Windows VPN 從零開始:安裝與訂⁠閱匯入

依序安裝用戶端、匯入訂閱、選擇線路、驗證連線並設定開機自動啟動,完成 Windows 端基礎配置。

這篇 Windows VPN 安裝與訂閱匯入教學,適合第一次設定代理用戶端的使用者,也適合已取得訂閱連結、卻不確定該貼在哪裡的人。完整流程不只是「安裝後按下連線」:用戶端是否支援訂閱中的協定、系統代理與 TUN 模式如何選擇,以及 DNS 是否依預期路徑解析,都會影響最終連線結果。

建議先完成最小可用配置,再逐步啟用分流、開機自動啟動與進階網路選項。一次修改太多設定,會讓故障來源難以判斷。以下將依用戶端選擇、訂閱匯入、線路連線、結果驗證與日常維護的順序說明。

先了解 Windows 用戶端、協定與訂閱的關係

許多初學者會把「VPN 服務」、「用戶端」與「協定」視為同一件事。實際上,服務提供線路與訂閱配置;用戶端負責讀取配置、建立連線並控制系統流量;協定則規定用戶端與遠端伺服器如何通訊。三者必須相容,匯入後的線路才能正常使用。

Windows 上常見的通用用戶端可能以 Mihomo、sing-box、Xray 等核心為基礎,也可能採用服務商提供的專用用戶端。不同核心支援的協定範圍不完全相同。Shadowsocks、VMess、Trojan、VLESS、Hysteria2 和 TUIC 都是常見名稱,但用戶端介面出現某個名稱,不代表它能正確處理所有擴充參數、傳輸方式與訂閱格式。

協定 常見特點 配置時重點檢查
Shadowsocks 配置結構相對直接,用戶端支援範圍廣 加密方式、密碼與外掛參數是否受支援
VMess 常見於 Xray、V2Ray 生態系配置 傳輸層、TLS、路徑與主機參數是否完整
Trojan 通常搭配 TLS 建立連線 伺服器名稱、憑證驗證與傳輸參數
VLESS 配置組合較多,取決於用戶端核心能力 流控、TLS、Reality 或其他傳輸設定
Hysteria2 以 QUIC 為基礎,較依賴 UDP 網路條件 基礎網路是否限制 UDP,驗證資訊是否相符
TUIC 同樣使用 QUIC,著重並行與弱網路環境適應性 用戶端版本、UDP 可達性與憑證設定

訂閱連結是一種配置分發方式。用戶端請求該連結後,會取得線路清單、分組規則或經編碼的節點資訊。它不是供瀏覽器直接閱讀的一般網頁,也不等於單一節點連結。部分用戶端支援「從剪貼簿匯入訂閱」,部分用戶端要求在訂閱管理頁面填入網址,另有一些專用用戶端只需登入後同步配置。

選擇用戶端時,優先確認三點:安裝檔來自專案官方發布頁或服務提供方,目前版本支援訂閱所使用的協定,以及用戶端仍持續維護並能適配目前的 Windows 環境。不要只因介面相似就匯入配置,因為同名用戶端的分支版本可能採用不同核心。

安裝 Windows 用戶端並完成首次啟動

下載前先確認裝置使用的系統架構。多數較新的 Windows 電腦採用 x64 架構,部分裝置可能使用 ARM 架構。安裝檔與架構不相容時,程式可能無法啟動,或核心程序會在連線時退出。若專案同時提供安裝版與免安裝版,兩者主要差異通常在更新方式、檔案儲存位置與系統整合程度,線路能力仍取決於內建核心。

  1. 從可信入口取得與系統架構相符的用戶端安裝檔。
  2. 查看發布者資訊、檔案名稱與下載來源,確認與官方說明一致。
  3. 執行安裝程式,並將用戶端放在目前帳戶具備正常讀寫權限的位置。
  4. 首次啟動後檢查核心是否成功載入,以及介面中是否出現訂閱管理、代理模式或連線控制。
  5. 若 Windows 防火牆詢問網路存取權限,請依實際使用的網路類型審慎選擇,不要為了省事開放不必要的範圍。

