這篇 VPN 新手完整指南適合第一次接觸訂閱、節點與用戶端的讀者。重點不只是讓按鈕顯示「已連線」,而是從理解線路開始,完成方案選擇、訂閱匯入、平台設定與結果驗證,並掌握連線異常時的檢查方向。
完整流程可分為五步:先了解服務組成,再依使用情境選擇方案,接著取得訂閱資訊,將訂閱匯入合適的用戶端,最後檢查公開 IP 位址、DNS 與分流結果。每一步都不複雜,但少了其中一環,常會出現「用戶端能開啟,網頁卻無法依預期存取」的情況。
- ✅ 先確認需要存取的地區、應用程式與裝置類型。
- ✅ 分清方案、訂閱連結、節點、線路與通訊協定。
- ✅ 從服務面板取得訂閱,並妥善保存訂閱資訊。
- ✅ 在對應平台的用戶端中匯入、更新並選擇節點。
- ✅ 連線後驗證公開 IP 位址、DNS 解析與分流規則。
VPN 基礎:先分清服務、線路與用戶端
日常使用中,人們常把服務、用戶端、協定與節點統稱為 VPN。實際設定時,這些概念各自負責不同工作。服務提供訂閱與線路;用戶端讀取設定並建立連線;節點是可選的存取位置;協定規定用戶端與伺服器的通訊方式;分流規則則決定哪些請求經由代理路徑。
訂閱連結是一個可更新的設定入口。用戶端讀取後,通常會取得多個節點及其協定參數。訂閱連結不是一般資訊網址,其中可能包含讀取設定所需的憑證,因此不應公開發布,也不應任意轉傳。更換裝置時,優先從面板重新複製,不要從聊天記錄或截圖中手動拼接。
節點代表一個可連線的入口,名稱通常會包含地區或線路提示。節點所在地區會影響出口 IP 位址,但實際體驗還取決於本地網路、入口品質、中轉路徑、目標網站與協定相容性。地理距離較近通常較容易維持穩定連線,但不是唯一判斷依據。
線路描述資料從本地到服務端所經過的網路路徑。直連通常由本地電信業者直接進入公網並抵達節點,路徑簡單,但尖峰時段可能受到公共網路壅塞影響。中轉會先進入中轉入口,再轉送至出口節點,方便調整跨網路徑。IEPL 專線著重特定網路區段的專用承載,通常用於降低公共網路中的路徑不確定性;這不代表裝置到目標網站的每一段都脫離公網。
用戶端是實際執行匯入、選線、連線與分流的軟體。服務與用戶端並不是同一回事。取得訂閱後,仍須選擇支援相應協定的用戶端。若用戶端不支援某種協定,即使訂閱本身有效,也可能略過節點、提示格式不受支援,或匯入後無法連線。
| 概念 | 主要作用 | 新手常見誤區 |
|---|---|---|
| 方案 | 決定可使用的服務權益與流量方式 | 把方案名稱誤認為節點名稱 |
| 訂閱連結 | 向用戶端提供可更新的設定 | 當成一般網頁直接開啟 |
| 節點 | 提供具體的入口與出口位置 | 只按名稱判斷實際速度 |
| 線路 | 決定跨網與跨境傳輸路徑 | 把專線理解成全程私有網路 |
| 協定 | 規定連線、加密與傳輸方式 | 認為協定名稱越新就一定越快 |
| 分流規則 | 決定請求經由代理還是本地網路 | 以為連線後所有應用程式都會經過節點 |
依情境選擇方案與線路
選擇方案前,先列出實際需求:常用哪些裝置、主要存取哪個地區、是瀏覽網頁還是持續傳輸、是否需要接管整台裝置,以及是否經常切換網路。需求越明確,越不容易被節點數量或複雜的協定名稱帶偏。
輕量瀏覽與臨時查詢
如果主要是閱讀網頁、查詢資料與使用文字服務,重點應放在線路穩定度、訂閱更新是否方便,以及常用地區是否可選。這類情境不必反覆追逐瞬時測速結果。能穩定完成 DNS 解析、TLS 交握並持續載入頁面,通常比單次峰值更有參考價值。
影片、下載與長連線應用程式
持續傳輸更依賴線路在一段時間內的穩定性。影片能開啟首頁,不代表播放過程不會緩衝;下載剛開始速度很快,也不代表後續不會波動。選擇時應留意目標地區、線路類型與晚間常用時段的表現,並為應用程式更新、雲端同步等背景流量預留空間。
多裝置與跨平台使用
Windows、macOS、iOS、Android 與 Linux 對用戶端、系統代理與 TUN 模式的支援方式不同。需要在多個平台間切換時,先確認訂閱所含協定能被各平台用戶端讀取,再考慮是否要在每台裝置分別匯入。9KVPN 支援不限裝置數量;裝置較多時,仍應妥善管理訂閱連結,不要在不受信任的裝置上長期保存。
