代理配置概念索引

V2Ray 术语表

先区分客户端、内核与代理配置,再查看协议、订阅、接入方式、路由和连接安全术语。每个条目说明它解决什么问题、与相邻概念有什么边界,以及排查时应核对哪些设置。

VLESS Xray 系统代理 TUN GeoSite FakeDNS

术语卡按配置链路排列。遇到“客户端显示已启动但应用无法访问”一类问题时,建议依次检查:图形客户端是否正确调用内核、本地监听是否存在、应用是否接入、路由如何选择出口,以及 DNS 与 TLS 是否完成各自处理。

基础结构

客户端与内核

图形客户端负责管理配置与操作入口,代理内核负责读取配置并处理连接。二者可以组合使用,但名称、版本和功能范围不能混为一谈。

客户端与内核图形客户端

图形客户端是导入订阅、选择节点、调整代理模式和查看运行提示的操作界面。它通常负责生成配置并启动代理内核,但不直接等同于底层连接实现。排查时需要分别确认客户端设置是否正确、内核是否成功运行。

客户端与内核代理内核

代理内核读取配置,执行协议握手、域名解析、路由判断和连接转发。图形客户端可能允许选择不同内核,因此同一个界面可用功能会受到内核能力影响。看到内核报错时,应检查协议参数和配置语法,而不是只调整系统代理开关。

客户端与内核v2rayN

v2rayN 是面向 Windows、macOS 与 Linux 的图形客户端,用于管理订阅、节点、路由和本地代理设置。它可以调用兼容的代理内核执行连接。客户端中的“系统代理”与“TUN”属于应用接入方式,不是节点协议名称。

客户端与内核Xray 内核

Xray 是代理内核家族之一,可由 v2rayN、v2rayNG 等兼容客户端调用。它负责执行协议、传输、安全层与路由配置,而客户端负责提供操作界面。选型时应核对所需协议和功能是否由当前内核支持,不能仅根据客户端名称判断。

客户端与内核V2Fly

V2Fly 是 Project V 生态中的社区项目与内核实现之一。v2flyNG 等客户端名称中的 V2Fly 通常说明其内核取向,但客户端本身仍是配置管理工具。导入配置前,需要确认服务端参数与所选内核支持范围相符。

连接参数

协议与传输

协议定义认证和数据处理方式,传输方式决定协议数据如何承载,TLS 或 REALITY 等机制处理连接安全。导入配置时,这些字段需要按各自职责分别核对。

协议与传输VMess

VMess 是一种包含身份验证与连接参数的代理协议。配置通常需要用户标识、地址、端口以及传输相关字段相互匹配。仅修改协议名称不能把一组不兼容参数转换成另一种协议配置。

协议与传输VLESS

VLESS 是一种将认证与传输层职责分开的代理协议,常与 TLS、REALITY 或不同传输方式组合。VLESS 本身不代表某种加密传输,也不决定应用如何接入本地代理。排查连接时应同时核对用户标识、流控、安全层和传输参数。

协议与传输Trojan

Trojan 通常与 TLS 配合并通过密码进行认证。域名、端口、密码、SNI 与证书相关设置需要符合服务端配置。系统代理是否开启只决定部分应用是否使用本地入口,不会修复协议参数不匹配。

协议与传输REALITY

REALITY 是 Xray 生态中的连接安全机制,常见参数包括公钥、短标识、服务器名称和客户端指纹。它不是独立的图形客户端,也不是系统代理模式。字段缺失或彼此不对应时,通常会在连接建立阶段失败。

协议与传输传输方式

传输方式是承载代理协议数据的连接形式,例如 TCP、WebSocket、HTTP/2 或 gRPC。不同传输会涉及路径、服务名称或请求头等额外字段。客户端与服务端必须采用兼容设置,不能只比较端口是否相同。

配置来源

订阅与节点

订阅负责批量提供和更新配置,节点是其中可被选择的一组连接参数。更新成功、节点可连接和应用已接入是三个不同判断。

订阅与节点订阅

订阅是由服务端提供、包含一个或多个节点配置的可更新地址。客户端请求订阅后,会解析内容并写入本地配置列表。订阅本身不是代理内核,也不会自动决定浏览器或终端是否使用代理。

订阅与节点节点

节点是客户端中的一组服务器连接配置,通常包含地址、端口、协议、认证、安全层和传输参数。选择节点只是指定内核尝试使用哪组配置。应用仍需通过系统代理、手动代理或 TUN 等方式接入。

订阅与节点订阅更新

订阅更新是客户端重新请求订阅内容并更新本地节点列表的操作。更新失败时应先区分地址无法访问、授权失效、返回格式异常和本地网络问题。更新成功只说明列表已获取,不表示其中每个节点都能建立连接。

订阅与节点延迟

延迟是某种探测方式得到的响应耗时,会受到测试目标、解析过程、网络路径和当时负载影响。不同客户端或不同测试方式的结果不宜直接横向比较。较低的探测值也不能替代实际连接测试。

订阅与节点真连接延迟

真连接延迟通常指通过实际建立代理连接并访问指定目标得到的耗时。它比简单的网络连通探测包含更多协议和握手过程,因此更接近当前代理链路状态。测试失败时还需结合内核错误判断是节点参数、DNS 还是 TLS 阶段的问题。

