01 · PREPARE
閱讀方式與通用準備
快速教學與本手冊的分工
如果目標只是盡快完成一次連線,可以先閱讀快速入門教學。教學依照「下載用戶端、匯入訂閱、選擇節點、開啟代理」的主線編排,適合第一次操作時跟著介面逐步完成。本手冊則面向長期使用與問題查閱:不只說明按鈕在哪裡,也解釋系統代理與 TUN 的作用範圍、訂閱更新失敗的原因、桌面與行動裝置為何需要不同的背景執行策略,以及如何將日誌中的失敗訊息轉化為具體檢查動作。遇到平台權限、路由衝突或節點參數不相符時,可以直接透過上方目錄進入對應章節。
全文只涉及三款用戶端。桌面平台優先使用 v2rayN,支援 Windows、macOS 與 Linux,介面結構和訂閱管理方式大致一致;Android 預設選擇 v2rayNG,使用 Xray 核心;需要 V2Fly 核心時則可選擇 v2flyNG。用戶端負責圖形介面、設定整理與系統網路接管,真正執行協定與路由規則的是核心。理解這項分工後,排錯時就能先判斷問題來自訂閱、用戶端權限、核心設定或本機網路,而不是反覆刪除並重新安裝。
開始前準備四項資訊
第一項是可用的訂閱網址或單一節點分享內容。訂閱網址通常由服務提供者產生,用戶端只能讀取其中的節點與分組,無法替訂閱恢復有效期限。複製時請保留完整連結,不要帶入通訊軟體自動加入的句號、空格或換行。第二項是正確的系統時間。TLS 交握與憑證驗證依賴時間,日期、時區或分鐘偏差明顯時,常會呈現所有節點同時失敗。建議開啟作業系統的自動校時與自動時區,並在設定前完成一次同步。
第三項是確認裝置架構。Windows 常見裝置使用 x64;macOS 需要區分 Apple Silicon 與 Intel;近年的 Android 主流手機通常選擇 arm64,無法確認時可使用通用版;Linux 除 x64、arm64 外,還要依發行版選擇 deb 或 rpm。第四項是保留可直接連網的備援方式。首次設定不要立即同時開啟系統代理、TUN 與複雜路由規則,應先匯入訂閱、選擇節點並完成基本連通測試,再逐層增加功能。如此一旦出現異常,就能確認是哪個步驟改變了網路行為。
| 項目 | 確認方式 | 常見影響 |
|---|---|---|
| 訂閱網址 | 重新從來源完整複製,檢查開頭與結尾字元 | 更新失敗、分組為空、節點沒有變更 |
| 系統時間 | 開啟自動校時、自動時區並立即同步 | TLS 交握失敗、憑證時間異常 |
| 裝置架構 | 在系統資訊或裝置資訊中查看 | 安裝套件無法啟動或無法安裝 |
| 代理範圍 | 先使用系統代理,有需要再啟用 TUN | 部分程式未經代理或發生路由衝突 |
先建立可恢復的基準狀態
設定前記錄目前的系統代理狀態、用戶端內既有的訂閱名稱,以及正在使用的路由模式。桌面端可以先完全退出其他會修改系統代理或虛擬網卡路由的軟體;行動端則檢查系統目前是否已有作用中的 VPN 連線。同一時間讓多個工具接管系統代理或預設路由,常會導致請求繞回本機、DNS 解析路徑混亂,或介面顯示已連線但應用程式無法存取。完成基礎連線後,再逐一恢復確實需要的軟體。
訂閱與節點通常包含伺服器位址、連接埠、使用者識別碼、協定、傳輸方式、TLS 與伺服器名稱等欄位。這些欄位必須與伺服器端一致,不應自行猜測名稱或任意改成「更快」的選項。VMess、VLESS、Trojan 與 REALITY 代表不同的設定組合,不存在適用於所有線路的最佳協定。用戶端最穩妥的做法是完整匯入來源提供的設定,只調整本機的代理模式、路由規則、日誌等級與訂閱更新頻率。
下載與權限的基本原則
用戶端入口集中在下載中心。下載頁會依平台列出相應的安裝形式,並說明架構選擇。本手冊不固定具體版本號,因為介面細節會隨用戶端更新而變化,但核心操作順序保持穩定:安裝或解壓縮、啟動用戶端、建立訂閱分組、更新訂閱、選擇節點、啟動核心、開啟系統接管。系統跳出網路擴充功能、防火牆或 VPN 連線授權提示時,應先閱讀權限對象與用途;若拒絕了必要權限,之後需要進入系統設定重新允許,而不是持續點擊連線按鈕。
02 · WINDOWS
Windows:v2rayN 安裝與系統代理
選擇桌面版或經典 WPF 版
Windows 平台首選 v2rayN。下載頁提供桌面版與經典 WPF 版:桌面版採用新一代跨平台介面,適合希望在不同桌面系統間維持相近操作邏輯的使用者;WPF 版是 Windows 上長期使用的經典介面,選單位置與許多既有教學較為接近。兩者都能完成訂閱管理、節點切換、系統代理、路由與日誌查看。選擇其中一個即可,不建議同時執行兩個版本,因為它們可能競爭系統代理設定與本機監聽連接埠。
