这篇 VPN 新手完整指南面向第一次接触订阅、节点和客户端的人。目标不是只让按钮显示“已连接”,而是从理解线路开始,完成方案选择、订阅导入、平台配置与结果验证,并知道连接异常时该检查什么。

完整过程可以概括为五步:先弄清服务由哪些部分组成,再按使用场景选择方案,随后取得订阅信息,把订阅导入合适的客户端,最后检查公网地址、DNS 与分流结果。每一步都不复杂,但跳过其中一环,常会出现“客户端能打开,网页却不按预期访问”的情况。

  • ✅ 先确认需要访问的地区、应用和设备类型。
  • ✅ 区分套餐、订阅链接、节点、线路与协议。
  • ✅ 从服务面板取得订阅,并妥善保存订阅信息。
  • ✅ 在对应平台的客户端中导入、更新并选择节点。
  • ✅ 连接后验证公网地址、DNS 解析与分流规则。
先给结论:新手最稳妥的顺序是“选需求,再选线路,最后选协议”。不要只看节点名称,也不要把客户端显示的已连接状态当作全部验证结果。

VPN 基础:先分清服务、线路与客户端

日常使用中,人们常把服务、客户端、协议和节点统称为 VPN。实际配置时,这些概念承担的职责不同。服务提供订阅和线路;客户端读取配置并建立连接;节点是可选的接入位置;协议规定客户端与服务器如何通信;分流规则则决定哪些请求经过代理路径。

订阅链接是一份可更新的配置入口。客户端读取它以后,通常会得到多个节点及其协议参数。订阅链接不是普通资讯网址,其中可能包含用于读取配置的凭据,因此不应发布到公开页面,也不应随意转发。更换设备时,优先从面板重新复制,而不是从聊天记录或截图中手工拼接。

节点描述一个可连接的入口,名称通常会包含地区或线路提示。节点所在地区会影响出口地址,但实际体验还取决于本地网络、入口质量、中转路径、目标网站和协议适配。地理距离较近通常更容易取得平稳连接,却不是唯一判断依据。

线路描述数据从本地到服务端所走的网络路径。直连通常由本地运营商直接进入公网并到达节点,路径简单,但高峰期可能受公共网络拥堵影响。中转会先进入中转入口,再转送到出口节点,便于调整跨网路径。IEPL 专线强调特定网络区段的专用承载,通常用于减少公共网络中的不确定路径;它并不意味着从设备到目标网站的每一段都脱离公网。

客户端是实际执行导入、选线、连接和分流的软件。服务与客户端并不是同一个东西。取得订阅后,仍需选择支持相应协议的客户端。客户端不认识某种协议时,即使订阅本身有效,也可能跳过节点、提示格式不支持,或导入后无法连接。

概念 主要作用 新手常见误区
套餐 决定可使用的服务权益与流量方式 把套餐名称当成节点名称
订阅链接 向客户端提供可更新的配置 当成普通网页直接打开
节点 提供具体入口与出口位置 只按名称判断实际速度
线路 决定跨网与跨境传输路径 把专线理解为全程私有网络
协议 规定连接、加密与传输方式 认为协议名称越新就一定越快
分流规则 决定请求走代理还是本地网络 连接后默认所有应用都会经过节点

按场景选择套餐与线路

选择方案前,先写下真实需求:常用哪些设备、主要访问哪个地区、是浏览网页还是进行持续传输、是否需要整台设备接管、是否经常切换网络。需求越明确,越不容易被节点数量或复杂协议名称带偏。

轻量浏览与临时查询

如果主要是阅读网页、查资料和使用文字服务,重点看线路是否稳定、订阅是否容易更新、常用地区是否可选。此类场景不必反复追逐瞬时测速结果。能够稳定完成 DNS 解析、TLS 握手并持续加载页面,通常比某次峰值更有参考价值。

视频、下载与长连接应用

持续传输更依赖线路在一段时间内的稳定性。视频能打开首页,不等于播放过程不会缓冲;下载刚开始速度高,也不代表后续不会波动。选择时应关注目标地区、线路类型以及晚间常用时段的表现,并为应用更新、云同步等后台流量留出余量。

多设备与跨平台使用

Windows、macOS、iOS、Android 与 Linux 对客户端、系统代理和 TUN 模式的支持方式不同。需要多平台切换时,先确认订阅包含的协议能被各端客户端读取,再考虑是否在每台设备上分别导入。9KVPN 支持不限台数,设备较多时仍应妥善管理订阅链接,不要在不受信任的设备上长期保存。

