全平台系統查閱手冊

v2rayN 安裝與設定完整指南

分別說明 Windows、macOS、Linux 與 Android。內容從安裝前檢查開始,延伸至訂閱維護、系統代理、TUN、路由分流、DNS 與故障定位。

v2rayN v2rayNG v2flyNG Xray · V2Fly
01 / PREPARATION

安裝前準備與用戶端選擇

先確認平台、處理器架構與使用範圍

安裝前需要先回答三個問題:裝置使用哪個作業系統、處理器屬於哪種架構,以及哪些程式需要透過用戶端建立的本機代理存取網路。平台決定安裝套件格式,架構決定二進位檔能否啟動,接管範圍則會影響後續應選擇系統代理或 TUN。桌面端優先使用 v2rayN,支援 Windows、macOS 與 Linux,並提供訂閱管理、核心切換、路由規則與系統代理控制。Android 優先使用 v2rayNG;若設定明確要求 V2Fly 核心行為,或需要與既有 V2Fly 設定保持一致,則可使用 v2flyNG。

Windows 常見裝置使用 x64 架構。macOS 需要區分 Apple Silicon 與 Intel:在「系統資訊」的硬體概覽中查看晶片或處理器名稱即可。Linux 可在終端機執行 uname -m,輸出 x86_64 對應 x64,輸出 aarch64arm64 對應 ARM64。Android 近年的主流裝置通常採用 arm64,但若無法確認架構,或安裝時顯示不相容,應改用通用安裝套件。安裝入口與架構說明集中於下載頁,不要交叉安裝其他平台的套件。

區分用戶端、核心與節點設定

圖形化用戶端、代理核心與節點設定屬於三個不同層次。v2rayN、v2rayNG 與 v2flyNG 負責介面、訂閱、啟動控制與系統網路接管;Xray 或 V2Fly 核心負責解析協定、建立出站連線、執行路由及處理 DNS;節點設定則提供伺服器位址、連接埠、使用者識別、傳輸方式,以及 TLS、REALITY 等連線參數。用戶端安裝成功只代表介面能夠執行,不表示已有可連線的伺服器設定。反過來,訂閱中出現節點,也不代表核心一定支援該節點使用的全部參數。

例如,包含 REALITY 或 XTLS Vision 參數的設定,通常應由支援相應能力的 Xray 核心處理。一般 VMess、VLESS、Trojan 設定也需要完整符合位址、連接埠、傳輸層與安全層參數。遇到「匯入成功但連線失敗」時,不應立刻反覆更換系統代理模式;請先查看目前用戶端呼叫的核心類型,再核對節點要求。關於兩類核心的功能界線,可繼續閱讀Xray 核心與 V2Fly 核心差異詳解

準備訂閱資料並保留復原路徑

首次設定前應準備有效的訂閱連結、單一分享連結、QR Code 或設定檔。訂閱適合集中管理多個節點;單一連結適合暫時匯入一項設定;QR Code 方便在桌面與 Android 裝置間傳遞少量設定;檔案匯入則適合保存複雜的完整參數。訂閱連結通常等同於存取憑證,不應放入公開文件、截圖或多人共用的日誌。複製時請保留完整字元,避免通訊工具自動截斷,或在兩端加入空格。

修改系統代理、TUN、DNS 或自訂路由前,建議先保留一份可正常運作的基礎設定。桌面端可以匯出目前設定,或記錄原有路由模式;Android 則可先複製設定再編輯。排查時一次只變更一個變數:先驗證節點本身,再啟用系統接管,最後調整路由與 DNS。若一開始同時修改核心、節點、路由與 TUN,失敗後很難判斷問題來自哪一層。

檢查項目 確認方式 選錯時的典型現象
系統與架構 系統資訊或 uname -m 安裝程式拒絕執行,程式啟動後立即退出
用戶端類型 桌面使用 v2rayN,Android 優先使用 v2rayNG 安裝格式不符,缺少所需平台能力
核心能力 對照節點協定、傳輸與安全參數 匯入正常,但交握或啟動階段發生錯誤
接管範圍 先列出只需瀏覽器,還是所有應用程式 部分程式可用,部分程式完全未經代理
02 / WINDOWS

Windows:安裝 v2rayN 並接管系統代理

選擇桌面版或經典 WPF 版

Windows 下載區提供 v2rayN 桌面版與經典 WPF 版。桌面版採用新一代跨平台介面,適合新安裝,以及希望在多個桌面系統間維持相近操作方式的使用者;WPF 版是 Windows 上長期使用的經典介面,適合已熟悉其選單位置、系統匣操作與設定管理方式的環境。兩者都以訂閱、節點、路由與系統代理為核心,不應同時啟動並爭用同一個本機連接埠。首次安裝請只選其中一版,完成驗證後再決定是否遷移。

