刚开始使用网络代理客户端时,最难理解的通常不是安装过程,而是界面里同时出现的订阅、节点、线路、协议、系统代理、TUN、分流、全局模式与规则模式。它们分别描述配置来源、连接入口、传输方式和流量处理策略,不能互相替代。把这些层次分清之后,选择节点、导入订阅和排查连接问题都会简单很多。
核心名词速查:它们分别控制什么
下面这张表可以作为客户端界面的翻译器。遇到不熟悉的开关时,先判断它属于配置、入口、传输、路由还是系统接管层,再决定是否需要调整。
| 名词 | 实际含义 | 常见误解 | 新手应该关注什么 |
|---|---|---|---|
| 订阅 | 由服务端维护的一组节点与参数,客户端通过订阅链接获取并更新 | 把订阅当成某一个固定节点 | 是否更新成功、是否来自可信来源 |
| 节点 | 客户端可以选择的连接入口,通常包含服务器地址、端口、协议和认证信息 | 认为节点名称就是完整网络路径 | 地区、协议、线路说明与当前可连接状态 |
| 线路 | 数据从本地到出口之间经过的网络路径与承载方式 | 把线路和协议视为同一个概念 | 直连、中转或 IEPL 专线是否适合当前网络 |
| 协议 | 客户端和服务端交换数据时使用的封装、认证及传输规则 | 只看协议名称判断速度 | 客户端兼容性、传输层与本地网络限制 |
| 分流 | 按域名、IP、应用或规则集决定请求走代理还是直接连接 | 认为分流会自动识别所有使用场景 | 规则是否命中、DNS 是否与规则保持一致 |
| 全局模式 | 客户端接管范围内的流量优先交给所选节点处理 | 认为全局模式能接管设备上的一切流量 | 系统代理与 TUN 的接管范围仍有区别 |
| 规则模式 | 根据规则决定不同请求的出口 | 认为规则越多就一定越准确 | 规则顺序、匹配结果和最终兜底策略 |
| 直连 | 请求不经过所选代理节点,直接使用当前本地网络访问目标 | 把直连理解成服务器直连线路 | 分清客户端动作与服务端线路标签 |
表里的“直连”尤其容易产生歧义。客户端规则中的直连,表示某个请求绕过代理;节点详情中的直连线路,则通常表示本地网络直接连接境外服务器,中间没有服务商部署的接入中转。判断含义时,需要看它出现在哪个界面和哪一层配置中。
订阅、节点与线路为什么不是一回事
订阅是配置入口,不是持续传输通道
订阅链接通常返回一份客户端能够解析的配置集合。集合里可以包含多个节点,也可能包含分组、规则和更新信息。客户端读取订阅后,会把解析结果保存在本地;日常访问流量通常不会经过“订阅链接”,而是直接连接所选节点。
因此,订阅更新失败与节点连接失败是两类问题。前者可能与链接失效、网络无法获取配置或客户端解析格式有关;后者则更可能与节点状态、协议兼容、系统时间、本地 UDP 环境或路由路径有关。不要因为订阅暂时无法刷新,就立刻删除仍可使用的本地配置。
节点是配置对象,线路是底层路径
一个节点通常记录服务器地址、连接端口、协议类型、认证参数、传输层和加密相关设置。客户端选中节点后,会按照这些参数建立连接。节点名称里的地区、用途或线路标签只是便于识别的说明,实际字段才决定客户端如何连接。
线路描述的是更底层的路径。直连线路从本地运营商网络直接到远端入口,结构简单,但表现较依赖公网路由。中转线路会先连接较近的接入点,再由服务商网络送往远端出口,常用于绕开波动较大的公网区段。IEPL 是国际以太网专线的常见称呼,侧重承载路径与网络隔离方式,并不是一种代理协议。
导入订阅时按这个顺序操作
- 从服务面板复制完整订阅链接,避免手动删改链接中的认证参数。
- 在客户端中选择“从 URL 导入”“添加订阅”或含义相近的入口,而不是把链接粘贴到单节点地址栏。
- 执行更新并确认节点列表出现,随后选择与目标服务所在地区接近的出口进行连接。
- 打开客户端日志或连接详情,确认握手完成,再用浏览器检查出口地址和 DNS 解析结果。
- 以后需要同步节点变更时使用“更新订阅”,不要反复创建内容相同的订阅项。
- ✅ 订阅名称、节点列表和更新时间均能正常显示
- ✅ 节点协议得到当前客户端支持,没有出现未知字段
- ✅ 连接后出口地址发生预期变化,目标网站能够正常加载
- ❌ 把订阅链接公开粘贴到论坛、截图或在线转换页面
- ❌ 在更新失败时连续导入同一链接,留下多份重复配置
协议名称应该怎么看
协议规定客户端与服务器如何认证、封装和传输数据,但协议名称本身不是速度排名。相同协议在不同线路、本地运营商和客户端实现上的表现可能明显不同。新手选择时,优先使用服务端提供且客户端完整支持的配置,不要仅凭名称手动替换字段。
Shadowsocks