選定下載形式後,先關閉正在執行的舊用戶端。如果使用安裝程式,依系統提示完成安裝;如果使用解壓縮形式,應完整解壓縮到一般使用者具備讀寫權限的目錄,不要直接從壓縮檔預覽視窗啟動。目錄路徑盡量簡潔,避免放在會頻繁同步、清理或限制執行權限的位置。第一次啟動時,Windows 防火牆可能詢問是否允許網路通訊。僅在可信任的網路環境中依使用需求授權;一般單機使用通常不需要開放公用網路的入站存取。
建立訂閱分組並更新
進入訂閱分組或訂閱設定,新增分組名稱,將完整訂閱網址貼到網址欄。分組名稱僅用於本機識別,可依用途命名,不會改變遠端訂閱。儲存後執行「更新目前訂閱」或對應的訂閱更新指令。正常情況下,節點清單會出現新項目;若清單沒有變化,先查看狀態列與日誌,不要連續重複點擊。回傳的 HTTP 狀態、憑證錯誤或逾時資訊,通常比介面上的簡短提示更能說明問題。
更新成功後,選擇一個節點設為作用中伺服器,再啟動服務。首次測試不必立即測試所有節點的速度,因為批次測試會同時建立較多連線,也可能受到本機防火牆、網路波動與目標網站回應的影響。更穩妥的順序是先選一個設定完整的節點,開啟系統代理,使用瀏覽器存取兩個不同網站;基礎連線可用後,再進行延遲測試或逐一切換。延遲只反映測試當下的一小段連線狀態,不等同於持續傳輸量。
如何選擇系統代理模式
v2rayN 啟動核心後,通常會在本機監聽 HTTP、SOCKS 等連接埠,但僅有監聽連接埠不代表所有程式都會自動使用。開啟「自動設定系統代理」後,遵循系統代理設定的瀏覽器與桌面軟體會將請求交給用戶端。若選擇清除系統代理,核心仍可能執行,只是系統應用程式不再自動轉送。排錯時要區分「核心正在執行」與「系統代理已接管」這兩種狀態,避免看到系統匣圖示就判斷代理已套用至所有程式。
某些程式擁有獨立的代理設定,會忽略 Windows 系統代理。此時可以在程式內填寫 v2rayN 顯示的本機 HTTP 或 SOCKS 位址,主機通常是迴路位址,連接埠則以用戶端目前設定為準。不要照抄其他裝置的連接埠,也不要把伺服器遠端連接埠填成本機代理連接埠。如果程式同時支援系統代理並設定了手動代理,應保留其中一條路徑,避免重複轉送。
TUN 模式與管理員權限
需要接管不讀取系統代理的程式、命令列工具或部分遊戲流量時,可以考慮 TUN。TUN 透過虛擬網路介面與路由規則處理流量,涵蓋範圍通常大於系統代理,因此對權限、DNS 與其他虛擬網卡更加敏感。首次啟用時,系統可能要求管理員權限或安裝網路元件。啟用後先驗證瀏覽器與常用應用程式,再檢查區域網路裝置存取、公司網路用戶端與虛擬機網路是否受到影響。
如果啟用 TUN 後整個系統無法連網,先關閉 TUN,再確認一般系統代理是否可用。接著檢查是否存在其他 VPN、虛擬機橋接、容器網路或安全軟體驅動衝突。不要在異常狀態下同時修改 MTU、DNS、路由規則與節點參數;應一次只變更一項。退出 v2rayN 前先清除系統代理,或使用用戶端的正常退出指令,可減少系統殘留代理指向已關閉連接埠的情況。
netsh winhttp show proxy
ipconfig /flushdns
nslookup example.com
Windows 特有問題
瀏覽器可用但商店應用程式或命令列不可用,通常表示不同程式讀取了不同的代理來源。可以先用上述命令查看 WinHTTP 狀態,再檢查程式自身的代理設定。若退出用戶端後所有網頁都無法開啟,進入 Windows 代理設定關閉手動代理,或重新啟動 v2rayN 後執行清除系統代理。防毒或防護軟體攔截核心程序時,應根據日誌中的實際程序路徑檢查規則,不要靠反覆重新安裝掩蓋權限問題。更多常見錯誤可在疑難排解中依現象查找。
03 · MACOS
macOS:v2rayN 安裝、權限與網路接管
確認晶片架構並完成安裝
macOS 使用 v2rayN 時,先在「關於這台 Mac」或系統資訊中確認晶片類型。Apple Silicon 裝置選擇 arm64 安裝套件,Intel 裝置選擇 x64 安裝套件。架構不相符可能表現為應用程式無法開啟、系統提示不受支援,或在相容層下執行但資源使用量異常。下載完成後,依安裝套件形式將應用程式放入「應用程式」目錄,再從該目錄啟動。不要長期從下載目錄或掛載映像檔執行,以免更新、權限與設定儲存出現不一致。
首次啟動可能出現來源確認、網路存取或背景項目提示。應在系統設定中找到對應應用程式並完成明確授權。如果應用程式視窗沒有出現,先查看 Dock、選單列與活動監視器,確認是否已在背景執行。重複啟動多個執行個體可能造成佔用本機連接埠。遇到系統阻止開啟時,不應修改整台裝置的全域安全策略,而應透過系統提供的單一應用程式確認入口處理。
