VPN GLOSSARY

VPN新手名词速查:订阅节点、线路类型、协议、分流、全局与规则模式一次讲明白

把新手最常被绕晕的十几个词一次说清:订阅链接是什么、节点和线路的关系、IEPL 专线/中转/直连怎么区分、常见协议的差别,以及全局模式和规则模式各适合什么场景。

VPN新手名词看起来很多,但真正需要先弄懂的只有几组关系:订阅负责把配置交给客户端,节点是客户端里可选择的连接入口,线路类型描述数据如何到达出口,协议规定客户端与服务端怎样通信,而分流、全局和规则模式决定哪些流量需要经过连接。把这些层次分开,安装、选线和排查问题都会清楚得多。

最常见的误解,是把“节点”“线路”“协议”和“客户端”当成同一件事。例如,一个节点可以使用 VLESS 协议,也可能被服务商标记为中转线路;同一条订阅又可以导入不同平台的兼容客户端。它们彼此相关,却分别解决不同问题。

订阅、订阅链接与客户端分别是什么

订阅不是付款周期,而是一份动态配置清单

在代理客户端语境中,“订阅”通常指一份由服务端维护的配置清单。它可能包含节点名称、服务器地址、端口、协议参数、认证信息和传输设置。客户端通过订阅链接获取这些内容,再转换成可选择的节点列表。

因此,“导入订阅”不等于安装网络驱动,也不等于已经连接成功。导入只完成了配置读取。用户仍需选择节点、启用连接,并确认系统流量是否被客户端接管。若订阅能够导入但所有节点都无法连接,应分别检查订阅是否过期、客户端是否兼容对应协议、系统时间是否准确,以及当前网络是否限制相关传输方式。

订阅链接通常带有能够识别账户或套餐的凭据,应按账户密码同等级别保管。不要把完整链接放进公开截图、论坛帖子、浏览器同步笔记或共享文档。需要在另一台设备使用时,应从可信的账户面板重新复制,而不是通过公开渠道转发。

更新订阅与重新导入的区别

“更新订阅”是让客户端重新请求同一个订阅地址,以获取服务端当前提供的节点和参数。线路名称变化、旧节点移除或协议参数调整后,更新通常比手工修改本地配置更合适。

“重新导入”则是把订阅作为新的配置来源加入客户端。不同客户端对重名订阅的处理方式不同:有的覆盖原配置,有的并列保存,有的保留用户自建规则。操作前应确认本地是否有手工修改,以免更新时被订阅内容替换。

  • ✅ 从账户面板复制完整订阅链接,不手工删改链接中的字符。
  • ✅ 在客户端中使用“从 URL 导入”或含义相近的入口。
  • ✅ 导入后先更新订阅,再检查节点列表是否出现。
  • ✅ 连接节点后分别验证网页访问、DNS 解析和常用应用。
  • ❌ 不公开订阅二维码、完整链接或包含认证字段的配置文件。
  • ❌ 不把“导入成功”直接视为“所有流量已经经过连接”。
这一组名词的判断结论: 订阅是配置来源,订阅链接是获取配置的地址,客户端是读取并执行配置的软件。节点出现在客户端里,但由订阅提供和更新。

节点、服务器与出口 IP 的关系

节点是客户端展示给用户的逻辑连接项。一个节点至少需要包含可连接的目标和协议参数,但节点名称并不一定等于真实物理服务器名称。服务商可以按地区、线路类型或用途命名节点,也可以让多个节点入口共享后端资源。

服务器是承载接入、转发或出口功能的计算资源。一次连接可能只经过接入服务器和出口,也可能包含额外的中转环节。客户端通常不会完整展示内部拓扑,所以不能仅凭节点名称判断数据实际经过了多少网络设备。

出口 IP 是目标网站最终看到的来源地址。它通常对应链路末端的出口,而不是用户本地网络地址,也不一定与入口服务器位于同一网络。判断地区是否符合预期时,应查看出口 IP 的地区识别结果,并结合目标服务的实际表现。不同数据库可能对同一个 IP 给出不同地区或运营商标签,因此单一查询结果只能作为参考。

延迟、带宽与稳定性不是同一个指标

延迟表示数据往返所需时间,通常受物理距离、路由绕行、网络拥塞和无线环境影响。带宽描述单位时间内能够传输的数据量。稳定性则更关注抖动、丢包、连接中断和长时间使用时的波动。

