網路知識 約 8 分鐘

VPN 術語新手指南:訂閱、節點、協定與分流

以簡單易懂的例子說明訂閱、節點、線路類型、協定、分流、全域模式與規則模式之間的關係。

VPN 術語新手指南最需要釐清的,不是背下一串英文縮寫,而是了解訂閱、節點、線路、協定和分流各自位於連線流程的哪一層。它們經常同時出現在用戶端裡,卻不是同一種東西:訂閱負責提供設定,節點描述可選的連線入口,線路決定資料如何抵達遠端,協定規定用戶端與伺服器如何通訊,分流則決定哪些請求需要經過這條連線。

可以把整個過程想成寄送物品:訂閱連結像是持續更新的地址簿,節點是從地址簿中選出的收件站,協定是打包與交接規則,線路是運送路徑,分流規則則負責判斷某件物品應走專線還是本地路徑。理解這層關係後,用戶端裡看似複雜的選項會清楚許多,排錯時也不會把「訂閱更新失敗」和「節點連線失敗」混為一談。

訂閱、設定與用戶端分別是什麼

訂閱連結不是用戶端,也不是協定

訂閱連結通常是由伺服器產生的專用網址。用戶端存取這個網址後,可以取得節點名稱、伺服器位址、連接埠、協定參數和群組資訊,再將內容轉換成可選擇的設定。服務方調整線路時,用戶只要更新訂閱即可取得新設定,不必逐項手動填寫。

因此,「已新增訂閱」只代表用戶端能讀取設定,不代表其中每個節點都已建立連線。若訂閱頁面無法開啟、網址複製不完整,或用戶端不支援相應格式,問題發生在設定交付階段;若訂閱可以更新,但選取節點後仍無法存取目標服務,才需要繼續檢查協定、線路、系統代理或 DNS。

訂閱連結應當作憑證保管

專用訂閱網址可能允許他人讀取連線設定。不要將完整網址放入公開截圖、公開文件、搜尋框或不受信任的線上轉換工具。若懷疑網址已外洩,應在服務面板中重設或更換訂閱網址。

單一節點設定與訂閱的差異

單一節點設定只包含某個連線入口所需的資訊,常見形式包括文字連結、QR Code 或手動參數。訂閱則能同時維護一組設定,並允許用戶端再次擷取更新。臨時匯入單一節點適合排查特定協定,但長期使用時,訂閱更容易配合服務端的節點調整。

QR Code 只是承載設定內容的一種方式,不會自動提升連線安全性或速度。掃描前仍應確認來源;匯入後也應查看用戶端辨識出的協定、伺服器網域和備註是否符合預期。對於來源不明的設定,用戶端無法代替使用者判斷營運方如何處理流量。

用戶端負責哪些工作

用戶端負責解析訂閱、建立協定連線、設定系統代理或虛擬網路介面,並根據規則轉送請求。有些用戶端只接管遵循系統代理的軟體,有些則可透過 TUN 模式接管更廣泛的系統流量。即使匯入相同訂閱,不同用戶端的 DNS 行為、規則語法、背景維持連線和系統權限也可能不同。

節點、伺服器與線路不是同義詞

「節點」是用戶端向使用者展示的可選連線項目。一個節點通常包含伺服器入口和協定參數,但節點名稱只是標籤,不一定能完整說明底層部署。多個節點可能使用不同入口抵達同一地區,也可能共用部分網路資源;同一個城市標籤下,也可能存在直連、中轉或專線等不同路徑。

「伺服器」較偏向計算與網路資源本身,而「線路」則強調資料從使用者網路前往伺服器時經過的路徑。選擇節點時看到地區名稱,只能說明遠端出口或服務標示的位置,不能單獨推導實際路由品質。連線體驗還會受到本地電信網路、跨網互聯、壅塞、路由繞行、協定和目標網站回應等因素共同影響。

