这篇 VPN 新手完整指南从最基础的概念开始,不假设读者已经了解节点、协议、订阅链接或分流规则。最终目标不是让客户端只显示“已连接”,而是让网络请求确实经过预期线路,并且能够判断出口地址、DNS 解析和本地服务访问是否符合设定。

完整使用链路可以概括为:选择服务与套餐,取得订阅信息,安装兼容客户端,导入线路,选择连接模式,建立连接,再检查实际出口。任何一环配置错误,都可能出现“客户端显示正常,但网页打不开”或“国际网站可访问,本地应用却变慢”的情况。按顺序处理,比反复切换线路更容易定位问题。

先理解订阅、客户端、线路与协议

订阅服务通常不会只提供一个固定服务器地址,而是通过订阅链接向客户端下发可用线路及其连接参数。订阅链接相当于配置入口,客户端负责读取配置、建立连接并按规则转发流量。线路则决定数据从哪个入口进入、经由什么网络路径传输,以及最终从哪个地区出口。

客户端与服务并不是同一个概念。客户端是安装在 Windows、macOS、Android、iOS 或 Linux 上的软件;服务端由订阅服务运营。即使两个客户端都能读取同一条订阅,它们对协议、TUN 模式、系统代理、分应用代理和 DNS 的支持也可能不同,因此不能只看“能否导入”。

术语 实际作用 新手容易混淆的地方
订阅链接 向客户端提供线路配置,并用于后续更新线路列表 它不是普通网页地址,不应发布到公开位置
客户端 读取配置、建立隧道、接管系统或应用流量 显示已连接不等于全部流量都已按预期转发
线路或节点 确定入口、传输路径与出口地区 地区相同的线路,路径和繁忙程度仍可能不同
协议 规定客户端与服务端如何握手、加密和传输数据 协议名称不是速度排名,兼容性与网络环境同样重要
分流规则 判断哪些请求经过线路,哪些请求直接连接 规则模式下看到不同出口,可能是设计结果而非故障

Shadowsocks 是常见的加密代理协议,配置相对直接;VMess 与 VLESS 常与不同传输方式组合使用,VLESS 本身更精简,但仍需要客户端与服务端参数匹配;Trojan 通常基于 TLS 建立连接;Hysteria2 与 TUIC 采用基于 UDP 的传输设计,面向高延迟或存在丢包的网络时可能更有适应性,但会受到本地网络是否妥善支持 UDP 的影响。

选择服务时检查可验证的项目

新手容易先比较宣传用语,实际更应确认能够在购买前或使用后验证的项目。线路地区是否覆盖目标服务、客户端是否适配常用平台、订阅能否自行更新、退款规则是否清楚,这些信息比单次测速截图更有参考价值。测速结果会随接入运营商、时间和目标网站变化,不能直接复制到另一位用户的环境。

  • ✅ 确认常用设备有对应客户端,并查看客户端支持哪些协议和连接模式。
  • ✅ 确认目标地区有可选线路,而不是只看线路总量。
  • ✅ 确认套餐的流量重置方式、有效期和退款条款写得清楚。
  • ✅ 确认控制面板可以重新取得订阅、更新配置和查看使用状态。
  • ✅ 优先选择能清楚说明直连、中转或专线类型的服务。
  • ❌ 不要把某次延迟最低直接等同于长期最稳定。
  • ❌ 不要下载来源不明且无法确认版本的客户端安装包。

线路类型也需要区分。直连线路是设备直接连接境外服务器,路径简单,但表现更容易受到国际出口波动影响。中转线路先连接较近的入口,再由中转网络送往出口,通常更便于调整跨境路径。IEPL 专线通常指通过专用或企业级链路承载跨境段,重点在于路径组织方式,不应仅凭“专线”名称推断任何环境下都具有相同表现。

选择结论

先按目标地区、设备兼容性和规则透明度筛选,再比较线路类型。协议数量多并不自动代表更适合新手,能够稳定导入、更新并清楚验证结果更重要。

取得订阅后先完成基础准备

完成套餐选择后,先登录用户面板,找到订阅信息、客户端下载和套餐状态。iyVPN 注册无需邮箱地址,使用用户名和密码即可完成账户设置。用户名、密码和订阅链接应分别妥善保存;其中订阅链接包含读取配置所需的信息,不适合发送到群聊、论坛或公开截图中。

安装客户端前,先确认操作系统版本与安装包平台一致。Windows 与 Linux 还需要区分系统架构;macOS 应确认处理器对应版本;移动端则应从系统认可的安装渠道取得客户端。系统要求添加 VPN 配置、网络扩展或虚拟网卡权限时,需要允许客户端完成网络接管,否则可能出现界面已启动但没有流量进入隧道的情况。