低延迟节点未必拥有更高下载速度,高带宽线路也未必适合需要稳定交互的会议或远程操作。客户端列表中的延迟测试往往只检测接入点或特定探测地址,不能完整代表访问目标网站的表现。选线时应以实际任务为准:网页和即时通信更在意响应与稳定,较大文件传输更依赖持续吞吐,实时音视频还会受到抖动和丢包影响。

IEPL 专线、中转与直连怎样区分

线路类型描述客户端流量从本地网络到远端出口的大致路径。它不是协议名称,也不是加密算法。Shadowsocks、VMess 或 Trojan 可以运行在不同线路上;反过来,同一种线路也可能承载不同协议。

线路类型 基本路径 常见特点 判断重点
直连 本地网络直接连接远端接入点 结构较简单,表现较依赖本地运营商到远端的公网路由 观察晚间拥塞、跨网绕行和持续连接表现
中转 先连接较近或路由较好的入口,再转发至出口 可绕开部分不理想的公网路径,但增加中间调度环节 确认入口稳定性、出口地区和高峰期波动
IEPL 专线 接入后通过服务商标注的专线资源连接跨境两端 通常强调可控路径与稳定传输,但具体实现取决于服务商网络 不要只看标签,应结合真实连接与目标应用验证

直连的优势是链路逻辑清晰,少一个中转调度环节;不足是更容易受到公网跨境路由变化影响。用户所在地区、接入运营商和远端服务器位置都会改变结果,所以同一个直连节点在不同网络中的表现可能明显不同。

中转线路会先把流量送到一个接入点,再由服务商的转发网络送往出口。中转的价值在于重新组织路径,而不是自动提高所有场景的速度。入口与用户之间很稳定,但中转到出口的链路拥塞时,实际体验仍会下降。

IEPL 是国际以太网专线相关的行业术语。面向普通用户的节点列表里,“IEPL 专线”通常表示服务商使用了相应的企业网络资源或以此标注线路类别,但仅凭名称无法核验完整拓扑、容量和调度策略。选购或排查时,应把它视为线路说明,而不是对任何目标网站都保持相同表现的保证。

线路选择结论: 直连、中转和 IEPL 描述的是传输路径,协议描述的是通信方式。先根据实际网络选择稳定路径,再讨论协议和分流,比单看节点标签更有效。

常见协议有什么差别

协议规定客户端与服务端如何建立会话、验证身份、封装数据和传输流量。是否能使用某个协议,取决于服务端是否提供对应配置,也取决于客户端是否实现了相关功能。不能把一种协议的链接直接导入完全不兼容的客户端。

Shadowsocks

Shadowsocks 是加密代理协议,配置通常包含服务器、端口、加密方式和密码。它实现成熟、客户端覆盖广,适合一般网络代理场景。不同实现支持的加密套件和扩展能力可能不同,导入失败时应先核对客户端版本与配置字段,而不是随意更换密码或端口。

VMess 与 VLESS

VMess 属于 V2Ray 生态中常见的代理协议,配置会涉及用户标识、传输方式和安全参数。VLESS 采用更轻量的协议设计,通常需要与 TLS、REALITY 或其他安全传输配置配合。两者名称相近,但配置字段不能互换;客户端显示“V2Ray 内核兼容”也不代表支持所有传输组合。

Trojan

Trojan 通常运行在 TLS 连接之上,配置重点包括服务器域名、端口、密码、证书校验和传输参数。证书名称不匹配、系统时间错误或跳过了必要的域名设置,都可能导致握手失败。关闭证书校验虽然有时会让错误暂时消失,却会削弱对服务端身份的验证,不应作为常规解决方法。

Hysteria2 与 TUIC

Hysteria2 和 TUIC 都利用基于 QUIC 的传输能力,通常更重视高延迟、抖动或存在丢包时的传输效率。它们依赖 UDP 通信;若当前网络严格限制 UDP,可能出现无法握手、连接后无流量或频繁回落的问题。此时应先换到允许 UDP 的网络验证,再判断是节点故障还是本地环境限制。

这两类协议也不是在所有网络中都必然更快。若网络本身稳定、目标距离较近,传统 TCP 与 TLS 组合可能已经足够。协议选择应以连接成功率、持续传输和应用兼容性为依据,不应只比较名称的新旧。