線路類型 連線方式 常見特點 判斷重點
直連 用戶端直接連線至遠端入口 路徑結構較簡單,品質更依賴本地網路與公網路由 觀察跨網繞行、晚間壅塞和遠端入口的可達性
中轉 先連到較近或較穩定的入口,再轉往遠端 可以調整部分公網路徑,但中轉入口也可能成為瓶頸 區分入口故障、轉送鏈路故障與遠端出口故障
IEPL 專線 透過國際乙太網路專線承載部分跨境路徑 重點在傳輸路徑設計,不等同於應用層加密協定 仍需結合協定、入口接入方式與目標服務表現判斷

IEPL 是線路層概念,不是「更高階的 VPN 協定」。用戶端仍需要透過某種協定與伺服器通訊,應用程式資料也仍會經過 DNS 解析、路由選擇和目標網站處理。把 IEPL 與 Trojan、VLESS 或 Shadowsocks 放在同一組選項中直接比較,就像拿運輸道路與包裝規則相比,衡量的面向並不相同。

地區也不應只按實體距離選擇。存取某個地區限定的服務時,出口地區需要符合目標要求;進行一般網頁瀏覽時,則可先比較連線穩定性和路由是否順暢。節點名稱中的「高速」「最佳化」等描述只能作為分類提示,實際判斷應以自己的網路、使用時段和目標服務為準。

節點選擇結論

先根據目標服務的需求確定出口地區,再在同一地區內比較線路類型和實際穩定性。不要只看用戶端中的瞬時延遲,也不要把地區、協定與線路當成同一項指標。

常見協定如何理解與選擇

協定規定用戶端與伺服器如何交握、驗證、封裝和傳輸資料。業界介面常把多種代理協定統一歸入「VPN」分類中,但從技術實作來看,它們並不完全等同於傳統的系統級 VPN 協定。是否能接管整部裝置的流量,往往還取決於用戶端是否啟用 TUN、虛擬網路介面或系統提供的 VPN 權限。

Shadowsocks

Shadowsocks 是一種加密代理協定,設定通常包含伺服器、連接埠、密碼與加密方法。它的實作較輕量,用戶端生態也很廣,但實際相容性取決於雙方支援的加密套件與擴充功能。匯入後若出現驗證或加密方法不相容,應先核對用戶端版本和設定欄位,而不是只反覆切換節點。

VMess 與 VLESS

VMess 包含身分驗證和傳輸設定,對系統時間偏差較敏感。裝置時間明顯不準時,可能導致交握失敗。VLESS 更著重精簡驗證與轉送,本身不應被理解為完整的加密層,實際部署通常還會搭配 TLS、REALITY 或其他傳輸安全設定。判斷 VLESS 設定時,需要一併查看安全層、傳輸方式、伺服器名稱和憑證相關參數。

Trojan

Trojan 通常運作在 TLS 之上,設定會涉及伺服器網域、密碼、憑證驗證和伺服器名稱。TLS 並不代表可以忽略憑證檢查;關閉驗證雖然可能暫時避開設定錯誤,卻會削弱對伺服器身分的確認。遇到憑證不相符時,較合理的做法是檢查網域、系統時間、伺服器名稱指示與設定是否彼此對應。

Hysteria2 與 TUIC

Hysteria2 和 TUIC 都以 QUIC 與 UDP 為重要基礎,著重複雜網路環境中的壅塞控制與多路傳輸表現。是否適合使用,取決於目前網路對 UDP 的支援情況。部分公司網路、飯店網路或公共接入環境會限制 UDP,此時用戶端可能交握失敗,或在切換網路後表現不穩定。遇到這種情況,可以改用基於 TCP 與 TLS 的可用設定進行對照,而不是直接判定整個訂閱失效。

協定 傳輸關注重點 常見排查項目
Shadowsocks 加密代理與實作相容性 加密方法、密碼、擴充支援
VMess 驗證與傳輸參數 系統時間、使用者識別、傳輸設定
VLESS 驗證與外部安全層組合 TLS 或 REALITY 參數、伺服器名稱
Trojan TLS 連線與密碼驗證 憑證、網域、系統時間
Hysteria2 基於 QUIC 與 UDP 的傳輸 UDP 可達性、壅塞與網路切換
TUIC 基於 QUIC 的連線與多路傳輸 UDP 限制、驗證參數、用戶端相容性

