第一次打開用戶端,面對「訂閱、節點、協定、分流」這幾個詞,多數人會先停一下:它們各自管什麼,連不上時又該改哪一個?這篇 VPN 新手完整指南依由外而內的順序,把每個名詞放回它所在的位置——訂閱決定你拿到哪些節點,節點決定流量從哪裡出去,協定決定這段流量以什麼形態穿過網路,分流決定哪些流量走代理、哪些直連。
下面每一節都按「它是什麼 → 它影響什麼 → 新手容易踩的坑」來寫。讀完你應該能看懂用戶端裡的每一項設定,並在出問題時知道先查哪一層,而不是把參數從頭改到尾。
訂閱連結:節點清單的入口
訂閱連結是一段由服務商提供的 http/https 位址。用戶端請求它,會拿到一份設定檔,常見兩種形式:一是 base64 編碼的節點清單,每行是一個以 ss://、vmess://、trojan:// 開頭的 URI;二是 Clash、sing-box 這類用戶端直接讀取的 YAML 或 JSON,除了節點,還帶規則集和策略組。
它解決的核心問題是同步。節點會增刪、會換位址、會調整參數,手動逐個填寫既慢又容易抄錯;訂閱把這件事壓縮成一次「更新」。用戶端通常在啟動時和固定間隔自動取得,也可以在設定裡手動更新一次。
# 訂閱連結回傳的設定片段(示意)
proxies:
- name: "香港-01"
type: ss
server: hk01.example.com
port: 443
cipher: chacha20-ietf-poly1305
password: "******"
- name: "日本-02"
type: trojan
server: jp02.example.com
port: 443
sni: jp02.example.com
password: "******"
要分清楚的是:訂閱連結本身是一份憑證,拿到它的人就能匯入你的節點、消耗你的流量。所以不要把訂閱位址貼進公開群組、論壇或截圖裡。
訂閱連結一旦外洩,處理方式是回到使用者面板重設訂閱位址,舊連結隨即失效;然後在本機用戶端刪除舊設定、重新匯入新連結。這個過程不需要改密碼,也不影響既有方案。
另一個常見迷思:訂閱更新同步的是伺服器端的節點變化,不會覆蓋你在本機改過的規則和策略組(不同用戶端行為略有差異)。手動改過設定之後,更新前先確認改動會不會被覆蓋。
節點與線路:直連、中轉、專線的差別
節點是設定檔裡的一筆紀錄:一個伺服器位址、一個連接埠、一套協定參數。你選擇節點,實際上是選擇「流量從哪個出口離開」;出口地區決定了部分服務看到的位置,出口線路決定了這條連線穩不穩。
線路類型描述的不是出口在哪,而是流量從你到出口之間怎麼走。這是新手最容易忽略、卻最影響體感的一層,常見三類:
直連
用戶端直接連線伺服器對外暴露的位址,路徑最短、成本最低。代價是這段路徑走公共國際鏈路,晚間尖峰與其他流量一起排隊,壅塞和抖動會直接反映到你的使用上。
中轉
流量先到一台中轉伺服器,再由它轉發到出口節點,兩跳完成。多一跳會帶來額外開銷,但中轉通常使用最佳化的國際路由,路徑更可控,整體比直連穩定,是多數訂閱裡的主力線路。
IEPL 專線
專線的思路是把流量放進一條點對點的私有電路,不與其他公網流量共用頻寬。它的優勢體現在抖動和封包遺失更可控,晚間尖峰的表現更接近離峰;代價是成本高,通常用於對穩定性敏感的情境。
| 線路類型 | 流量路徑 | 主要特點 | 適合情境 |
|---|---|---|---|
| 直連 | 用戶端 → 出口伺服器 | 路徑短、成本低,受公共鏈路壅塞影響 | 日常瀏覽、離峰時段 |
