這篇 VPN 新手完整指南處理的是最實際的問題:完成下單後,如何取得訂閱、匯入用戶端、選擇線路,並確認裝置已正確連線。整個流程並不複雜,但帳號密碼、訂閱連結、線路節點和協定設定各有用途。把這些資訊混在一起,是首次連線失敗最常見的原因。

完整流程可以概括為:建立登入憑據,選擇符合使用方式的方案,在使用者面板取得訂閱連結,將訂閱匯入相容用戶端,更新線路清單,建立連線,再檢查出口位址、DNS 與實際應用是否正常。任何一步出現異常,都應先找出目前卡在哪一層,而不是接連更換所有設定。

首次連線前先分清四類資訊

新手經常把登入密碼填進用戶端的訂閱位址欄,或把訂閱連結當成普通網頁反覆開啟。為避免這類問題,請先分清以下幾種資訊。它們可能出現在相鄰頁面,但用途完全不同。

資訊類型 主要用途 通常使用位置 常見誤區
使用者名稱與密碼 進入使用者面板 網站登入頁面 誤填到用戶端的節點設定中
訂閱連結 讓用戶端取得線路清單 用戶端的訂閱管理頁面 當成普通網站位址收藏或公開分享
節點 指定實際連線的地區與線路 用戶端的代理或線路清單 看到名稱後直接修改伺服器參數
協定設定 規定用戶端與伺服器如何通訊 由訂閱自動寫入用戶端 未確認含義就手動修改傳輸選項

訂閱連結可以理解為線路目錄的入口。用戶端讀取後,才會顯示可選節點。訂閱本身不是單一線路,也不代表已經連線。成功匯入後,仍需從線路清單選擇節點,並啟用用戶端的連線開關。

選擇方案時,不必先研究所有協定參數。先依照日常使用量、使用週期和方案頁列出的規則決定即可。偶爾使用與持續使用的選擇邏輯不同,重點是確認流量如何計算、何時更新,以及方案是否仍處於可用狀態。協定和線路選擇屬於連線階段,不應取代方案判斷。

本節結論: 網站憑據用於進入面板,訂閱連結用於同步線路,節點用於建立連線。先將這三層分開,後續排查會簡單許多。

取得並保護訂閱連結

完成方案選擇後,進入使用者面板尋找訂閱或用戶端設定入口。複製訂閱連結時,請使用頁面提供的複製功能,盡量不要手動拖曳選取文字。手動複製容易遺漏開頭、結尾,或額外帶入空格與換行。

訂閱連結通常包含用於識別服務權限的資訊,應按照登入憑據的敏感程度保存。不要貼到公開討論區、截圖說明或共用文件中。若需要在自己的另一台裝置上使用,可以透過可信任的私密方式傳送;若懷疑連結已外洩,請在面板中確認是否提供重設或重新產生入口。

如果用戶端支援掃描面板顯示的 QR Code,也可以使用掃描匯入。不過 QR Code 與訂閱連結包含同類型的敏感設定,不適合保存於公開相簿或隨意轉傳。完成匯入後,可以為訂閱設定容易辨識的本機名稱,但不要修改連結本身。

依平台完成用戶端匯入

不同系統的介面名稱會有所不同,但核心操作一致:安裝相容用戶端、加入訂閱來源、更新線路清單、選擇節點、授予系統要求的網路權限,然後建立連線。用戶端必須支援訂閱所使用的協定和傳輸方式;只能處理傳統 VPN 設定的程式,不一定能讀取 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 或 TUIC 節點。

Windows 與 macOS

桌面用戶端通常提供系統代理與 TUN 兩種接管方式。系統代理主要影響遵循作業系統代理設定的程式,瀏覽器和多數一般應用程式通常可以使用;部分遊戲、命令列工具或自行管理網路連線的軟體可能會繞過系統代理。TUN 模式透過虛擬網路介面接管更多流量,涵蓋範圍較廣,但通常需要額外權限,也更容易與其他網路工具產生衝突。

Windows 首次啟用 TUN 時,系統可能要求允許驅動程式或提升權限。macOS 則可能要求核准網路延伸功能或加入 VPN 設定。請透過系統跳出的標準授權介面完成操作。若拒絕權限,用戶端介面仍可能正常開啟,但實際流量不會進入對應的網路介面。

Android 與 iOS

行動作業系統在用戶端首次建立連線時,會顯示系統層級的 VPN 設定確認。確認後,狀態列通常會出現系統的連線標示。這個標示只代表系統已接受連線設定,不代表目標網站一定可存取,因此仍需進行後續驗證。

