如何確認 VPN 是否正常運作?最可靠的起點不是看客戶端的連線圖示,而是比對連線前後的出口 IP,再檢查 DNS 查詢,最後逐一確認實際使用的應用程式。連線狀態只表示客戶端嘗試建立通道;瀏覽器、桌面程式和系統服務是否使用這條通道,還取決於代理模式、分流規則及應用程式本身的網路設定。

以下方法不需要記住自己的公網 IP。先記下中斷連線時的網路資訊,再使用同一台裝置、同一個網路連上目標節點並重新測試。比對結果時,也要留意測試工具檢查的是瀏覽器流量,還是整台裝置的流量。把兩者混為一談,是「明明顯示已連線,流量卻仍走原本網路」的常見原因。

先查出口 IP:比對連線前後的結果

出口 IP 是目標網站看到的連線來源。先中斷 VPN,在瀏覽器開啟可信任的 IP 查詢頁面,記下顯示的公網 IP 和大致地區;也可以使用本站的我的 IP 查詢頁查看目前瀏覽器的出口資訊。接著連上準備使用的節點,重新整理查詢頁並比較結果。建議保留查詢頁網址和測試時選用的節點,以免之後拿不同工具、不同網路的結果直接比較。

  1. 中斷客戶端連線,關閉其他正在執行的代理或網路加速工具,查詢並記下瀏覽器的出口 IP。
  2. 連上目標節點,確認客戶端選用的模式;重新載入查詢頁,不要只看中斷連線前留在頁面上的內容。
  3. 比較 IP 位址是否改變,並確認大致地區是否符合所選出口。地區資料庫可能更新較慢,不能只憑城市名稱判定測試失敗。
  4. 若要確認另一個應用程式,請直接在該應用程式內執行能觀察網路結果的操作,不要直接把瀏覽器的測試結果套用到它身上。

如果 IP 位址改變,代表這次瀏覽器請求至少是從不同出口抵達查詢網站,但這還不能證明 DNS 或其他應用程式也經過所選線路。如果位址沒有改變,也先別急著下結論:分流模式可能讓這個查詢網站直接連線;瀏覽器擴充功能可能覆寫系統代理;頁面也可能顯示快取內容。換一個可信任的查詢網站並強制重新載入,有助排除單一網站的顯示問題。

再查 DNS:分開檢查解析路徑與網頁出口

DNS 會將網域名稱轉換成可連線的位址。網頁請求經過目標節點,不代表網域查詢也一定走同一條路徑。測試時,請使用能顯示 DNS 查詢實際回應結果的工具,在連線前後分別查詢尚未造訪過的網域,比較解析服務的歸屬是否符合客戶端設定。若工具提示要清除快取或重新產生測試網域,請依照說明操作;反覆開啟已解析過的頁面,可能根本不會送出新的 DNS 查詢。

判斷 DNS 洩漏前,先確認自己的設定目標:如果客戶端設定為所有相關查詢都交由線路處理,卻一再看到本地網路指定的解析服務,就應檢查 DNS 設定。若啟用了分流,本地域名由本地解析、國際網域由另一條解析路徑處理,也可能是規則預期的行為。解析服務所在國家與出口地區不同,同樣不能單獨當成洩漏證據;公共解析服務的節點位置與顯示的歸屬地未必一致。

也要留意瀏覽器的安全 DNS 設定。有些瀏覽器會自行使用加密 DNS,而非系統設定的解析服務,因此測試結果可能反映的是瀏覽器設定,而不是客戶端的系統層級 DNS 行為。排查時先記下瀏覽器是否啟用這項功能,再分別測試瀏覽器和其他應用程式;不要只為了得到某個「好看」的測試結果,就在不了解影響的情況下修改系統 DNS。

分應用程式驗證:瀏覽器通過不代表整台裝置都通過

客戶端常見的運作範圍包括瀏覽器擴充功能代理、系統代理,以及可接管更多裝置流量的虛擬網路介面模式。瀏覽器擴充功能通常只影響該瀏覽器;系統代理則要求應用程式遵循系統設定;使用虛擬網路介面時,還得檢查路由與分流規則。名稱相似的「全域」和「規則」選項,在不同客戶端中的實作方式不一定相同,應以實際設定說明和測試結果為準。

待測項目可執行的檢查結果判讀
瀏覽器網頁連線前後查詢出口 IP,再進行新的 DNS 測試只能確認該瀏覽器目前測試請求所走的路徑
另一款瀏覽器在該瀏覽器中單獨開啟相同的查詢頁結果不同時,先檢查擴充功能、代理和安全 DNS 設定
桌面應用程式查看應用程式是否有獨立代理設定,並測試其實際連網功能網頁出口改變,不代表該應用程式也已使用所選線路
行動應用程式在相同網路下分別測試瀏覽器與目標應用程式留意應用程式內建的連線方式及客戶端分流規則