下載後依照安裝套件提示完成安裝。若使用解壓縮版套件,應解壓縮至目前使用者具備寫入權限的固定目錄,不要直接在壓縮檔預覽視窗中執行,也不要放入會頻繁清理的暫存目錄。程式需要儲存設定、日誌與核心檔案;目錄不可寫入時,介面可能可以開啟,但更新訂閱或啟動核心會失敗。首次啟動後請留意系統匣,關閉主視窗通常只會將程式收至系統匣,不等於退出。需要完全停止時,應從系統匣選單執行退出。

匯入訂閱並選擇使用中的節點

在訂閱群組管理中新增訂閱,填寫便於辨識的備註與完整連結,然後執行更新目前訂閱或更新所有訂閱。更新完成後,主清單應出現節點。若清單沒有變化,先確認目前檢視的群組與剛更新的群組一致,再查看日誌是網路請求失敗、內容解析失敗,還是回傳內容為空。重複加入相同訂閱會形成多個群組副本,之後更新時容易選錯,因此每個來源保留一個命名清楚的群組即可。

選擇節點後,將其設為使用中的伺服器。節點清單中的「已選取」與核心「已啟動」是兩種狀態:前者只指定接下來使用哪個設定,後者才會監聽本機代理連接埠。啟動服務後檢查底部狀態列與日誌,正常情況下會顯示本機監聽已建立。此時可先使用用戶端提供的真實連線測試,或開啟一個明確使用系統代理的瀏覽器頁面。節點測速結果僅供輔助比較,不能取代實際連線測試;三類測速指標的差異可參考延遲測試數字怎麼看

系統代理的運作方式

Windows 系統代理主要影響會讀取系統代理設定的應用程式。選擇「自動設定系統代理」後,v2rayN 會將系統代理指向本機監聽連接埠,並隨用戶端狀態更新。瀏覽器與許多桌面程式會讀取這項設定,但某些遊戲、命令列工具、商店應用程式或自行實作網路堆疊的軟體可能忽略它。若瀏覽器可以存取而另一個程式不行,先確認該程式是否支援系統代理,不要直接將問題歸咎於節點。

路由模式決定請求進入本機代理連接埠後,如何分配至代理出站或直連出站。常見的「繞過區域網路及中國大陸」適合日常規則分流:區域網路位址與符合直連規則的請求不經過遠端節點,其餘請求依規則處理。全域模式更適合暫時確認某個網域是否被規則誤判,不宜在不了解影響範圍時長期作為排錯捷徑。切換路由後應重新連線目前節點,讓核心重新載入規則。

系統管理員權限、連接埠占用與開機啟動

一般系統代理通常不要求持續以系統管理員身分執行,但安裝網路元件、啟用特定 TUN 實作或修改受保護設定時,系統可能要求提升權限。只需在相應操作發生時確認權限。若核心啟動後立即退出,優先檢查日誌中的「address already in use」或同類連接埠占用訊息。常見原因是另一個 v2rayN、其他代理用戶端或殘留核心程序仍在監聽相同連接埠。先退出重複程式,再重新啟動目前用戶端;不要任意變更多個連接埠來掩蓋衝突。

開機啟動適合固定裝置,但應在基礎設定穩定後再開啟。若同時啟用「開機啟動用戶端」與「啟動後自動連線」,系統登入後會較早修改代理狀態;訂閱失效、網路尚未就緒或上次節點不可用時,可能表現為剛開機就無法正常存取。較穩妥的順序是先讓用戶端啟動,等待網路可用後再連線,並保留從系統匣執行「清除系統代理」的操作路徑。異常退出後若瀏覽器仍嘗試連線本機連接埠,可在 Windows 代理設定中關閉代理,接著重新啟動 v2rayN。

檢查本機連接埠是否處於監聽狀態:
netstat -ano | findstr LISTENING

查看特定程序識別碼對應的程式:
tasklist /fi "PID eq 程序識別碼"
03 / MACOS

macOS:安裝 v2rayN、授權與代理設定

依晶片類型選擇安裝套件

macOS 的 v2rayN 安裝套件分為 Apple Silicon 與 Intel 兩類。開啟「系統資訊」,在硬體概覽中查看「晶片」或「處理器」欄位:顯示 Apple 系列晶片時選擇 ARM64 安裝套件,顯示 Intel 時選擇 x64 安裝套件。架構選錯後,系統可能拒絕開啟,也可能透過相容層執行但產生額外問題。安裝前先從macOS 下載入口取得對應檔案,不要只依裝置購買年份推斷晶片類型。