直連、中轉與 IEPL 如何取捨
直連結構簡單,適合本地網路通往目標地區的路徑本來就穩定的情況。中轉適合公共網路跨網品質波動明顯、需要由服務端調整入口路徑的場景。IEPL 專線更重視線路承載與穩定路徑,但最終存取仍會經過出口到目標網站的網路,因此目標服務本身壅塞時,改用專線也無法消除對方伺服器的限制。
取得訂閱並做好匯入準備
確認需求後,可以前往方案頁面比較方案,再從使用者面板完成後續操作。選擇時留意流量計算方式與自己的使用節奏,不要根據單次下載需求直接推估長期用量。應用程式商店更新、系統同步、影片預載入與雲端硬碟背景工作都會產生流量。
取得訂閱連結後,先確認複製內容的開頭與結尾沒有多餘空格。不要手動改寫連結中的字元,也不要把完整連結貼到搜尋引擎。如果面板同時提供 QR Code 與連結,桌面裝置通常適合複製連結;行動裝置則可依用戶端支援情況掃描或從剪貼簿匯入。
- 開啟使用者面板,找到訂閱或用戶端設定入口。
- 複製適用於目前用戶端的訂閱連結,或使用面板提供的匯入方式。
- 開啟用戶端的訂閱管理,而不是單一節點的手動設定頁面。
- 貼上連結並儲存,接著執行一次訂閱更新。
- 確認節點清單中是否出現地區、線路或協定資訊。
「匯入成功」與「更新成功」應分開理解。匯入成功表示用戶端已儲存訂閱網址;更新成功才表示用戶端已讀取目前設定。如果儲存後節點清單為空,先手動更新訂閱,再檢查連結是否完整、用戶端是否支援設定中的協定,以及目前網路能否讀取訂閱網址。
如果用戶端允許設定自動更新,可以啟用合理的訂閱重新整理機制。節點設定可能隨線路維護而調整,長期只使用首次匯入的舊設定,會增加節點失效或參數不一致的機率。遇到多個節點同時異常時,先更新訂閱,通常比逐一刪除再重建更有效。
在不同平台完成用戶端連線
各平台的核心流程相同:安裝相容用戶端、匯入訂閱、更新節點、選擇線路、啟用系統代理或 TUN,然後觀察連線狀態。差異主要在權限、背景執行、代理接管範圍與系統限制。也可以參考站內使用指南中的用戶端入口。
Windows
桌面用戶端通常會在訂閱管理中提供「新增 URL」、「從剪貼簿匯入」或類似入口。匯入並更新後,先選擇一個節點,再啟用系統代理。瀏覽器與遵循系統代理的軟體會開始使用所選線路;不讀取系統代理的程式可能仍會使用本地網路。
如果需要讓更多應用程式進入代理路徑,可以使用用戶端支援的 TUN 模式。TUN 會建立虛擬網路介面,通常需要系統權限。啟用後應檢查本地區域網路存取是否符合預期,並確認防火牆沒有阻擋虛擬介面。只為瀏覽網頁時,系統代理模式通常更容易排查。
macOS
macOS 用戶端同樣需要匯入訂閱,並授權修改網路設定。首次啟用系統代理或網路延伸功能時,系統可能會跳出權限確認。連線後不要立刻關閉用戶端視窗並結束程序;部分用戶端關閉視窗後仍會駐留在選單列,部分則會直接退出,應以選單列狀態與系統網路設定為準。
如果瀏覽器可以存取,但命令列工具沒有經過節點,通常是因為命令列程式沒有讀取系統代理。可以為相關工具設定代理環境,或在確有需要時啟用 TUN。不了解作用範圍時,不要同時開啟多個代理用戶端,以免系統代理設定反覆被覆寫。
iOS 與 iPadOS
行動裝置用戶端匯入訂閱後,建立連線時會要求新增 VPN 設定。完成授權後,系統狀態區域會顯示相應的連線標示。iOS 的網路延伸功能由系統管理,切換 Wi-Fi 與行動網路後可能會重新建立連線,應等待狀態穩定後再進行驗證。
如果使用 QR Code 匯入,應在可信任的環境中展示 QR Code,完成後關閉 QR Code 頁面。遇到訂閱無法貼上時,可以從面板透過系統分享功能開啟相容用戶端。不同用戶端支援的協定範圍不同,節點缺失時先核對協定相容性。
Android
Android 用戶端首次連線時會要求建立 VPN 連線。匯入訂閱後,先更新清單並選擇節點,再確認連線要求。部分系統會限制背景活動,鎖定螢幕後連線中斷時,可以檢查用戶端的背景執行權限與省電策略,但不要任意放寬無關應用程式的權限。