協定名稱本身不能直接代表速度。連線表現取決於本地接入、線路路徑、伺服器負載、壅塞控制、封包遺失和目標網站等多個環節。選擇時應先確保用戶端相容與連線穩定,再比較相同網路、相同地區和相近時段下的實際體驗。

分流、規則模式與全域模式的關係

分流回答的是「某個請求應該從哪裡出去」。用戶端通常可以讓請求經過代理、直接連線,或在特定條件下拒絕連線。規則可以依據網域、IP 位址、應用程式、程序或地理資料庫進行比對。用戶端由上至下檢查規則時,較早命中的項目通常會決定最終路徑,但具體優先順序仍應以所用用戶端的規則說明為準。

規則模式

規則模式會根據預設條件決定路徑。例如,本地常用服務可以直連,需要國際線路的目標交由代理,區域網路位址則維持本地存取。優點是減少不必要的繞行,也能避免本地裝置管理頁面被錯誤送往遠端;缺點是規則需要維護,目標網站更換網域、呼叫新的內容傳遞網域,或同時使用多組介面時,舊規則可能漏掉部分請求。

全域模式

全域模式通常表示由用戶端接管的流量統一經過目前的代理節點。這裡的「全域」不一定等於裝置中的每一個封包:如果用戶端只設定系統代理,不遵循系統代理的軟體仍可能直連;如果瀏覽器啟用了獨立的安全 DNS,也可能繞過用戶端預期的解析路徑。只有結合 TUN 或系統級網路介面、DNS 設定與用戶端權限,才能判斷實際接管範圍。

直連模式

直連模式讓流量不經過遠端代理,常用於暫時停用連線,或確認問題是否由代理路徑引起。直連不等於關閉用戶端;部分用戶端仍會保留本地 DNS、規則引擎或虛擬介面。因此排錯時要確認自己是切換至直連策略,還是完全中斷連線並還原系統網路設定。

實用判斷方法:日常使用優先從規則模式開始;規則明顯漏配時,可短暫切換全域模式作比較;本地服務異常時,再使用直連模式確認問題是否來自分流路徑。

分流規則最容易出錯的地方是網域鏈路。使用者開啟網頁時,頁面可能會繼續載入登入介面、圖片、影片、字型或內容傳遞網路資源。主網域經過代理,不代表所有相關網域都會走相同路徑。若網頁框架能開啟,但圖片、登入或播放失敗,應在用戶端記錄中查看失敗請求實際符合了哪條規則。

DNS 洩漏與解析路徑如何檢查

DNS 負責將網域轉換為網路位址。所謂 DNS 洩漏,通常是指使用者預期網域查詢經過受控的代理或加密解析路徑,但請求卻從本地網路的預設 DNS 發出。這會造成解析結果與出口地區不一致,也可能暴露正在查詢的網域。它不等於所有內容都已洩漏,因為 HTTPS 仍會保護應用程式內容,但解析路徑仍是隱私與可用性的重要組成部分。

常見原因包括用戶端只接管應用程式流量,卻沒有接管 DNS;瀏覽器啟用獨立的安全 DNS;系統在多個網路介面之間選用了預設解析器;規則讓 DNS 伺服器位址直連;以及虛擬介面退出後設定沒有正確還原。部分用戶端會使用 DNS 劫持,將系統查詢送入自身解析模組;另一些則要求使用者手動設定遠端 DNS 與直連 DNS。

還要注意 IPv4 與 IPv6 的差異。若代理只接管其中一種位址族,而系統優先使用另一種,部分連線可能繞過預期路徑,或因目標位址無法連線而載入緩慢。解決方式不是簡單停用所有 IPv6,而是先確認用戶端、訂閱設定、TUN 實作和目前網路是否共同支援,再決定採用雙堆疊解析,或只回傳受支援的位址。

各平台用戶端為何表現不同

相同訂閱在 Windows、macOS、iOS、Android 與 Linux 上可能有不同表現,原因通常不在訂閱內容本身,而在系統網路介面、權限模型和背景策略。比較用戶端時,應重點查看協定相容性、系統接管方式、DNS 能力、規則格式與更新維護,而不是只看介面是否相似。