Shadowsocks 是轻量的加密代理协议,常见实现会使用预共享密钥和指定加密方法保护客户端到服务器之间的数据。它的配置相对直接,兼容客户端较多。需要注意的是,Shadowsocks 解决的是代理传输,不等同于传统意义上接管整个系统网络的 VPN;是否覆盖全部应用,仍取决于客户端启用系统代理、VPN 接口还是 TUN 模式。
VMess 与 VLESS
VMess 是 V2Ray 生态中较早使用的认证与传输协议,可以搭配不同的传输层。VLESS 将认证和数据传输设计得更精简,本身不负责提供完整的传输加密,部署时通常需要与 TLS、REALITY 或其他安全传输方式配合。看到 VLESS 节点时,不能只填写服务器地址和身份信息,还要保持传输类型、服务器名称、公钥或路径等字段与服务端配置一致。
Trojan
Trojan 通常运行在 TLS 之上,通过密码完成认证,其连接外观与常规 TLS 流量接近。客户端需要正确校验证书和服务器名称。若设备时间明显错误、域名解析异常或服务器名称填写不匹配,TLS 握手可能失败。关闭证书校验不应作为常规修复方式,因为这样会削弱连接验证。
Hysteria2 与 TUIC
Hysteria2 和 TUIC 都建立在 QUIC 与 UDP 传输基础上,重点处理高延迟、丢包或带宽变化环境中的传输效率。它们在允许 UDP 正常通信的网络里可能更有优势,但企业网络、校园网络、公共网络或部分路由设备可能限制 UDP。遇到连接超时或握手反复失败时,可以换用基于 TCP 与 TLS 的可用节点进行对照,以判断问题来自协议配置还是本地网络策略。
| 协议 | 主要传输特征 | 配置关注点 | 常见排查方向 |
|---|---|---|---|
| Shadowsocks | 轻量加密代理 | 加密方法、密码、插件参数 | 客户端是否支持对应加密方法 |
| VMess | 认证协议,可组合多种传输层 | 身份、传输类型、路径与服务器名称 | 参数是否完整、系统时间是否正常 |
| VLESS | 精简认证,通常配合安全传输层 | TLS 或 REALITY 相关字段 | 服务器名称、公钥和传输参数 |
| Trojan | 基于 TLS 的认证与传输 | 密码、证书域名、服务器名称 | 证书校验、DNS 与设备时间 |
| Hysteria2 | 基于 QUIC 与 UDP | 认证、TLS 与带宽相关配置 | 本地网络是否限制 UDP |
| TUIC | 基于 QUIC 与 UDP | 身份、密码、TLS 与拥塞控制 | UDP 可达性与客户端版本兼容 |
分流、全局与规则模式如何选择
客户端最终要解决的问题不是“是否打开代理”,而是“哪些流量由哪个出口处理”。全局模式和规则模式都建立在客户端已经成功连接节点的前提上,它们改变的是流量决策,不会修复节点握手失败或订阅解析错误。
全局模式适合临时诊断
全局模式通常把客户端能够接管的请求交给当前节点。它的优点是逻辑直接,适合确认某个网站在不经过复杂规则时能否访问,也适合排查规则误判。缺点是本地网站、下载更新和不需要国际出口的应用也可能经过远端线路,增加绕行和流量消耗。
“全局”并不必然等于设备上所有数据。若客户端只设置了系统 HTTP 代理,不读取系统代理的应用可能仍然直连;若启用了 TUN 或系统 VPN 接口,接管范围通常更广,但仍可能受到排除路由、本地网络流量和应用自身网络实现影响。
规则模式适合日常使用
规则模式会依次匹配域名、IP 地址、应用进程或规则集,并把请求交给代理、直连、拦截或特定节点组。规则一般存在顺序关系:请求命中靠前规则后,后面的规则可能不再处理。因此,新增一条宽泛规则时,应检查它是否提前覆盖了更具体的条目。
域名规则与 IP 规则解决的问题不同。域名规则需要在域名信息仍然可见时参与判断;IP 规则则依赖解析结果。若 DNS 在客户端外部完成,或者应用使用自己的加密 DNS,客户端可能只能看到目标 IP,导致预期的域名规则没有命中。
直连模式适合恢复本地网络基线
直连模式会让请求绕过代理节点,常用于确认问题是否由客户端配置引起。若直连也无法访问本地服务,重点应转向本地 DNS、路由器、系统防火墙或运营商网络;若直连正常而规则模式异常,则检查规则匹配、节点连接和 DNS 处理更有效。
- ✅ 日常浏览优先使用维护正常的规则模式,减少不必要的远端绕行
- ✅ 某个目标无法访问时,短暂切换全局模式进行对照
- ✅ 本地服务异常时切回直连,确认基础网络是否正常
- ❌ 把全局模式当成提高节点带宽或修复握手失败的开关
- ❌ 未查看命中日志就反复改动多条规则
系统代理、TUN 与 DNS 泄漏
系统代理只覆盖愿意读取代理设置的应用