免安裝版不宜直接放在受系統保護的目錄中,否則訂閱快取、記錄檔與自動更新檔案可能無法寫入。也不建議長期直接從壓縮檔內執行,因為核心檔案與配置檔可能無法正確解壓並呼叫。將完整目錄解壓到固定位置後再啟動,更方便後續升級與備份。

部分代理核心在啟用 TUN 模式時需要系統管理員權限或虛擬網路元件,但一般系統代理模式未必需要。不要一開始就長期以系統管理員身分執行整個用戶端。先以預設權限完成訂閱匯入與系統代理測試,只有在啟用需要底層網路接管的功能時,再依用戶端提示處理權限。

安裝版與免安裝版如何選擇

希望用戶端隨系統穩定啟動,並由安裝程式管理捷徑與解除安裝資訊時,可以選擇安裝版。需要將配置目錄放在自訂位置,或希望手動控制更新時,免安裝版更靈活。無論選擇哪一種,都應記住配置目錄的位置;排除故障時,記錄檔、訂閱快取與核心版本資訊通常都在這裡。

匯入訂閱連結並確認更新結果

複製訂閱連結時,應從訂閱管理頁面使用複製功能,避免手動拖曳選取造成字元遺漏。連結中可能包含存取憑證,前後多出的空格、換行或被聊天軟體截斷的字元,都可能導致更新失敗。貼上前不必在瀏覽器中開啟連結驗證,更不應將回傳內容轉發給他人。

  1. 開啟用戶端的訂閱管理、配置管理或配置檔頁面。
  2. 選擇新增訂閱,將完整連結貼到網址輸入框。
  3. 為訂閱填寫容易辨識的本機名稱,避免與其他配置混淆。
  4. 執行更新,並等待用戶端完成下載、解析與配置寫入。
  5. 返回線路頁面,確認已出現線路名稱或策略群組。

「更新成功」通常只表示用戶端已取得並解析配置,不代表所有線路都能連線。相反地,如果更新階段就出現錯誤,應先解決訂閱請求問題,不要急著切換線路。常見原因包括連結複製不完整、訂閱已失效、系統時間明顯不準、基礎網路無法存取訂閱網址,或用戶端不辨識回傳格式。

有些訂閱會提供策略群組,例如自動選擇、故障切換或按地區分類;有些訂閱只提供原始線路清單。策略群組是用戶端組織線路的方式,並不是一種新協定。初次配置時可先手動選擇明確的地區線路,確認連線穩定後,再研究自動選擇規則,避免無法判斷實際使用哪條路徑。

更新失敗時可以檢查哪些地方

  • 重新複製連結,確認開頭與結尾沒有空格或換行。
  • 檢查 Windows 日期、時間與時區是否正確。
  • 暫時關閉其他正在接管系統代理的工具,避免請求循環。
  • 查看用戶端記錄中的 HTTP 狀態、解析錯誤或憑證提示。
  • 確認用戶端核心版本支援訂閱中使用的協定與欄位。
  • 若瀏覽器能連網而用戶端無法更新,請檢查防火牆與系統代理繼承設定。

不要用反覆刪除、重新安裝來取代記錄檢查。訂閱請求失敗屬於下載階段問題,線路連線失敗屬於握手或網路階段問題,網頁無法開啟則可能是系統代理、DNS 或分流階段問題。先判斷故障發生在哪一層,處理效率會高得多。

選擇線路:直連、中轉與 IEPL 專線有何差異

線路名稱通常包含地區與線路類型。地區一般代表出口位置,選擇時應考量目標服務所在的地區,而不是只看地理位置上離自己最近的地點。存取區域限定內容時,出口地區尤其重要;處理跨境辦公、程式碼託管或線上文件時,則應同時關注連線穩定性與實際存取路徑。

