第一次打开客户端,面对「订阅、节点、协议、分流」这几个词,多数人会先停一下:它们各自管什么,连不上时又该改哪一个?这篇 VPN 新手完整指南按从外到内的顺序,把每个名词放回它所在的位置——订阅决定你拿到哪些节点,节点决定流量从哪里出去,协议决定这段流量以什么形态穿过网络,分流决定哪些流量走代理、哪些直连。
下面每一节都按「它是什么 → 它影响什么 → 新手容易踩的坑」来写。读完你应该能看懂客户端里的每一项设置,并在出问题时知道先查哪一层,而不是把参数从头改到尾。
订阅链接:节点列表的入口
订阅链接是一段由服务商提供的 http/https 地址。客户端请求它,会拿到一份配置文件,常见两种形态:一是 base64 编码的节点列表,每行是一个以 ss://、vmess://、trojan:// 开头的 URI;二是 Clash、sing-box 这类客户端直接读取的 YAML 或 JSON,除了节点,还带规则集和策略组。
它解决的核心问题是同步。节点会增删、会换地址、会调整参数,手动逐个填写既慢又容易抄错;订阅把这件事压缩成一次「更新」。客户端通常在启动时和固定间隔自动拉取,也可以在设置里手动更新一次。
# 订阅链接返回的配置片段(示意)
proxies:
- name: "香港-01"
type: ss
server: hk01.example.com
port: 443
cipher: chacha20-ietf-poly1305
password: "******"
- name: "日本-02"
type: trojan
server: jp02.example.com
port: 443
sni: jp02.example.com
password: "******"
需要分清的是:订阅链接本身是一份凭证,拿到它的人就能导入你的节点、消耗你的流量。所以不要把订阅地址贴进公开群组、论坛或截图里。
订阅链接一旦外泄,处理方式是回到用户面板重置订阅地址,旧链接随即失效;然后在本机客户端删除旧配置、重新导入新链接。这个过程不需要改密码,也不影响已有套餐。
另一个常见误区:订阅更新同步的是服务端的节点变化,不会覆盖你在本地改过的规则和策略组(不同客户端行为略有差异)。手动改过配置之后,更新前先确认改动会不会被覆盖。
节点与线路:直连、中转、专线的区别
节点是配置文件里的一条记录:一个服务器地址、一个端口、一套协议参数。你选择节点,实际上是选择「流量从哪个出口离开」;出口地区决定了部分服务看到的位置,出口线路决定了这条连接稳不稳。
线路类型描述的不是出口在哪,而是流量从你到出口之间怎么走。这是新手最容易忽略、却最影响体感的一层,常见三类:
直连
客户端直接连接服务器对外暴露的地址,路径最短、成本最低。代价是这段路径走公共国际链路,晚高峰与其他流量一起排队,拥塞和抖动会直接反映到你的使用上。
中转
流量先到一台中转服务器,再由它转发到出口节点,两跳完成。多一跳会带来额外开销,但中转通常使用优化过的国际路由,路径更可控,整体比直连稳定,是多数订阅里的主力线路。
IEPL 专线
专线的思路是把流量放进一条点对点的私有电路,不与其他公网流量共享带宽。它的优势体现在抖动和丢包更可控,晚高峰表现更接近平峰;代价是成本高,通常用于对稳定性敏感的场景。
| 线路类型 | 流量路径 | 主要特点 | 适合场景 |
|---|---|---|---|
| 直连 | 客户端 → 出口服务器 | 路径短、成本低,受公共链路拥塞影响 | 日常浏览、非高峰时段 |
| 中转 | 客户端 → 中转服务器 → 出口服务器 | 两跳转发,路径可控,稳定性优于直连 | 视频、长时间在线的日常使用 |
| IEPL 专线 | 客户端 → 专线入口 → 出口服务器 | 走私有电路,抖动与丢包更可控 | 会议、实时协作等对稳定性敏感的场景 |
小结线路类型决定的是稳定性的下限。同一个出口地区,换一条线路,体验可能完全不同——所以看一个服务,先看它提供哪些线路类型,再看地区数量。
另外,客户端里的「策略组」可以把多个节点打包成一个组,再按测速结果自动选择、手动指定或轮询。节点是资源,策略组是使用资源的方式,两者不要混为一谈。
常见协议:从 Shadowsocks 到 Hysteria2
协议决定客户端与服务器之间怎么握手、怎么加密,以及这段流量在网络上看起来像什么。它不影响你的出口位置,但直接影响连通性与速度表现。同一台服务器可以同时开放多个协议入口,订阅里会分别列出。
| 协议 | 传输基础 | 主要特点 | 需要注意 |
|---|---|---|---|
| Shadowsocks | TCP / UDP | AEAD 加密(chacha20-ietf-poly1305、aes-256-gcm 等),实现轻、开销小 | 参数少,适合第一次配置 |
| VMess | TCP,可走 WebSocket / gRPC | UUID 认证,传输方式多 | 对时间敏感,两端时间差过大会握手失败 |
| VLESS | TCP,常与 TLS / REALITY 搭配 | 本身不加密,把加密交给 TLS 层,更轻 | 依赖正确的 TLS 参数,配错就连不上 |
| Trojan | TLS(TCP) | 以标准 HTTPS 形态承载,常用 443 端口 | sni 需要与证书匹配 |
