先把結論放在前面:驗證 VPN 是否生效,不需要任何專業工具,只需要按順序確認三件事——外部網站看到的出口 IP 變了沒有、網域名稱解析由誰完成、目標應用程式的實際流量走了哪條路。三步裡任何一步沒走線路,就不能算生效,哪怕用戶端介面一直顯示「已連線」。
用戶端顯示「已連線」只是本機狀態
點下連線按鈕之後,用戶端介面會立刻變成「已連線」。這個狀態說明的是本機行程已經載入設定、和線路對端建立了工作階段,它並不等於你的流量真的從那條線路出去了。中間還隔著兩個環節:系統有沒有把流量交給隧道,以及網域名稱解析是不是也跟著走了。
把「生效」拆成三層來看,問題會清楚很多:
- 本機狀態:行程正在執行,介面顯示已連線,沒有錯誤提示。
- 隧道接管:虛擬網卡或系統代理設定把目標流量送進隧道,而不是從本機網卡直接出去。
- 出口與解析:外部網站看到的來源位址是線路出口,網域名稱解析也由隧道一側完成。
三層裡任何一層沒接上,都會出現「用戶端說連上了,實際沒走線路」的情況。用戶端的工作模式決定了接管範圍:系統代理模式只作用於讀取系統代理設定的程式,多數瀏覽器都包含在內,但命令列工具和一些自帶網路堆疊的應用程式不一定;虛擬網卡模式接管整機流量,或者按分流規則接管指定流量,覆蓋面更完整,也是後面三步驗證能對得上的前提。
| 驗證層級 | 看什麼 | 通過標準 | 常見誤判 |
|---|---|---|---|
| 本機狀態 | 用戶端行程與連線標記 | 顯示已連線、無錯誤 | 把「已連線」當成整條鏈路都正常 |
| 隧道接管 | 路由表與虛擬網卡 | 存在指向隧道的預設路由,或規則命中目標流量 | 系統代理模式下只有瀏覽器走了代理 |
| 出口 IP | 外部查詢到的位址與歸屬地區 | 與所選線路所在的地區一致 | 只測了瀏覽器,沒測其他程式 |
| DNS 解析 | 解析請求由誰發出 | 解析器歸屬與出口地區一致 | 出口變了,解析仍由本機遞迴解析器完成 |
| 分應用程式 | 目標程式的實際出口 | 該走線路的應用程式確實走了線路 | 分流規則只比對了網域,漏掉行程或 UDP 流量 |
第一步:查出口 IP,確認流量從哪出去
出口 IP 是最直接、也最不容易自欺的一項:外部網站看到的來源位址,不是你的本機網路,就是線路出口,兩者不會含糊。測之前先斷開連線記錄一次基準,再連上線路複測一次,兩次結果對比即可。
用瀏覽器打開 IP 查詢頁面可以快速看到結果,但瀏覽器可能裝了代理類擴充功能,也可能快取了上一次的回應。要更乾淨,用命令列查詢,它不受瀏覽器設定影響:
# macOS / Linux
curl -4 https://api.ipify.org
curl -6 https://api64.ipify.org
# Windows PowerShell
Invoke-RestMethod -Uri "https://api.ipify.org?format=json"
完整的操作順序是:
- 斷開連線,記錄本機出口 IP、歸屬地區與電信商(ASN),作為基準。
- 連上線路,重新查詢,確認位址與歸屬地區都發生了變化。
- IPv4 與 IPv6 各查一次,兩邊都應該指向線路出口,而不是一邊走線路、一邊直連。
- 換一個 IP 查詢網站再測一次,排除單一網站的判斷偏差。
出口 IP 的歸屬地區取決於你實際選中的是哪一條線路。同一個國家可能有多條線路,城市與電信商不同,顯示的 ASN 也不同。歸屬地區與預期不符時,先在用戶端裡確認選中的節點,再判斷是不是驗證方法的問題。
第二步:查 DNS 洩漏與解析歸屬
出口 IP 換了,網域名稱解析卻可能還留在本機:解析請求沒有進隧道,而是由本機網路提供的遞迴解析器完成。結果是外部網站看到你的位址在境外,但透過網域判斷你的位置時又得到本地答案,表現為內容地區不對、部分服務要求二次驗證,或者某些網站乾脆打不開。
怎麼查解析走了誰
先造訪任一 DNS 檢測頁面,看回傳的解析器位址與歸屬;再用命令列做一次交叉驗證。下面兩條指令都會回傳處理這次查詢的解析器位址,把它和出口 IP 對比即可:
# macOS / Linux
dig +short TXT whoami.ds.akahelp.net
# Windows
nslookup -type=TXT whoami.ds.akahelp.net
解析沒走隧道的三個常見原因
- 系統或瀏覽器開了加密 DNS:DoH / DoT 打開後,解析請求直接發往指定的公用解析器,繞過了隧道下發的 DNS 設定。
- 隧道只接管了 TCP 流量:DNS 查詢預設走 53 埠的 UDP,如果規則只涵蓋 TCP 80 / 443,解析就會從本機出去。
- 分流規則把解析判成了直連:規則按網域或 IP 比對時,解析請求命中了直連分支。
瀏覽器裡的「安全 DNS / 加密 DNS」和系統裡安裝的第三方 DNS 工具,都會讓解析結果看起來和隧道的真實行為不一致。先把它們關掉再測,測出來的結論才有意義。
處理方式依平台略有差別:桌機在用戶端裡開啟「DNS 走隧道」或使用隧道內建解析,然後重測;Android 上如果開了系統的「私人 DNS」,解析會交給指定的加密解析器完成,結果可能與隧道下發的解析器不同,驗證前先設為「自動」;iOS 上如果裝了帶 DNS 設定的設定描述檔,檢查它是否覆蓋了用戶端的解析設定。
