VPN 明明顯示「已連線」,網頁和 App 卻仍然沒有網路,這種情況不一定代表伺服器故障。VPN 用戶端顯示連線成功,通常只表示本機已完成登入、握手或建立加密通道;至於 DNS 是否能解析、系統代理是否正確接管、App 是否允許使用網路,以及伺服器出口是否能正常存取目標服務,仍然需要另外檢查。

如果一開始就反覆更換節點,可能會把不同問題混在一起,最後仍無法知道真正原因。較有效率的方式,是由本機狀態開始,依序檢查網路、DNS、代理設定、裝置權限與線路狀態。本文整理一套由簡到難的五步排查流程,適用於 Windows、macOS、Android、iOS 與 Linux,也涵蓋 Clash Verge、sing-box、Shadowrocket 等相容用戶端。

第一步:先確認是全部無網路,還是隻有部分服務異常

排查前不要立刻刪除設定或重新安裝用戶端。先在同一台裝置上測試幾種不同類型的連線,這能幫助你判斷問題位於本地網路、DNS、分流規則,還是特定網站本身。

  • ✅ 先關閉 VPN,確認一般網路是否可以開啟常用網站。
  • ✅ 開啟 VPN 後,測試一般網頁、搜尋服務與其他不同網域。
  • ✅ 分別測試瀏覽器與 App,確認是否只有單一應用程式無法使用。
  • ✅ 觀察是完全無法載入、只能開啟部分網站,還是隻有圖片、影片或登入頁失效。
  • ❌ 不要只用一個網站判斷整個 VPN 是否失效,目標網站也可能正在維護或限制特定出口。

如果關閉 VPN 後所有服務都正常,開啟後卻全部無法存取,常見原因包括系統代理殘留、DNS 解析失敗、用戶端接管了錯誤的虛擬網卡,或目前線路無法完成正常轉送。如果只有某個 App 失效,則要優先檢查該 App 是否使用獨立代理設定、是否被分流規則設為直連,以及它是否需要 UDP、IPv6 或特殊的背景網路權限。

也要留意「可以開啟網頁,但 App 顯示離線」的情況。部分 App 會使用不同的網域、連接埠或後台服務,瀏覽器能使用並不代表 App 的所有請求都能通過相同路徑。先把症狀記錄清楚,後續每次只改一項設定,才容易找到有效修復方式。

判斷結論: 先把故障分成「全部流量失效」「特定網站失效」與「只有單一 App 失效」,三種情況的排查方向並不相同。

第二步:檢查 DNS 解析與系統網路狀態

DNS 負責把網域名稱轉換為 IP 位址。VPN 通道即使已經建立,若 DNS 伺服器無法回應、系統仍使用不可達的本地 DNS,或分流規則讓 DNS 請求走錯路徑,瀏覽器就可能出現「找不到伺服器」「網頁無法存取」等錯誤。

先嘗試使用不同類型的網址。若直接輸入 IP 的測試頁面可以回應,但輸入一般網域名稱無法開啟,問題更可能與 DNS 有關;若兩者都無法連線,則應繼續檢查代理、線路或虛擬網卡。這種判斷只能作為方向,不代表所有網站都允許直接用 IP 存取,因為 HTTPS 憑證、主機標頭與內容分發系統都可能要求正確的網域名稱。

在 Windows 可以先清除 DNS 快取,再重新連線 VPN;macOS 可透過系統網路設定或終端機重新整理解析狀態;Android 與 iOS 則可先切換網路,或暫時關閉自訂 DNS、私有 DNS 與內容過濾工具。Linux 使用者還應確認 systemd-resolved、NetworkManager 或其他網路服務是否與 VPN 用戶端同時管理 DNS。

如果用戶端提供「遠端 DNS」「代理 DNS」「Fake-IP」「TUN DNS」等選項,先不要同時啟用多套 DNS 接管機制。Clash Verge、sing-box 等 TUN 模式可能會建立虛擬介面並接管 DNS;若系統防火牆、瀏覽器安全工具或另一個代理程式又修改同一項設定,便可能出現解析循環或請求逾時。

5

排查步驟

5

主要平台

6

常見協定範例

完成 DNS 調整後,請完全退出用戶端,再重新開啟並建立連線。只在系統設定中修改 DNS,卻沒有重啟代理服務,可能仍會使用舊的解析快取。若問題只出現在某一個瀏覽器,也可測試停用瀏覽器內建的安全 DNS 或代理功能,避免瀏覽器繞過系統代理。

第三步:檢查系統代理、分流與虛擬網卡

VPN 用戶端常見的工作模式包括系統代理、TUN 模式與全域 VPN 模式。系統代理主要讓支援代理的應用程式將請求交給本機代理埠;TUN 模式則透過虛擬網卡接管更多系統流量。兩者並非完全相同,某些 App 不讀取系統代理,某些遊戲或即時通訊工具也可能需要額外的 UDP 支援。