直連線路是由本地網路直接連往遠端入口,路徑簡單,但表現容易受到本地電信業者、國際出口壅塞與跨網路由變化影響。中轉線路會先連接中國大陸或鄰近入口,再由中轉網路送往海外節點,可改善部分複雜路由,不過最終效果仍取決於入口、轉送鏈路與遠端出口。

IEPL 專線通常指透過電信業者國際乙太網路專線承載的跨境企業網路路徑。它與一般公網直連、中轉的資源組織方式不同,通常更重視穩定路徑與可控傳輸。但「IEPL」標籤本身不能取代實際驗證,也不代表所有應用程式、所有時段與所有本地網路都會有相同表現。

線路類型 路徑特點 適合的判斷方式
直連 本地網路直接連往遠端入口,結構較簡單 基礎網路的國際路由良好時優先測試
中轉 先進入中轉入口,再轉送至目標地區 比較網頁回應、持續傳輸與晚間表現
IEPL 專線 利用電信業者國際專線資源規劃跨境路徑 結合目標應用程式與本地網路進行實際驗證

用戶端顯示的延遲只能用於初步篩選。它可能測量的是代理入口,也可能採用 TCP、HTTP 或其他探測方式,無法完整代表網頁載入、影片緩衝或檔案傳輸體驗。正確做法是先挑選幾條適合目標地區的線路,再用實際應用程式分別測試連線建立、持續存取與切換後的恢復情況。

Hysteria2 與 TUIC 依賴 QUIC 和 UDP。在飯店、公司訪客網路或限制較多的公共網路中,UDP 可能遭到限速或封鎖;此時即使協定本身沒有配置錯誤,也可能無法建立穩定連線。遇到這種情況,可切換至基於 TCP 或其他傳輸方式的線路進行對照,以判斷問題來自網路限制還是節點配置。

系統代理、TUN 模式與分流規則如何設定

Windows 用戶端成功連線後,還需要決定哪些流量要進入代理。最常見的是系統代理模式:用戶端寫入 Windows 的代理設定,支援系統代理的瀏覽器與應用程式會依此設定傳送請求。這種方式設定簡單、影響範圍容易理解,適合作為首次連線測試。

但並非所有 Windows 應用程式都會遵循系統代理。有些程式使用自己的網路堆疊,有些遊戲、命令列工具與系統元件會直接連線。TUN 模式透過虛擬網路介面在更底層接管流量,涵蓋範圍通常更廣,也更適合需要處理 UDP 或不讀取系統代理的應用程式。相對地,TUN 模式更容易與虛擬機器、容器、企業安全軟體或其他網路過濾驅動程式發生衝突。

首次配置可從系統代理與規則模式開始。確認瀏覽器存取正常後,如果特定應用程式仍繞過用戶端,再評估是否啟用 TUN。不要同時開啟多個代理工具的 TUN、VPN 或系統代理功能,否則可能出現路由循環、DNS 指向混亂或網路介面優先順序衝突。

規則模式、全域模式與直連模式

  • 規則模式:根據網域、IP、程序或規則集決定代理或直連,適合日常使用,也是控制本地服務存取路徑的常見方式。
  • 全域模式:將由用戶端接管的流量統一交給所選線路,適合短時間排查規則是否遺漏匹配,但不宜在不了解影響的情況下長期使用。
  • 直連模式:讓流量不經過遠端線路,常用於快速恢復基礎網路或比較連線前後的差異。

分流規則應圍繞「哪些目標需要代理、哪些目標應維持本地連線」來設計。中國大陸網站、本地印表機、區域網路儲存裝置與企業內網通常需要直連;國際網站與特定跨境應用程式則可依網域或規則集進入代理。規則有先後順序時,更具體的網域與區域網路規則應排在寬泛的兜底規則之前。