Windows 與 macOS

桌面系統常見系統代理與 TUN 兩種方式。系統代理設定簡單,但只能涵蓋遵循該設定的應用程式;TUN 能處理更多類型的流量,卻需要虛擬網路權限,並可能與防火牆、虛擬機器、容器網路或其他網路工具衝突。macOS 上還要留意系統網路延伸功能權限,Windows 上則應檢查虛擬網卡和路由是否在異常結束後正確清理。

iOS 與 Android

行動作業系統通常借助系統提供的 VPN 介面接管流量。iOS 用戶端受系統延伸功能與背景策略限制,不同應用程式支援的協定和規則語法可能不同。Android 用戶端通常可提供分應用程式代理,讓指定應用程式經過節點,其他應用程式維持直連,但背景省電策略可能在鎖定螢幕後暫停用戶端。切換 Wi-Fi 與行動網路時,也應觀察通道是否自動重建。

Linux

Linux 環境差異較大,既可能使用桌面系統代理,也可能透過 TUN、路由表或透明代理接管流量。命令列程式往往不會自動讀取桌面代理設定,需要透過環境變數、應用程式本身的設定或系統級轉送來處理。使用容器時,還要區分主機、容器網路與 DNS 命名空間,避免只驗證主機連線就以為容器已使用相同路徑。

更換用戶端前先核對相容性

訂閱可以匯入,不代表其中每種協定都能執行。先查看用戶端是否支援相應協定、傳輸層、安全層與訂閱格式,再檢查 TUN 和 DNS 功能是否符合目前平台的使用方式。

從匯入到排錯的完整操作順序

新手最有效的做法是一次只改變一個條件。若同時更換節點、協定、用戶端和 DNS,即使連線恢復,也無法知道真正原因。以下順序可以將設定交付、協定交握、系統接管和目標服務問題逐層分開。

  1. 確認訂閱來源。從服務面板複製完整訂閱網址,避免透過公開轉換網站中轉。貼上後檢查開頭與結尾是否多出空格或遺漏字元。
  2. 更新並檢查清單。讓用戶端主動更新訂閱,確認出現節點名稱與協定。若此時失敗,優先檢查網址狀態、網路存取和訂閱格式。
  3. 選擇相容節點。先選擇用戶端明確支援的協定,並確認系統時間已自動同步。涉及 TLS 時,同時檢查網域與憑證參數。
  4. 從簡單的接管方式開始。先驗證系統代理是否足以支援瀏覽器存取,再根據遊戲、命令列或其他不遵循系統代理的軟體需求啟用 TUN。
  5. 檢查分流命中結果。開啟用戶端記錄,確認目標網域是經過代理還是直連。頁面部分資源載入失敗時,繼續尋找相關網域的規則結果。
  6. 核對 DNS。檢查系統、瀏覽器與用戶端是否各自使用不同解析器,並確認查詢路徑與預期出口一致。
  7. 進行單變數比較。維持地區與用戶端不變,只切換線路或協定;或者維持節點不變,只切換規則與全域模式,並記錄差異。

如果所有節點都無法更新,問題更可能出在訂閱存取、用戶端解析或本地網路;如果只有某種協定失敗,應檢查協定相容性、UDP 限制、系統時間與安全層參數;如果只有某個網站失敗,則更應檢查分流、DNS、瀏覽器工作階段和目標服務的地區要求。這樣分類,比持續隨機切換節點更容易找出原因。

連線成功也不代表設定已完全正確。還應驗證本地網站是否被不必要地繞行、區域網路裝置是否仍可存取、休眠喚醒後是否重新連線、切換網路後 DNS 是否更新,以及退出用戶端後系統代理是否恢復。穩定使用依賴完整的系統行為,而不只是用戶端按鈕顯示「已連線」。

術語之間的最終關係

訂閱負責將設定交給用戶端,節點是可選的連線入口,協定決定用戶端與伺服器如何通訊,線路描述資料經過的網路路徑,分流決定每個請求走代理還是直連。排錯時沿著這條鏈逐層檢查,通常能更快定位問題。

MaoVPN 訂閱與線路

從相容的用戶端、實際網路與目標地區出發,確認協定、線路和分流是否適合目前的使用情境。

免費使用