第一次打開用戶端,面對「訂閱、節點、協定、分流」這幾個詞,多數人會先停一下:它們各自管什麼,連不上時又該改哪一個?這篇 VPN 新手完整指南依由外而內的順序,把每個名詞放回它所在的位置——訂閱決定你拿到哪些節點,節點決定流量從哪裡出去,協定決定這段流量以什麼形態穿過網路,分流決定哪些流量走代理、哪些直連。

下面每一節都按「它是什麼 → 它影響什麼 → 新手容易踩的坑」來寫。讀完你應該能看懂用戶端裡的每一項設定,並在出問題時知道先查哪一層,而不是把參數從頭改到尾。

訂閱連結:節點清單的入口

訂閱連結是一段由服務商提供的 http/https 位址。用戶端請求它,會拿到一份設定檔,常見兩種形式:一是 base64 編碼的節點清單,每行是一個以 ss://、vmess://、trojan:// 開頭的 URI;二是 Clash、sing-box 這類用戶端直接讀取的 YAML 或 JSON,除了節點,還帶規則集和策略組。

它解決的核心問題是同步。節點會增刪、會換位址、會調整參數,手動逐個填寫既慢又容易抄錯;訂閱把這件事壓縮成一次「更新」。用戶端通常在啟動時和固定間隔自動取得,也可以在設定裡手動更新一次。

# 訂閱連結回傳的設定片段(示意)
proxies:
  - name: "香港-01"
    type: ss
    server: hk01.example.com
    port: 443
    cipher: chacha20-ietf-poly1305
    password: "******"
  - name: "日本-02"
    type: trojan
    server: jp02.example.com
    port: 443
    sni: jp02.example.com
    password: "******"

要分清楚的是:訂閱連結本身是一份憑證,拿到它的人就能匯入你的節點、消耗你的流量。所以不要把訂閱位址貼進公開群組、論壇或截圖裡。

訂閱連結一旦外洩,處理方式是回到使用者面板重設訂閱位址,舊連結隨即失效;然後在本機用戶端刪除舊設定、重新匯入新連結。這個過程不需要改密碼,也不影響既有方案。

另一個常見迷思:訂閱更新同步的是伺服器端的節點變化,不會覆蓋你在本機改過的規則和策略組(不同用戶端行為略有差異)。手動改過設定之後,更新前先確認改動會不會被覆蓋。

節點與線路:直連、中轉、專線的差別

節點是設定檔裡的一筆紀錄:一個伺服器位址、一個連接埠、一套協定參數。你選擇節點,實際上是選擇「流量從哪個出口離開」;出口地區決定了部分服務看到的位置,出口線路決定了這條連線穩不穩。

線路類型描述的不是出口在哪,而是流量從你到出口之間怎麼走。這是新手最容易忽略、卻最影響體感的一層,常見三類:

直連

用戶端直接連線伺服器對外暴露的位址,路徑最短、成本最低。代價是這段路徑走公共國際鏈路,晚間尖峰與其他流量一起排隊,壅塞和抖動會直接反映到你的使用上。

中轉

流量先到一台中轉伺服器,再由它轉發到出口節點,兩跳完成。多一跳會帶來額外開銷,但中轉通常使用最佳化的國際路由,路徑更可控,整體比直連穩定,是多數訂閱裡的主力線路。

IEPL 專線

專線的思路是把流量放進一條點對點的私有電路,不與其他公網流量共用頻寬。它的優勢體現在抖動和封包遺失更可控,晚間尖峰的表現更接近離峰;代價是成本高,通常用於對穩定性敏感的情境。

線路類型流量路徑主要特點適合情境
直連用戶端 → 出口伺服器路徑短、成本低,受公共鏈路壅塞影響日常瀏覽、離峰時段
中轉用戶端 → 中轉伺服器 → 出口伺服器兩跳轉發,路徑可控,穩定性優於直連影音、長時間連線的日常使用
IEPL 專線用戶端 → 專線入口 → 出口伺服器走私有電路,抖動與封包遺失更可控會議、即時協作等對穩定性敏感的情境

