這篇 VPN 新手完整指南從最基礎的概念開始,不預設讀者已了解節點、協定、訂閱連結或分流規則。最終目標不是讓用戶端只顯示「已連線」,而是確認網路請求確實經過預期線路,並能判斷出口位址、DNS 解析與本地服務存取是否符合設定。
完整使用流程可概括為:選擇服務與方案、取得訂閱資訊、安裝相容用戶端、匯入線路、選擇連線模式、建立連線,再檢查實際出口。任何一個環節設定錯誤,都可能出現「用戶端顯示正常,但網頁打不開」或「國際網站可存取,本地應用程式卻變慢」的情況。依序處理,比反覆切換線路更容易找出問題。
先了解訂閱、用戶端、線路與協定
訂閱服務通常不會只提供一個固定伺服器位址,而是透過訂閱連結向用戶端提供可用線路及其連線參數。訂閱連結相當於設定入口,用戶端負責讀取設定、建立連線,並依規則轉送流量。線路則決定資料從哪個入口進入、經由什麼網路路徑傳輸,以及最後從哪個地區出口。
用戶端與服務不是同一個概念。用戶端是安裝在 Windows、macOS、Android、iOS 或 Linux 上的軟體;伺服器端則由訂閱服務營運。即使兩個用戶端都能讀取同一份訂閱,它們對協定、TUN 模式、系統代理伺服器、應用程式代理與 DNS 的支援也可能不同,因此不能只看「能否匯入」。
| 術語 | 實際作用 | 新手容易混淆的地方 |
|---|---|---|
| 訂閱連結 | 向用戶端提供線路設定,並用於後續更新線路清單 | 它不是一般網頁位址,不應發布在公開位置 |
| 用戶端 | 讀取設定、建立通道、接管系統或應用程式流量 | 顯示已連線不代表所有流量都依預期轉送 |
| 線路或節點 | 決定入口、傳輸路徑與出口地區 | 地區相同的線路,路徑與繁忙程度仍可能不同 |
| 協定 | 規定用戶端與伺服器端如何交握、加密與傳輸資料 | 協定名稱不是速度排名,相容性與網路環境同樣重要 |
| 分流規則 | 判斷哪些請求經過線路,哪些請求直接連線 | 規則模式下看到不同出口,可能是設計結果而非故障 |
Shadowsocks 是常見的加密代理協定,設定相對直接;VMess 與 VLESS 常與不同傳輸方式搭配使用,VLESS 本身更精簡,但仍需要用戶端與伺服器端參數相符;Trojan 通常透過 TLS 建立連線;Hysteria2 與 TUIC 採用以 UDP 為基礎的傳輸設計,面對高延遲或有封包遺失的網路時可能更具適應性,但仍會受到本地網路是否妥善支援 UDP 的影響。
選擇服務時檢查可驗證的項目
新手容易先比較宣傳用語,實際上更應確認能在購買前或使用後驗證的項目。線路地區是否涵蓋目標服務、用戶端是否支援常用平台、訂閱能否自行更新、退款規則是否清楚,這些資訊比單次測速截圖更具參考價值。測速結果會隨連線業者、時間與目標網站而變化,不能直接套用到另一位使用者的環境。
- ✅ 確認常用裝置有對應用戶端,並查看用戶端支援哪些協定與連線模式。
- ✅ 確認目標地區有可選線路,而不是只看線路總數。
- ✅ 確認方案的流量重置方式、有效期限與退款條款都有清楚說明。
- ✅ 確認控制面板可以重新取得訂閱、更新設定並查看使用狀態。
- ✅ 優先選擇能清楚說明直連、中轉或專線類型的服務。
- ❌ 不要把某次延遲最低直接等同於長期最穩定。
- ❌ 不要下載來源不明且無法確認版本的用戶端安裝檔。