開啟磁碟映像檔後,將應用程式拖曳至「應用程式」目錄,再從該目錄啟動。直接在磁碟映像檔中執行,不利於後續儲存、升級與權限管理。首次開啟時,系統會驗證應用程式來源並顯示確認提示;請依照系統設定中的應用程式安全性頁面完成明確授權。授權只解決系統是否允許啟動的問題;若介面開啟後核心無法執行,仍需查看用戶端日誌與核心檔案狀態,兩者不可混為一談。

匯入設定並啟動核心

訂閱管理流程與 Windows 類似:新增訂閱備註與連結,執行訂閱更新,在目標群組中選擇節點,再啟動服務。macOS 剪貼簿可能將從富文字頁面複製的連結附帶換行,貼上後應檢查連結首尾。QR Code 適合從另一台裝置傳遞單一設定,但大量節點仍建議使用訂閱,方便後續統一更新。若訂閱更新成功但節點清單為空,請檢查群組篩選與訂閱內容類型;如果日誌顯示解析錯誤,應回到訂閱來源確認格式,而不是手動補寫不明參數。

核心啟動後會在本機監聽 HTTP、SOCKS 或混合代理連接埠。用戶端介面中的使用中節點、核心狀態與系統代理狀態應分別檢查。選取節點不代表系統網路已被接管,系統代理已開啟也不代表核心一定正在監聽。最常見的錯誤狀態是系統代理仍指向本機連接埠,但用戶端已退出,此時瀏覽器會持續嘗試連線不存在的服務。重新啟動用戶端或關閉系統代理即可恢復基礎網路。

系統代理與不同應用程式的行為差異

macOS 的系統代理會依網路服務儲存,例如 Wi-Fi 與有線網路可以有不同設定。v2rayN 修改目前系統代理後,遵循系統代理的瀏覽器與應用程式會將請求送至本機連接埠。終端機工具是否使用代理取決於工具本身:部分工具讀取環境變數,部分讀取系統網路設定,另一些則需要個別參數。因此「瀏覽器正常、終端機請求直連」並不矛盾。若只需要瀏覽器與一般應用程式,系統代理通常更直觀;需要涵蓋不讀取系統代理的程式時,再評估 TUN。

切換 Wi-Fi、接入有線網路或使用個人熱點後,應重新確認目前網路服務的代理狀態。從睡眠喚醒後若用戶端仍顯示執行中但請求失敗,可以先中斷並重新連線目前節點,讓核心重建底層連線。不要在每次切換網路後刪除訂閱;訂閱保存的是設定,網路切換只會改變裝置到伺服器之間的路徑。對於公司網路、需驗證的網路或需要登入網頁的公共網路,應先關閉接管,讓系統完成網路驗證,再啟動代理服務。

TUN 權限、DNS 與退出復原

TUN 會建立虛擬網路介面並調整路由,涵蓋範圍比系統代理更廣。首次啟用時可能需要系統授權。授權成功後,仍應檢查虛擬介面是否建立、預設路由是否依預期變更,以及 DNS 請求由哪一層處理。若啟用後所有請求都失敗,先關閉 TUN 並確認系統代理模式仍能運作,這能快速區分「節點或核心問題」與「虛擬網路接管問題」。

DNS 異常常表現為網域無法存取,但直接連線目標位址或用戶端連線測試仍有反應。優先使用用戶端路由與 DNS 的預設組合,不要同時啟用多個系統層級 DNS 工具。若確實需要自訂,先釐清直連網域與代理網域分別由哪個解析器處理,避免解析結果與路由方向衝突。退出用戶端前,先關閉系統代理或 TUN,再執行退出;若程式意外終止,可以在系統網路設定中檢查目前網路服務的代理項目,並關閉仍指向本機連接埠的設定。

查看處理器架構:
uname -m

查看目前網路服務清單:
networksetup -listallnetworkservices

查看 Wi-Fi 的網頁代理狀態:
networksetup -getwebproxy Wi-Fi
04 / LINUX

Linux:安裝 v2rayN、桌面代理與 TUN

確認發行版、架構與安裝格式

Linux 下載區提供 v2rayN 的 deb 與 rpm 安裝套件,並區分 x64 與 ARM64。Debian、Ubuntu 及常見衍生發行版通常使用 deb;Fedora、Rocky Linux、AlmaLinux 等 rpm 系列發行版使用 rpm。執行 uname -m 判斷架構,再透過 /etc/os-release 確認發行版資訊。安裝格式與處理器架構必須同時相符,只符合其中一項仍可能導致安裝程式報錯或二進位檔無法執行。

