先把結論放在前面:驗證 VPN 是否生效,不需要任何專業工具,只需要按順序確認三件事——外部網站看到的出口 IP 變了沒有、網域名稱解析由誰完成、目標應用程式的實際流量走了哪條路。三步裡任何一步沒走線路,就不能算生效,哪怕用戶端介面一直顯示「已連線」。

用戶端顯示「已連線」只是本機狀態

點下連線按鈕之後,用戶端介面會立刻變成「已連線」。這個狀態說明的是本機行程已經載入設定、和線路對端建立了工作階段,它並不等於你的流量真的從那條線路出去了。中間還隔著兩個環節:系統有沒有把流量交給隧道,以及網域名稱解析是不是也跟著走了。

把「生效」拆成三層來看,問題會清楚很多:

  • 本機狀態:行程正在執行,介面顯示已連線,沒有錯誤提示。
  • 隧道接管:虛擬網卡或系統代理設定把目標流量送進隧道,而不是從本機網卡直接出去。
  • 出口與解析:外部網站看到的來源位址是線路出口,網域名稱解析也由隧道一側完成。

三層裡任何一層沒接上,都會出現「用戶端說連上了,實際沒走線路」的情況。用戶端的工作模式決定了接管範圍:系統代理模式只作用於讀取系統代理設定的程式,多數瀏覽器都包含在內,但命令列工具和一些自帶網路堆疊的應用程式不一定;虛擬網卡模式接管整機流量,或者按分流規則接管指定流量,覆蓋面更完整,也是後面三步驗證能對得上的前提。

驗證層級看什麼通過標準常見誤判
本機狀態 用戶端行程與連線標記 顯示已連線、無錯誤 把「已連線」當成整條鏈路都正常
隧道接管 路由表與虛擬網卡 存在指向隧道的預設路由,或規則命中目標流量 系統代理模式下只有瀏覽器走了代理
出口 IP 外部查詢到的位址與歸屬地區 與所選線路所在的地區一致 只測了瀏覽器,沒測其他程式
DNS 解析 解析請求由誰發出 解析器歸屬與出口地區一致 出口變了,解析仍由本機遞迴解析器完成
分應用程式 目標程式的實際出口 該走線路的應用程式確實走了線路 分流規則只比對了網域,漏掉行程或 UDP 流量

第一步:查出口 IP,確認流量從哪出去

出口 IP 是最直接、也最不容易自欺的一項:外部網站看到的來源位址,不是你的本機網路,就是線路出口,兩者不會含糊。測之前先斷開連線記錄一次基準,再連上線路複測一次,兩次結果對比即可。

用瀏覽器打開 IP 查詢頁面可以快速看到結果,但瀏覽器可能裝了代理類擴充功能,也可能快取了上一次的回應。要更乾淨,用命令列查詢,它不受瀏覽器設定影響:

# macOS / Linux
curl -4 https://api.ipify.org
curl -6 https://api64.ipify.org

# Windows PowerShell
Invoke-RestMethod -Uri "https://api.ipify.org?format=json"

完整的操作順序是:

  1. 斷開連線,記錄本機出口 IP、歸屬地區與電信商(ASN),作為基準。
  2. 連上線路,重新查詢,確認位址與歸屬地區都發生了變化。
  3. IPv4 與 IPv6 各查一次,兩邊都應該指向線路出口,而不是一邊走線路、一邊直連。
  4. 換一個 IP 查詢網站再測一次,排除單一網站的判斷偏差。
120+ 線路覆蓋國家
180+ 可選國際線路
30 天 無理由退款期間
歸屬地區不符,先換節點

出口 IP 的歸屬地區取決於你實際選中的是哪一條線路。同一個國家可能有多條線路,城市與電信商不同,顯示的 ASN 也不同。歸屬地區與預期不符時,先在用戶端裡確認選中的節點,再判斷是不是驗證方法的問題。