协议 传输侧重点 常见排查方向
Shadowsocks 加密代理与广泛客户端兼容 加密方式、密码、端口、客户端实现
VMess 多种传输组合与生态兼容 用户标识、传输层、路径与安全参数
VLESS 轻量协议与外部安全传输配合 TLS 或 REALITY 参数、域名、传输组合
Trojan 基于 TLS 的代理连接 证书、域名、系统时间与密码
Hysteria2 基于 QUIC,适应波动网络 UDP 可达性、认证信息与带宽参数
TUIC 基于 QUIC 的代理传输 UDP 限制、证书校验与拥塞控制兼容

全局、规则模式、直连与系统代理

连接节点后,客户端还要决定哪些流量交给代理核心。这就是运行模式。不同客户端的名称略有差异,但通常可以归纳为全局模式、规则模式和直连模式。

全局模式

全局模式会尽可能让客户端接管的流量都经过当前节点。它适合快速验证节点是否可用,也适合目标应用涉及多个域名、暂时难以编写规则的情况。缺点是本地服务、国内网站或不需要跨境访问的应用也可能绕行远端,增加延迟并消耗套餐流量。

规则模式

规则模式会按照域名、IP、应用进程、地区数据库或自定义条件决定代理、直连或拒绝。它更适合长期使用,但准确性取决于规则质量。现代应用经常调用登录、内容分发、更新和遥测等不同域名,只加入主域名可能导致页面能打开而登录、图片或下载失败。

规则通常按客户端设定的顺序匹配。若一条范围很大的规则位于前面,后面的精确规则可能永远不会生效。排查时可以暂时切换到全局模式:如果全局可用而规则模式失败,问题大概率在规则、DNS 或应用流量未被接管,而不是节点本身。

直连模式

直连模式让流量不经过远端节点,常用于暂停代理而不退出客户端、验证本地网络,或测试某个网站是否受到规则影响。需要注意,部分客户端的“直连”仍可能保留本地 DNS、流量统计或虚拟网卡,所以它不一定等同于完全关闭软件。

系统代理与 TUN 模式

系统代理是向操作系统或应用提供 HTTP、HTTPS、SOCKS 等代理地址。遵循系统代理设置的浏览器和办公应用通常能够被接管,但自行建立连接、不读取系统代理的程序可能绕过它。

TUN 模式通过虚拟网络接口接管更广泛的 IP 流量,常用于不支持系统代理的应用、游戏启动器或命令行工具。它的覆盖面更大,也更容易受到路由表、防火墙、其他网络软件和权限设置影响。开启 TUN 后出现局域网设备无法访问、网络循环或休眠恢复后断流,应检查绕过局域网设置、虚拟网卡状态和路由冲突。

应用请求
  ├─ 命中直连规则 → 本地网络
  ├─ 命中代理规则 → 客户端 → 节点 → 目标服务
  └─ 未命中规则   → 按客户端的最终规则处理
  • ✅ 节点测试阶段先用全局模式,确认基础连接是否成立。
  • ✅ 日常使用改为规则模式,把本地服务和跨境访问分开处理。
  • ✅ 某个应用无效时,检查它是否遵循系统代理,必要时再评估 TUN。
  • ✅ 修改规则后查看客户端连接日志,确认请求实际命中了哪条规则。
  • ❌ 不在不了解优先级时堆叠大量重复规则。
  • ❌ 不同时开启多个会修改系统代理或虚拟网卡的客户端。

DNS 泄漏、解析路径与分流为何互相影响

DNS 负责把域名转换为 IP 地址。访问网站时,客户端必须先知道目标地址,随后才能按规则决定直连或代理。如果 DNS 请求仍交给本地网络,而实际网页流量经过远端节点,就可能形成解析路径与访问路径不一致的情况。

所谓 DNS 泄漏,通常指本应由代理侧或指定解析器处理的 DNS 请求,仍被本地网络中的解析服务看到。它可能暴露查询过的域名,也可能返回与出口地区不匹配的地址,导致内容分发位置异常、访问失败或分流误判。

规则模式尤其依赖正确解析。基于域名的规则可以在解析前匹配,但基于 IP 或地区数据库的规则需要拿到解析结果。如果浏览器启用了独立的安全 DNS,查询可能绕过客户端设置;如果 TUN 模式没有正确接管 DNS,也可能出现网页流量被代理而解析仍走本地的情况。