匯入訂閱與基礎連線
進入訂閱分組管理,新增名稱與訂閱網址,儲存後執行更新。macOS 與 Windows 的訂閱內容可以相同,但用戶端本機設定不會自動共享,例如系統代理狀態、TUN 權限、略過區域網路規則與日誌等級都要分別設定。節點出現後先選擇一個作用中節點,啟動核心,再開啟系統代理。瀏覽器測試時建議開啟新視窗,避免舊連線、快取 DNS 或既有 HTTP/3 工作階段影響判斷。
如果更新訂閱時提示無法解析網域名稱,應先在未啟用用戶端接管的狀態下確認系統 DNS 是否正常;如果提示憑證或交握失敗,則檢查系統時間、訂閱網址與目前網路環境。只有訂閱更新失敗而已匯入的節點仍可連線,表示訂閱請求路徑與節點連線路徑是兩回事。可以保留目前節點正常使用,同時獨立檢查訂閱服務,不必刪除有效設定。
系統代理與應用程式差異
開啟系統代理後,大多數遵循 macOS 網路設定的瀏覽器與應用程式會使用用戶端提供的本機代理。終端機命令是否跟隨系統代理,取決於命令列工具本身的實作。例如部分工具需要讀取環境變數,部分工具讀取系統網路設定,還有部分工具要求明確指定參數。不要因為瀏覽器已經可用,就預設所有終端機流量都已進入相同路徑。需要暫時為目前終端機工作階段設定代理時,應使用用戶端介面顯示的實際連接埠。
export HTTP_PROXY=http://127.0.0.1:用戶端顯示的HTTP連接埠
export HTTPS_PROXY=http://127.0.0.1:用戶端顯示的HTTP連接埠
export ALL_PROXY=socks5://127.0.0.1:用戶端顯示的SOCKS連接埠
scutil --proxy
dscacheutil -flushcache
上例中的中文連接埠說明需要替換為 v2rayN 目前顯示的數字,只對目前終端機工作階段生效。不再需要時,可以關閉該終端機視窗,或使用 unset HTTP_PROXY HTTPS_PROXY ALL_PROXY 清除變數。不要把暫時變數永久寫入所有終端機啟動檔,除非已理解用戶端未執行時命令會如何處理連線。系統代理與終端機環境變數同時存在不一定會衝突,但會增加排錯路徑。
TUN 與網路擴充功能權限
TUN 模式需要更深層的網路接管,首次開啟時可能觸發網路擴充功能、VPN 設定或系統密碼確認。授權後應返回用戶端確認狀態是否確實變為已啟用,而不是只看系統彈窗消失。若系統設定中存在多個網路過濾器或企業管理設定,TUN 可能無法建立、建立後立即斷線,或改變區域網路存取路徑。先關閉其他同類網路接管程式,再重新啟動用戶端測試。
切換 Wi-Fi、有線網路或熱點後,舊的路由與 DNS 狀態可能短暫保留。出現「剛切換網路後所有節點都失敗」時,先等待系統完成位址取得,再停止並重新啟動用戶端核心。仍然異常時關閉 TUN、重新整理 DNS,然後用系統代理模式驗證基礎連線。如果系統代理正常而 TUN 失敗,重點檢查權限、虛擬介面與路由衝突,不要優先修改遠端節點。
休眠、選單列與退出後的恢復
筆記型電腦從長時間休眠恢復後,原有 TCP 連線、網路介面與 DNS 上游可能已經改變。用戶端介面仍顯示執行,不代表舊連線仍可重複使用。先執行一次中斷與重新連線,再測試新請求。若應用程式視窗關閉後仍在選單列執行,這是桌面用戶端的常見行為;需要完全退出時,請使用應用程式選單中的退出指令。完全退出前清除系統代理,可避免系統繼續將流量傳送到已關閉的本機連接埠。
區域網路列印、檔案共享或開發裝置探索受到影響時,檢查路由規則是否將私有位址交給代理。常見私有網段與本地域名應依實際網路保持直連。不要直接複製陌生的整套路由規則,因為公司網路、家庭閘道與開發環境使用的私有位址範圍不完全相同。先記錄無法存取裝置的位址,再新增精確的直連規則,通常比放寬所有流量更容易驗證。
04 · ANDROID
Android:v2rayNG 與 v2flyNG 設定
用戶端與安裝套件選擇
Android 預設選擇 v2rayNG,使用 Xray 核心,適合大多數常見訂閱與協定設定;需要 V2Fly 核心時可以選擇 v2flyNG。兩款用戶端的基本操作相近,但設定資料庫、核心能力與部分選單並不完全相同,不應同時保持連線。近年的主流手機通常使用 arm64 安裝套件;無法確認裝置架構或 arm64 套件無法安裝時,可返回Android 下載區選擇通用版。
系統安裝前可能要求允許目前的瀏覽器或檔案管理器安裝應用程式。完成安裝後可以關閉這項臨時授權。首次開啟用戶端時,先不要急著授予所有背景權限;完成訂閱匯入與基礎連線後,再依裝置系統的電池策略逐項調整。如此可以分辨是設定錯誤還是背景限制。若從舊版本遷移,應先確認既有設定是否仍然可見,再決定是否重新匯入,避免重複節點與重複分組影響選擇。