第二步:查 DNS 洩漏與解析歸屬

出口 IP 換了,網域名稱解析卻可能還留在本機:解析請求沒有進隧道,而是由本機網路提供的遞迴解析器完成。結果是外部網站看到你的位址在境外,但透過網域判斷你的位置時又得到本地答案,表現為內容地區不對、部分服務要求二次驗證,或者某些網站乾脆打不開。

怎麼查解析走了誰

先造訪任一 DNS 檢測頁面,看回傳的解析器位址與歸屬;再用命令列做一次交叉驗證。下面兩條指令都會回傳處理這次查詢的解析器位址,把它和出口 IP 對比即可:

# macOS / Linux
dig +short TXT whoami.ds.akahelp.net

# Windows
nslookup -type=TXT whoami.ds.akahelp.net

解析沒走隧道的三個常見原因

  • 系統或瀏覽器開了加密 DNS:DoH / DoT 打開後,解析請求直接發往指定的公用解析器,繞過了隧道下發的 DNS 設定。
  • 隧道只接管了 TCP 流量:DNS 查詢預設走 53 埠的 UDP,如果規則只涵蓋 TCP 80 / 443,解析就會從本機出去。
  • 分流規則把解析判成了直連:規則按網域或 IP 比對時,解析請求命中了直連分支。
測之前先關掉加密 DNS

瀏覽器裡的「安全 DNS / 加密 DNS」和系統裡安裝的第三方 DNS 工具,都會讓解析結果看起來和隧道的真實行為不一致。先把它們關掉再測,測出來的結論才有意義。

處理方式依平台略有差別:桌機在用戶端裡開啟「DNS 走隧道」或使用隧道內建解析,然後重測;Android 上如果開了系統的「私人 DNS」,解析會交給指定的加密解析器完成,結果可能與隧道下發的解析器不同,驗證前先設為「自動」;iOS 上如果裝了帶 DNS 設定的設定描述檔,檢查它是否覆蓋了用戶端的解析設定。

第三步:分應用程式驗證,只讓該走的走

前兩步都對,仍然可能遇到「瀏覽器正常、某個應用程式不走線路」。原因是分流規則:它按網域、IP 段或行程名稱決定哪些流量進隧道,規則寫對了不代表目標應用程式就命中。分應用程式驗證的目的,就是把這個環節單獨拎出來測。

  1. 暫時把用戶端切到全域模式(所有流量走線路),打開目標應用程式確認能否正常使用。
  2. 全域下正常、規則模式下異常,說明問題在規則,不在線路本身。
  3. 回到規則模式,逐項補齊:目標網域、必要的 IP 段,以及行程名稱。
  4. 語音、連線對戰、直播類應用程式要確認規則涵蓋 UDP,否則會出現「網頁能開、語音連不上」。
  5. 測完把模式改回日常設定,不要長期停在全域。

這裡容易踩的坑是協定與 UDP。Shadowsocks、VMess、Trojan、VLESS 能否轉發 UDP,取決於伺服器與用戶端的具體實作;Hysteria2 與 TUIC 基於 QUIC,本身就跑在 UDP 上,轉發 UDP 流量更自然。如果規則只代理 TCP,瀏覽器基於 QUIC 的請求(UDP 443)不是回退到 TCP,就是直接走直連,表現出來就是「連線是通的,某個網站的行為卻像沒走線路」。

