協定與加密
連線格式與安全層
協定決定身分資訊與資料的組織方式,TLS、REALITY 等安全層則負責不同階段的連線保護。匯入節點時,協定名稱只是起點,傳輸方式與安全參數也必須相互匹配。
- VMess 協定
- VMess 是 Project V 生態系中的應用層協定,包含身分驗證、時間校驗與資料傳輸機制。用戶端通常需要填寫使用者識別碼、伺服器位址、連接埠與額外識別碼等資訊。伺服器端時間與本機系統時間差距過大時,驗證程序可能失敗,因此排查連線問題時也要檢查系統時鐘。
- VLESS 協定
- VLESS 是結構較精簡的代理協定,將加密與傳輸安全交由 TLS、REALITY 等外層機制處理。節點能否連線不只取決於 VLESS 名稱,也取決於傳輸層、安全層與伺服器端設定是否一致。常見關鍵欄位包括使用者識別碼、流控方式、伺服器名稱與公開金鑰資訊。
- Trojan 協定
- Trojan 以密碼作為驗證資訊,通常搭配 TLS 建立連線。用戶端設定必須與伺服器端的位址、連接埠、密碼、伺服器名稱與傳輸方式一致。遇到憑證名稱不匹配或交握失敗時,應先核對伺服器名稱欄位,而不是反覆切換節點。
- REALITY 安全層
- REALITY 是 Xray 生態系中的傳輸安全方案,常與 VLESS 搭配使用。用戶端設定通常包含伺服器名稱、公開金鑰、短識別碼與瀏覽器指紋等欄位。任何關鍵欄位缺失或複製不完整,都可能讓連線停在交握階段,此時應搭配核心日誌定位具體參數。
- TLS 傳輸安全
- TLS 是用於建立加密連線並驗證通訊雙方身分的通用安全協定。在用戶端設定中,通常涉及伺服器名稱、憑證驗證、應用層協定協商與傳輸連接埠。出現憑證錯誤時,需區分系統時間異常、伺服器名稱不符與憑證鏈問題,三者的處理方向並不相同。
核心與生態系
用戶端、核心與專案關係
圖形化用戶端負責管理介面、訂閱與設定,核心則負責協定處理、DNS、路由與實際連線。分開理解兩者,有助於判斷問題出在介面設定、核心啟動,還是遠端連線階段。
- Project V 技術生態系
- Project V 是圍繞網路代理協定、路由能力與相關工具形成的開源技術生態系。V2Ray 的設定理念、入站與出站模型,以及多種用戶端工具都與此體系相關。它不是某個圖形介面的名稱,閱讀文件時應注意區分專案概念、核心名稱與用戶端名稱。
- V2Fly 核心分支
- V2Fly 是延續 V2Ray 技術體系的社群維護專案與核心分支。它提供協定處理、入站出站、DNS 與路由等基礎能力,可由圖形化用戶端產生設定並負責啟動。使用 v2flyNG 時,介面中的設定最終會轉換為核心可讀取的設定。
- Xray 代理核心
- Xray 是與 V2Ray 設定理念相近的代理核心,支援 VLESS、REALITY 等功能。v2rayN 與 v2rayNG 可在相應設定下呼叫它處理實際連線。若介面顯示節點存在但連線失敗,應繼續檢查核心是否正常啟動,以及日誌中是否出現設定解析或交握錯誤。
- v2rayN 桌面用戶端
- v2rayN 是面向 Windows、macOS 與 Linux 的桌面圖形化用戶端。用於管理訂閱、節點、系統代理、TUN 模式、路由規則與核心程序。桌面版與 Windows 傳統 WPF 版的介面實作不同,但核心流程都是匯入設定、選擇節點、啟動核心並設定流量接管方式。
- v2rayNG Android 用戶端
- v2rayNG 是面向 Android 的圖形化用戶端,通常使用 Xray 核心處理連線。它透過系統提供的 VPN 服務接管應用程式流量,同時提供訂閱管理、節點切換與路由設定。首次啟動連線時,需要授予系統彈出的網路連線權限,否則介面操作不會建立有效的資料通道。
用戶端功能
流量接管與連線測試
系統代理與 TUN 模式處理的是不同範圍的流量接管問題,FakeDNS、區域網路共享與延遲測試則服務於特定情境。啟用的功能越多,就越需要確認連接埠、權限與路由之間沒有衝突。
- 系統代理 接管模式
- 系統代理是由用戶端修改作業系統代理設定,讓遵循系統設定的應用程式將流量傳送至本機代理連接埠。瀏覽器通常會讀取這項設定,但部分終端機程式、獨立網路工具或自行實作網路堆疊的應用程式不會自動遵循。遇到瀏覽器可用而終端機不可用時,應分別檢查系統代理與終端機環境變數。
- TUN 模式 虛擬網路介面
- TUN 模式透過虛擬網路介面接管更多應用程式流量,涵蓋範圍通常比系統代理更廣。它需要相應的網路權限,並會向系統路由表新增規則。若裝置同時執行其他虛擬網路工具,可能出現路由爭用、DNS 路徑變化或連線反覆切換,因此應保留一個明確的流量接管入口。