匯入訂閱、分享內容與掃描 QR Code
在用戶端選單中找到訂閱分組設定,建立分組並貼上完整訂閱網址。儲存後回到主介面執行更新訂閱。若訂閱來源提供的是單一分享內容,可以使用剪貼簿匯入;QR Code 只應在內容來源明確時使用,並檢查匯入後的網址、連接埠、協定與伺服器名稱是否完整。相機掃描只是輸入方式,不會判斷設定是否過期,也不會自動修正缺少的欄位。
節點清單出現後,點選一個節點作為目前設定,再點擊連線按鈕。Android 會跳出系統 VPN 連線要求,這是建立本機虛擬網路介面所需的系統確認。允許後,狀態列通常會出現系統 VPN 標誌。此時先開啟瀏覽器測試,再測試常用應用程式。若連線按鈕很快自動恢復為未連線狀態,應立即查看日誌,通常可以看到設定解析失敗、連接埠占用、權限中斷或核心啟動失敗的具體原因。
分應用程式代理與路由模式
行動端的應用程式流量通常會經由系統 VPN 介面進入用戶端。需要只讓部分應用程式使用時,可以啟用分應用程式代理,並選擇包含模式或排除模式。包含模式表示只有選取的應用程式進入用戶端;排除模式表示選取的應用程式略過用戶端。變更應用程式清單後,建議中斷並重新連線,讓系統重新建立路由。系統元件、瀏覽器內嵌頁面與應用程式呼叫的外部服務可能屬於不同程序,因此分應用程式結果應以實際測試為準。
路由模式決定進入用戶端後的請求要走代理、直連還是阻斷。第一次連線建議使用用戶端提供的基礎規則,不要同時匯入多個來源不明的規則集。出現某個應用程式能開啟首頁但圖片或登入失敗時,可能是該應用程式使用了多個網域,而規則只涵蓋部分請求。可以在日誌中尋找失敗網域,再決定補充代理或直連規則。直接將整個應用程式改為單一路徑雖然快捷,但會降低規則的可解釋性。
背景執行與省電策略
不同手機系統對背景應用程式的限制差異很大。典型現象是鎖定螢幕幾分鐘後連線中斷、切回應用程式後立即恢復,或系統清理背景後 VPN 標誌消失。可以依序檢查電池最佳化、背景活動、自動啟動與最近任務鎖定。只調整與目前用戶端相關的設定,不必關閉整台裝置的省電機制。訂閱自動更新頻率也不宜過高;行動網路下頻繁喚醒、更新大型分組與測速會增加電量及流量消耗。
關於背景耗電,可以閱讀v2rayNG 耗電與省電策略排查。排查時應先查看系統電池統計,區分螢幕前景使用、用戶端自身執行,以及被代理應用程式產生的網路活動。用戶端持續顯示 VPN 服務不等於耗電異常;大量重試、持續記錄日誌、頻繁更新訂閱、細碎的路由規則與不穩定的網路訊號都會增加喚醒次數。
Android 特有故障
連線後只有個別應用程式無法使用,先檢查分應用程式代理清單與私人 DNS 設定。私人 DNS 使用特定主機名稱時,可能與用戶端 DNS 路由組合產生不同結果,可以暫時切回自動模式以利定位。Wi-Fi 與行動網路切換後連線中斷,可在系統完成網路切換後手動重新連線;如果始終無法恢復,先中斷系統 VPN,再強制停止用戶端並重新開啟。不要在連線狀態下頻繁切換 v2rayNG 與 v2flyNG。
匯入設定後提示格式錯誤,應回到來源重新複製,不要手動刪除看似多餘的字元。REALITY、TLS、傳輸路徑與伺服器名稱等欄位彼此關聯,單一欄位不一致就可能導致交握失敗。若所有節點同時逾時,優先檢查目前網路、系統時間、訂閱有效性與 DNS;若只有一個節點失敗,再比較該節點參數與同一分組中的其他節點。依照這個範圍由大到小排查,比連續更換核心更有效。
05 · LINUX
Linux:v2rayN 安裝、桌面代理與 TUN
選擇 deb、rpm 與處理器架構
Linux 桌面平台使用 v2rayN。Debian、Ubuntu 及其常見衍生發行版通常選擇 deb;Fedora、Rocky Linux、openSUSE 等採用 rpm 套件管理體系的發行版可選擇 rpm。還需要依裝置處理器選擇 x64 或 arm64。不能只根據發行版名稱判斷架構,尤其是開發板、迷你主機與雲端桌面環境。可以在終端機執行 uname -m:常見的 x86_64 對應 x64,aarch64 對應 arm64。
使用圖形化軟體安裝程式時,雙擊套件並確認相依套件即可;使用命令列時,應在下載目錄中對實際檔案執行本機安裝。套件管理器可以同時解決相依性,通常比直接呼叫底層安裝命令更穩妥。以下命令中的檔名僅用於說明操作形式,執行時應以下載頁提供的實際檔名為準。
uname -m
cd ~/Downloads
sudo apt install ./v2rayN-linux-x64.deb
sudo dnf install ./v2rayN-linux-x64.rpm