排查 DNS 问题时,不要只看“网页能否打开”。应同时观察客户端日志中的域名、解析器、命中规则与出口。若更换节点没有变化,而切换 DNS 模式后恢复,问题通常不在线路本身。反之,如果 DNS 已按预期处理但连接目标持续超时,再检查节点、协议和网络可达性。

不同平台的客户端差异

同一条订阅在不同平台上显示的节点大致相同,但流量接管方式和后台限制可能不同。遇到“电脑可用、另一台设备不可用”时,不应立即认定订阅失效,而应先比较客户端内核、系统权限、代理模式和网络环境。

Windows

Windows 客户端通常同时提供系统代理和 TUN。系统代理适合浏览器及遵循系统设置的程序;TUN 更适合需要接管更多应用流量的场景。若退出客户端后网页仍无法访问,应检查系统代理是否被正确还原。TUN 无法启动时,则需要查看虚拟网卡、权限、防火墙和其他网络工具是否冲突。

Android

Android 客户端一般通过系统 VPNService 接管流量,首次连接时会显示系统授权提示。部分系统会严格限制后台活动,导致锁屏后连接被回收。可根据设备的电池管理设置允许客户端持续运行,并确认没有同时启用其他占用系统 VPN 接口的应用。

iOS 与 iPadOS

这类平台上的客户端依赖系统网络扩展建立连接。系统状态栏显示连接标识,只代表扩展已经启动,不代表目标节点一定能够访问。仍需通过实际网页、客户端日志和出口检查判断。若订阅中的某些协议不显示,通常要核对客户端支持范围,而不是反复导入同一链接。

macOS

macOS 客户端可能使用系统代理、网络扩展或虚拟接口。浏览器正常而命令行工具不通,常见原因是后者没有读取系统代理环境。使用 TUN 后若本地开发服务或局域网访问异常,应检查路由排除和本地地址规则。

平台差异结论: 订阅只提供连接配置,系统决定客户端能以什么方式接管流量。跨平台排查时,应对照协议支持、系统权限、后台策略、DNS 和代理模式,而不是只比较节点名称。

从导入到验证的完整检查流程

理解术语后,可以用下面的顺序完成一次干净的配置。顺序很重要:先确认配置来源,再检查协议兼容,随后建立连接,最后验证路由与 DNS。若跳过前面的步骤,后续看到的错误往往会混在一起。

  1. 获取订阅。登录服务面板,从订阅或客户端页面复制链接。确认没有复制到多余空格,也不要在公开工具中展开或转换订阅。
  2. 选择兼容客户端。查看订阅包含的协议,并确认客户端支持对应协议及传输方式。仅支持 Shadowsocks 的客户端无法直接读取完整的 VLESS、Trojan 或 Hysteria2 配置。
  3. 导入并更新。使用 URL 导入入口添加订阅,执行更新后检查节点名称是否完整。若更新报认证错误,应回到账户面板重新获取链接,不要猜测或修改其中字段。
  4. 先选简单模式验证。选择一个与当前网络距离合理的节点,暂时使用全局模式。若客户端提供连接日志,保持日志窗口可见,以便区分 DNS、握手和超时错误。
  5. 检查实际出口。打开常用网站并查看出口地区是否符合节点说明。不要只依赖客户端内部的延迟按钮,因为探测成功不代表目标应用的完整请求成功。
  6. 切换规则模式。基础连接确认后,再启用规则分流。分别测试需要代理与需要直连的服务,并查看请求命中结果。
  7. 验证 DNS。确认解析请求由预期组件处理。如果浏览器和其他应用表现不同,检查浏览器独立 DNS、系统代理与 TUN 接管范围。
  8. 保存可复现配置。记录使用的客户端版本、模式和关键开关,不记录订阅凭据。出现问题时一次只改一项,避免无法判断是哪项修改生效。

掌握这些名词后,客户端界面就不再是一组孤立开关。订阅解决配置分发,节点提供连接入口,线路决定传输路径,协议负责通信,运行模式负责流量选择,DNS 则影响域名解析与规则判断。遇到故障时沿着这条链路逐层检查,通常比频繁更换客户端或反复导入配置更有效。

免费体验