看起來連上了其實沒走:六種典型情況

把三步驗證裡最容易出問題的表現整理成一張對照表,遇到異常時按列排查即可。

現象可能原因處理
用戶端顯示已連線,出口 IP 與斷開時完全相同 系統代理模式只接管了瀏覽器,或規則沒有命中目前程式 切到全域模式重測,確認接管範圍後再回到規則模式
網頁能打開,語音、連線對戰或直播連不上 UDP 流量沒有進隧道,QUIC 與語音都走 UDP 確認協定與規則涵蓋 UDP,必要時先關閉瀏覽器的 QUIC 再測
出口 IP 已變,部分網站仍顯示本地內容 DNS 解析沒有走隧道 關掉系統與瀏覽器的加密 DNS,改用隧道內解析後重測
重啟用戶端後又回到本地出口 路由被其他虛擬網卡、防火牆或安全軟體改寫 結束衝突軟體,重新連線後再檢查路由表
只有某一個應用程式不走線路 分流規則按網域或行程比對,漏掉了它 在規則裡補上對應網域或行程,或暫時用全域模式驗證
IPv6 網站顯示本地位址 隧道只接管了 IPv4,IPv6 從本機直連出去 關閉 IPv6,或改用支援雙棧的線路

六種情況都排除之後,用這份清單確認一遍,全部通過才叫真的生效:

  • ✅ 斷開與連線兩次的出口 IP 不同,歸屬地區與所選線路一致
  • ✅ IPv4 與 IPv6 查詢回傳同一方向的出口
  • ✅ DNS 解析器歸屬與出口地區一致
  • ✅ 目標應用程式在全域模式下可以正常使用
  • ✅ 回到規則模式後,目標應用程式仍然走線路
  • ❌ 只測了瀏覽器就下結論
  • ❌ 隧道開著,IPv6 網站仍顯示本地位址
判斷標準:出口 IP、DNS 解析、目標應用程式三項裡有一項沒走線路,就不算生效。三項都對,再去談速度與穩定性。

各平台的驗證方式差異

三步驗證的順序在所有平台上都一樣,差別在於你能拿到多少系統資訊。桌機系統可以查路由與解析狀態,行動裝置主要靠外部 IP 查詢頁面和用戶端內的連線診斷。

Windows

系統代理模式與虛擬網卡模式的差異在 Windows 上最明顯:前者只影響讀取系統代理的程式。route print 可以查看預設路由是否指向隧道網卡,ipconfig /all 能確認虛擬網卡狀態;瀏覽器如果開著 QUIC,需要單獨關閉後再測 UDP 相關情境。

macOS

scutil --dns 查看目前生效的解析器順序,networksetup -getwebproxy Wi-Fi 確認系統代理是否被接管;搭配 curl -4curl -6 就能把出口驗證做完。

iOS 與 Android

行動裝置沒有命令列,驗證靠瀏覽器 IP 查詢頁面加上用戶端內的連線狀態。Android 上如果開了「私人 DNS」,先設為「自動」再測;iOS 上如果裝了帶 DNS 設定的設定描述檔,檢查它是否覆蓋了用戶端的解析設定。

Linux

ip route 看預設路由、resolvectl status 看解析器、curl 查出口,三條指令涵蓋全部三步驗證。

訂閱連結需要登入後取得

各平台用戶端介面不同,但都透過訂閱連結匯入線路:登入後在面板裡取得訂閱位址,匯入用戶端,再按出口 IP → DNS → 分應用程式的順序驗證一遍。訂閱連結等同於帳號憑證,不要截圖外傳或在公開場合貼上。

驗證通過之後要做什麼

驗證本身只花幾分鐘,但把結果留下來,下次遇到問題能省更多時間。

  • 記下基準:斷開時的出口 IP、連線後的出口 IP 與解析器歸屬,各記一行。異常時直接對照,能立刻判斷是哪一層出了問題。
  • 換環境後複測:換網路、系統大版本更新、安裝新的安全軟體之後,重走一遍三步驗證。
  • 地區不符先換節點:不同線路的出口歸屬不同,先換節點,再判斷是不是用戶端設定的問題。
  • 保管好訂閱連結:它等同於帳號憑證,洩漏後應在面板裡重設。

本服務提供 120+ 國家、180+ 線路,不限裝置數量,30 天無理由退款。線路狀態可以在伺服器頁面查看;如果三步裡某一步始終過不去,也可以先對照疑難排解文件逐項核對。