線路類型也需要區分。直連線路是裝置直接連線至境外伺服器,路徑簡單,但表現更容易受到國際出口波動影響。中轉線路會先連線至較近的入口,再由中轉網路送往出口,通常更便於調整跨境路徑。IEPL 專線通常指透過專用或企業級鏈路承載跨境區段,重點在於路徑組織方式,不應僅憑「專線」名稱推斷在任何環境下都會有相同表現。
先依目標地區、裝置相容性與規則透明度篩選,再比較線路類型。協定數量多不代表一定更適合新手,能穩定匯入、更新並清楚驗證結果更重要。
取得訂閱後先完成基本準備
完成方案選擇後,先登入使用者面板,找到訂閱資訊、用戶端下載與方案狀態。iyVPN 註冊無需電子郵件地址,使用使用者名稱與密碼即可完成帳戶設定。使用者名稱、密碼與訂閱連結應分別妥善保存;其中訂閱連結包含讀取設定所需的資訊,不適合傳送到群組聊天、論壇或公開截圖中。
安裝用戶端前,先確認作業系統版本與安裝檔平台相符。Windows 與 Linux 還需要區分系統架構;macOS 應確認處理器對應的版本;行動裝置則應從系統認可的安裝管道取得用戶端。當系統要求新增 VPN 設定、網路延伸功能或虛擬網卡權限時,需要允許用戶端完成網路接管,否則可能出現介面已啟動但沒有流量進入通道的情況。
- 進入使用者面板,確認方案處於可用狀態,並複製訂閱連結。
- 從服務提供的下載入口取得適合目前平台的用戶端。
- 完成安裝,並授予建立 VPN 設定或網路延伸功能所需的系統權限。
- 在用戶端中選擇「從 URL 匯入」、「新增訂閱」或意思相近的入口。
- 貼上訂閱連結,儲存後執行一次訂閱更新。
- 確認線路清單已出現地區、協定或線路名稱,再開始連線。
不同平台的連線方式有何差異
各平台的核心步驟相同,但系統接管網路的方式不同。桌面系統通常同時提供系統代理伺服器與 TUN 模式;行動系統則更常透過系統 VPN 介面處理流量。選擇模式時,應先釐清需求是只讓支援代理的應用程式使用線路,還是讓多數應用程式流量都進入虛擬網卡。
| 平台 | 常見連線方式 | 重點檢查項目 |
|---|---|---|
| Windows | 系統代理伺服器或 TUN 虛擬網卡 | 瀏覽器是否遵循系統代理伺服器,TUN 驅動程式是否正常載入 |
| macOS | 系統代理伺服器或網路延伸功能 | 系統是否允許網路延伸功能,退出用戶端後代理伺服器設定是否恢復 |
| Android | 系統 VPN 介面與應用程式代理 | 背景執行權限、省電策略、應用程式包含或排除規則 |
| iOS | 系統 VPN 設定 | 首次連線時是否允許新增設定,隨選連線規則是否符合預期 |
| Linux | 命令列核心、圖形化用戶端或 TUN | 路由表、DNS 寫入權限與桌面環境代理設定 |
系統代理伺服器與 TUN 如何選擇
系統代理伺服器適合瀏覽器及明確讀取系統代理設定的應用程式,接管範圍較小,排查也相對簡單。部分遊戲、命令列程式或自行實作網路連線的應用程式可能不會讀取系統代理。TUN 模式透過虛擬網卡接管更廣泛的 IP 流量,更接近「整個系統依規則轉送」,但也更依賴驅動程式、路由表與 DNS 設定。
新手可以先使用用戶端預設模式測試網頁存取。如果目標應用程式沒有進入線路,再考慮 TUN 模式。切換後若本地列印、區域網路儲存或開發服務無法存取,應檢查是否啟用了區域網路繞過規則,而不是直接判定線路故障。
行動裝置的背景與應用程式分流設定