圖形化用戶端依賴桌面工作階段、通知區域與一些執行程式庫。伺服器環境即使能夠安裝軟體套件,也不一定具備顯示 v2rayN 介面的條件。本指南適用於搭載桌面環境的 Linux 裝置。Wayland 與 X11 下的系統匣實作可能不同:關閉視窗後若找不到系統匣圖示,可從應用程式選單重新開啟,或檢查桌面環境是否啟用狀態圖示支援。不要因系統匣未顯示就重複啟動多個執行個體,重複執行很容易造成連接埠衝突。

使用系統套件管理器安裝

在終端機進入下載目錄後,可以讓套件管理器安裝本機檔案。使用套件管理器而非直接解壓縮,方便處理相依套件與後續解除安裝。以下的萬用字元寫法要求下載目錄中只保留一個對應架構的 v2rayN 安裝套件;若存在多個檔案,應輸入實際檔名,避免選到舊套件。安裝過程若顯示無法滿足相依性,先更新發行版軟體來源並確認系統版本仍受該發行版支援,再次嘗試安裝。

查看系統與架構:
cat /etc/os-release
uname -m

Debian 或 Ubuntu 系統安裝:
cd ~/Downloads
sudo apt install ./v2rayN*.deb

Fedora 或相容 rpm 的發行版安裝:
cd ~/Downloads
sudo dnf install ./v2rayN*.rpm

安裝完成後從桌面應用程式選單啟動 v2rayN。若從終端機啟動時出現缺少共用程式庫的提示,應使用發行版套件管理器補齊對應相依套件,不要從不明來源複製單一程式庫檔案覆蓋系統目錄。若程式能啟動但核心無法執行,請檢查核心檔案是否具備執行權限、程式資料目錄是否可寫入,以及安全性原則是否阻止子程序。升級時先退出正在執行的用戶端,再安裝新套件,避免舊程序持續占用檔案或連接埠。

匯入訂閱並設定桌面系統代理

新增訂閱、更新群組、選擇節點與啟動核心的順序與其他桌面系統一致。Linux 的差異主要在於系統代理設定並非所有桌面環境都採用相同介面。GNOME、KDE 與其他桌面環境儲存代理設定的方式不同,v2rayN 能否自動寫入目前桌面代理取決於環境支援。啟用後應前往桌面網路設定,核對代理位址是否指向本機,以及連接埠是否與用戶端狀態列一致。

許多終端機程式不會自動讀取桌面代理。若需要暫時讓目前終端機工作階段中的工具使用本機 HTTP 代理,可設定環境變數;連接埠應以用戶端實際顯示為準。環境變數只對目前 shell 及其子程序有效,關閉終端機後即失效;這種方式適合驗證,不應在尚未確認連接埠固定前寫入全域啟動檔案。

為目前終端機工作階段設定本機代理:
export http_proxy=http://127.0.0.1:10809
export https_proxy=http://127.0.0.1:10809

測試完成後清除:
unset http_proxy
unset https_proxy

TUN、權限與網路管理器的界線

TUN 模式依賴虛擬網路介面、路由表與相應權限。啟用前確認系統存在 /dev/net/tun,並避免同時執行會修改預設路由的其他網路工具。若用戶端提示權限不足,應依用戶端提供的本機授權流程處理,不要長期以 root 身分執行整個桌面工作階段。授權目標是允許必要的網路操作,而不是讓所有用戶端檔案都擁有最高權限。

Linux 上的 DNS 可能由 systemd-resolved、NetworkManager、桌面網路管理器或其他本機服務管理。啟動 TUN 後若網域解析異常,先用 ip route 查看是否建立路由,再用 resolvectl status 查看目前 DNS 歸屬。若系統沒有該命令,則依發行版使用的網路管理器檢查。排錯時先退回系統代理模式驗證節點,節點正常後再單獨啟用 TUN;如此可避免將桌面代理、核心連線與系統路由三層問題混在一起。

05 / ANDROID

Android:v2rayNG 與 v2flyNG 設定

用戶端選擇與安裝架構

Android 首選 v2rayNG,使用 Xray 核心,適合包含 VLESS、VMess、Trojan、REALITY 等常見設定的情境。v2flyNG 使用 V2Fly 核心,可作為需要相應核心行為時的替代方案。兩款用戶端可以安裝在同一台裝置上,但系統同一時間只能由一個應用程式建立 VPN 服務。切換用戶端前先中斷目前連線,避免系統狀態列仍顯示舊服務,而新用戶端無法取得接管權限。