应用范围

代理模式与接入

这一组术语回答“哪些应用会把流量交给客户端”。它与路由规则回答的“接入后走哪个出口”不是同一个问题。

代理模式与接入系统代理

系统代理是操作系统向支持该设置的应用公布代理地址与端口的接入方式。常见浏览器会读取它,但部分终端程序、独立网络栈或自行管理代理的应用可能忽略该设置。浏览器可用而终端不可用时,应分别检查两类应用的代理来源。

代理模式与接入本地监听

本地监听是代理内核在本机地址和端口上等待应用连接的入口,常见类型包括 HTTP、SOCKS 或混合监听。系统代理和应用代理设置最终通常指向这里。修改监听端口后,所有手动填写旧端口的应用都需要同步调整。

代理模式与接入应用代理设置

应用代理设置是在浏览器、下载工具、开发工具或其他程序内部单独填写代理地址和端口。它可能覆盖系统代理,也可能只对当前应用生效。排查时要确认代理类型与本地监听类型一致,并检查是否仍引用旧端口。

代理模式与接入TUN 模式

TUN 模式通过虚拟网络接口接收系统流量,可覆盖部分不读取系统代理的应用。它仍需要正确的路由、DNS 和权限设置,也可能与其他虚拟网络接口发生冲突。是否启用 TUN 应根据应用接入需求决定,而不是把它当作所有连接问题的统一修复项。

代理模式与接入代理环境变量

HTTP_PROXY、HTTPS_PROXY 和 ALL_PROXY 等环境变量是终端程序常用的代理入口配置。变量只会影响读取它们的进程,并且新设置通常需要在新的终端会话中生效。填写时应区分 HTTP 与 SOCKS 监听,并使用客户端当前实际端口。

出口选择

路由与域名解析

路由根据条件选择出口,DNS 把域名转换成地址并为域名规则提供判断依据。复杂配置中,解析位置和规则顺序会共同影响最终结果。

路由与域名解析路由规则

路由规则根据域名、地址、端口、协议或进程等条件选择出口。规则处理的是已经进入代理内核的流量,不能让未读取系统代理的应用自动接入。多条规则同时存在时,还要注意匹配顺序与默认出口。

路由与域名解析分流

分流是让不同目标或应用使用不同出口的配置策略。它可按域名、地址、进程或其他条件分类,但前提是相关流量已到达客户端或内核。遇到分流不符合预期时,应先确认接入范围,再检查规则命中情况。

路由与域名解析GeoIP

GeoIP 是按地址段及其地域归类结果辅助匹配路由的资源。它依据数据文件进行判断,不是对当前连接进行实时定位。地址归属变化或数据版本差异可能影响规则结果,因此具体域名规则通常需要与地址规则配合考虑。

路由与域名解析GeoSite

GeoSite 是按用途或类别整理域名集合的规则资源,用于批量匹配域名。它描述的是域名分类,不等同于 GeoIP 的地址段分类。规则未命中时,应确认内核是否保留了域名信息,以及所用数据是否包含目标域名。

路由与域名解析DNS

DNS 把域名解析为可连接的地址。代理配置可以决定查询由系统、客户端还是指定解析器处理,也可以针对不同域名选择不同解析路径。DNS 能返回结果不代表代理协议一定能完成连接,两者需要分阶段检查。

路由与域名解析FakeDNS

FakeDNS 会向应用返回保留范围中的映射地址,再由代理组件还原原始域名。它常用于透明接入中保留域名信息,以便后续域名路由正常判断。启用时需要确保地址池、路由和 DNS 处理链相互配合。

路由与域名解析DNS 泄漏

DNS 泄漏指域名查询没有按预期经过所配置的解析路径,而是由其他网络接口或解析器发出。排查时要确认应用是否使用独立 DNS、TUN 是否接管查询,以及系统中是否同时存在其他网络组件。重点是还原查询实际经过的路径,而不是只更换节点。

握手检查

TLS 与连接安全

TLS 错误通常发生在代理接入之后、业务数据传输之前。系统时间、服务器名称、证书链和配置字段需要按握手顺序逐项核对。

TLS 与连接安全TLS

TLS 为连接提供加密与服务端身份验证。完成握手需要客户端与服务端支持兼容参数,并通过证书、域名和有效期检查。TLS 连接失败时,开启系统代理或切换路由规则通常不能替代对握手参数的检查。

TLS 与连接安全SNI

SNI 是 TLS 握手中用于指明目标服务器名称的信息。配置值通常需要与服务端预期和证书覆盖的域名相符。地址能够连通但握手仍失败时,SNI 是需要单独核对的字段之一。

TLS 与连接安全证书链

证书链描述站点证书到受信任签发机构之间的验证关系。链不完整、证书过期或域名不匹配都可能导致 TLS 握手失败。日常排查应修正证书或域名配置,而不是长期跳过证书验证。

TLS 与连接安全系统时间

系统时间是设备判断证书是否处于有效期内的重要依据,也会影响部分连接安全机制。时间或时区明显偏差时,正常证书也可能被判断为尚未生效或已经过期。遇到多组节点同时出现证书错误时,可先确认系统自动校时状态。

下载客户端