VPN 明明顯示「已連線」,網頁和 App 卻仍然沒有網路,這種情況不一定代表伺服器故障。VPN 用戶端顯示連線成功,通常只表示本機已完成登入、握手或建立加密通道;至於 DNS 是否能解析、系統代理是否正確接管、App 是否允許使用網路,以及伺服器出口是否能正常存取目標服務,仍然需要另外檢查。
如果一開始就反覆更換節點,可能會把不同問題混在一起,最後仍無法知道真正原因。較有效率的方式,是由本機狀態開始,依序檢查網路、DNS、代理設定、裝置權限與線路狀態。本文整理一套由簡到難的五步排查流程,適用於 Windows、macOS、Android、iOS 與 Linux,也涵蓋 Clash Verge、sing-box、Shadowrocket 等相容用戶端。
第一步:先確認是全部無網路,還是隻有部分服務異常
排查前不要立刻刪除設定或重新安裝用戶端。先在同一台裝置上測試幾種不同類型的連線,這能幫助你判斷問題位於本地網路、DNS、分流規則,還是特定網站本身。
- ✅ 先關閉 VPN,確認一般網路是否可以開啟常用網站。
- ✅ 開啟 VPN 後,測試一般網頁、搜尋服務與其他不同網域。
- ✅ 分別測試瀏覽器與 App,確認是否只有單一應用程式無法使用。
- ✅ 觀察是完全無法載入、只能開啟部分網站,還是隻有圖片、影片或登入頁失效。
- ❌ 不要只用一個網站判斷整個 VPN 是否失效,目標網站也可能正在維護或限制特定出口。
如果關閉 VPN 後所有服務都正常,開啟後卻全部無法存取,常見原因包括系統代理殘留、DNS 解析失敗、用戶端接管了錯誤的虛擬網卡,或目前線路無法完成正常轉送。如果只有某個 App 失效,則要優先檢查該 App 是否使用獨立代理設定、是否被分流規則設為直連,以及它是否需要 UDP、IPv6 或特殊的背景網路權限。
也要留意「可以開啟網頁,但 App 顯示離線」的情況。部分 App 會使用不同的網域、連接埠或後台服務,瀏覽器能使用並不代表 App 的所有請求都能通過相同路徑。先把症狀記錄清楚,後續每次只改一項設定,才容易找到有效修復方式。
第二步:檢查 DNS 解析與系統網路狀態
DNS 負責把網域名稱轉換為 IP 位址。VPN 通道即使已經建立,若 DNS 伺服器無法回應、系統仍使用不可達的本地 DNS,或分流規則讓 DNS 請求走錯路徑,瀏覽器就可能出現「找不到伺服器」「網頁無法存取」等錯誤。
先嘗試使用不同類型的網址。若直接輸入 IP 的測試頁面可以回應,但輸入一般網域名稱無法開啟,問題更可能與 DNS 有關;若兩者都無法連線,則應繼續檢查代理、線路或虛擬網卡。這種判斷只能作為方向,不代表所有網站都允許直接用 IP 存取,因為 HTTPS 憑證、主機標頭與內容分發系統都可能要求正確的網域名稱。
在 Windows 可以先清除 DNS 快取,再重新連線 VPN;macOS 可透過系統網路設定或終端機重新整理解析狀態;Android 與 iOS 則可先切換網路,或暫時關閉自訂 DNS、私有 DNS 與內容過濾工具。Linux 使用者還應確認 systemd-resolved、NetworkManager 或其他網路服務是否與 VPN 用戶端同時管理 DNS。
如果用戶端提供「遠端 DNS」「代理 DNS」「Fake-IP」「TUN DNS」等選項,先不要同時啟用多套 DNS 接管機制。Clash Verge、sing-box 等 TUN 模式可能會建立虛擬介面並接管 DNS;若系統防火牆、瀏覽器安全工具或另一個代理程式又修改同一項設定,便可能出現解析循環或請求逾時。