  1. 进入用户面板,确认套餐处于可用状态,并复制订阅链接。
  2. 从服务提供的下载入口取得适合当前平台的客户端。
  3. 完成安装并授予建立 VPN 配置或网络扩展所需的系统权限。
  4. 在客户端中选择“从 URL 导入”“添加订阅”或含义相近的入口。
  5. 粘贴订阅链接,保存后执行一次订阅更新。
  6. 确认线路列表已经出现地区、协议或线路名称,再开始连接。

不同平台的连接方式有什么差异

各平台的核心步骤相同,但系统接管网络的方式不同。桌面系统通常同时提供系统代理和 TUN 模式;移动系统更常通过系统 VPN 接口处理流量。选择模式时,应先明确需求是只让支持代理的应用走线路,还是让多数应用流量都进入虚拟网卡。

平台 常见连接方式 重点检查项
Windows 系统代理或 TUN 虚拟网卡 浏览器是否跟随系统代理,TUN 驱动是否正常加载
macOS 系统代理或网络扩展 系统是否允许网络扩展,退出客户端后代理是否恢复
Android 系统 VPN 接口与分应用代理 后台运行权限、省电策略、应用包含或排除规则
iOS 系统 VPN 配置 首次连接时是否允许添加配置,按需连接规则是否符合预期
Linux 命令行核心、图形客户端或 TUN 路由表、DNS 写入权限与桌面环境代理设置

系统代理与 TUN 怎么选

系统代理适合浏览器和明确读取系统代理设置的应用,接管范围较窄,排查相对简单。部分游戏、命令行程序或自行实现网络连接的应用可能不会读取系统代理。TUN 模式通过虚拟网卡接管更广泛的 IP 流量,更接近“整个系统按规则转发”,但也更依赖驱动、路由表和 DNS 配置。

新手可以先用客户端默认模式测试网页访问。如果目标应用没有进入线路,再考虑 TUN 模式。切换后若本地打印、局域网存储或开发服务无法访问,应检查是否启用了局域网绕过规则,而不是直接认定线路故障。

移动端的后台与分应用设置

Android 的省电策略可能限制客户端后台运行。锁屏后连接中断时,应检查系统对该应用的电池优化、后台活动和自启动管理。分应用代理则可以指定哪些应用经过线路,适合只处理特定应用的场景。需要注意列表的逻辑:有些客户端使用“仅代理所选应用”,另一些使用“排除所选应用”,保存前应读清说明。

iOS 通常通过系统 VPN 配置建立连接。首次连接时出现系统授权提示属于正常流程。若客户端支持按需连接,应检查触发条件,避免在不需要的网络环境中反复建立连接。移动端切换无线网络与蜂窝网络后,原连接可能需要重新协商,此时短暂断开再重连通常比连续切换节点更容易恢复。

选择线路与分流模式

线路不是越远越好,也不是名称里带“高速”就一定适合当前网络。一般先按目标服务所在地区选择出口,再比较相同地区的不同路径。需要访问有地区判断的内容时,出口地区应与目标地区一致;只进行常规网页访问时,可优先选择地理距离较近、连接稳定的线路。

客户端常见的连接模式包括规则模式、全局模式和直连模式。规则模式按照域名、IP 或应用规则决定去向,适合作为日常默认;全局模式让大部分可接管流量经过当前线路,适合短时间排查规则遗漏;直连模式不使用远端线路,通常用于暂停代理而不退出客户端。

  • ✅ 日常使用先选规则模式,让本地服务和国际服务分别走合适路径。
  • ✅ 目标网站出口不符时,先确认该域名是否命中了直连规则。
  • ✅ 某个应用不生效时,检查它是否绕过系统代理或被分应用规则排除。
  • ✅ 本地网站变慢时,检查是否误用了全局模式。
  • ❌ 不要为了排查单个网页,同时启用多个接管网络的客户端。

分流依赖规则匹配。域名规则适合按网站处理,IP 规则适合目标地址稳定的服务,进程规则则依赖客户端和操作系统支持。规则存在优先顺序,较宽泛的规则可能覆盖后面的具体规则。遇到异常时,可以查看客户端连接日志中的目标域名、命中规则和出口线路,但不要在公开求助时贴出完整订阅地址或认证参数。

连上后验证出口、DNS 与实际访问

客户端显示“已连接”只表示它与服务端完成了某种连接过程,不足以证明目标请求已经经过预期出口。验证应同时观察出口地址、目标网页访问、本地服务和 DNS 解析。只检查其中一项,容易漏掉规则绕行或 DNS 未接管。