行動裝置還需注意背景限制。省電策略可能暫停用戶端程序,使連線在鎖定螢幕或切換應用程式後中斷。若出現前景可用、切換到其他應用程式後失效的情況,應檢查系統為該用戶端設定的背景執行與電量管理權限,而不是先反覆更換節點。

Linux 與路由器

Linux 用戶端可能使用圖形介面,也可能依賴核心程式與設定檔。匯入訂閱前,應確認程式支援相應協定、服務程序能夠讀取設定,且目前使用者有權建立所需的網路介面。路由器設定則會影響整個區域網路,錯誤規則可能使其他裝置一起失去網路,因此首次使用更適合先在單一電腦或行動裝置上驗證訂閱。

平台 首次連線重點 連線後仍無網路時先檢查
Windows 系統代理或 TUN 模式是否符合應用程式需求 虛擬介面權限、代理衝突與防火牆提示
macOS 網路延伸功能是否獲得系統核准 系統網路設定與現有代理設定
Android 系統 VPN 設定與背景執行權限 省電限制、目前網路與應用程式分流
iOS 相容用戶端是否正確讀取訂閱 系統連線狀態與隨選連線規則
Linux 用戶端核心、服務程序與介面權限 路由表、DNS 設定與設定格式

理解線路與協定,但不要隨意修改參數

匯入完成後,用戶端可能顯示多個地區、入口或協定名稱。首次連線時,優先選擇地理位置與目標服務相符、且目前能正常建立連線的線路即可。節點名稱中的協定、傳輸層和線路類型屬於不同維度,不應只看其中一個詞就判斷整體品質。

Shadowsocks、VMess、Trojan 與 VLESS

Shadowsocks 是加密代理協定,設定通常包含伺服器、連接埠、加密方式與憑據。VMess 是 V2Ray 體系使用的訊息協定,對用戶端核心相容性和系統時間較敏感。Trojan 通常透過 TLS 建立連線,伺服器名稱、憑證驗證與傳輸設定需要彼此匹配。VLESS 是較輕量的協定,常與 TLS、REALITY、WebSocket 或其他傳輸方式組合使用。

這些名稱不代表使用者需要逐項手動填寫。若訂閱已包含服務端要求的參數,應保留原始設定。自行修改 SNI、傳輸路徑、加密選項或連接埠,可能導致用戶端仍能保存節點,卻無法完成交握。

Hysteria2 與 TUIC

Hysteria2 和 TUIC 都會使用以 UDP 為基礎的現代傳輸機制,適合在特定網路條件下高效傳輸,但前提是目前網路允許相應的 UDP 通訊,且用戶端核心支援訂閱提供的設定。如果一般網頁協定可以連線,而這類節點始終逾時,可能是目前的網路限制了 UDP,也可能是用戶端版本不相容。

直連、中轉與 IEPL 專線

直連通常指裝置直接透過公共網際網路連線至境外節點,路徑較簡單,但路由變化會更直接地影響使用體驗。中轉線路會先連線至較近的入口,再由中轉網路傳送到目標地區,可以分別調度入口與出口。IEPL 專線一般指採用專用國際乙太網路連線承載跨境段,其路徑組織方式不同於一般公網直連。

線路名稱只說明架構類別,不能取代當下的實際測試。不同服務商對名稱的標示範圍也可能不同。新手不必因為看到「專線」就啟用所有進階選項,也不應因某條直連線路暫時不穩定就改寫協定參數。先更換同地區的其他可用線路,通常比修改底層設定更容易定位問題。

用分層方法完成連線驗證

用戶端顯示「已連線」只代表連線流程進入某個狀態,不等於所有應用程式都會按照預期使用該線路。可靠的驗證應從用戶端、系統網路、出口位址、DNS 和具體應用程式逐層進行。即使失敗,也能藉此知道問題發生在哪一層。

  1. 確認用戶端狀態。檢查目前選取的節點名稱,確認訂閱不是空白清單,也沒有持續顯示逾時、交握失敗或驗證失敗。
  2. 確認系統接管方式。使用系統代理時,檢查系統代理開關是否由用戶端正確管理;使用 TUN 時,確認虛擬介面已建立並取得權限。
  3. 檢查出口位址。分別查看連線前後的公開 IP 資訊。若連線後顯示的出口地區與所選線路相符,表示主要流量已進入該線路。
  4. 存取實際目標。開啟準備使用的網站或應用程式,檢查頁面載入、登入和內容請求是否都能完成。只開啟一個靜態頁面,不足以涵蓋所有應用情境。
  5. 檢查 DNS。透過可信任的 DNS 檢測頁面觀察解析伺服器是否符合目前連線預期,避免網域解析仍由原本的網路直接處理。

