这篇 VPN 新手完整指南从最基础的概念开始,不假设读者已经了解节点、协议、订阅链接或分流规则。最终目标不是让客户端只显示“已连接”,而是让网络请求确实经过预期线路,并且能够判断出口地址、DNS 解析和本地服务访问是否符合设定。
完整使用链路可以概括为:选择服务与套餐,取得订阅信息,安装兼容客户端,导入线路,选择连接模式,建立连接,再检查实际出口。任何一环配置错误,都可能出现“客户端显示正常,但网页打不开”或“国际网站可访问,本地应用却变慢”的情况。按顺序处理,比反复切换线路更容易定位问题。
先理解订阅、客户端、线路与协议
订阅服务通常不会只提供一个固定服务器地址,而是通过订阅链接向客户端下发可用线路及其连接参数。订阅链接相当于配置入口,客户端负责读取配置、建立连接并按规则转发流量。线路则决定数据从哪个入口进入、经由什么网络路径传输,以及最终从哪个地区出口。
客户端与服务并不是同一个概念。客户端是安装在 Windows、macOS、Android、iOS 或 Linux 上的软件;服务端由订阅服务运营。即使两个客户端都能读取同一条订阅,它们对协议、TUN 模式、系统代理、分应用代理和 DNS 的支持也可能不同,因此不能只看“能否导入”。
| 术语 | 实际作用 | 新手容易混淆的地方 |
|---|---|---|
| 订阅链接 | 向客户端提供线路配置,并用于后续更新线路列表 | 它不是普通网页地址,不应发布到公开位置 |
| 客户端 | 读取配置、建立隧道、接管系统或应用流量 | 显示已连接不等于全部流量都已按预期转发 |
| 线路或节点 | 确定入口、传输路径与出口地区 | 地区相同的线路,路径和繁忙程度仍可能不同 |
| 协议 | 规定客户端与服务端如何握手、加密和传输数据 | 协议名称不是速度排名,兼容性与网络环境同样重要 |
| 分流规则 | 判断哪些请求经过线路,哪些请求直接连接 | 规则模式下看到不同出口,可能是设计结果而非故障 |
Shadowsocks 是常见的加密代理协议,配置相对直接;VMess 与 VLESS 常与不同传输方式组合使用,VLESS 本身更精简,但仍需要客户端与服务端参数匹配;Trojan 通常基于 TLS 建立连接;Hysteria2 与 TUIC 采用基于 UDP 的传输设计,面向高延迟或存在丢包的网络时可能更有适应性,但会受到本地网络是否妥善支持 UDP 的影响。
选择服务时检查可验证的项目
新手容易先比较宣传用语,实际更应确认能够在购买前或使用后验证的项目。线路地区是否覆盖目标服务、客户端是否适配常用平台、订阅能否自行更新、退款规则是否清楚,这些信息比单次测速截图更有参考价值。测速结果会随接入运营商、时间和目标网站变化,不能直接复制到另一位用户的环境。
- ✅ 确认常用设备有对应客户端,并查看客户端支持哪些协议和连接模式。
- ✅ 确认目标地区有可选线路,而不是只看线路总量。
- ✅ 确认套餐的流量重置方式、有效期和退款条款写得清楚。
- ✅ 确认控制面板可以重新取得订阅、更新配置和查看使用状态。
- ✅ 优先选择能清楚说明直连、中转或专线类型的服务。
- ❌ 不要把某次延迟最低直接等同于长期最稳定。
- ❌ 不要下载来源不明且无法确认版本的客户端安装包。
线路类型也需要区分。直连线路是设备直接连接境外服务器,路径简单,但表现更容易受到国际出口波动影响。中转线路先连接较近的入口,再由中转网络送往出口,通常更便于调整跨境路径。IEPL 专线通常指通过专用或企业级链路承载跨境段,重点在于路径组织方式,不应仅凭“专线”名称推断任何环境下都具有相同表现。
先按目标地区、设备兼容性和规则透明度筛选,再比较线路类型。协议数量多并不自动代表更适合新手,能够稳定导入、更新并清楚验证结果更重要。
取得订阅后先完成基础准备
完成套餐选择后,先登录用户面板,找到订阅信息、客户端下载和套餐状态。iyVPN 注册无需邮箱地址,使用用户名和密码即可完成账户设置。用户名、密码和订阅链接应分别妥善保存;其中订阅链接包含读取配置所需的信息,不适合发送到群聊、论坛或公开截图中。
安装客户端前,先确认操作系统版本与安装包平台一致。Windows 与 Linux 还需要区分系统架构;macOS 应确认处理器对应版本;移动端则应从系统认可的安装渠道取得客户端。系统要求添加 VPN 配置、网络扩展或虚拟网卡权限时,需要允许客户端完成网络接管,否则可能出现界面已启动但没有流量进入隧道的情况。