測試桌面或行動應用程式時,盡量選擇能直接觀察請求結果的功能,例如應用程式內的網路診斷、服務地區提示或連線記錄。如果應用程式本身不會顯示出口,就不要把「內容開得出來」當成路徑證明:直接連線也可能正常開啟內容。較穩妥的做法是查看客戶端的連線記錄或規則命中資訊,並對照應用程式送出請求的時間;這些記錄只用來判斷流量去向,不應隨意公開含有帳戶或瀏覽網址的截圖。

排查「已連線但流量沒走線路」的常見情況

發現測試結果不如預期時,先固定測試條件:維持同一個網路、同一台裝置和同一個待測應用程式,一次只更改客戶端的一項設定,才能找出是哪項設定影響結果。以下清單依照容易核對的順序排列;每完成一項就重新測試,不要同時切換節點、規則和瀏覽器設定。

  • ✅ 確認目前的模式。規則模式可能讓 IP 查詢網站直接連線;如需確認線路本身是否正常,可先了解影響,再暫時選用適合測試的模式,測試後恢復原設定。
  • ✅ 確認代理的作用範圍。若只有瀏覽器擴充功能生效,其他瀏覽器和桌面應用程式不會自動使用相同出口。
  • ✅ 確認應用程式設定。獨立設定的代理、內建 DNS 或既有網路連線,可能會覆寫你以為正在使用的系統路徑。
  • ✅ 檢查 IPv6。如果本地網路提供 IPv6,而目前使用的模式未處理相關流量,支援 IPv6 的網站可能會改走另一條路徑;請分別查看 IPv4 和 IPv6 的查詢結果。
  • ✅ 檢查 DNS 和規則命中情況。出口 IP 已改變,但解析結果仍不符合預期時,應分開檢查解析設定,不要只是不斷更換節點。

IPv6 特別容易被忽略。某個查詢頁可能只顯示 IPv4,另一個網站卻優先使用 IPv6。若工具能分別顯示這兩類位址,就分別比對連線前後的結果。發現差異後,先檢查客戶端是否支援所選模式下的 IPv6 路由,以及目前規則是否涵蓋目標請求;不要只靠關閉裝置的 IPv6 功能,掩蓋尚未釐清的路徑問題。

另一種情況是連線已建立,但節點未能正常轉送目標請求。此時可以先測試一般網頁,再查看客戶端是否回報交握、驗證或訂閱更新錯誤。不要把所有載入失敗都歸因於「線路未生效」:目標服務故障、應用程式快取或網域解析異常,也會造成類似現象。交叉檢查出口、DNS 和應用程式三方面的結果,比反覆點擊連線按鈕更有效。

訂閱與協定名稱不能取代實際測試

訂閱連結通常用來向相容的客戶端提供節點和設定資訊。成功匯入只表示客戶端取得了可辨識的設定;節點能否連線、規則是否如預期運作,仍需另外確認。更新訂閱後,若測試結果突然改變,應確認目前實際選用的節點和模式,而不只是查看訂閱清單是否出現新項目。不同平台的客戶端設定位置可能各異,也不能假設名稱相同的選項必然會接管相同流量。

Shadowsocks、VMess、Trojan、VLESS、Hysteria2 和 TUIC 是不同的連線協定或方案名稱,不是「測試已通過」的標記。協定會影響客戶端與節點如何建立連線;出口 IP、DNS 和應用程式分流,才用來判斷流量實際去向。IEPL 專線、中轉和直連描述的是線路的組織方式,不能取代終端裝置上的驗證:即使節點可用,若應用程式未被代理規則接管,存取仍可能走本地路徑。

若要向客服人員描述問題,提供客戶端平台、使用模式、預計存取的應用程式,以及連線前後出口和 DNS 的差異即可。訂閱連結可能含有存取憑證,請勿將完整連結貼到公開討論區。分享截圖前,也應遮住與排查無關的帳戶資訊。

如何判斷這次測試結果

結論只應涵蓋已測試的範圍。如果瀏覽器出口符合所選節點、DNS 解析符合你的模式預期,而目標應用程式也有相應的規則命中記錄或可觀察的網路結果,就能說這些已測試的請求如預期運作。反過來說,只有客戶端顯示「已連線」,或只有瀏覽器出口有所改變,都不足以推斷整台裝置的所有流量都走同一條路徑。

判斷順序:先比對連線前後的出口 IP,再確認 DNS 解析路徑,最後在實際要使用的應用程式中重新測試。任何一步不符合預期,就回頭檢查代理範圍、分流規則和應用程式設定;不要用後一項的成功結果,替前一項背書。

網路環境或客戶端設定改變後,先前的測試結果也可能不再適用。更換網路、切換節點或更新訂閱時,請依照相同順序重新檢查。記錄結果時,應註明當下使用的裝置和應用程式,而不是把結果當成日後所有連線的保證。