大多數近年裝置可選擇 arm64 安裝套件。若無法確認裝置架構,或安裝 arm64 套件時顯示不相容,請改用通用版。安裝完成後首次開啟,先允許必要的網路連線權限;是否開啟通知權限會影響連線狀態是否容易查看,但不會決定節點參數是否正確。系統要求建立 VPN 連線時會顯示確認對話框,這是 Android 透過本機 VPN 介面將應用程式流量交由用戶端處理的標準步驟。

訂閱、剪貼簿與 QR Code 匯入

匯入訂閱時,在訂閱群組中新增名稱與完整連結,然後更新訂閱。部分系統會限制應用程式在背景讀取剪貼簿,因此從剪貼簿匯入失敗時,可在新增頁面手動貼上。QR Code 適合匯入單一分享設定;掃描前應確認 QR Code 來自可信任的設定來源,並檢查匯入後顯示的協定、位址、連接埠與傳輸參數是否完整。QR Code 模糊或遭裁切時,用戶端可能無法辨識,但不影響透過訂閱連結匯入。

訂閱更新成功後,從節點清單選擇一項設定並返回主介面。若存在多個群組,應確認目前節點屬於剛更新的群組。節點備註僅供辨識,不參與連線;真正決定連線的是位址、連接埠、使用者識別、協定、傳輸層、安全層與伺服器名稱等參數。手動編輯時不要只比較前幾個欄位。尤其是 WebSocket 路徑、gRPC 服務名稱、TLS 伺服器名稱、REALITY 公開金鑰與短識別碼,任一項缺失都可能讓連線在交握階段失敗。

VPN 服務、按應用程式代理與背景限制

點選連線按鈕後,v2rayNG 或 v2flyNG 會啟動本機 VPN 服務。它與桌面系統代理不同:應用程式流量會進入系統虛擬網路介面,再由用戶端依路由規則決定直連或代理。系統狀態列顯示 VPN 圖示只代表介面已建立,不代表遠端節點一定可用。連線後應查看用戶端日誌,或實際開啟目標服務進行驗證;若立即中斷,應重點檢查設定解析與核心啟動日誌。

按應用程式代理用於限制哪些應用程式進入用戶端。白名單模式只處理選取的應用程式,黑名單模式則處理未被排除的應用程式。設定錯誤時常見現象是瀏覽器可以使用,但目標應用程式未經代理,或系統元件被意外納入後出現異常。首次連線建議先不要啟用複雜的按應用程式規則,確認基礎連線後再逐一加入。修改應用程式清單後重新連線,讓 VPN 路由重新建立。

Android 的省電策略會限制背景程序。螢幕關閉一段時間後連線中斷、切回應用程式才恢復,通常需要在系統電池設定中允許用戶端於背景執行,並避免將其加入強制休眠清單。不同廠牌的設定名稱各異,判斷依據是用戶端程序是否在鎖定螢幕後被終止。常駐通知可協助系統與使用者辨識連線狀態,不應透過強制停止應用程式來中斷連線;應在用戶端內點選中斷,讓 VPN 介面與路由正常釋放。

按應用程式規則、區域網路與 DNS

存取區域網路裝置時,需要確保私人位址區段走直連。家用路由器、印表機與儲存裝置通常位於 192.168.0.0/1610.0.0.0/8172.16.0.0/12。若啟用全域代理後無法存取這些裝置,應改用包含區域網路直連規則的路由模式,而不是為每台裝置新增遠端規則。行動網路與 Wi-Fi 切換時,底層連線會改變,用戶端可能需要重新連線;這屬於網路路徑重建,不需要重新匯入訂閱。

Android 的私人 DNS、用戶端 DNS 設定與節點網域解析可能互相影響。出現「位址形式可連線、網域形式失敗」時,先還原用戶端預設 DNS,並暫時關閉額外的系統層級 DNS 設定以便比較。若只有個別網域方向錯誤,再檢查路由規則採用網域比對,還是解析後的位址比對。不要同時修改私人 DNS、用戶端 DNS、路由模式與節點安全參數,否則比較結果將失去意義。

情境 建議設定 需要複查的狀態
首次驗證 預設路由,不啟用按應用程式篩選 核心日誌與實際存取結果
只處理指定應用程式 啟用白名單並逐一選擇 目標應用程式是否確實進入 VPN
鎖定螢幕後中斷 允許背景執行,調整省電限制 用戶端程序是否被系統終止
區域網路裝置無法連線 私人位址區段直連 目前路由是否處於全域代理
06 / SUBSCRIPTION

