样即使出现问题,也能把范围缩小到明确的步骤。

  1. 获取适配平台的客户端。确认客户端支持订阅中使用的协议,不要只看界面是否能粘贴链接。
  2. 导入订阅链接。在订阅管理或配置入口粘贴链接,保存后执行更新。若客户端支持扫码,也要确认二维码来自自己的账户页面。
  3. 检查节点列表。确认列表不是空白,并查看是否出现无法识别的协议或配置错误提示。
  4. 选择一个节点。初次测试先选地理位置较近、用途明确的线路,不要同时启用自动切换和复杂负载策略。
  5. 选择接管模式。浏览器测试可先使用系统代理;需要接管更多应用时,再根据平台能力启用虚拟网卡或系统 VPN 服务。
  6. 建立连接。留意客户端日志中的解析、握手、认证和超时信息,而不是只观察按钮颜色。
  7. 验证出口与访问。检查出口地区是否符合所选节点,并分别测试本地网站、目标网站和需要使用的应用。
  8. 切回规则模式。若全局模式可用,再启用规则并复测;出现差异时,针对未命中的域名或应用调整规则。
  9. 检查 DNS。确认解析路径与当前接管方式一致,避免业务流量和 DNS 查询走不同策略。

如果订阅无法更新,应先检查链接是否完整、系统时间是否准确以及当前网络能否访问订阅地址。如果订阅能更新但所有节点都失败,重点检查协议兼容性、网络权限和当前网络对 UDP 或特定端口的限制。如果只有某个节点失败,则更可能是该节点、对应入口或线路状态问题。

如果浏览器能访问而其他应用不能访问,通常要检查系统代理与虚拟网卡的区别;如果全局模式正常而规则模式异常,应检查规则命中与 DNS;如果网页能打开但登录或媒体加载失败,应进一步查看相关子域名是否采用了不同分流策略。

  • ✅ 订阅更新成功,且客户端能够识别其中的协议。
  • ✅ 所选节点完成握手,没有认证或证书错误。
  • ✅ 目标应用属于当前代理或虚拟网卡的接管范围。
  • ✅ 分流规则对主域名、接口域名和资源域名采用一致策略。
  • ✅ DNS 解析路径与代理模式相符。
  • ❌ 不要在故障未定位时连续导入多个来源不同的配置。

看懂客户端开关后的选择原则

客户端里的设置可以归入几层:订阅交付配置,节点提供连接目标,协议定义通信方法,线路决定中间路径,接管方式决定哪些应用进入客户端,分流规则决定每个请求走代理还是直连,DNS 设置则负责域名解析路径。遇到陌生按钮时,先判断它属于哪一层,通常就能推断改变它会影响什么。

新手不必为了追求复杂配置而开启所有功能。稳定的做法是保留一套能正常连接的基础配置,再逐步增加规则、虚拟网卡、自动选择或自定义 DNS。每次修改后进行同样的访问验证,并保留能够恢复的配置版本。这样既能看懂每个开关的作用,也能在网络环境变化时迅速回到已知可用状态。