Android 上也可能同時存在系統私人 DNS、用戶端 DNS 與瀏覽器安全 DNS。它們不一定互相衝突,但會影響 DNS 驗證結果。排查時應記錄目前設定,只修改一個項目,重新連線後再測試,避免同時切換多個開關而無法判斷原因。
Linux
Linux 端既有圖形用戶端,也有命令列核心。圖形環境可使用訂閱管理介面;伺服器或輕量環境通常會把設定交給核心程序,再透過環境變數、透明代理或 TUN 接管流量。命令列顯示程序已啟動,只能證明核心正在執行,不能證明應用程式已將請求交給它。
檢查順序
訂閱是否更新
節點是否已選取
核心是否成功啟動
應用程式是否讀取代理設定
DNS 是否依預期解析
公開出口是否發生變化
在終端機中使用代理環境時,需要確認目前命令是否支援相應的代理類型。圖形瀏覽器正常、套件管理器異常,通常是因為兩個程式使用的代理來源不同。使用 TUN 時還要檢查路由表、DNS 設定與權限,並在修改前保存原有網路設定。
了解常見協定,不被名稱帶偏
協定決定用戶端與節點如何建立連線,但最終體驗仍會受到線路路徑與本地網路影響。新手通常不需要手動填寫所有參數,訂閱會將必要欄位交給用戶端。了解協定的目的,是在節點缺失、交握失敗或特定網路不相容時,知道該從哪裡排查。
Shadowsocks是一類加密代理協定,設定通常包含伺服器、連接埠、密碼與加密方式。結構相對直接,但用戶端與服務端必須使用一致的參數。它本身不是傳統意義上接管整個系統網路的 VPN;是否涵蓋所有應用程式,取決於用戶端的系統代理、TUN 與分流實作。
VMess常見於 V2Ray 生態系,設定涉及使用者識別碼、傳輸方式與安全參數。系統時間偏差、傳輸層參數不一致或用戶端核心過舊,都可能導致連線失敗。手動複製單一節點時遺漏欄位,比透過完整訂閱匯入更容易出錯。
Trojan通常透過 TLS 建立連線,對網域、憑證與服務端名稱等參數的一致性有要求。遇到交握錯誤時,應先更新訂閱並檢查系統時間,不要任意關閉憑證驗證來掩蓋問題。
VLESS是一種設定體系,常與不同傳輸方式及 TLS、Reality 等安全層組合。只看到「VLESS」名稱不足以判斷用戶端是否相容,還要查看傳輸與安全設定。訂閱可以匯入但節點無法啟動時,常見原因是用戶端核心不支援這組參數。
Hysteria2與 TUIC以 QUIC 與 UDP 傳輸為基礎設計,在有封包遺失的網路中,可能呈現不同於 TCP 路徑的表現。不過,部分網路會限制 UDP;此時節點可能長時間停留在連線中,改用依賴其他傳輸方式的節點,更容易判斷問題是否來自網路環境。
連線後完成結果驗證
用戶端顯示「已連線」,只代表本地核心認為通道或代理已建立。接下來還要驗證應用程式流量是否進入線路、DNS 是否依預期路徑解析,以及分流規則是否將目標請求錯誤地留在本地網路。
檢查公開出口
連線前記錄目前的公開 IP 位址與地區,連線後重新開啟查詢頁面,並使用未快取的新頁面再次確認。出口位址發生變化,表示至少目前的瀏覽器請求經過了所選線路。地區資料庫可能有更新延遲,因此頁面顯示的城市與節點名稱略有差異,不應只憑城市標籤判斷連線失效。
檢查 DNS 洩漏
DNS 洩漏是指應用程式流量經過代理路徑,但網域查詢仍交由本地網路的解析器處理,或繞過用戶端設定的 DNS 路徑。驗證時應留意解析伺服器是否符合目前設定,不要只看測試頁面顯示的「通過」或「警告」。瀏覽器安全 DNS、系統私人 DNS、區域網路路由器與用戶端都可能參與解析。
如果發現 DNS 與預期不一致,先檢查用戶端是否啟用了自己的 DNS 設定,再確認瀏覽器是否另外指定了解析服務。使用規則模式時,還要檢查 DNS 分流是否與流量分流一致。每次只修改一個變數,斷線重連後重新測試,才能找出是哪一層改變了結果。
檢查規則模式與全域模式
規則模式會依網域、位址或應用程式規則決定路徑,適合讓本地服務維持直連,同時將指定請求交給節點。全域模式通常會讓更多流量經過代理,但區域網路、系統服務或用戶端保留的規則仍可能例外。不同用戶端對「全域」的定義不完全相同,應搭配連線記錄判斷。