訂閱、節點與跨裝置設定管理

訂閱更新不是用戶端升級

訂閱更新、用戶端升級與核心更新是三件獨立的事。訂閱更新會透過既有連結重新讀取節點清單,可能新增、刪除或修改節點;用戶端升級會更新圖形介面及其管理邏輯;核心更新則會影響協定實作與連線行為。排查問題時必須記錄變更的是哪一層。若更新訂閱後某個節點失效,應先比較節點參數,或改用同一訂閱中的其他節點;若更新核心後多個原本可用的設定同時異常,則應查看核心日誌與設定相容性。

訂閱應依來源分組,並使用清楚的備註。不要將多個來源合併成無法追溯的清單,也不要以「預設」「測試」這類難以區分的名稱堆積副本。執行更新前確認目標群組,更新後查看節點數量與備註是否符合預期。某些訂閱更新會移除服務端已刪除的節點,因此手動修改訂閱節點的結果可能在下次更新時被覆蓋。需要長期保留的個人化設定,應複製為本機獨立設定,再編輯該副本。

四種匯入方式的適用界線

訂閱連結適合多節點與持續維護,分享連結適合快速傳遞單一節點,QR Code 適合在鄰近裝置間匯入少量設定,設定檔適合攜帶較完整的入站、出站、路由與 DNS 結構。分享連結通常只描述一個出站節點,不一定包含用戶端層級的路由策略;從桌面複製到 Android 後,節點參數可以保留,但系統代理、按應用程式代理與 TUN 等平台設定不會隨節點自動遷移。

匯入設定檔時,需要區分「用戶端備份」與「核心設定」。用戶端備份可能包含群組、介面設定與本機路徑,只適用於相同的用戶端體系;核心 JSON 則描述入站、出站與路由等底層結構,圖形化用戶端未必接受所有自訂欄位。匯入報錯時,先判斷檔案屬於哪一類,不要將任意 JSON 都當成節點檔案。跨裝置同步的三種常用途徑及取捨,可參考同步多台裝置 V2Ray 設定的三種方案

了解節點參數的相依關係

協定欄位不能孤立判斷。VLESS 與 VMess 都需要伺服器位址、連接埠與使用者識別;Trojan 則透過密碼類憑證完成驗證。傳輸層可能是 TCP、WebSocket、gRPC 等,安全層可能使用 TLS 或 REALITY。使用 TLS 時,伺服器名稱通常會參與憑證驗證;使用 WebSocket 時,路徑與請求主機需要符合服務端設定;使用 gRPC 時,服務名稱必須一致;REALITY 設定還依賴公開金鑰、伺服器名稱與短識別碼等參數。只修改協定名稱而保留不相符的傳輸參數,無法得到可運作的設定。

節點備註、群組名稱與測速排序屬於用戶端管理資訊,不參與協定交握。位址可以是網域或網路位址;網域需要先解析,因此 DNS 問題會在真正連線伺服器之前發生。若連線日誌顯示網域解析失敗,應先處理 DNS;顯示連線遭拒或逾時,則繼續檢查位址、連接埠與網路路徑;進入 TLS 或 REALITY 交握後失敗,則重點核對安全層參數。按階段閱讀日誌,比籠統地「更換模式」更有效。

安全保存與更新節奏

訂閱連結與分享連結可能包含存取所需的完整資訊。它們適合存放於受控的密碼管理工具或裝置安全儲存空間,不應寫入公開筆記、論壇貼文、螢幕錄影與完整日誌。向他人提供排錯資訊時,可保留協定類型、傳輸方式與錯誤階段,但應遮蔽伺服器位址、使用者識別、密碼、公開金鑰相關設定及訂閱連結。用戶端日誌可能記錄目標位址,分享前需要先閱讀內容。

更新頻率應配合實際使用情況。頻繁重新整理訂閱不會提高連線品質,反而可能在服務端暫時異常時覆蓋目前清單。可以使用用戶端的排程更新功能,也可以在節點失效或收到設定變更通知時手動更新。更新後先保留原本的選擇,確認新清單可用後再切換。多台裝置使用同一訂閱時,不必要求所有裝置同時重新整理,但應避免某台裝置長期停留在已移除的舊參數上。

{
  "routing": {
    "domainStrategy": "AsIs",
    "rules": [
      {
        "type": "field",
        "ip": [
          "geoip:private"
        ],
        "outboundTag": "direct"
      }
    ]
  }
}
07 / ROUTING