Android 的省電策略可能限制用戶端在背景執行。鎖定螢幕後連線中斷時,應檢查系統對該應用程式的電池最佳化、背景活動與自動啟動管理。應用程式分流可以指定哪些應用程式經過線路,適合只處理特定應用程式的情境。需要注意清單邏輯:有些用戶端使用「僅代理所選應用程式」,另一些使用「排除所選應用程式」,儲存前應閱讀清楚說明。
iOS 通常透過系統 VPN 設定建立連線。首次連線時出現系統授權提示屬於正常流程。若用戶端支援隨選連線,應檢查觸發條件,避免在不需要的網路環境中反覆建立連線。行動裝置切換無線網路與行動網路後,原有連線可能需要重新協商,此時短暫斷線後再重新連線,通常比連續切換節點更容易恢復。
選擇線路與分流模式
線路不是越遠越好,也不是名稱帶有「高速」就一定適合目前的網路。一般可先依目標服務所在的地區選擇出口,再比較相同地區的不同路徑。需要存取具有地區判定的內容時,出口地區應與目標地區一致;只進行一般網頁存取時,可優先選擇地理距離較近且連線穩定的線路。
用戶端常見的連線模式包括規則模式、全域模式與直連模式。規則模式依網域、IP 或應用程式規則決定流向,適合作為日常預設;全域模式讓大部分可接管的流量經過目前線路,適合短時間排查規則遺漏;直連模式不使用遠端線路,通常用於暫停代理而不退出用戶端。
- ✅ 日常使用先選擇規則模式,讓本地服務與國際服務分別採用合適路徑。
- ✅ 目標網站的出口不符時,先確認該網域是否命中了直連規則。
- ✅ 某個應用程式未生效時,檢查它是否繞過系統代理或被應用程式分流規則排除。
- ✅ 本地網站變慢時,檢查是否誤用了全域模式。
- ❌ 不要為了排查單一網頁,同時啟用多個接管網路的用戶端。
分流依賴規則比對。網域規則適合依網站處理,IP 規則適合目標位址穩定的服務,程序規則則取決於用戶端與作業系統支援。規則有優先順序,較寬泛的規則可能覆蓋後面的具體規則。遇到異常時,可以查看用戶端連線記錄中的目標網域、命中規則與出口線路,但在公開求助時不要貼出完整訂閱連結或驗證參數。
連線後驗證出口、DNS 與實際存取
用戶端顯示「已連線」只代表它與伺服器端完成了某種連線程序,不足以證明目標請求已經經過預期出口。驗證時應同時觀察出口位址、目標網頁存取、本地服務與 DNS 解析。只檢查其中一項,容易漏掉規則繞行或 DNS 未被接管的問題。
- 連線前查看一次目前的公開出口地區,記住網路業者與地區資訊。
- 建立連線後重新開啟查詢頁面,避免直接使用舊分頁的快取結果。
- 確認出口地區與所選線路一致;規則模式下,應使用明確會經過線路的目標進行測試。
- 開啟目標網站,確認頁面資源、登入介面與媒體請求都能正常載入。
- 再存取常用本地網站或區域網路服務,確認分流沒有誤傷直連請求。
- 進行 DNS 外洩檢查,觀察解析請求是否仍由不符合預期的本地解析器處理。
DNS 外洩是指網域解析請求沒有依預期進入受控路徑,而是交由本地網路的解析器處理。它不一定會導致網頁無法開啟,卻可能暴露存取網域的解析行為,或讓地區相關服務取得與出口不一致的解析結果。用戶端內建 DNS、作業系統加密 DNS、瀏覽器安全 DNS 可能互相覆蓋,因此在不了解優先順序時,應避免同時啟用多套設定。
如果出口位址正確但 DNS 檢查不符合預期,先查看用戶端是否啟用了 DNS 接管,並確認目前模式是否只代理瀏覽器請求。瀏覽器擁有獨立的安全 DNS 設定時,也可能繞過系統設定。修改後應關閉舊連線、清除用戶端的暫存 DNS 狀態,再重新連線測試。