如果某個網站在全域模式下正常、規則模式下失敗,問題通常不在線路,而在規則匹配。查看用戶端連線記錄,確認網域最終命中了代理、直連還是攔截規則。只根據網頁結果猜測規則,會忽略重新導向網域、靜態資源網域與登入介面可能採用不同路徑的情況。

驗證連線、出口與 DNS 是否符合預期

按鈕顯示「已連線」只代表用戶端核心認為代理工作階段已建立。完整驗證至少應涵蓋出口位置、實際應用程式存取、DNS 路徑與中斷連線後的恢復情況。測試時先關閉瀏覽器中已開啟的頁面,再建立新視窗發出請求,避免快取、持久連線與舊 DNS 結果干擾判斷。

  1. 連線至目標線路,並開啟系統代理或預計使用的 TUN 模式。
  2. 開啟目標網站,確認頁面主體、圖片、登入介面與下載請求都能正常完成。
  3. 檢查出口地區是否與所選線路一致,避免規則將測試網站設為直連。
  4. 使用 DNS 檢測頁面,查看解析請求是否出現非預期的本地解析路徑。
  5. 切換回直連或中斷用戶端連線,確認 Windows 網路能正常恢復。

DNS 洩漏通常是指網域解析請求沒有沿預期的加密或代理路徑傳送,而是交由本地網路提供的解析器處理。這可能暴露存取的網域,也可能導致網域回傳與出口地區不相符的位址。需要注意的是,檢測頁面顯示多個解析伺服器不一定代表洩漏;公共 DNS、代理端 DNS、瀏覽器安全 DNS 與用戶端內建解析器都可能產生不同結果,關鍵在於判斷是否符合目前配置。

在規則模式中,用戶端可能採用「本地域名本地解析、代理網域遠端解析」的策略。這類分流 DNS 可減少不必要的遠端查詢,但要求規則與解析邏輯保持一致。如果網域先由本地解析,再根據取得的 IP 判斷線路,可能出現規則命中不穩定;如果所有網域都由遠端解析,又可能影響區域網路名稱與企業內部網域。

可使用 Windows 內建命令查看網路狀態或清除舊解析快取:

ipconfig /flushdns
netsh winhttp show proxy
nslookup ojvpn.com
powershell Get-NetIPConfiguration

ipconfig /flushdns 用於清除 Windows DNS 用戶端快取;netsh winhttp show proxy 查看的是 WinHTTP 代理,不等同於所有應用程式使用的系統代理;nslookup 可協助確認目前解析器的回傳結果;Get-NetIPConfiguration 則方便查看使用中的網路介面卡、閘道與 DNS 設定。命令結果應結合用戶端記錄判斷,單一項目無法證明全部流量路徑。

驗證結論: 能開啟一個網頁不代表配置已完整。出口地區正確、目標應用程式可用、DNS 路徑符合設定,且中斷連線後基礎網路能恢復,才算完成 Windows 端的基礎驗收。

設定開機自動啟動,避免代理殘留影響連網

Windows 用戶端通常會分別提供「開機啟動」、「啟動後連線」與「啟動後設定系統代理」等選項。它們解決的是不同問題:開機啟動只負責開啟程式,自動連線負責選擇並連線至線路,系統代理則決定應用程式是否將流量交給用戶端。應在手動連線穩定後,再逐項啟用。

較穩妥的順序是:先啟用用戶端隨 Windows 啟動,觀察程式是否能正常載入配置;再啟用自動選擇上次使用的線路或指定策略群組;最後視需要啟用啟動後設定系統代理。如果網路環境經常變動,例如在家庭、辦公室與公共網路之間切換,保留手動連線反而更容易發現基礎網路是否需要網頁驗證。

需要特別留意「用戶端異常退出但系統代理仍保留」的情況。此時瀏覽器會繼續將請求送往本機代理埠,而核心程序已停止,看起來就像整台電腦無法上網。遇到這種現象,可重新啟動用戶端並關閉系統代理,或進入 Windows 網路與網際網路設定檢查代理狀態。