  1. 连接前查看一次当前公网出口地区,记住运营商与地区信息。
  2. 建立连接后重新打开查询页面,避免直接使用旧标签页的缓存结果。
  3. 确认出口地区与所选线路一致;规则模式下,应使用明确会经过线路的目标进行测试。
  4. 打开目标网站,确认页面资源、登录接口和媒体请求都能正常加载。
  5. 再访问常用本地网站或局域网服务,确认分流没有误伤直连请求。
  6. 进行 DNS 泄漏检查,观察解析请求是否仍由不符合预期的本地解析器处理。

DNS 泄漏是指域名解析请求没有按预期进入受控路径,而是交给了本地网络的解析器。它不一定导致网页打不开,却可能暴露访问域名的解析行为,或者让地区相关服务得到与出口不一致的解析结果。客户端内置 DNS、操作系统加密 DNS、浏览器安全 DNS可能相互覆盖,因此应避免在不了解优先级时同时开启多套配置。

如果出口地址正确但 DNS 检查不符合预期,先查看客户端是否启用了 DNS 接管,并确认当前模式是否只代理浏览器请求。浏览器拥有独立安全 DNS 设置时,也可能绕过系统配置。修改后应关闭旧连接、清理客户端的临时 DNS 状态,再重新连接测试。

检查顺序
连接状态 → 命中规则 → 出口地区 → DNS 解析 → 目标服务
本地服务异常 → 当前模式 → 局域网规则 → 路由冲突
单个应用异常 → 系统代理支持 → 分应用设置 → TUN 模式
生效判断

出口地区符合所选线路、目标服务可以完整加载、DNS 解析路径符合配置、本地服务仍按分流规则访问,这几项同时成立,才可以认为连接设置基本完成。

常见故障按现象逐项处理

排障时应保留一个稳定基线:使用刚更新的订阅、客户端默认规则和一条已知可连接的线路。每次只改一个变量,并在修改后重新测试。频繁更换协议、线路和 DNS 会掩盖真正原因。

现象 可能原因 处理顺序
订阅导入失败 链接复制不完整、入口类型选错、客户端不兼容 重新复制订阅,选择订阅导入,更新客户端后重试
所有线路都无法连接 本地网络限制、系统时间异常、权限或防火墙冲突 校准时间,检查权限,换网络验证,再查看连接日志
浏览器可用但应用不可用 应用不读取系统代理 检查分应用规则,必要时测试 TUN 模式
显示连接但出口未变化 目标命中直连、查询页面缓存、接管模式范围有限 刷新查询,查看命中规则,再检查系统代理或 TUN
本地网站或局域网不可用 全局转发、局域网规则缺失、路由冲突 改回规则模式,检查局域网绕过与系统路由
锁屏后连接中断 移动系统限制后台活动 检查客户端后台权限与系统省电管理

如果单条线路失败而其他线路正常,通常应先更新订阅并暂时使用可用线路。如果同一协议的线路普遍失败,而其他协议可连接,可以怀疑当前网络对该传输方式支持不佳。Hysteria2、TUIC 等依赖 UDP 的协议在部分网络中可能遇到限制,此时可测试服务提供的其他兼容协议。

出现系统完全断网时,应先退出客户端并关闭其系统代理或 TUN 接管,再检查操作系统代理是否残留。部分客户端异常退出后,系统代理地址仍可能保留,而本地代理核心已经停止运行,于是所有读取系统代理的应用都无法建立连接。恢复系统网络后,再重新启动客户端。

建立可持续维护的使用习惯

订阅配置不是导入一次后永久不变。服务端可能调整线路名称、入口地址或协议参数,客户端也会修复系统兼容问题。遇到线路列表异常时,先更新订阅;遇到系统升级后的连接问题时,先确认客户端版本是否仍兼容。不要随意编辑不理解的底层参数,因为一次拼写错误就可能让配置无法解析。

账户与订阅也应分开管理。账户密码用于进入用户面板,订阅链接用于读取线路配置,两者都不应公开。若怀疑订阅链接已被他人看到,应在用户面板中检查是否提供重置入口,或通过工单请求处理,而不是只删除本地客户端中的配置。

日常使用可以保留一套简单基线:默认采用规则模式,常用地区准备可替换线路,系统升级后重新验证出口与 DNS,出现问题时按“客户端状态、规则命中、线路连接、DNS 解析、目标服务”的顺序检查。这样即使不了解所有网络细节,也能把故障缩小到具体环节。

完整流程结论

新手不需要先记住全部协议参数。先理解订阅、客户端、线路和分流的职责,再完成导入、连接与验证;出现异常时一次只改一个变量。能够复现和验证,比盲目切换设置更可靠。