| Hysteria2 | QUIC(UDP) | 自带拥塞控制,在高丢包链路上表现更好 | 走 UDP,网络限制 UDP 时不可用 |
| TUIC | QUIC(UDP) | 同为 QUIC 系,连接建立快 | 同样依赖 UDP 可用性 |
VMess 的握手带时间戳校验。客户端设备与服务端时间相差过大时,请求会被直接拒绝。遇到「节点显示可用但一直连不上」,先检查设备时间是否自动同步,这比反复换节点更快。
小结协议之间没有绝对优劣。判断顺序建议是:客户端是否支持 → 你的网络对 UDP 是否友好 → 服务端是否提供该协议的线路。三者都满足,再谈个人偏好。
分流与三种模式:规则、全局、直连
分流(也叫路由)决定一条流量走代理还是直连。客户端按规则表逐条匹配,常见的匹配维度有:域名与域名后缀、IP 段与 GeoIP 归属、进程名、端口。规则表通常分成三块:需要走代理的、需要直连的、需要直接拦截的。
客户端一般提供三种模式,差别只在「默认怎么处理」:
- 规则模式:按规则表匹配,命中代理的走代理,命中直连的直连,其余走默认出口。日常使用选它。
- 全局模式:所有流量都交给代理出口,规则表里的直连项是否仍然生效,要看具体客户端。适合临时判断「问题是不是出在分流规则上」。
- 直连模式:全部流量不走代理,客户端只保留本地 DNS 与规则引擎。适合在不需要代理的网络里临时停用。
分流没配好的典型症状有三个:国内网站反而变慢(流量绕到境外再回来)、局域网设备(打印机、投屏、NAS)找不到、部分应用登录或支付失败。遇到这些,先确认模式有没有被切到全局。
DNS 与分流的关系
分流要判断「这个域名该不该走代理」,就必须先解析域名。解析如果发生在本地,查询内容会暴露给本地网络,这就是常说的 DNS 泄漏;更常见的后果是解析结果与线路不匹配——明明走的是境外出口,却拿到一个本地 CDN 的地址,速度自然上不去。
现在的客户端大多用 fake-ip 或远端解析处理这件事:需要代理的域名交给远端 DNS 解析,直连域名仍用本地 DNS。多数情况下保持默认即可;只有出现「能打开但很慢」「个别网站打不开」时,再回头检查 DNS 设置。
排查分流的顺序建议固定下来:先确认模式是规则,再看目标域名命中了规则表的哪一条,最后才动 DNS。反过来调,很容易把两个问题混在一起。
客户端与平台差异:系统代理、TUN、按应用分流
同一份订阅,在不同平台上的使用方式并不一样,差异主要来自两处:流量怎么被接管,以及能不能按应用分流。
接管方式:系统代理与 TUN
系统代理只对「遵守系统代理设置」的应用生效:浏览器和大部分桌面软件都遵守,但部分游戏、终端工具以及自带网络栈的应用不吃这一套。TUN 模式会创建一块虚拟网卡,在网络层接管流量,覆盖范围更完整;代价是需要更高的系统权限,也更容易和其他虚拟网卡冲突。
平台差异
- Windows:客户端选择最多,主流客户端都支持系统代理与 TUN;注意 TUN 与部分安全软件的虚拟网卡驱动可能冲突。
- macOS:同样支持系统代理与 TUN(utun),配置相对干净;首次启用 TUN 时会出现权限确认。
- Android:通过系统 VpnService 接管,支持按应用勾选哪些 App 走代理,是几个平台里分流粒度最细的。
- iOS:通过 VPN 描述文件整体接管,一般不提供按应用分流,分流只能靠规则表;这也是 iOS 上规则质量更重要的原因。
排查顺序与五个常见误区
连接出问题时,最省时间的做法是按层排查,而不是随机改参数。建议的顺序是:先看设备时间是否同步,再确认客户端处于规则模式,然后换一个节点,最后才考虑换协议。这个顺序对应的是「从最容易验证的一层开始」。
- ✅ 订阅链接只在自己的设备上导入,不转发到公开群组,也不截图分享
- ✅ 连不上时按「时间同步 → 模式检查 → 换节点 → 换协议」的顺序排查,每一步只改一个变量
- ✅ 更新订阅前,先确认本地改过的规则与策略组会不会被覆盖
- ❌ 把节点地址、端口、密码手动抄下来逐个填写,订阅更新后这些配置不会跟着变
- ❌ 长期开着全局模式,本地服务与内网设备一起走代理,故障面被放大
- ❌ 在系统时间不准的设备上使用 VMess,握手会被服务端直接拒绝
把这些名词落到一次实际选择上
把前面几节串起来,选一个订阅服务时真正需要确认的其实只有几件事:线路类型是否覆盖你的使用场景、协议是否被你的客户端支持、订阅更新是否方便,以及不满意时能不能退。
以 VPNWY 为例:覆盖 110+ 国家与地区、150+ 条线路,订阅不限台数,注册无需邮箱地址,首次付费后 30 天内可申请无理由全额退款。月订阅与流量包的价格在套餐页列明,这里不重复。
一句话总结订阅决定你能拿到什么,节点决定你从哪里出去,协议决定这段流量怎么走,分流决定哪些流量走。前两个由服务商决定,后两个由你的客户端配置决定——出问题时,先分清是哪一半。
三个高频问题
订阅更新后节点变少了,正常吗?
服务端会下线维护或调整中的节点,更新订阅后本地会同步。如果连续几天只剩少数节点,建议联系客服确认套餐与线路状态。
全局模式会更快吗?
不会。全局模式改变的是覆盖范围,不是速度——它让所有流量都走代理,对国内网站来说,绕行一圈反而更慢。
协议可以自己改吗?
协议参数由订阅下发,不需要手动填写。如果服务端为同一台服务器提供了多个协议入口,订阅里会分别列出,在客户端里切换节点即可。