5
排查步驟
5
主要平台
6
常見協定範例
完成 DNS 調整後,請完全退出用戶端,再重新開啟並建立連線。只在系統設定中修改 DNS,卻沒有重啟代理服務,可能仍會使用舊的解析快取。若問題只出現在某一個瀏覽器,也可測試停用瀏覽器內建的安全 DNS 或代理功能,避免瀏覽器繞過系統代理。
第三步:檢查系統代理、分流與虛擬網卡
VPN 用戶端常見的工作模式包括系統代理、TUN 模式與全域 VPN 模式。系統代理主要讓支援代理的應用程式將請求交給本機代理埠;TUN 模式則透過虛擬網卡接管更多系統流量。兩者並非完全相同,某些 App 不讀取系統代理,某些遊戲或即時通訊工具也可能需要額外的 UDP 支援。
如果用戶端顯示連線成功,但瀏覽器完全沒有反應,先確認系統代理是否指向目前正在執行的本機連接埠。更新訂閱、切換核心或重新安裝用戶端後,本機代理埠可能改變,而作業系統仍保留舊的手動代理設定。此時看似已連線,實際上瀏覽器把請求送到沒有服務監聽的舊埠。
分流規則也是常見原因。規則模式可能把某些網域、IP 位址、地區或 App 指定為直連;如果本地網路無法直接存取該目標,便會表現為只有部分服務無法使用。可暫時切換至全域模式作為診斷,但不建議長期忽略分流。確認全域模式有效後,再回頭檢查規則、DNS 模式與目標網域是否被誤判。
- 確認目前只有一個代理用戶端正在執行,先退出其他 VPN、代理或加速工具。
- 在用戶端中確認目前模式是系統代理、TUN 或全域 VPN,並記錄原本設定。
- 暫時以全域模式連線,測試一般網頁與原本失效的服務。
- 若全域模式有效,逐項檢查規則模式中的直連清單、拒絕清單與 DNS 分流。
- 測試完成後恢復合適的分流模式,避免所有本地服務與不需要代理的流量都經過遠端線路。
在 Windows 與 macOS 上,還要檢查是否存在多個虛擬網卡、舊 VPN 設定檔或安全軟體建立的網路過濾器。Linux 則可確認路由表是否出現重複預設路由。若你使用 Shadowrocket,應留意全域、配置與代理規則之間的差異;若使用 Clash Verge 或 sing-box,則應同時查看模式設定、TUN 權限與核心日誌。
第四步:確認裝置權限、電池限制與網路切換
行動裝置上的 VPN 連線,經常會受到系統權限與省電策略影響。Android 可能限制 VPN App 的背景活動、電池使用或行動數據;iOS 可能在切換 Wi-Fi、行動網路或低耗電狀態時暫停連線。此時用戶端畫面可能短暫保留「已連線」,但實際通道已經失去可用性。
先關閉 VPN,再從系統設定中確認該用戶端的 VPN 設定檔仍然存在。若系統曾顯示需要允許新增 VPN 設定,必須完成授權;若曾安裝多個用戶端,也應移除不再使用的舊設定檔,避免系統選錯通道。Android 使用者可將用戶端加入電池最佳化例外,並確認背景數據沒有被禁止;iOS 使用者則可重新啟用 VPN 設定,必要時刪除後重新匯入。
切換網路也是重要測試。請分別在 Wi-Fi 與行動數據下建立連線,觀察是否只有其中一種網路失效。若 Wi-Fi 可以使用、行動數據不行,可能是電信網路限制、APN、UDP 可達性或行動數據權限問題;如果行動數據正常、家用 Wi-Fi 失效,則應檢查路由器 DNS、IPv6、防火牆與家長控制功能。
- ✅ 確認 VPN 設定檔、通知權限與背景執行權限仍然有效。
- ✅ 在 Wi-Fi 與行動數據之間各測試一次,不要只在單一網路環境下下結論。
- ✅ 重新連線前先關閉其他 VPN、廣告過濾器與自訂 DNS 工具。