系統代理、TUN、路由分流與 DNS

系統代理與 TUN 的本質差異

系統代理是在作業系統中公布一個本機代理位址,只有主動讀取這項設定的應用程式才會將請求交給用戶端。它設定簡單、影響範圍清楚,適合瀏覽器與一般桌面應用程式。TUN 則透過虛擬網路介面接收更廣泛的流量,再交由核心決定直連或代理。它可以涵蓋不支援系統代理的程式,但同時涉及路由表、DNS、權限與虛擬介面,排錯層次更多。

選擇模式時應以應用程式需求為依據。只需要瀏覽器、辦公軟體與明確支援代理的工具時,先使用系統代理;有程式忽略系統代理,需要統一處理更多流量時,再啟用 TUN。Android 用戶端透過系統 VPN 服務接管流量,使用體驗與桌面 TUN 有相似之處,但權限與路由由行動作業系統管理。不要同時讓多個用戶端修改系統代理或建立虛擬網路介面,否則流量可能循環、遭錯誤轉送,或進入不可預期的出口。

路由規則如何比對

路由規則通常依網域、網路位址、連接埠、協定或入站標籤比對請求,並將請求送往代理、直連或阻斷出站。規則有順序時,前面已比對成功的請求不會繼續套用後面的通用規則。因此,自訂規則應從具體條件排到寬泛條件,最後保留預設出口。區域網路與私人位址通常應優先直連,避免存取路由器、印表機與本機服務時繞至遠端節點。

網域比對與網路位址比對發生在不同階段。使用 domain:full: 或規則集比對時,核心可以依請求中的網域決定方向;若應用程式直接存取網路位址,網域規則就不會生效。某些策略會先解析網域,再依解析結果比對位址規則。修改 domainStrategy 會影響這個流程,應先了解目前規則來源,不要將它當成通用加速開關。

模式 適用情況 主要界線
系統代理 瀏覽器與會讀取系統設定的桌面應用程式 不讀取代理設定的程式可能直接連線
TUN 需要接管更多應用程式與協定流量 依賴虛擬介面、權限、路由與 DNS
規則分流 直連與代理請求並存 規則順序與比對類型會影響結果
全域代理 短時間確認是否存在規則誤判 區域網路與不需代理的請求也可能受到影響

DNS 與路由必須協同運作

DNS 負責將網域轉換為可連線的位址,路由則決定解析請求與後續連線分別走哪個出口。兩者不一致時,可能解析出不適合目前出口的結果,或 DNS 請求已被錯誤路徑阻斷。常見表現包括:節點連線測試有回應,但網頁網域無法開啟;個別網域反覆逾時;切換至網路位址後出現變化;啟用 TUN 後所有網域同時失效。

排查 DNS 時先還原用戶端預設方案,確認節點與基礎路由可以運作。接著檢查作業系統是否還有其他 DNS 工具、瀏覽器安全 DNS 或企業網路策略。一次只保留一個主要控制層。需要自訂時,可以讓直連網域使用本機可達的解析器,讓代理方向的網域依用戶端方案處理,但具體規則必須與目前核心能力相符。不要複製來源不明的大段 DNS 設定,其中的監聽位址、出站標籤與路由標籤可能與本機設定完全不同。

確認流量實際前往何處

確認分流不能只看用戶端圖示。先檢查核心日誌是否出現目標網域或位址,以及所選的出站標籤;再對照目前路由規則,確認符合預期的比對條件。若日誌中完全沒有目標請求,表示應用程式沒有進入用戶端,應回頭檢查系統代理、環境變數、按應用程式代理或 TUN 接管層。若日誌中有請求但出站方向錯誤,則處理規則順序。若方向正確但連線失敗,再檢查節點與網路路徑。

暫時切換全域模式是一種比較方法:同一節點在全域模式可用、規則模式不可用,問題通常位於路由或 DNS;兩種模式都不可用,則優先檢查節點、核心與基礎網路。完成比較後應還原原有模式,並重新連線目前節點。長期將全域模式當成修復方案,會掩蓋規則錯誤,也可能讓原本應直連的區域網路與一般請求改變路徑。

08 / DIAGNOSIS

設定維護與常見故障排查

建立分層排查順序

故障定位應依「基礎網路、用戶端程序、核心啟動、節點連線、流量接管、路由與 DNS、目標應用程式」逐層進行。先確認裝置本身能夠接入目前網路,並完成需驗證網路的登入;再確認用戶端未被系統終止,核心程序已建立本機監聽;接著驗證節點連線;最後檢查系統代理、TUN、按應用程式規則與目標程式行為。每一層通過後再進入下一層,可避免節點失效時反覆修改 DNS,也能避免應用程式尚未進入代理時盲目切換節點。