系统代理是在操作系统中写入 HTTP、HTTPS 或 SOCKS 代理地址。浏览器和许多桌面应用会读取这些设置,但某些游戏、命令行程序、自带网络栈的应用或直接发起 UDP 请求的软件可能忽略系统代理。此时客户端显示“已连接”,并不代表这些应用的流量已经进入节点。
TUN 模式从虚拟网络接口接管流量
TUN 模式会创建虚拟网络接口,并通过系统路由把更多 IP 流量交给客户端处理。它比单纯系统代理覆盖得更广,适合不支持代理设置的应用。相应地,它需要系统网络权限,并可能与其他 VPN 软件、虚拟机网络、容器网络或安全软件产生路由冲突。
启用 TUN 后若出现本地设备无法访问、局域网服务中断或特定应用断网,应先检查是否启用了局域网绕过、私有地址直连和正确的默认路由。不要同时启动多个会创建虚拟接口并修改默认路由的客户端。
DNS 泄漏指解析请求走错出口
DNS 泄漏通常指业务流量已经通过代理,但域名解析仍由本地网络的 DNS 服务器直接完成。这会造成解析位置与出口位置不一致,也可能让本地网络看到所查询的域名。它不一定表现为完全断网,更常见的现象是目标返回错误地区内容、规则无法命中或部分域名解析到不合适的地址。
排查时应确认客户端是否接管 DNS、规则模式使用何种解析策略、浏览器是否启用了独立的安全 DNS,以及系统是否保留了其他网络接口的 DNS。连接后可以打开本站的网络检测页面,对照出口地址与 DNS 解析位置;如果两者明显不一致,再回到客户端调整 DNS 接管方式。
各平台客户端的差异从哪里来
同一份订阅在不同平台上显示的选项可能不同,这通常不是订阅内容发生变化,而是操作系统提供的网络接口、后台限制和客户端内核能力不同。迁移设备时,应重新检查模式与权限,不要假设导入后所有开关都会自动保持一致。
Windows
Windows 客户端常同时提供系统代理和 TUN。系统代理适合浏览器与常规桌面应用,TUN 更适合需要接管命令行、游戏或不读取代理设置的软件。出现无法联网时,可以检查系统代理是否残留、虚拟网卡是否正常加载,以及防火墙是否允许客户端通信。
macOS
macOS 客户端可能通过系统代理、网络扩展或系统 VPN 接口工作。首次启用相关模式时,系统会要求批准网络权限。若客户端已连接但应用没有经过节点,应检查网络扩展是否启用,以及系统设置中是否同时存在其他网络过滤器。退出客户端前恢复系统代理,也能避免后续应用继续指向已经关闭的本地端口。
Android
Android 通常利用系统 VPN 接口接管流量,并可按应用决定是否进入隧道。省电策略可能限制客户端在后台维持连接,切换网络后也可能需要重新建立会话。若只有某个应用异常,应先查看按应用分流,而不是直接更换整份订阅。
iOS 与 iPadOS
iOS 与 iPadOS 客户端依赖系统提供的 VPN 与网络扩展能力,后台行为由系统统一管理。导入订阅后,系统仍会要求创建 VPN 配置。若切换节点没有立即反映,可以先断开再重连,并检查当前启用的配置是否确实属于正在使用的客户端。
| 平台 | 常见接管方式 | 重点检查项 |
|---|---|---|
| Windows | 系统代理、TUN | 代理残留、虚拟网卡、防火墙 |
| macOS | 系统代理、网络扩展 | 网络权限、过滤器冲突、系统代理状态 |
| Android | 系统 VPN 接口、按应用分流 | 后台限制、应用绕过、网络切换 |
| iOS 与 iPadOS | 系统 VPN、网络扩展 | 配置授权、当前启用配置、重连状态 |
从连接失败到规则异常的排查顺序
新手常见的问题是一次改动节点、协议、DNS、TUN 和规则,最后无法确认哪项设置真正有效。更可靠的方法是沿着数据流逐层检查,从订阅输入开始,一直检查到目标应用的出口。
- 确认订阅能够更新,节点配置没有缺失协议或认证字段。
- 固定一个节点,查看客户端日志是否完成连接与握手。
- 使用规则较少的模式测试基础访问,排除复杂分流影响。
- 确认目标应用是否读取系统代理;如果不读取,再测试 TUN 或系统 VPN 接口。
- 核对出口地址与 DNS 解析位置,判断解析是否进入预期路径。
- 恢复日常规则模式,通过命中日志确认目标域名或 IP 使用了正确策略。
- 最后再比较不同节点与线路,避免把本地权限问题误判为线路问题。
客户端显示“已连接”只说明某个连接流程已经建立,不代表订阅更新、应用接管、DNS 解析、分流命中和目标服务访问全部正常。排查时要分别验证这些环节。
理解这些名词之后,客户端界面可以被拆成清晰的链路:订阅提供配置,节点给出入口,协议负责通信,线路承载数据,系统代理或 TUN 接管应用流量,分流规则决定出口,DNS 则为域名解析提供地址。任何异常都能落到其中一层,而不是靠反复切换所有开关碰运气。