不要在同一台裝置上重複安裝不同架構的軟體套件。若套件管理器回報相依套件缺失,先重新整理發行版軟體來源並完成系統正常更新,再重新安裝。若系統版本已停止維護,強行替換系統函式庫可能影響其他桌面應用程式,更合適的做法是先升級到仍受維護的發行版版本。安裝完成後從應用程式選單啟動 v2rayN,並在日誌中確認核心與設定目錄能正常讀取。
訂閱匯入與桌面環境差異
建立訂閱分組、貼上網址、更新節點與選擇作用中伺服器的流程,與其他桌面平台一致。Linux 的差異主要出現在桌面代理設定:GNOME、KDE、輕量桌面與純視窗管理器讀取代理的方式不同,部分應用程式使用桌面設定,部分應用程式讀取環境變數,瀏覽器也可能有獨立代理選項。開啟 v2rayN 的系統代理後,應分別測試瀏覽器、終端機與需要使用的桌面程式。
如果瀏覽器正常而終端機命令直連,表示命令列工具沒有讀取桌面代理。可以依工具文件設定目前工作階段的 HTTP、HTTPS 或 SOCKS 代理,連接埠以 v2rayN 介面為準。如果用戶端未執行,這些環境變數會指向沒有監聽的本機連接埠,因此不建議不加判斷地寫入所有 Shell 啟動腳本。伺服器或無桌面環境不是本手冊的主要使用情境,本頁以圖形化用戶端與本機桌面工作階段為準。
TUN、權限與 DNS
TUN 模式需要建立虛擬介面並修改路由,通常涉及管理員授權、系統能力或網路管理服務。啟用後可以涵蓋不讀取桌面代理的程式,但也更容易受到容器網路、虛擬機橋接、企業 VPN 與自訂防火牆規則影響。首次測試時先關閉這些額外網路層,確認 v2rayN 的 TUN 可以單獨運作,再逐項恢復。若介面建立失敗,應查看用戶端日誌與系統日誌中的權限資訊,而不是直接放寬整個系統目錄的權限。
Linux 上的 DNS 可能由 systemd-resolved、NetworkManager、桌面網路服務或本機解析器管理。出現網域解析失敗但直接存取已知位址有回應時,應檢查解析鏈。可以使用 resolvectl status 查看目前 DNS 上游與各介面狀態,使用 resolvectl query example.com 測試解析。若系統沒有該命令,則依發行版採用的網路服務選擇相應工具。修改前記錄原始設定,避免排錯結束後無法恢復。
ip address
ip route
resolvectl status
resolvectl query example.com
ss -lntup
連接埠占用與工作階段啟動
用戶端啟動核心時回報連接埠占用,可以使用 ss -lntup 找出本機監聽程式。常見原因是舊執行個體尚未退出、另一個代理工具使用相同連接埠,或桌面工作階段恢復後殘留程序仍在背景執行。優先正常退出舊程序,再重新啟動用戶端;不要隨意結束不認識的系統服務。調整本機連接埠後,所有手動填寫該連接埠的瀏覽器、開發工具與環境變數也要同步更新。
如果設定為登入時啟動,需要確認用戶端的啟動時間晚於使用者桌面的網路服務,並驗證系統代理是否能在異常退出後恢復。共享電腦上不要把個人訂閱寫入全域可讀的設定目錄。設定檔與日誌可能包含伺服器位址、訂閱請求資訊與執行錯誤,應限制在目前使用者目錄,並定期清理不再需要的舊日誌。排查完成後將日誌等級從除錯恢復為資訊或警告,以減少磁碟寫入。
發行版更新後的檢查
系統大版本更新可能改變圖形函式庫、網路服務、防火牆後端或核心模組。更新後若系統代理仍可用而 TUN 失敗,應先重新確認虛擬介面權限與路由服務;若用戶端無法啟動,則從終端機啟動一次並讀取缺少函式庫或顯示服務錯誤。不要把桌面啟動器沒有反應直接歸咎於節點。基礎環境修復後,再檢查訂閱與連線。長期穩定使用時,記錄目前正常運作的代理模式、DNS 策略與自訂路由,系統更新後依同一份清單逐項驗證。
06 · SUBSCRIPTION
訂閱、節點與協定參數管理
訂閱是什麼,用戶端會儲存哪些內容
訂閱是一份由遠端網址回傳的設定集合,用戶端更新後會將其中的節點儲存到本機分組。它不是即時連線通道,也不會在每次網路請求時存取訂閱網址。節點連線是否可用,取決於匯入後的伺服器位址、連接埠、使用者識別碼、協定、傳輸、加密與 TLS 參數。訂閱更新失敗時,舊節點通常仍會保留;能否繼續使用取決於伺服器端,而不是更新按鈕本身。
建議依來源或用途建立分組,不要把所有網址都放在同一個名稱下。分組清楚後,可以個別更新、刪除與檢查變更,也便於判斷某批節點同時失敗是否來自同一份訂閱。更換訂閱網址時,先新增並成功更新,再刪除舊分組,避免複製錯誤後沒有可用設定。若用戶端提供更新時清理舊節點的選項,應先了解它是依分組取代還是全域刪除。
更新失敗的固定檢查順序