第三步:分應用程式驗證,只讓該走的走
前兩步都對,仍然可能遇到「瀏覽器正常、某個應用程式不走線路」。原因是分流規則:它按網域、IP 段或行程名稱決定哪些流量進隧道,規則寫對了不代表目標應用程式就命中。分應用程式驗證的目的,就是把這個環節單獨拎出來測。
- 暫時把用戶端切到全域模式(所有流量走線路),打開目標應用程式確認能否正常使用。
- 全域下正常、規則模式下異常,說明問題在規則,不在線路本身。
- 回到規則模式,逐項補齊:目標網域、必要的 IP 段,以及行程名稱。
- 語音、連線對戰、直播類應用程式要確認規則涵蓋 UDP,否則會出現「網頁能開、語音連不上」。
- 測完把模式改回日常設定,不要長期停在全域。
這裡容易踩的坑是協定與 UDP。Shadowsocks、VMess、Trojan、VLESS 能否轉發 UDP,取決於伺服器與用戶端的具體實作;Hysteria2 與 TUIC 基於 QUIC,本身就跑在 UDP 上,轉發 UDP 流量更自然。如果規則只代理 TCP,瀏覽器基於 QUIC 的請求(UDP 443)不是回退到 TCP,就是直接走直連,表現出來就是「連線是通的,某個網站的行為卻像沒走線路」。
看起來連上了其實沒走:六種典型情況
把三步驗證裡最容易出問題的表現整理成一張對照表,遇到異常時按列排查即可。
| 現象 | 可能原因 | 處理 |
|---|---|---|
| 用戶端顯示已連線,出口 IP 與斷開時完全相同 | 系統代理模式只接管了瀏覽器,或規則沒有命中目前程式 | 切到全域模式重測,確認接管範圍後再回到規則模式 |
| 網頁能打開,語音、連線對戰或直播連不上 | UDP 流量沒有進隧道,QUIC 與語音都走 UDP | 確認協定與規則涵蓋 UDP,必要時先關閉瀏覽器的 QUIC 再測 |
| 出口 IP 已變,部分網站仍顯示本地內容 | DNS 解析沒有走隧道 | 關掉系統與瀏覽器的加密 DNS,改用隧道內解析後重測 |
| 重啟用戶端後又回到本地出口 | 路由被其他虛擬網卡、防火牆或安全軟體改寫 | 結束衝突軟體,重新連線後再檢查路由表 |
| 只有某一個應用程式不走線路 | 分流規則按網域或行程比對,漏掉了它 | 在規則裡補上對應網域或行程,或暫時用全域模式驗證 |
| IPv6 網站顯示本地位址 | 隧道只接管了 IPv4,IPv6 從本機直連出去 | 關閉 IPv6,或改用支援雙棧的線路 |
六種情況都排除之後,用這份清單確認一遍,全部通過才叫真的生效:
- ✅ 斷開與連線兩次的出口 IP 不同,歸屬地區與所選線路一致
- ✅ IPv4 與 IPv6 查詢回傳同一方向的出口
- ✅ DNS 解析器歸屬與出口地區一致
- ✅ 目標應用程式在全域模式下可以正常使用
- ✅ 回到規則模式後,目標應用程式仍然走線路
- ❌ 只測了瀏覽器就下結論
- ❌ 隧道開著,IPv6 網站仍顯示本地位址
各平台的驗證方式差異
三步驗證的順序在所有平台上都一樣,差別在於你能拿到多少系統資訊。桌機系統可以查路由與解析狀態,行動裝置主要靠外部 IP 查詢頁面和用戶端內的連線診斷。
Windows
系統代理模式與虛擬網卡模式的差異在 Windows 上最明顯:前者只影響讀取系統代理的程式。route print 可以查看預設路由是否指向隧道網卡,ipconfig /all 能確認虛擬網卡狀態;瀏覽器如果開著 QUIC,需要單獨關閉後再測 UDP 相關情境。
macOS
scutil --dns 查看目前生效的解析器順序,networksetup -getwebproxy Wi-Fi 確認系統代理是否被接管;搭配 curl -4 與 curl -6 就能把出口驗證做完。
iOS 與 Android
行動裝置沒有命令列,驗證靠瀏覽器 IP 查詢頁面加上用戶端內的連線狀態。Android 上如果開了「私人 DNS」,先設為「自動」再測;iOS 上如果裝了帶 DNS 設定的設定描述檔,檢查它是否覆蓋了用戶端的解析設定。
Linux
ip route 看預設路由、resolvectl status 看解析器、curl 查出口,三條指令涵蓋全部三步驗證。
各平台用戶端介面不同,但都透過訂閱連結匯入線路:登入後在面板裡取得訂閱位址,匯入用戶端,再按出口 IP → DNS → 分應用程式的順序驗證一遍。訂閱連結等同於帳號憑證,不要截圖外傳或在公開場合貼上。
驗證通過之後要做什麼
驗證本身只花幾分鐘,但把結果留下來,下次遇到問題能省更多時間。
- 記下基準:斷開時的出口 IP、連線後的出口 IP 與解析器歸屬,各記一行。異常時直接對照,能立刻判斷是哪一層出了問題。
- 換環境後複測:換網路、系統大版本更新、安裝新的安全軟體之後,重走一遍三步驗證。
- 地區不符先換節點:不同線路的出口歸屬不同,先換節點,再判斷是不是用戶端設定的問題。
- 保管好訂閱連結:它等同於帳號憑證,洩漏後應在面板裡重設。
本服務提供 120+ 國家、180+ 線路,不限裝置數量,30 天無理由退款。線路狀態可以在伺服器頁面查看;如果三步裡某一步始終過不去,也可以先對照疑難排解文件逐項核對。