檢查順序
連線狀態 → 命中規則 → 出口地區 → DNS 解析 → 目標服務
本地服務異常 → 目前模式 → 區域網路規則 → 路由衝突
單一應用程式異常 → 系統代理支援 → 應用程式分流設定 → TUN 模式
出口地區符合所選線路、目標服務可以完整載入、DNS 解析路徑符合設定、本地服務仍依分流規則存取,這幾項同時成立,才可認為連線設定基本完成。
依現象逐項處理常見故障
排除故障時應保留一個穩定基準:使用剛更新的訂閱、用戶端預設規則與一條已知可連線的線路。每次只修改一個變數,並在修改後重新測試。頻繁更換協定、線路與 DNS 會掩蓋真正原因。
| 現象 | 可能原因 | 處理順序 |
|---|---|---|
| 訂閱匯入失敗 | 連結複製不完整、入口類型選錯、用戶端不相容 | 重新複製訂閱,選擇訂閱匯入,更新用戶端後重試 |
| 所有線路都無法連線 | 本地網路限制、系統時間異常、權限或防火牆衝突 | 校準時間,檢查權限,切換網路驗證,再查看連線記錄 |
| 瀏覽器可用但應用程式無法使用 | 應用程式不讀取系統代理 | 檢查應用程式分流規則,必要時測試 TUN 模式 |
| 顯示已連線但出口未變更 | 目標命中直連、查詢頁面快取、接管模式範圍有限 | 重新整理查詢頁面,查看命中規則,再檢查系統代理伺服器或 TUN |
| 本地網站或區域網路無法使用 | 全域轉送、缺少區域網路規則、路由衝突 | 切回規則模式,檢查區域網路繞過設定與系統路由 |
| 鎖定螢幕後連線中斷 | 行動作業系統限制背景活動 | 檢查用戶端背景權限與系統省電管理 |
如果只有單一線路失敗而其他線路正常,通常應先更新訂閱並暫時使用可用線路。如果同一協定的線路普遍失敗,而其他協定可以連線,可以懷疑目前網路對該傳輸方式支援不佳。Hysteria2、TUIC 等依賴 UDP 的協定在部分網路中可能受到限制,此時可測試服務提供的其他相容協定。
如果系統完全斷網,應先退出用戶端並關閉其系統代理或 TUN 接管,再檢查作業系統代理設定是否殘留。部分用戶端異常退出後,系統代理位址仍可能保留,但本地代理核心已停止執行,導致所有讀取系統代理的應用程式都無法建立連線。恢復系統網路後,再重新啟動用戶端。
建立可持續維護的使用習慣
訂閱設定不是匯入一次後就永久不變。服務端可能調整線路名稱、入口位址或協定參數,用戶端也會修正系統相容性問題。遇到線路清單異常時,先更新訂閱;遇到系統升級後的連線問題時,先確認用戶端版本是否仍相容。不要隨意編輯不了解的底層參數,因為一次拼寫錯誤就可能導致設定無法解析。
帳戶與訂閱也應分開管理。帳戶密碼用於登入使用者面板,訂閱連結用於讀取線路設定,兩者都不應公開。如果懷疑訂閱連結已被他人看見,應在使用者面板中確認是否提供重設入口,或透過工單請求處理,而不是只刪除本地用戶端中的設定。
日常使用可以保留一套簡單基準:預設採用規則模式,常用地區準備可替換線路,系統升級後重新驗證出口與 DNS,出現問題時依「用戶端狀態、規則命中、線路連線、DNS 解析、目標服務」的順序檢查。即使不了解所有網路細節,也能將故障縮小到具體環節。
新手不需要先記住所有協定參數。先了解訂閱、用戶端、線路與分流的職責,再完成匯入、連線與驗證;出現異常時一次只修改一個變數。能夠重現並驗證,比盲目切換設定更可靠。