第一步確認一般網路與系統時間;第二步重新複製完整網址;第三步查看訂閱請求日誌中的狀態;第四步在目前用戶端關閉系統代理,或切換訂閱更新所使用的路徑後重試;第五步確認來源是否要求額外驗證。不要先修改節點協定,因為訂閱請求通常是一般 HTTPS 請求,與節點內部的 VMess、VLESS 或 Trojan 參數不在同一層。完整流程可參考安裝設定疑問。
如果日誌顯示逾時,檢查 DNS、目前網路與訂閱服務的可達性;顯示憑證時間異常時,先同步系統時鐘;顯示未授權或拒絕存取時,應回到訂閱來源確認網址與狀態;回傳內容無法解析,則可能複製到網頁網址、登入網址,或被中間應用程式截斷。連續快速重試可能觸發服務限制,也會讓日誌堆疊而難以閱讀。每次只修改一項後執行一次更新,並記錄結果。
節點欄位之間的關係
一個完整節點通常包含位址、連接埠、使用者識別碼、協定、安全方式、傳輸類型、TLS 設定、伺服器名稱與路徑等。協定名稱相同不代表設定可以互換。例如同樣是 VLESS,是否使用 TLS、REALITY、WebSocket、gRPC 或其他傳輸方式,會決定後續必填欄位。伺服器名稱通常參與憑證或交握判斷,路徑可能區分不同服務入口。手動編輯時必須依據來源提供的參數,不應將另一個節點中看似有效的欄位拼接進來。
| 欄位 | 作用 | 檢查重點 |
|---|---|---|
| 位址與連接埠 | 確定遠端連線目標 | 網域是否可解析,連接埠是否完整 |
| 使用者識別碼 | 用於伺服器端辨識設定 | 複製是否完整,是否屬於目前節點 |
| 傳輸方式 | 規定連線承載形式 | 路徑、服務名稱等附加欄位是否相符 |
| TLS 與伺服器名稱 | 參與加密交握與名稱驗證 | 系統時間、名稱拼寫與開關狀態 |
| REALITY 參數 | 組成對應的協定交握設定 | 公鑰、短識別碼、指紋等是否成組匯入 |
VMess、VLESS、Trojan 與 REALITY
協定選擇應以伺服器端設定與訂閱內容為準。VMess 包含自身的使用者驗證與安全參數;VLESS 的設定較精簡,常與 TLS 或 REALITY 等組合使用;Trojan 的驗證形式與 TLS 設定需要與伺服器端一致;REALITY 通常作為特定交握組合的一部分出現,並不是在任意節點上單獨開啟就能生效的加速選項。用戶端支援某個協定只表示具備解析與執行能力,不代表任意伺服器端都能接受該設定。
從訂閱匯入時,盡量保持欄位原樣。只有明確知道伺服器端已變更時,才手動修改對應項目。連線失敗時先比較同一份訂閱中可用與不可用節點的差異:如果全部使用相同網域但連接埠不同,可注意連接埠與遠端狀態;如果只有某種傳輸失敗,檢查路徑、服務名稱與 TLS;如果所有 TLS 節點同時失敗,檢查時間與網路環境。關於核心關係與協定支援範圍,可閱讀Xray 與 V2Fly 核心差異。
測速、排序與更新頻率
節點測速可分為基礎連通、連線延遲與實際下載測試。連通測試回答「能否建立請求」,延遲測試反映測試目標當下的往返時間,實際下載則更受線路負載、目標網站與本機網路影響。不要只依一次延遲結果永久排序,也不要在行動網路中頻繁進行批次測試。更實用的做法是保留幾個經實際存取驗證的節點,在出現波動時按分組切換。
訂閱自動更新頻率取決於來源變更速度與裝置使用習慣。長時間開機的桌面裝置可以設定合理的定時更新,行動端則更應考量背景喚醒與流量。更新後目前節點被移除時,用戶端可能維持舊設定直到下一次重新啟動,也可能立即要求重新選擇,具體行為取決於用戶端實作。重要工作前先手動更新並驗證一個節點,比在使用過程中高頻率自動變更更容易控制。
07 · ROUTING
系統代理、TUN、DNS 與路由分流
不要混淆四層流量路徑
理解流量路徑是設定路由的基礎。第一層是應用程式是否將請求交給用戶端:瀏覽器可能讀取系統代理,終端機工具可能讀取環境變數,Android 應用程式通常經由系統 VPN 介面進入。第二層是用戶端本機入口,例如 HTTP、SOCKS 或 TUN。第三層是路由規則決定代理、直連或阻斷。第四層才是選定的遠端節點與協定。某個網頁無法開啟時,應沿著這四層逐步檢查,而不是直接認定節點不可用。
系統代理適合遵循作業系統代理設定的應用程式,設定簡單、影響範圍明確。TUN 的接管範圍更廣,可以涵蓋沒有代理選項的程式,但會改變路由與 DNS 路徑,也更容易與其他虛擬網路衝突。手動代理適合只讓某個開發工具或瀏覽器使用。三種方式可以在特定情境下組合,但初次設定應只啟用一種主要接管方式。否則同一請求可能被重複轉送,或不同應用程式走完全不同的路徑。
直連、代理與阻斷規則