- ❌ 不要在多個用戶端同時啟用 TUN 或全域 VPN 模式。
- ❌ 不要把「App 沒有被系統關閉」誤認為 VPN 通道仍然可用。
若你使用 Hysteria2 或其他以 UDP 為基礎的協定,某些 Wi-Fi、公司網路或公共網路可能限制 UDP。這時可以改用支援 TCP 或 TLS 的其他設定進行比較。Shadowsocks、VMess、Trojan、WireGuard 等協定的相容性與傳輸方式不同,切換協定時應使用服務商提供的完整設定,不要隻手動修改其中一個欄位。
第五步:更換線路、協定並確認伺服器狀態
完成前四步後,如果只有某一條線路無法使用,問題便可能集中在伺服器出口、上游路由、節點維護或該線路對目標服務的相容性。此時不要一次更改所有參數,應先保留目前設定,再選擇另一個地區或不同線路類型進行對照。
更換線路時,優先選擇與原本不同的地區或入口,而不是隻在同一組名稱相近的節點之間來回切換。如果同一地區的多條線路共用相同上游,全部失效並不奇怪;反過來,不同地區都無法使用,則應重新檢查本機代理、DNS 或帳號訂閱是否已過期。
協定切換應以相容性為目的,而不是把協定名稱當成速度保證。例如,Hysteria2 與 WireGuard 可能需要 UDP 可達性;Trojan 常涉及 TLS、憑證與網域設定;VMess 的傳輸欄位較多;Shadowsocks 則需要正確的伺服器位址、連接埠與加密設定。訂閱匯入成功,只能說設定格式被用戶端讀取,不代表每個節點都能在當前網路環境建立有效連線。
| 現象 | 較可能的方向 | 建議處理 |
|---|---|---|
| 所有網站與 App 都無法使用 | DNS、系統代理、TUN 或虛擬網卡 | 先關閉其他代理,檢查 DNS 與代理模式 |
| 只有部分網域無法開啟 | 分流規則、DNS 分流或目標服務限制 | 暫時測試全域模式,再修正規則 |
| 瀏覽器正常,單一 App 離線 | App 不支援系統代理或缺少背景權限 | 檢查 App 權限、TUN 模式與應用程式規則 |
| 只有某條線路失效 | 節點維護、出口路由或線路壅塞 | 更換不同地區或線路,查看服務狀態 |
| UDP 協定無法連線 | 目前網路限制 UDP 或防火牆攔截 | 改測 TCP、TLS 或服務商推薦的相容設定 |
如果更換線路後仍然失效,請開啟用戶端日誌,記錄錯誤發生的時間、使用的平台、網路類型、線路名稱、協定,以及是否只有特定網站受影響。不要只向客服描述「VPN 不能用」,也不要公開貼出完整訂閱連結、帳號密碼或包含敏感資訊的日誌。客服需要的是可定位的症狀,而不是完整的私人憑證。
修復後如何避免再次出現
問題恢復後,建議不要立刻刪除所有設定。先確認是哪一項調整真正有效,再把變更記錄下來。例如,是重新整理訂閱後恢復、改用其他 DNS 後恢復、關閉另一個代理後恢復,還是更換線路與協定後恢復。這份簡短紀錄能避免下次遇到相同症狀時重複試錯。
平時只保留一個主要代理入口,並定期確認用戶端仍是官方或可信來源取得。使用 Clash Verge、sing-box、Shadowrocket 等相容客戶端時,匯入訂閱後不要隨意修改伺服器核心參數;若需要手動調整,應先複製原設定,並確認修改內容與服務商文件一致。
另外,系統更新、路由器韌體更新、網路供應商更換,以及新增防毒或防火牆軟體,都可能改變代理與 DNS 行為。每次環境變更後,如果出現「顯示連線但無法上網」,可以重新按照本文的順序檢查,而不是直接認定服務永久故障。