直连、中转与 IEPL 如何取舍

直连的结构简单,适合本地网络到目标地区路径本来就平稳的情况。中转适合公共网络跨网质量波动明显、需要由服务端调整入口路径的场景。IEPL 专线更侧重线路承载与稳定路径,但最终访问仍会经过出口到目标站点的网络,因此目标服务本身拥堵时,换成专线也不能消除对方服务器的限制。

选线判断:先选择靠近目标服务的地区,再比较直连、中转或 IEPL。连续使用是否稳定,比一次测速中的最高值更值得参考。

取得订阅并做好导入准备

确定需求后,可前往套餐页面比较方案,再从用户面板完成后续操作。选择时关注流量方式与自己的使用节奏,不要根据单次下载需求直接推断长期消耗。应用商店更新、系统同步、视频预加载和云盘后台任务都会产生流量。

取得订阅链接后,先确认复制内容的开头和结尾没有多余空格。不要手工改写链接中的字符,也不要把整条链接放进搜索引擎。若面板同时提供二维码与链接,桌面端通常适合复制链接,移动端可根据客户端支持情况扫码或从剪贴板导入。

  1. 打开用户面板,找到订阅或客户端配置入口。
  2. 复制适用于当前客户端的订阅链接,或使用面板提供的导入方式。
  3. 打开客户端的订阅管理,而不是单节点手工配置页面。
  4. 粘贴链接并保存,随后执行一次订阅更新。
  5. 检查节点列表是否出现地区、线路或协议信息。

“导入成功”和“更新成功”应分开理解。导入成功表示客户端保存了订阅地址;更新成功才表示客户端已读取当前配置。如果保存后节点列表为空,先手动更新订阅,再检查链接是否完整、客户端是否支持配置中的协议,以及当前网络能否读取订阅地址。

如果客户端允许设置自动更新,可以开启合理的订阅刷新机制。节点配置可能随线路维护而调整,长期只使用首次导入的旧配置,会增加节点失效或参数不一致的概率。遇到多个节点同时异常时,先更新订阅,通常比逐个删除重建更有效。

在不同平台完成客户端连接

各平台的核心流程相同:安装兼容客户端、导入订阅、更新节点、选择线路、启用系统代理或 TUN,再观察连接状态。差异主要在权限、后台运行、代理接管范围和系统限制。可同时参考站内使用指南中的客户端入口。

Windows

桌面客户端通常会在订阅管理中提供“添加 URL”“从剪贴板导入”或相近入口。导入并更新后,先选择一个节点,再启用系统代理。浏览器与遵循系统代理的软件会开始使用所选线路;不读取系统代理的程序可能仍走本地网络。

如果需要让更多应用进入代理路径,可使用客户端支持的 TUN 模式。TUN 会创建虚拟网络接口,通常需要系统权限。开启后应检查本地局域网访问是否符合预期,并确认防火墙没有阻止虚拟接口。只为浏览网页时,系统代理模式往往更容易排查。

macOS

macOS 客户端同样需要导入订阅并授权修改网络设置。首次启用系统代理或网络扩展时,系统可能弹出权限确认。连接后不要立刻关闭客户端窗口并结束进程;部分客户端关闭窗口仍会驻留菜单栏,部分则会直接退出,应以菜单栏状态和系统网络设置为准。

若浏览器可访问而命令行工具没有经过节点,通常是因为命令行程序没有读取系统代理。可以为相关工具设置代理环境,或在明确需要时启用 TUN。不要在不清楚作用范围时同时开启多个代理客户端,以免系统代理被来回覆盖。

iOS 与 iPadOS

移动端客户端导入订阅后,建立连接时会请求添加 VPN 配置。授权完成后,系统状态区域会显示相应连接标识。iOS 上的网络扩展由系统管理,切换无线网络与蜂窝网络后可能重新建立连接,应等待状态稳定后再进行验证。

如果扫码导入,应在可信环境中展示二维码,并在完成后关闭二维码页面。遇到订阅无法粘贴时,可从面板通过系统分享功能打开兼容客户端。不同客户端支持的协议范围不同,节点缺失时先核对协议兼容性。