路由規則通常依網域、IP、連接埠、網路類型或應用程式程序進行比對。規則會由上到下,或依用戶端定義的優先順序執行,第一個明確符合的規則通常會決定流量去向。直連適合區域網路裝置、印表機、閘道與明確希望使用本地網路的服務;代理用於需要透過目前節點轉送的請求;阻斷可用於拒絕特定網域或協定。規則最終應設定一個預設出口,避免未符合規則的流量行為不明。
{
"type": "field",
"domain": [
"domain:intranet.example",
"full:printer.lan"
],
"outboundTag": "direct"
}
上面的結構展示依網域直連的基本含義,實際匯入位置與標籤名稱以用戶端路由編輯器為準。domain: 通常比對指定網域及相應範圍,full: 用於完整名稱比對。規則語法不能脫離目前核心版本與用戶端產生方式單獨使用,因此不應將整段設定覆蓋到現有檔案。圖形介面能產生規則時,優先在介面中新增並驗證,以減少 JSON 層級或標籤拼寫錯誤。
區域網路、私有位址與共享
家庭閘道、網路儲存裝置、印表機與開發裝置通常使用私有位址。如果開啟全域代理或 TUN 後無法存取這些裝置,請檢查私有位址是否被錯誤送往遠端。常見範圍包括 10.0.0.0/8、172.16.0.0/12 和 192.168.0.0/16,但實際環境也可能使用本地域名或其他內部位址。新增直連規則後,應分別測試位址存取、網域存取與裝置探索,因為廣播與單播行為不同。
允許區域網路裝置使用本機代理是另一項功能,會讓用戶端監聽不只迴路位址。開啟前要確認目前網路可信任,並檢查防火牆只放行必要網段與連接埠。用戶端顯示的本機代理連接埠不是遠端節點連接埠。其他裝置手動填寫時,應使用執行用戶端之電腦的區域網路位址與本機監聽連接埠。電腦休眠、位址變更或用戶端退出後,共享自然會中斷,因此不適合作為無人維護的長期閘道。
DNS 路徑與洩漏誤判
DNS 決定網域先解析成哪個位址,路由再處理相應連線。網域規則可能在解析前比對,也可能需要解析結果參與判斷,取決於用戶端與核心設定。常見異常包括網域解析失敗但位址可達、某些網域解析到不適合目前網路的結果、TUN 開啟後解析逾時,以及系統快取仍保留切換前的記錄。排錯時先用系統工具測試解析,再查看用戶端 DNS 日誌,不要同時更換多個公共解析服務。
瀏覽器本身可能啟用安全 DNS,並略過部分系統解析路徑。出現系統命令與瀏覽器結果不一致時,應檢查瀏覽器網路設定。Android 的私人 DNS、macOS 的網路服務、Windows 的快取,以及 Linux 的本機解析器也會形成不同層級。為了定位問題,可以暫時恢復系統自動 DNS、關閉瀏覽器獨立解析,再測試用戶端預設設定;確認基礎路徑後,再逐項恢復自訂設定。
TUN 的 MTU、虛擬網卡與衝突
TUN 透過虛擬介面接收流量。部分網路對資料封包大小、分片與 UDP 路徑較敏感,可能出現一般網頁能開啟但大型檔案、影片或特定應用程式卡住。MTU 是可能因素之一,但沒有證據時不應任意改成極端數值。先確認問題只在 TUN 出現,再以系統代理進行對照測試;若只有特定網路發生,可記錄網路類型、失敗應用程式與日誌中的逾時位置,再進行小範圍調整。
虛擬機、容器、企業 VPN、遊戲加速工具與安全過濾軟體都可能建立虛擬介面或修改路由。發生衝突時,最有效的方法是建立單一變數環境:只保留 v2rayN 或 Android 用戶端的接管,確認可用後再依序開啟其他軟體。每恢復一項就測試 DNS、瀏覽器、區域網路與目標應用程式。如此可以找出真正競爭預設路由或 DNS 的元件,而不是將多個工具都設定為開機啟動後等待偶發故障。
08 · TROUBLESHOOTING
連線故障、日誌閱讀與日常維護
先依影響範圍分類
排錯的第一步不是更換節點,而是判斷影響範圍。所有節點、所有應用程式都失敗時,優先檢查本機網路、系統時間、用戶端核心、DNS 與訂閱狀態;只有一個節點失敗時,重點檢查該節點的位址、連接埠與協定參數;只有一個應用程式失敗時,檢查該應用程式是否讀取系統代理、是否被分應用程式規則排除,以及是否使用獨立 DNS;只有開啟 TUN 才失敗時,則優先查看權限、虛擬介面與路由衝突。正確判斷範圍後,檢查項目會大幅減少。
第二步建立對照。關閉 TUN,使用系統代理測試;清除自訂路由,使用用戶端基礎規則測試;保留同一分組中一個已知可用節點,與失敗節點進行比較;從 Wi-Fi 切換到另一個正常網路時,記錄結果,而不是只說「還是不行」。對照測試的價值在於確認故障層級。詳細的固定順序也可閱讀節點逾時排查指南。
日誌等級與關鍵字