- 进入用户面板,确认套餐处于可用状态,并复制订阅链接。
- 从服务提供的下载入口取得适合当前平台的客户端。
- 完成安装并授予建立 VPN 配置或网络扩展所需的系统权限。
- 在客户端中选择“从 URL 导入”“添加订阅”或含义相近的入口。
- 粘贴订阅链接,保存后执行一次订阅更新。
- 确认线路列表已经出现地区、协议或线路名称,再开始连接。
不同平台的连接方式有什么差异
各平台的核心步骤相同,但系统接管网络的方式不同。桌面系统通常同时提供系统代理和 TUN 模式;移动系统更常通过系统 VPN 接口处理流量。选择模式时,应先明确需求是只让支持代理的应用走线路,还是让多数应用流量都进入虚拟网卡。
| 平台 | 常见连接方式 | 重点检查项 |
|---|---|---|
| Windows | 系统代理或 TUN 虚拟网卡 | 浏览器是否跟随系统代理,TUN 驱动是否正常加载 |
| macOS | 系统代理或网络扩展 | 系统是否允许网络扩展,退出客户端后代理是否恢复 |
| Android | 系统 VPN 接口与分应用代理 | 后台运行权限、省电策略、应用包含或排除规则 |
| iOS | 系统 VPN 配置 | 首次连接时是否允许添加配置,按需连接规则是否符合预期 |
| Linux | 命令行核心、图形客户端或 TUN | 路由表、DNS 写入权限与桌面环境代理设置 |
系统代理与 TUN 怎么选
系统代理适合浏览器和明确读取系统代理设置的应用,接管范围较窄,排查相对简单。部分游戏、命令行程序或自行实现网络连接的应用可能不会读取系统代理。TUN 模式通过虚拟网卡接管更广泛的 IP 流量,更接近“整个系统按规则转发”,但也更依赖驱动、路由表和 DNS 配置。
新手可以先用客户端默认模式测试网页访问。如果目标应用没有进入线路,再考虑 TUN 模式。切换后若本地打印、局域网存储或开发服务无法访问,应检查是否启用了局域网绕过规则,而不是直接认定线路故障。
移动端的后台与分应用设置
Android 的省电策略可能限制客户端后台运行。锁屏后连接中断时,应检查系统对该应用的电池优化、后台活动和自启动管理。分应用代理则可以指定哪些应用经过线路,适合只处理特定应用的场景。需要注意列表的逻辑:有些客户端使用“仅代理所选应用”,另一些使用“排除所选应用”,保存前应读清说明。
iOS 通常通过系统 VPN 配置建立连接。首次连接时出现系统授权提示属于正常流程。若客户端支持按需连接,应检查触发条件,避免在不需要的网络环境中反复建立连接。移动端切换无线网络与蜂窝网络后,原连接可能需要重新协商,此时短暂断开再重连通常比连续切换节点更容易恢复。
选择线路与分流模式
线路不是越远越好,也不是名称里带“高速”就一定适合当前网络。一般先按目标服务所在地区选择出口,再比较相同地区的不同路径。需要访问有地区判断的内容时,出口地区应与目标地区一致;只进行常规网页访问时,可优先选择地理距离较近、连接稳定的线路。
客户端常见的连接模式包括规则模式、全局模式和直连模式。规则模式按照域名、IP 或应用规则决定去向,适合作为日常默认;全局模式让大部分可接管流量经过当前线路,适合短时间排查规则遗漏;直连模式不使用远端线路,通常用于暂停代理而不退出客户端。
- ✅ 日常使用先选规则模式,让本地服务和国际服务分别走合适路径。
- ✅ 目标网站出口不符时,先确认该域名是否命中了直连规则。
- ✅ 某个应用不生效时,检查它是否绕过系统代理或被分应用规则排除。
- ✅ 本地网站变慢时,检查是否误用了全局模式。
- ❌ 不要为了排查单个网页,同时启用多个接管网络的客户端。
分流依赖规则匹配。域名规则适合按网站处理,IP 规则适合目标地址稳定的服务,进程规则则依赖客户端和操作系统支持。规则存在优先顺序,较宽泛的规则可能覆盖后面的具体规则。遇到异常时,可以查看客户端连接日志中的目标域名、命中规则和出口线路,但不要在公开求助时贴出完整订阅地址或认证参数。
连上后验证出口、DNS 与实际访问
客户端显示“已连接”只表示它与服务端完成了某种连接过程,不足以证明目标请求已经经过预期出口。验证应同时观察出口地址、目标网页访问、本地服务和 DNS 解析。只检查其中一项,容易漏掉规则绕行或 DNS 未接管。