日誌是主要依據。啟動階段的設定解析錯誤通常指向欄位或格式問題;監聽失敗常見於連接埠占用或權限不足;網域解析錯誤發生在連線目標之前;連線逾時可能來自位址、連接埠、線路或遠端狀態;TLS、REALITY、WebSocket、gRPC 等交握錯誤則應核對相應的安全層與傳輸層參數。記錄錯誤發生的階段,比只截取最後一行更有價值。

訂閱更新失敗或節點未出現

訂閱更新失敗時,先在訂閱設定中核對連結是否完整、是否含有空格或換行,再查看更新日誌中的回應狀態與解析結果。如果目前網路無法存取訂閱位址,可先確認基礎網路與 DNS;如果能取得內容但解析失敗,表示內容格式與用戶端預期不一致。不要將一般網頁位址當成訂閱連結,也不要手動修改無法理解的編碼內容。

日誌顯示更新成功但清單沒有節點時,檢查目前群組篩選、搜尋框與訂閱群組選擇。舊的搜尋關鍵字可能會將新節點全部隱藏。若節點出現後很快消失,可能是再次更新時服務端回傳新清單並移除了舊項目。手動保留的設定應複製到本機群組,避免被訂閱同步覆蓋。多台裝置表現不一致時,比較各裝置最後更新時間與使用的用戶端核心,不要只比較節點備註。

連線成功但應用程式無法存取

用戶端顯示已連線,不代表目標應用程式一定進入代理。桌面系統代理模式下,先用遵循系統代理的瀏覽器驗證;命令列工具需要檢查環境變數或自身代理參數;Android 需要檢查按應用程式代理清單;TUN 模式則需要檢查虛擬介面與路由。若日誌沒有目標應用程式的任何請求,問題位於接管層。若日誌出現請求並走向代理出站,再繼續檢查目標網域解析、節點線路與應用程式協定。

只有部分網站異常時,可暫時以全域模式進行比較。如果全域模式正常,請檢查規則比對與 DNS;若仍然異常,改用同一訂閱中的另一個節點測試,以區分節點與本機設定。速度緩慢時,依節點本身、中間線路、本機設定三層處理,不要同時開啟多個「最佳化」參數。完整的分層方法可繼續閱讀V2Ray 速度慢的分層排查

啟動失敗、連接埠衝突與殘留代理

核心啟動後立即停止,先檢查本機連接埠是否被占用。退出其他代理用戶端與重複的 v2rayN 執行個體,再確認舊核心程序是否仍存在。若修改連接埠,應同步更新系統代理或環境變數中引用的連接埠;只修改一側會造成系統繼續連線舊位址。權限錯誤則檢查程式目錄是否可寫入、核心檔案是否可執行,以及 TUN 操作是否取得必要授權。不要將設定目錄放在唯讀媒體或會自動還原的暫存位置。

用戶端異常退出後,系統代理可能仍指向本機監聽連接埠。典型表現是所有遵循系統代理的程式都無法存取,而關閉代理後立即恢復。此時先在作業系統網路設定中清除代理,或重新開啟用戶端後執行「清除系統代理」。若有 TUN 殘留,則應確認虛擬介面與路由是否已釋放,必要時先正常啟動用戶端再執行中斷。重新啟動裝置可以清除部分暫存狀態,但復原後仍應繼續找出導致異常退出的日誌原因。

用戶端、核心與設定的更新維護節奏

維護時不要同時進行三類更新。先記錄目前可用節點、路由模式與接管方式,再單獨更新用戶端並驗證啟動;接著視需要更新核心並驗證既有節點;最後更新訂閱。若某一步後出現問題,就能明確回到前一步檢查。用戶端更新前應正常退出程式,Android 更新前應先中斷 VPN 服務。桌面端若保留多個版本以便復原,應確保它們使用不同目錄,且同一時間只啟動一個執行個體。

定期清理已失效的本機副本、重複訂閱與長期不用的自訂規則。規則越多,優先順序衝突越難判斷。穩定的設定應保持可解釋:了解每個訂閱的來源、目前選用該核心的原因、系統代理或 TUN 為何開啟,以及哪些規則負責直連。首次安裝與基礎設定也可搭配v2rayN 首次安裝設定指南核對;只需要重新走一遍最短操作流程時,請返回快速入門教學

日誌中沒有目標請求

檢查系統代理、TUN、環境變數、按應用程式代理與目標程式本身的代理設定。

請求已進入但方向錯誤

檢查路由規則順序、網域與位址的比對方式,以及預設出站標籤。

方向正確但連線失敗

檢查節點位址、連接埠、傳輸與安全參數、DNS 及目前網路路徑。