日常使用維持資訊或警告等級即可。需要排查時暫時切換到除錯等級,重現一次問題,然後立即儲存關鍵片段並恢復原本等級。日誌應從點擊連線或發起請求前幾秒開始閱讀,不要只截取最後一行。前面的設定載入、DNS 查詢與連線目標經常決定後續的 timeout 或 rejected。日誌可能包含伺服器位址、網域與本機路徑,分享前應刪除個人訂閱網址與可識別資訊。
| 日誌表現 | 常見含義 | 優先動作 |
|---|---|---|
| timeout | 未能在限定時間內完成解析、連線或交握 | 區分逾時發生在哪個階段,再檢查網路與目標 |
| connection refused | 目標位址可達,但對應連接埠拒絕連線 | 核對位址、連接埠與遠端服務狀態 |
| invalid user | 使用者識別碼或驗證設定不相符 | 重新匯入設定,不要自行拼接欄位 |
| TLS handshake failed | TLS 參數、名稱、時間或連線路徑不相符 | 檢查時間、伺服器名稱與訂閱原始參數 |
| address already in use | 本機監聽連接埠已被占用 | 退出舊執行個體或調整本機監聽連接埠 |
timeout 本身不是原因,只表示某個步驟等待結束。要查看它前面的目標位址、網路類型與階段。解析前逾時,重點檢查 DNS;TCP 建立連線逾時,檢查網路與連接埠;交握階段逾時,檢查協定與 TLS 參數。rejected 可能來自路由阻斷、遠端拒絕或本機策略,也需要結合上下文判斷。更多範例請見v2rayN 日誌閱讀方法。
已連線但網頁無法開啟
用戶端顯示已連線,只能表示核心或虛擬介面已啟動,不代表目標請求成功。先確認系統代理或 TUN 確實開啟,再檢查瀏覽器是否設定了獨立代理。嘗試存取一個先前未開啟的一般頁面,排除舊快取與既有連線。接著測試 DNS:如果網域解析失敗但其他請求正常,重點查看解析;如果所有請求都逾時,檢查目前節點、路由預設出口與本機防火牆。
只有部分網頁異常時,查看日誌中相關網域使用了哪個出口。網頁通常會同時請求主網域、靜態資源、登入介面與圖片網域,規則可能讓它們走向不同路徑。暫時切換到較簡單的基礎路由,可以驗證是否由分流造成。若基礎路由正常,再逐條恢復自訂規則。不要透過關閉所有系統安全元件進行測試;應定位到具體被阻擋的程序、連接埠或介面。
退出後斷網與代理殘留
桌面用戶端異常退出後,系統代理可能仍指向本機連接埠,而對應核心已停止監聽,於是所有遵循系統代理的應用程式都無法連網。恢復方法是重新啟動用戶端並正常清除系統代理,或進入作業系統網路設定關閉手動代理。Windows 還要區分使用者系統代理與 WinHTTP;macOS 可透過系統網路設定確認;Linux 則要同時檢查桌面代理與終端機環境變數。
TUN 異常結束後若路由沒有及時恢復,可以先重新啟動網路連線或裝置,再確認虛擬介面是否仍然存在。只有在了解具體路由項目來源時才手動刪除,避免誤刪正常閘道。行動端可以從系統 VPN 設定中斷開作用中的連線,然後強制停止用戶端。恢復一般網路後,再重新開啟用戶端驗證,不要在系統仍處於異常路由狀態時繼續匯入訂閱。
設定備份與更新維護
長期使用時應備份用戶端提供的設定匯出檔,或記錄訂閱來源,但不要將含有個人訂閱網址的檔案放入公共共享位置。更換裝置時,優先在新裝置上重新安裝用戶端並匯入訂閱,再依本手冊設定系統代理、TUN 與路由。直接複製整個舊設定目錄可能帶入舊連接埠、舊路徑、快取與不適合新平台的設定。遷移完成後,逐項驗證訂閱更新、節點連線、DNS、區域網路與常用應用程式。
用戶端更新前先正常退出,並記錄目前可用的關鍵設定。更新後不要立即同時修改路由與節點;先確認原訂閱可以讀取、核心能夠啟動、系統代理可以運作,再測試 TUN。若新版介面選單位置改變,可以圍繞功能名稱尋找,不必依賴固定截圖。v2rayN、v2rayNG 與 v2flyNG 的核心操作始終圍繞分組、節點、核心、路由與日誌展開。
一條可重現的最終排查流程
遇到無法連線時,可以固定依照以下順序執行:確認不使用用戶端時本機能正常連網;同步系統時間;關閉其他網路接管軟體;檢查訂閱是否能更新;選擇一個已知設定完整的節點;只開啟系統代理或行動端基礎連線;用瀏覽器發起新請求;查看從啟動到請求失敗的完整日誌;依失敗階段檢查 DNS、連接埠、協定或權限;最後才恢復 TUN、自訂路由與背景自動化。每完成一步都記錄結果。
如果仍無法定位,整理作業系統、用戶端名稱、接管方式、影響範圍、日誌關鍵字與已完成的檢查,再到疑難排解頁面依分類比對。清楚描述「哪個平台、哪種模式、所有還是單一節點、所有還是單一應用程式」,比只提供一張連線失敗截圖更有效。系統化排查的目標不是一次嘗試許多設定,而是每次排除一層,最後留下可驗證且可恢復的設定。