| 中轉 | 用戶端 → 中轉伺服器 → 出口伺服器 | 兩跳轉發,路徑可控,穩定性優於直連 | 影音、長時間連線的日常使用 |
| IEPL 專線 | 用戶端 → 專線入口 → 出口伺服器 | 走私有電路,抖動與封包遺失更可控 | 會議、即時協作等對穩定性敏感的情境 |
小結線路類型決定的是穩定性的下限。同一個出口地區,換一條線路,體驗可能完全不同——所以看一個服務,先看它提供哪些線路類型,再看地區數量。
另外,用戶端裡的「策略組」可以把多個節點打包成一個組,再按測速結果自動選擇、手動指定或輪詢。節點是資源,策略組是使用資源的方式,兩者不要混為一談。
常見協定:從 Shadowsocks 到 Hysteria2
協定決定用戶端與伺服器之間怎麼握手、怎麼加密,以及這段流量在網路上看起來像什麼。它不影響你的出口位置,但直接影響連通性與速度表現。同一台伺服器可以同時開放多個協定入口,訂閱裡會分別列出。
| 協定 | 傳輸基礎 | 主要特點 | 注意事項 |
|---|---|---|---|
| Shadowsocks | TCP / UDP | AEAD 加密(chacha20-ietf-poly1305、aes-256-gcm 等),實作輕巧、開銷小 | 參數少,適合第一次設定 |
| VMess | TCP,可走 WebSocket / gRPC | UUID 認證,傳輸方式多 | 對時間敏感,兩端時間差過大會握手失敗 |
| VLESS | TCP,常與 TLS / REALITY 搭配 | 本身不加密,把加密交給 TLS 層,更輕 | 依賴正確的 TLS 參數,設錯就連不上 |
| Trojan | TLS(TCP) | 以標準 HTTPS 形態承載,常用 443 連接埠 | sni 需要與憑證相符 |
| Hysteria2 | QUIC(UDP) | 自帶壅塞控制,在高封包遺失的鏈路上表現更好 | 走 UDP,網路限制 UDP 時不可用 |
| TUIC | QUIC(UDP) | 同為 QUIC 系,連線建立快 | 同樣依賴 UDP 可用性 |
VMess 的握手帶時間戳驗證。用戶端裝置與伺服器端時間相差過大時,請求會被直接拒絕。遇到「節點顯示可用但一直連不上」,先檢查裝置時間是否自動同步,這比反覆換節點更快。
小結協定之間沒有絕對優劣。判斷順序建議是:用戶端是否支援 → 你的網路對 UDP 是否友善 → 伺服器端是否提供該協定的線路。三者都滿足,再談個人偏好。
分流與三種模式:規則、全域、直連
分流(也叫路由)決定一條流量走代理還是直連。用戶端按規則表逐條比對,常見的比對維度有:網域與網域後綴、IP 網段與 GeoIP 歸屬、處理程序名稱、連接埠。規則表通常分成三塊:需要走代理的、需要直連的、需要直接攔截的。
用戶端一般提供三種模式,差別只在「預設怎麼處理」:
- 規則模式:按規則表比對,命中代理的走代理,命中直連的直連,其餘走預設出口。日常使用選它。
- 全域模式:所有流量都交給代理出口,規則表裡的直連項目是否仍然生效,要看具體用戶端。適合臨時判斷「問題是不是出在分流規則上」。
- 直連模式:全部流量不走代理,用戶端只保留本機 DNS 與規則引擎。適合在不需要代理的網路裡臨時停用。
分流沒設好的典型症狀有三個:台灣本地網站反而變慢(流量繞到境外再回來)、區域網路裝置(印表機、螢幕投放、NAS)找不到、部分應用程式登入或付款失敗。遇到這些,先確認模式有沒有被切到全域。
DNS 與分流的關係
分流要判斷「這個網域該不該走代理」,就必須先解析網域。解析如果發生在本機,查詢內容會暴露給本機網路,這就是常說的 DNS 洩漏;更常見的後果是解析結果與線路不匹配——明明走的是境外出口,卻拿到一個本地 CDN 的位址,速度自然上不去。