小結線路類型決定的是穩定性的下限。同一個出口地區,換一條線路,體驗可能完全不同——所以看一個服務,先看它提供哪些線路類型,再看地區數量。

另外,用戶端裡的「策略組」可以把多個節點打包成一個組,再按測速結果自動選擇、手動指定或輪詢。節點是資源,策略組是使用資源的方式,兩者不要混為一談。

常見協定:從 Shadowsocks 到 Hysteria2

協定決定用戶端與伺服器之間怎麼握手、怎麼加密,以及這段流量在網路上看起來像什麼。它不影響你的出口位置,但直接影響連通性與速度表現。同一台伺服器可以同時開放多個協定入口,訂閱裡會分別列出。

協定傳輸基礎主要特點注意事項
ShadowsocksTCP / UDPAEAD 加密(chacha20-ietf-poly1305、aes-256-gcm 等),實作輕巧、開銷小參數少,適合第一次設定
VMessTCP,可走 WebSocket / gRPCUUID 認證,傳輸方式多對時間敏感,兩端時間差過大會握手失敗
VLESSTCP,常與 TLS / REALITY 搭配本身不加密,把加密交給 TLS 層,更輕依賴正確的 TLS 參數,設錯就連不上
TrojanTLS(TCP)以標準 HTTPS 形態承載,常用 443 連接埠sni 需要與憑證相符
Hysteria2QUIC(UDP)自帶壅塞控制,在高封包遺失的鏈路上表現更好走 UDP,網路限制 UDP 時不可用
TUICQUIC(UDP)同為 QUIC 系,連線建立快同樣依賴 UDP 可用性

VMess 的握手帶時間戳驗證。用戶端裝置與伺服器端時間相差過大時,請求會被直接拒絕。遇到「節點顯示可用但一直連不上」,先檢查裝置時間是否自動同步,這比反覆換節點更快。

小結協定之間沒有絕對優劣。判斷順序建議是:用戶端是否支援 → 你的網路對 UDP 是否友善 → 伺服器端是否提供該協定的線路。三者都滿足,再談個人偏好。

分流與三種模式:規則、全域、直連

分流(也叫路由)決定一條流量走代理還是直連。用戶端按規則表逐條比對,常見的比對維度有:網域與網域後綴、IP 網段與 GeoIP 歸屬、處理程序名稱、連接埠。規則表通常分成三塊:需要走代理的、需要直連的、需要直接攔截的。

用戶端一般提供三種模式,差別只在「預設怎麼處理」:

  1. 規則模式:按規則表比對,命中代理的走代理,命中直連的直連,其餘走預設出口。日常使用選它。
  2. 全域模式:所有流量都交給代理出口,規則表裡的直連項目是否仍然生效,要看具體用戶端。適合臨時判斷「問題是不是出在分流規則上」。
  3. 直連模式:全部流量不走代理,用戶端只保留本機 DNS 與規則引擎。適合在不需要代理的網路裡臨時停用。

分流沒設好的典型症狀有三個:台灣本地網站反而變慢(流量繞到境外再回來)、區域網路裝置(印表機、螢幕投放、NAS)找不到、部分應用程式登入或付款失敗。遇到這些,先確認模式有沒有被切到全域。

DNS 與分流的關係

分流要判斷「這個網域該不該走代理」,就必須先解析網域。解析如果發生在本機,查詢內容會暴露給本機網路,這就是常說的 DNS 洩漏;更常見的後果是解析結果與線路不匹配——明明走的是境外出口,卻拿到一個本地 CDN 的位址,速度自然上不去。

現在的用戶端大多用 fake-ip 或遠端解析處理這件事:需要代理的網域交給遠端 DNS 解析,直連網域仍用本機 DNS。多數情況下保持預設即可;只有出現「能打開但很慢」「個別網站打不開」時,再回頭檢查 DNS 設定。