TUN 模式異常退出時,問題可能來自虛擬網路介面卡、路由表或 DNS 設定未及時恢復。先退出其他網路工具,再透過用戶端提供的修復、重設網路或解除安裝虛擬元件功能處理。直接刪除程式目錄可能留下驅動程式或啟動項目,因此解除安裝安裝版用戶端時,應優先使用其解除安裝程式。

依連線階段排查常見故障

訂閱可以更新,但所有線路都連線失敗

這表示訂閱下載階段大致正常,問題更可能出在協定相容性、系統時間、基礎網路限制或核心版本。先更新用戶端核心,再檢查記錄中的 TLS、驗證、逾時與 UDP 提示。若 Hysteria2、TUIC 無法連線而其他線路正常,應優先考慮目前網路對 UDP 的限制。

用戶端顯示已連線,但瀏覽器仍使用本地網路

檢查系統代理是否確實開啟、瀏覽器是否設定獨立代理、目前模式是否為直連,以及目標網域是否命中直連規則。某些瀏覽器擴充功能會覆寫系統設定,也可能讓同一瀏覽器中的不同設定檔呈現不一致的結果。

瀏覽器正常,但某個桌面應用程式無法連線

該應用程式可能不遵循 Windows 系統代理,或需要 UDP。先查看應用程式本身是否提供代理設定;若沒有,可在確認相容性的前提下測試 TUN 模式。企業管理裝置也可能透過安全性原則限制虛擬網路介面卡或使用者層級代理,此時應遵守所在組織的網路規範。

連線後中國大陸網站變慢或區域網路裝置無法開啟

先確認沒有長期使用全域模式,再檢查區域網路與本地域名是否設定為直連。TUN 模式下還應查看是否允許區域網路存取,以及虛擬介面路由是否涵蓋本地網段。印表機、路由器管理頁面與區域網路儲存裝置通常不需要經過遠端線路。

從睡眠喚醒後無法恢復連線

睡眠會改變網路介面卡狀態、網路位址與預設路由,舊連線不一定能繼續使用。可先中斷連線再重新連線線路,必要時重新載入 TUN 介面。如果問題反覆出現,請關閉「啟動後立即連線」,讓用戶端等待基礎網路恢復後再手動連線,通常更容易判斷故障位置。

完成配置後的日常維護清單

Windows VPN 配置不是完成一次後就永遠不變。用戶端核心、訂閱格式、系統網路元件與目標服務都可能更新。維護重點不是頻繁修改參數,而是保留一套可回復、可驗證的基礎配置。

  • 定期透過用戶端的正式更新入口檢查版本與核心更新。
  • 訂閱更新失敗時先查看記錄,不要將連結貼到公開查詢工具。
  • 保留一組已驗證可用的系統代理配置,作為 TUN 故障時的備援方案。
  • 修改分流規則後,使用實際目標網站與應用程式重新驗證。
  • 切換網路環境後,先確認基礎網路可用,再連線至國際線路。
  • 不再使用用戶端時,先關閉系統代理與 TUN,再正常退出程式。
  • 升級前記錄目前的核心版本、配置目錄與關鍵模式,方便發生問題時比對。

從零配置 Windows 用戶端時,最重要的是分層確認:安裝階段檢查程式與核心能否執行,訂閱階段檢查配置能否下載與解析,連線階段檢查協定握手是否成功,系統階段檢查流量是否進入用戶端,應用程式階段再檢查分流與 DNS。沿著這條鏈路逐項排查,比反覆重新安裝或任意更換參數更可靠。

完成最小可用配置後,再啟用開機自動啟動、自動連線與更複雜的分流規則。如此一來,即使後續某項設定發生衝突,也能快速回到已驗證的基礎狀態。

OJVPN Windows 跨境網路加速

從訂閱匯入到線路選擇,以清晰配置完成 Windows 端連線。

免費試用 查看套餐
免費試用