「VPN 連上了卻沒生效」是新手最常遇到的一類困惑:客戶端明明顯示已連線,網頁還是打不開,或者打開後看到的仍是本地位址。判斷方法其實很單純——看流量到底從哪個位址出去。這篇教學依出口 IP、DNS 解析、分應用程式驗證三步走一遍,每一步都給出具體操作與判斷標準,看完之後你就能自己判斷問題卡在哪一層。

3 步自檢:出口 IP → DNS 解析 → 分應用程式
2 次比對:連線前後各查一次出口 IP
1 條標準:出口位址變了,才算流量真的走了

連上≠生效:先看清流量有沒有走

客戶端裡的「已連線」,代表的是客戶端與伺服器之間的加密通道已經建立,也就是隧道通了。它並不保證你系統裡的每個程式都會從這條隧道出去。這兩件事經常被混為一談,於是就出現「顯示已連線卻沒生效」的困惑。

加速客戶端接管流量的方式主要有三種,各自的覆蓋範圍不一樣:

所以「連上卻沒生效」,多數時候不是線路壞了,而是接管範圍沒有覆蓋到你要用的那個程式。先把這一點想清楚,後面的排查就只是逐一確認。

使用系統代理模式時,終端機裡的 curl、部分桌面軟體不會讀取系統代理,它們的流量仍然是直連。這不是故障,而是這種模式本身的覆蓋範圍所決定。

第一步:查出口 IP 有沒有變

出口 IP 就是外部網站看到的「你」。比對連線前後的出口 IP,是最直接、也最不容易出錯的判斷方式。

  1. 先中斷加速,開啟任一個 IP 查詢頁面,記下目前的出口 IP 與所在地。
  2. 連上加速,重新整理同一個頁面,再記一次。
  3. 兩次位址不同,而且第二次的所在地就是你選的那個地區,代表流量已經走進隧道。
  4. 兩次完全相同,代表你正在用的這個程式根本沒走隧道,請繼續往下看。

不想開網頁,也可以用系統內建的命令列查詢:

# macOS / Linux
curl -s https://api.ipify.org

# Windows PowerShell(Windows 10 / 11 內建 curl.exe)
curl.exe -s https://api.ipify.org

# 想看電信業者與城市,換成這個
curl -s https://ipinfo.io/json

命令列查出來的結果和瀏覽器不一致,是很常見的現象:瀏覽器會讀系統代理,終端機不會。這個差異本身就很有用,可以幫你判斷客戶端目前處於哪一種接管模式。

出口 IP 完全沒變,通常出在以下幾個地方:

第二步:查 DNS 有沒有洩漏

DNS 負責把網域轉譯成 IP 位址。如果隧道接管了網頁流量,但網域解析仍然送到本地電信業者,就會出現「連得上,但開啟的網站不對,甚至完全打不開」的情況,這就是常說的 DNS 洩漏。

兩種查法,任選一種:

分流模式下,中國大陸網域走本地 DNS 是設計的一部分,不算洩漏。判斷是否洩漏,只看你存取的境外網域是不是也從境外出口解析。

如果確認解析確實走了本地,請依序處理:

  1. 在客戶端裡開啟 DNS 接管,有些客戶端稱為「DNS 保護」或「加密 DNS」。
  2. 瀏覽器如果開啟了「安全 DNS / DoH」,請先關掉,或把它設定成與客戶端一致,因為它可能會繞過客戶端的 DNS 接管。
  3. 改完後重新連線一次,再跑一遍上面的檢查,看看解析出口是否已經改變。

第三步:依應用分別驗證

同一個位址在不同程式裡結果不一樣,這是排查過程中資訊量最大的一步。

瀏覽器

用無痕視窗開啟目標網站。無痕能開、一般視窗卻打不開,多半是某個擴充功能在改請求,逐一停用就能找出是哪一個。

終端機

命令列不會讀取系統代理。想讓它走隧道,可以把客戶端切到 TUN 模式,或臨時設定一次環境變數,連接埠以客戶端顯示的為準:

export http_proxy=http://127.0.0.1:7890
export https_proxy=http://127.0.0.1:7890
curl -s https://api.ipify.org

設定完再查一次出口 IP,位址變了,代表終端機也走進隧道了。

桌面應用程式與行動裝置

「已連線卻沒生效」的常見情況與對策

現象 可能原因 處理方式
出口 IP 完全沒變 客戶端處於系統代理模式,目前程式不讀取系統代理 切換到 TUN / 虛擬網卡模式,或在程式裡手動填入代理
只有某一個應用程式打不開 分應用程式代理名單裡沒有它 把它加入名單,或改成全域接管
網頁能開啟,但內容不對 網域被分流規則判定為直連 檢查規則,把該網域放進代理清單
解析結果指向本地 DNS 沒走隧道,或瀏覽器安全 DNS 繞過 開啟 DNS 接管,關閉瀏覽器的 DoH
連線後更慢、部分網站逾時 同時開著兩個代理工具,互相搶接管 只留一個,另一個連背景處理程序一起結束
用一會兒就斷線,要手動重新連線 系統休眠、省電策略切斷隧道 關閉對應的省電限制,開啟客戶端的自動重新連線

同一台裝置上只保留一個代理工具。兩個客戶端同時執行時,後啟動的那個會搶走接管,表現就是「剛連上還好好的,過一會兒又不行了」。

三分鐘自檢流程

把上面三步串成一條固定流程,之後每次換線路、換裝置都照這個順序走一遍:

  1. 中斷連線,查一次出口 IP 與所在地,記下來。
  2. 連上加速,重新整理頁面,確認出口 IP 已改變、所在地是所選地區。
  3. 開啟 DNS 洩漏檢測頁面,確認解析出口也在境外,順手關掉瀏覽器的安全 DNS。
  4. 用無痕視窗和終端機各存取一次同一個目標網站,結果一致,代表系統層級的接管正常。
  5. 檢查分應用程式名單與分流規則,確認目標應用程式和目標網域都在接管範圍內。
  6. 三項全過才算真的生效;只有某一項沒過,就依上一節的對照表處理。

出口 IP 變了、DNS 出口在境外、目標應用程式能開啟——三項同時滿足,就可以確認這次連線真的生效了。

換線路之前,先確認這兩件

三項自檢裡如果只有「打不開」過不了,很多人第一個反應是換線路。換之前先確認兩件事,可以省下不少來回。

方案與流量狀態

月付方案的流量依開通日每月重置;如果這個月的流量用完了,表現往往就是「連得上、打不開」。流量包是依用量購買,用完為止、永久不過期,可以隨時補充。

線路類型的差別

換一條同地區的線路,再跑一遍出口 IP 檢查:位址變了、網站能開,代表是原來那條線路的問題;位址還是不變,問題就還在本機設定上。

結論:判斷「連上了有沒有生效」只看三件事——出口 IP 變了、DNS 出口在境外、目標應用程式真的能開啟。三條都過,就不必再改設定;某一條沒過,基本上都是接管模式、分流規則或第二個代理工具造成的,和線路本身關係不大。