Android

Android 客户端首次连接时会请求建立 VPN 连接。导入订阅后,先更新列表并选择节点,再确认连接请求。部分系统会限制后台活动,锁屏后连接中断时,可以检查客户端的后台运行权限与省电策略,但不要随意放开无关应用的权限。

Android 上也可能同时存在系统私人 DNS、客户端 DNS 和浏览器安全 DNS。它们并非一定冲突,但会影响 DNS 验证结果。排查时应记录当前设置,只改动一个项目,重新连接后再测试,避免同时切换多个开关而无法判断原因。

Linux

Linux 端既有图形客户端,也有命令行核心。图形环境可使用订阅管理界面;服务器或轻量环境常把配置交给核心进程,再通过环境变量、透明代理或 TUN 接管流量。命令行显示进程已启动,只能证明核心在运行,不能证明应用已经把请求交给它。

检查顺序
订阅是否更新
节点是否被选中
核心是否成功启动
应用是否读取代理设置
DNS 是否按预期解析
公网出口是否发生变化

在终端中使用代理环境时,需要确认当前命令是否支持对应代理类型。图形浏览器正常、包管理器异常,往往是两个程序的代理来源不同。使用 TUN 时还要检查路由表、DNS 配置与权限,并在修改前保存原有网络设置。

理解常见协议,不被名称带偏

协议决定客户端和节点之间如何建立连接,但最终体验仍受线路路径与本地网络影响。新手通常不需要手工填写全部参数,订阅会把必要字段交给客户端。了解协议的目的,是在节点缺失、握手失败或特定网络不兼容时知道从哪里排查。

Shadowsocks是一类加密代理协议,配置通常包含服务器、端口、密码和加密方式。它结构相对直接,但客户端与服务端必须使用一致参数。它本身不是传统意义上接管整个系统网络的 VPN;是否覆盖所有应用,取决于客户端的系统代理、TUN 与分流实现。

VMess常见于 V2Ray 生态,配置涉及用户标识、传输方式与安全参数。系统时间偏差、传输层参数不一致或客户端核心过旧,都可能导致连接失败。手工复制单节点时遗漏字段,比通过完整订阅导入更容易出错。

Trojan通常借助 TLS 建立连接,对域名、证书和服务端名称等参数的一致性有要求。遇到握手错误时,应先更新订阅并检查系统时间,不应随意关闭证书校验来绕过问题。

VLESS是一种配置体系,常与不同传输方式及 TLS、Reality 等安全层组合。只看到“VLESS”名称不足以判断客户端是否兼容,还要看传输和安全配置。订阅能导入但节点无法启动时,常见原因是客户端核心不支持组合参数。

Hysteria2TUIC基于 QUIC 与 UDP 传输设计,在存在丢包的网络中可能呈现不同于 TCP 路径的表现。不过,部分网络会限制 UDP;此时节点可能长时间停在连接中,换用依赖其他传输方式的节点更便于判断问题是否来自网络环境。

连接后完成结果验证

客户端显示“已连接”只表示本地核心认为隧道或代理已经建立。接下来还要验证应用流量是否进入线路、DNS 是否从预期路径解析,以及分流规则有没有把目标请求错误地留在本地网络。

检查公网出口

连接前记录当前公网地址和地区,连接后重新打开查询页面,并使用无缓存的新页面复查。出口地址发生变化,说明至少当前浏览器请求经过了所选线路。地区数据库可能存在更新延迟,因此页面显示的城市与节点名称略有差异,不应仅凭城市标签判断连接失效。

检查 DNS 泄漏

DNS 泄漏是指应用流量经过代理路径,但域名查询仍交给本地网络的解析器,或绕过了客户端设定的 DNS 路径。验证时应关注解析服务器是否符合当前配置,而不是只看测试页面给出的“通过”或“警告”。浏览器安全 DNS、系统私人 DNS、局域网路由器与客户端都可能参与解析。

若发现 DNS 与预期不一致,先检查客户端是否启用了自己的 DNS 设置,再确认浏览器有没有单独指定解析服务。使用规则模式时,还要检查 DNS 分流是否与流量分流一致。只修改一个变量,断开重连后复测,才能定位是哪一层改变了结果。

检查规则模式与全局模式

规则模式会按域名、地址或应用规则决定路径,适合让本地服务保持直连,同时把指定请求交给节点。全局模式通常会让更多流量经过代理,但局域网、系统服务或客户端保留规则仍可能例外。不同客户端对“全局”的定义并不完全相同,应结合连接日志判断。