排查分流的順序建議固定下來:先確認模式是規則,再看目標網域命中了規則表的哪一條,最後才動 DNS。反過來調,很容易把兩個問題混在一起。

用戶端與平台差異:系統代理、TUN、依應用程式分流

同一份訂閱,在不同平台上的使用方式並不一樣,差異主要來自兩處:流量怎麼被接管,以及能不能依應用程式分流。

接管方式:系統代理與 TUN

系統代理只對「遵守系統代理設定」的應用程式生效:瀏覽器和大部分桌面軟體都遵守,但部分遊戲、終端機工具以及自帶網路堆疊的應用程式不吃這一套。TUN 模式會建立一塊虛擬網卡,在網路層接管流量,覆蓋範圍更完整;代價是需要更高的系統權限,也更容易和其他虛擬網卡衝突。

平台差異

  • Windows:用戶端選擇最多,主流用戶端都支援系統代理與 TUN;注意 TUN 與部分安全軟體的虛擬網卡驅動程式可能衝突。
  • macOS:同樣支援系統代理與 TUN(utun),設定相對乾淨;首次啟用 TUN 時會出現權限確認。
  • Android:透過系統 VpnService 接管,支援依應用程式勾選哪些 App 走代理,是幾個平台裡分流粒度最細的。
  • iOS:透過 VPN 描述檔整體接管,一般不提供依應用程式分流,分流只能靠規則表;這也是 iOS 上規則品質更重要的原因。

排查順序與五個常見迷思

連線出問題時,最省時間的做法是分層排查,而不是隨機改參數。建議的順序是:先看裝置時間是否同步,再確認用戶端處於規則模式,然後換一個節點,最後才考慮換協定。這個順序對應的是「從最容易驗證的一層開始」。

  • ✅ 訂閱連結只在自己的裝置上匯入,不轉發到公開群組,也不截圖分享
  • ✅ 連不上時按「時間同步 → 模式檢查 → 換節點 → 換協定」的順序排查,每一步只改一個變數
  • ✅ 更新訂閱前,先確認本機改過的規則與策略組會不會被覆蓋
  • ❌ 把節點位址、連接埠、密碼手動抄下來逐個填寫,訂閱更新後這些設定不會跟著變
  • ❌ 長期開著全域模式,本地服務與內網裝置一起走代理,故障範圍被放大
  • ❌ 在系統時間不準的裝置上使用 VMess,握手會被伺服器端直接拒絕

把這些名詞落到一次實際選擇

把前面幾節串起來,選一個訂閱服務時真正需要確認的其實只有幾件事:線路類型是否涵蓋你的使用情境、協定是否被你的用戶端支援、訂閱更新是否方便,以及不滿意時能不能退。

110+覆蓋國家與地區
150+線路數量,含專線與中轉
不限同時在線裝置數
30 天無理由退款期間

以 VPNWY 為例:覆蓋 110+ 國家與地區、150+ 條線路,訂閱不限裝置數,註冊無需電子郵件地址,首次付款後 30 天內可申請無理由全額退款。月租方案與流量包的價格在方案頁列明,這裡不重複。

一句話總結訂閱決定你能拿到什麼,節點決定你從哪裡出去,協定決定這段流量怎麼走,分流決定哪些流量走。前兩個由服務商決定,後兩個由你的用戶端設定決定——出問題時,先分清是哪一半。

三個常見問題

訂閱更新後節點變少了,正常嗎?

伺服器端會下線維護或調整中的節點,更新訂閱後本機會同步。如果連續幾天只剩少數節點,建議聯絡客服確認方案與線路狀態。

全域模式會更快嗎?

不會。全域模式改變的是覆蓋範圍,不是速度——它讓所有流量都走代理,對台灣本地網站來說,繞行一圈反而更慢。

協定可以自己改嗎?

協定參數由訂閱提供,不需要手動填寫。如果伺服器端為同一台伺服器提供了多個協定入口,訂閱裡會分別列出,在用戶端裡切換節點即可。