- FakeDNS DNS 映射
- FakeDNS 會向應用程式回傳映射位址,並在用戶端內部儲存該位址與原始網域的對應關係。它常用於 TUN 情境,讓流量進入核心後仍能依網域規則比對,而不是只剩下目標 IP。啟用後應確保 FakeDNS 位址區段不與現有區域網路網段衝突,並讓相關 DNS 請求經過預期的處理鏈。
- 實際連線延遲 連線測試
- 實際連線延遲透過建立真實協定連線來測量節點回應時間,相較單純測試伺服器是否可達,更接近用戶端的實際工作流程。它仍只是特定時刻、特定目標與探測方式下的結果。延遲較低不代表傳輸量一定較高,選擇節點時也應考量連續連線表現與實際使用情境。
訂閱與節點
設定來源與節點管理
訂閱是節點設定的來源,節點則是用戶端實際選擇與連線的單筆記錄。更新、分組與延遲測試屬於管理操作,不能取代對設定完整性與連線日誌的檢查。
- 訂閱 設定集合
- 訂閱是由伺服器端提供、包含一組節點設定的網址或資料集合。用戶端儲存訂閱網址後,可按需請求並解析其中的節點。訂閱網址應完整複製,本機對訂閱節點的部分修改可能在下次更新時被覆寫,因此長期調整較適合放在用戶端的路由或分組設定中。
- 節點 連線設定
- 節點是用戶端中可供選擇的一筆伺服器連線設定。通常由位址、連接埠、協定、驗證資訊、傳輸層與安全層等欄位組成。節點名稱只是便於辨識的標籤,重新命名通常不會改變連線參數,但遺漏使用者識別碼、公開金鑰或伺服器名稱等欄位會直接影響連線。
- 延遲 回應時間
- 延遲是從用戶端發起探測到收到回應所經歷的時間,通常以毫秒表示。不同測試功能可能採用 TCP 建立連線、協定交握或存取指定目標等不同方法,因此結果不能直接互相比較。延遲只反映回應速度,不能單獨代表可用頻寬、持續傳輸量或長時間穩定性。
- 訂閱分組 來源管理
- 訂閱分組是用戶端依訂閱來源將節點分類管理的方式。它便於個別更新、篩選、啟用或整理某一來源的節點,也能降低多個來源混在一起時的辨識成本。刪除分組前應確認操作範圍,因為用戶端可能同時移除該分組下已匯入的節點記錄。
- 訂閱更新 同步操作
- 訂閱更新是用戶端重新請求訂閱網址並同步節點清單的過程。更新失敗時,應依序檢查訂閱網址是否完整、目前網路能否存取該網址、系統時間是否準確,以及日誌中的請求狀態。更新成功但清單沒有變化,可能表示訂閱內容本身未改變,也可能是目前的分組篩選隱藏了部分節點。
路由與分流
比對條件與流量出口
路由模組讀取網域、IP、連接埠或程序等資訊,再依規則順序選擇出口。DNS 解析發生在哪一層,會直接影響網域規則與 IP 規則能否取得預期輸入。
- 路由規則 比對條件
- 路由規則依網域、IP、連接埠、協定或程序等條件決定流量出口。規則通常依序比對,命中後便不再繼續判斷後續的同類條件,因此具體規則與廣泛規則的位置需要合理安排。排查規則未生效時,應先確認用戶端目前啟用的是哪套路由設定,再檢查目標是否以預期的網域或 IP 形式進入核心。
- 分流 出口選擇
- 分流是將不同目標或應用程式的流量分配至代理、直連或阻擋等出口的過程。它不是單一開關,而是路由規則、DNS 解析、入站資訊與預設出口共同作用的結果。修改分流規則後,既有的長連線可能繼續沿用舊路徑,驗證時可重新啟動相關應用程式或用戶端連線。
- GeoIP IP 規則集
- GeoIP 是依 IP 位址所屬地區或類別進行比對的資料集合。只有在目標已解析為 IP,或路由模組直接取得目標 IP 時才能參與判斷。GeoIP 資料具有時效性,位址歸屬變更後,舊資料可能產生與預期不同的分類結果,因此更新用戶端時也應留意規則資料版本。
- GeoSite 網域規則集
- GeoSite 是依網域類別整理的規則資料集合,可供路由模組比對目標網域。它與 GeoIP 的判斷對象不同,前者面向網域,後者面向 IP 位址。若請求進入核心時只保留 IP,GeoSite 規則可能無法命中,此時需檢查 DNS 策略、嗅探設定與 TUN 流量處理方式。
- DNS 洩漏 解析路徑偏離
- DNS 洩漏是指應用程式的網域查詢未經預期的 DNS 路徑,而由系統或其他解析器直接處理。排查時需同時檢查用戶端 DNS、系統 DNS、瀏覽器安全 DNS、TUN 路由與應用程式自身的解析策略。只修改一個 DNS 位址不一定能改變所有應用程式的查詢路徑,驗證時應先釐清由誰發起查詢、由誰接管,以及最後傳送至何處。
- 直連 出站方式
- 直連表示流量不經過代理節點,而是使用目前的網路連線直接存取目標。通常由路由規則明確指定,也可能作為未比對流量的預設出口。直連失敗不一定與代理節點有關,應分別檢查本機網路、DNS 解析、目標位址與防火牆設定。