DNS 洩漏是指主要流量經過代理或 VPN 通道,而網域查詢仍傳送至原本網路的 DNS 伺服器。這可能暴露正在查詢的網域,也可能使目標網域被解析到不適合的位址。處理方式通常是在用戶端啟用與目前模式相符的 DNS 設定,並確保分流規則同時考慮網域解析與連線流量。

分流規則決定哪些請求經由代理、哪些請求直接存取。規則模式適合保留本地服務的直接連線,同時讓指定網站或地區使用國際線路;全域模式則更適合排查,因為它減少了規則比對帶來的變數。如果全域模式正常而規則模式失敗,問題通常位於規則集、應用程式識別或 DNS 分流,而不是訂閱本身。

驗證結論: 出口位址變更、目標應用程式可用、DNS 路徑符合預期,三項同時成立時,才能較有把握確認首次連線已完成。只看用戶端按鈕顏色並不足夠。

依症狀排查常見故障

匯入訂閱後沒有任何節點

先重新複製訂閱位址,確認沒有多餘空格或換行。接著檢查用戶端加入的是「遠端訂閱」,而不是「單一節點位址」。如果用戶端提示不支援格式,應確認該用戶端核心能否讀取訂閱中的協定。某些用戶端只能識別有限格式,即使連結本身有效,也可能無法產生線路清單。

也可以檢查裝置日期與時間是否明顯錯誤。涉及 TLS 的連線依賴憑證有效期判斷,系統時間偏差可能造成訂閱請求或節點交握失敗。時間恢復正常後,重新更新訂閱,不要重複建立多個相同訂閱。

節點顯示正常,但連線一直逾時

先更換同地區的另一條線路。如果只有個別節點失敗,更可能是該線路目前無法使用;如果所有節點都失敗,應檢查目前網路、用戶端權限和協定相容性。Hysteria2、TUIC 等依賴 UDP 的設定在受限網路中可能逾時,可以用訂閱中的其他協定作對照。

不要同時執行多個會修改系統代理、路由表或 DNS 的網路工具。它們可能互相覆寫設定,造成用戶端顯示已啟動,但流量卻進入另一套規則。排查時應保留目前需要測試的用戶端,關閉其他代理連線,再重新建立線路。

瀏覽器能開啟,其他應用程式卻無法使用

這種情況通常表示系統代理已生效,但目標應用程式不遵循系統代理。可以檢查用戶端是否提供 TUN 模式,或是否支援為目標應用程式設定個別規則。切換 TUN 前應閱讀用戶端的權限提示,切換後再重新驗證本地網路、DNS 與目標應用程式。

遊戲、即時語音和部分媒體應用程式可能使用 UDP。若規則只代理 TCP,網頁可以正常開啟,但這些功能仍可能失敗。應檢查用戶端的 UDP 支援、節點協定和分流規則是否一致,而不是只根據瀏覽器結果判斷整台裝置已完成設定。

連線後本地網站或區域網路裝置無法使用

全域模式可能把本地服務也送入遠端線路。切回規則模式,並確認區域網路位址、本地服務網域和常用中國大陸網站是否設定為直連。若使用 TUN,還要檢查用戶端是否保留區域網路存取權。路由器管理頁面、印表機和儲存裝置通常依賴本地位址,不應被錯誤轉送到遠端。

連線成功後的日常維護

完成首次連線後,不需要頻繁修改設定。日常使用主要關注訂閱更新、用戶端版本、線路選擇與敏感資訊保護。線路清單發生變化時,先更新現有訂閱,不必刪除後重新匯入。刪除訂閱可能一併清除本機分組、選取記錄或自訂規則。

用戶端更新後,如果原有設定無法讀取,應先查看新版是否更換了核心、設定格式或權限機制。保留訂閱連結並重新匯入,通常比手動複製個別節點可靠。若系統升級重設了網路延伸功能或 VPN 權限,則需要重新核准系統設定。

如必須提交支援請求,可以說明所用平台、用戶端類型、連線模式、節點地區和可見錯誤提示,但應遮蓋訂閱連結、憑據和完整設定。清楚描述「訂閱可以更新但節點逾時」,比籠統地說「無法使用」更容易定位問題是在訂閱層、連線層還是應用程式層。

完成這些檢查後,首次連線流程就形成一套可重複的方法:面板負責服務管理,訂閱負責同步線路,用戶端負責建立連線,分流和 DNS 決定流量如何離開裝置。日後更換平台或網路環境時,仍可依照相同順序驗證,不必從隨機修改參數開始。