驗證分流時,可以分別開啟一個希望直連的本地服務,以及一個希望經過節點的目標服務,觀察存取結果與連線記錄。如果目標網站沒有經過代理,應檢查規則比對順序、網域解析結果,以及是否有應用程式繞過系統代理。不要只靠首頁能否開啟來判斷所有子網域都已正確分流。
檢查持續連線
完成基礎驗證後,再進行一段符合實際用途的操作,例如連續閱讀、播放內容或維持應用程式工作階段。頻繁斷線可能來自 Wi-Fi 切換、系統休眠、背景限制、UDP 受限或線路波動。此時應先固定裝置與網路環境,再更換節點比較,避免同時更換裝置、用戶端與網路。
- ✅ 連線前後公開出口出現預期變化。
- ✅ 常用瀏覽器與目標應用程式都依預期使用線路。
- ✅ DNS 解析路徑與用戶端設定一致。
- ✅ 本地服務與區域網路資源仍依規則存取。
- ✅ 切換網路或喚醒裝置後能夠恢復連線。
連線故障的排查順序
排查故障最忌諱同時修改大量設定。更有效率的做法,是依序檢查訂閱、用戶端、節點、本地網路、系統接管、DNS 到目標服務。每次只改變一個條件,並記錄變更前後的現象。
訂閱無法匯入或節點清單為空
先重新複製訂閱連結,確認沒有遺漏字元或空格;接著檢查是否將連結貼到訂閱管理,而不是單一節點設定欄位。儲存後執行手動更新。如果仍然為空,更新用戶端核心,並確認用戶端支援訂閱中的協定。瀏覽器能開啟訂閱網址,不代表用戶端一定能解析其格式。
節點一直停留在連線中
先同步系統時間,再切換到同一地區的另一種協定或線路。如果 Hysteria2、TUIC 等基於 UDP 的節點無法連線,而其他節點正常,可能是目前網路對 UDP 的處理方式不同。也可以切換 Wi-Fi 與有線網路比較,但測試期間應保持用戶端與節點設定不變。
顯示已連線,但網頁無法開啟
檢查系統代理是否已啟用、瀏覽器是否安裝會覆寫代理設定的擴充功能,以及 DNS 是否能夠解析。若只有 TUN 模式出現異常,可以退出其他網路工具,檢查虛擬介面權限與防火牆。若只有某個應用程式異常,該程式可能不讀取系統代理,需要使用 TUN、應用程式內代理或個別設定。
部分網站正常,部分網站失敗
這通常與分流規則、DNS 結果、目標網站限制或出口地區有關。先暫時切換到更明確的代理模式測試,再回到規則模式查看是哪條規則命中。目標服務包含多個網域時,只新增主網域可能不夠,應依用戶端記錄顯示的實際請求調整。
連線一段時間後中斷
行動裝置先檢查背景執行與省電限制;桌面裝置檢查休眠喚醒後的網路狀態;家用網路則觀察路由器是否重新撥號或切換出口。重新連線只能短暫恢復時,可以更新訂閱並更換線路測試。如果多台裝置在同一網路同時異常,而切換網路後恢復,問題更可能位於本地網路路徑。
如果仍無法判斷,可以前往常見問題核對設定,或透過聯絡頁面提交故障資訊。9KVPN 的隱私立場是不記錄日誌;提交排查資料時,仍應主動移除訂閱連結、驗證欄位與與問題無關的個人內容。
建立可重複的日常使用流程
首次完成連線後,建議維持一套固定的檢查習慣:啟動用戶端、更新訂閱、選擇符合目標地區的節點,連線後確認出口與 DNS,再開啟目標應用程式。遇到問題時,先判斷是所有應用程式異常,還是單一應用程式異常;再判斷是所有節點異常,還是特定協定異常。
不要長期依賴從未更新的節點,也不要因為短暫波動就頻繁重裝系統網路元件。更新訂閱、切換節點與檢查模式都是低風險操作,應優先嘗試。只有明確發現用戶端核心損壞、權限異常或虛擬介面殘留時,才需要重新安裝用戶端。
分流規則也需要隨使用情境調整。經常存取的本地服務適合維持直連,需要指定地區出口的應用程式則應明確經由代理。規則越複雜,排查成本越高。新手可以先使用用戶端提供的基礎規則,理解記錄與比對方式後,再逐步增加自訂項目。
至此,從認識 VPN、選擇方案、取得訂閱、匯入用戶端,到驗證出口、DNS 與分流的流程,已完整形成閉環。日後更換裝置或用戶端時,只要沿用相同順序,不必重新猜測每個按鈕的作用。