現在的用戶端大多用 fake-ip 或遠端解析處理這件事:需要代理的網域交給遠端 DNS 解析,直連網域仍用本機 DNS。多數情況下保持預設即可;只有出現「能打開但很慢」「個別網站打不開」時,再回頭檢查 DNS 設定。
排查分流的順序建議固定下來:先確認模式是規則,再看目標網域命中了規則表的哪一條,最後才動 DNS。反過來調,很容易把兩個問題混在一起。
用戶端與平台差異:系統代理、TUN、依應用程式分流
同一份訂閱,在不同平台上的使用方式並不一樣,差異主要來自兩處:流量怎麼被接管,以及能不能依應用程式分流。
接管方式:系統代理與 TUN
系統代理只對「遵守系統代理設定」的應用程式生效:瀏覽器和大部分桌面軟體都遵守,但部分遊戲、終端機工具以及自帶網路堆疊的應用程式不吃這一套。TUN 模式會建立一塊虛擬網卡,在網路層接管流量,覆蓋範圍更完整;代價是需要更高的系統權限,也更容易和其他虛擬網卡衝突。
平台差異
- Windows:用戶端選擇最多,主流用戶端都支援系統代理與 TUN;注意 TUN 與部分安全軟體的虛擬網卡驅動程式可能衝突。
- macOS:同樣支援系統代理與 TUN(utun),設定相對乾淨;首次啟用 TUN 時會出現權限確認。
- Android:透過系統 VpnService 接管,支援依應用程式勾選哪些 App 走代理,是幾個平台裡分流粒度最細的。
- iOS:透過 VPN 描述檔整體接管,一般不提供依應用程式分流,分流只能靠規則表;這也是 iOS 上規則品質更重要的原因。
排查順序與五個常見迷思
連線出問題時,最省時間的做法是分層排查,而不是隨機改參數。建議的順序是:先看裝置時間是否同步,再確認用戶端處於規則模式,然後換一個節點,最後才考慮換協定。這個順序對應的是「從最容易驗證的一層開始」。
- ✅ 訂閱連結只在自己的裝置上匯入,不轉發到公開群組,也不截圖分享
- ✅ 連不上時按「時間同步 → 模式檢查 → 換節點 → 換協定」的順序排查,每一步只改一個變數
- ✅ 更新訂閱前,先確認本機改過的規則與策略組會不會被覆蓋
- ❌ 把節點位址、連接埠、密碼手動抄下來逐個填寫,訂閱更新後這些設定不會跟著變
- ❌ 長期開著全域模式,本地服務與內網裝置一起走代理,故障範圍被放大
- ❌ 在系統時間不準的裝置上使用 VMess,握手會被伺服器端直接拒絕
把這些名詞落到一次實際選擇上
把前面幾節串起來,選一個訂閱服務時真正需要確認的其實只有幾件事:線路類型是否涵蓋你的使用情境、協定是否被你的用戶端支援、訂閱更新是否方便,以及不滿意時能不能退。
以 VPNWY 為例:覆蓋 110+ 國家與地區、150+ 條線路,訂閱不限裝置數,註冊無需電子郵件地址,首次付款後 30 天內可申請無理由全額退款。月租方案與流量包的價格在方案頁列明,這裡不重複。
一句話總結訂閱決定你能拿到什麼,節點決定你從哪裡出去,協定決定這段流量怎麼走,分流決定哪些流量走。前兩個由服務商決定,後兩個由你的用戶端設定決定——出問題時,先分清是哪一半。
三個常見問題
訂閱更新後節點變少了,正常嗎?
伺服器端會下線維護或調整中的節點,更新訂閱後本機會同步。如果連續幾天只剩少數節點,建議聯絡客服確認方案與線路狀態。
全域模式會更快嗎?
不會。全域模式改變的是覆蓋範圍,不是速度——它讓所有流量都走代理,對台灣本地網站來說,繞行一圈反而更慢。
協定可以自己改嗎?
協定參數由訂閱提供,不需要手動填寫。如果伺服器端為同一台伺服器提供了多個協定入口,訂閱裡會分別列出,在用戶端裡切換節點即可。