- 连接前查看一次当前公网出口地区,记住运营商与地区信息。
- 建立连接后重新打开查询页面,避免直接使用旧标签页的缓存结果。
- 确认出口地区与所选线路一致;规则模式下,应使用明确会经过线路的目标进行测试。
- 打开目标网站,确认页面资源、登录接口和媒体请求都能正常加载。
- 再访问常用本地网站或局域网服务,确认分流没有误伤直连请求。
- 进行 DNS 泄漏检查,观察解析请求是否仍由不符合预期的本地解析器处理。
DNS 泄漏是指域名解析请求没有按预期进入受控路径,而是交给了本地网络的解析器。它不一定导致网页打不开,却可能暴露访问域名的解析行为,或者让地区相关服务得到与出口不一致的解析结果。客户端内置 DNS、操作系统加密 DNS、浏览器安全 DNS可能相互覆盖,因此应避免在不了解优先级时同时开启多套配置。
如果出口地址正确但 DNS 检查不符合预期,先查看客户端是否启用了 DNS 接管,并确认当前模式是否只代理浏览器请求。浏览器拥有独立安全 DNS 设置时,也可能绕过系统配置。修改后应关闭旧连接、清理客户端的临时 DNS 状态,再重新连接测试。
检查顺序
连接状态 → 命中规则 → 出口地区 → DNS 解析 → 目标服务
本地服务异常 → 当前模式 → 局域网规则 → 路由冲突
单个应用异常 → 系统代理支持 → 分应用设置 → TUN 模式
出口地区符合所选线路、目标服务可以完整加载、DNS 解析路径符合配置、本地服务仍按分流规则访问,这几项同时成立,才可以认为连接设置基本完成。
常见故障按现象逐项处理
排障时应保留一个稳定基线:使用刚更新的订阅、客户端默认规则和一条已知可连接的线路。每次只改一个变量,并在修改后重新测试。频繁更换协议、线路和 DNS 会掩盖真正原因。
| 现象 | 可能原因 | 处理顺序 |
|---|---|---|
| 订阅导入失败 | 链接复制不完整、入口类型选错、客户端不兼容 | 重新复制订阅,选择订阅导入,更新客户端后重试 |
| 所有线路都无法连接 | 本地网络限制、系统时间异常、权限或防火墙冲突 | 校准时间,检查权限,换网络验证,再查看连接日志 |
| 浏览器可用但应用不可用 | 应用不读取系统代理 | 检查分应用规则,必要时测试 TUN 模式 |
| 显示连接但出口未变化 | 目标命中直连、查询页面缓存、接管模式范围有限 | 刷新查询,查看命中规则,再检查系统代理或 TUN |
| 本地网站或局域网不可用 | 全局转发、局域网规则缺失、路由冲突 | 改回规则模式,检查局域网绕过与系统路由 |
| 锁屏后连接中断 | 移动系统限制后台活动 | 检查客户端后台权限与系统省电管理 |
如果单条线路失败而其他线路正常,通常应先更新订阅并暂时使用可用线路。如果同一协议的线路普遍失败,而其他协议可连接,可以怀疑当前网络对该传输方式支持不佳。Hysteria2、TUIC 等依赖 UDP 的协议在部分网络中可能遇到限制,此时可测试服务提供的其他兼容协议。
出现系统完全断网时,应先退出客户端并关闭其系统代理或 TUN 接管,再检查操作系统代理是否残留。部分客户端异常退出后,系统代理地址仍可能保留,而本地代理核心已经停止运行,于是所有读取系统代理的应用都无法建立连接。恢复系统网络后,再重新启动客户端。
建立可持续维护的使用习惯
订阅配置不是导入一次后永久不变。服务端可能调整线路名称、入口地址或协议参数,客户端也会修复系统兼容问题。遇到线路列表异常时,先更新订阅;遇到系统升级后的连接问题时,先确认客户端版本是否仍兼容。不要随意编辑不理解的底层参数,因为一次拼写错误就可能让配置无法解析。
账户与订阅也应分开管理。账户密码用于进入用户面板,订阅链接用于读取线路配置,两者都不应公开。若怀疑订阅链接已被他人看到,应在用户面板中检查是否提供重置入口,或通过工单请求处理,而不是只删除本地客户端中的配置。
日常使用可以保留一套简单基线:默认采用规则模式,常用地区准备可替换线路,系统升级后重新验证出口与 DNS,出现问题时按“客户端状态、规则命中、线路连接、DNS 解析、目标服务”的顺序检查。这样即使不了解所有网络细节,也能把故障缩小到具体环节。
新手不需要先记住全部协议参数。先理解订阅、客户端、线路和分流的职责,再完成导入、连接与验证;出现异常时一次只改一个变量。能够复现和验证,比盲目切换设置更可靠。