验证分流时,可分别打开一个希望直连的本地服务和一个希望经过节点的目标服务,观察访问结果与连接日志。如果目标网站没有走代理,应检查规则匹配顺序、域名解析结果以及是否存在应用绕过系统代理。不要只通过首页能否打开来判断所有子域名都已正确分流。

检查持续连接

完成基础验证后,再进行一段符合真实用途的操作,例如连续阅读、播放内容或保持应用会话。频繁断开可能来自无线网络切换、系统休眠、后台限制、UDP 受限或线路波动。此时应先固定设备与网络环境,再更换节点对比,避免同时更换设备、客户端和网络。

  • ✅ 连接前后公网出口出现预期变化。
  • ✅ 常用浏览器和目标应用都按预期走线路。
  • ✅ DNS 解析路径与客户端设置一致。
  • ✅ 本地服务和局域网资源仍按规则访问。
  • ✅ 网络切换或设备唤醒后能够恢复连接。
验证标准:出口变化、DNS 路径正确、分流命中预期并能持续使用,才算完成连接。单独看到客户端图标变色还不够。

连接故障的排查顺序

故障排查最忌讳同时修改大量设置。更高效的做法是从订阅、客户端、节点、本地网络、系统接管、DNS 到目标服务逐层检查。每次只改变一个条件,并记录改变前后的现象。

订阅无法导入或节点列表为空

先重新复制订阅链接,确认没有遗漏字符和空格;随后检查是否把链接粘贴到了订阅管理,而不是单节点配置框。保存后执行手动更新。如果仍为空,更新客户端核心,并确认客户端支持订阅中的协议。浏览器能打开订阅地址,不代表客户端一定能解析其格式。

节点一直连接中

先同步系统时间,再切换同地区的另一种协议或线路。如果 Hysteria2、TUIC 等基于 UDP 的节点无法连接,而其他节点正常,可能是当前网络对 UDP 的处理不同。也可以切换无线网络与有线网络作对比,但测试期间应保持客户端和节点配置不变。

显示已连接,但网页打不开

检查系统代理是否已启用,浏览器是否安装了会覆盖代理的扩展,以及 DNS 是否能够解析。若只在 TUN 模式下异常,可退出其他网络工具,检查虚拟接口权限与防火墙。若只有某个应用异常,则该应用可能不读取系统代理,需要 TUN、应用内代理或单独配置。

部分网站正常,部分网站失败

这通常与分流规则、DNS 结果、目标网站限制或出口地区有关。先临时切换到更明确的代理模式测试,再回到规则模式查看是哪条规则命中。目标服务包含多个域名时,只添加主域名可能不够,应以客户端日志显示的实际请求为依据调整。

连接一段时间后中断

移动设备先检查后台运行与省电限制;桌面设备检查休眠唤醒后的网络状态;家庭网络则观察路由器是否重新拨号或切换出口。重新连接能短暂恢复时,可更新订阅并换线路测试。如果多个设备在同一网络同时异常,而换网络后恢复,问题更可能位于本地网络路径。

仍无法判断时,可前往常见问题核对设置,或通过联系页面提交故障信息。9KVPN 的隐私立场为不记录日志;提交排查材料时,仍应主动移除订阅链接、认证字段和与问题无关的个人内容。

形成可重复的日常使用流程

首次连接完成后,建议保留一套固定检查习惯:启动客户端,更新订阅,选择符合目标地区的节点,连接后确认出口与 DNS,再打开目标应用。遇到问题时先判断是所有应用异常,还是单个应用异常;再判断是所有节点异常,还是某类协议异常。

不要长期依赖一个从未更新的节点,也不要因为短暂波动频繁重装系统网络组件。订阅更新、节点切换和模式检查属于低风险操作,应当优先进行。只有在明确发现客户端核心损坏、权限异常或虚拟接口残留时,才需要重新安装客户端。

分流规则也需要随使用场景调整。经常访问的本地服务适合保持直连,需要指定地区出口的应用则应明确走代理。规则越复杂,排查成本越高。新手可以先使用客户端提供的基础规则,在理解日志和匹配方式以后再逐步增加自定义项。

至此,从认识 VPN、选择方案、取得订阅、导入客户端,到验证出口、DNS 与分流的流程已经完整闭环。以后更换设备或客户端时,只需沿用相同顺序,不必重新猜测每个按钮的作用。