如果用戶端顯示連線成功,但瀏覽器完全沒有反應,先確認系統代理是否指向目前正在執行的本機連接埠。更新訂閱、切換核心或重新安裝用戶端後,本機代理埠可能改變,而作業系統仍保留舊的手動代理設定。此時看似已連線,實際上瀏覽器把請求送到沒有服務監聽的舊埠。

分流規則也是常見原因。規則模式可能把某些網域、IP 位址、地區或 App 指定為直連;如果本地網路無法直接存取該目標,便會表現為只有部分服務無法使用。可暫時切換至全域模式作為診斷,但不建議長期忽略分流。確認全域模式有效後,再回頭檢查規則、DNS 模式與目標網域是否被誤判。

  1. 確認目前只有一個代理用戶端正在執行,先退出其他 VPN、代理或加速工具。
  2. 在用戶端中確認目前模式是系統代理、TUN 或全域 VPN,並記錄原本設定。
  3. 暫時以全域模式連線,測試一般網頁與原本失效的服務。
  4. 若全域模式有效,逐項檢查規則模式中的直連清單、拒絕清單與 DNS 分流。
  5. 測試完成後恢復合適的分流模式,避免所有本地服務與不需要代理的流量都經過遠端線路。

在 Windows 與 macOS 上,還要檢查是否存在多個虛擬網卡、舊 VPN 設定檔或安全軟體建立的網路過濾器。Linux 則可確認路由表是否出現重複預設路由。若你使用 Shadowrocket,應留意全域、配置與代理規則之間的差異;若使用 Clash Verge 或 sing-box,則應同時查看模式設定、TUN 權限與核心日誌。

第四步:確認裝置權限、電池限制與網路切換

行動裝置上的 VPN 連線,經常會受到系統權限與省電策略影響。Android 可能限制 VPN App 的背景活動、電池使用或行動數據;iOS 可能在切換 Wi-Fi、行動網路或低耗電狀態時暫停連線。此時用戶端畫面可能短暫保留「已連線」,但實際通道已經失去可用性。

先關閉 VPN,再從系統設定中確認該用戶端的 VPN 設定檔仍然存在。若系統曾顯示需要允許新增 VPN 設定,必須完成授權;若曾安裝多個用戶端,也應移除不再使用的舊設定檔,避免系統選錯通道。Android 使用者可將用戶端加入電池最佳化例外,並確認背景數據沒有被禁止;iOS 使用者則可重新啟用 VPN 設定,必要時刪除後重新匯入。

切換網路也是重要測試。請分別在 Wi-Fi 與行動數據下建立連線,觀察是否只有其中一種網路失效。若 Wi-Fi 可以使用、行動數據不行,可能是電信網路限制、APN、UDP 可達性或行動數據權限問題;如果行動數據正常、家用 Wi-Fi 失效,則應檢查路由器 DNS、IPv6、防火牆與家長控制功能。

  • ✅ 確認 VPN 設定檔、通知權限與背景執行權限仍然有效。
  • ✅ 在 Wi-Fi 與行動數據之間各測試一次,不要只在單一網路環境下下結論。
  • ✅ 重新連線前先關閉其他 VPN、廣告過濾器與自訂 DNS 工具。
  • ❌ 不要在多個用戶端同時啟用 TUN 或全域 VPN 模式。
  • ❌ 不要把「App 沒有被系統關閉」誤認為 VPN 通道仍然可用。

若你使用 Hysteria2 或其他以 UDP 為基礎的協定,某些 Wi-Fi、公司網路或公共網路可能限制 UDP。這時可以改用支援 TCP 或 TLS 的其他設定進行比較。Shadowsocks、VMess、Trojan、WireGuard 等協定的相容性與傳輸方式不同,切換協定時應使用服務商提供的完整設定,不要隻手動修改其中一個欄位。

第五步:更換線路、協定並確認伺服器狀態

完成前四步後,如果只有某一條線路無法使用,問題便可能集中在伺服器出口、上游路由、節點維護或該線路對目標服務的相容性。此時不要一次更改所有參數,應先保留目前設定,再選擇另一個地區或不同線路類型進行對照。

更換線路時,優先選擇與原本不同的地區或入口,而不是隻在同一組名稱相近的節點之間來回切換。如果同一地區的多條線路共用相同上游,全部失效並不奇怪;反過來,不同地區都無法使用,則應重新檢查本機代理、DNS 或帳號訂閱是否已過期。

協定切換應以相容性為目的,而不是把協定名稱當成速度保證。例如,Hysteria2 與 WireGuard 可能需要 UDP 可達性;Trojan 常涉及 TLS、憑證與網域設定;VMess 的傳輸欄位較多;Shadowsocks 則需要正確的伺服器位址、連接埠與加密設定。訂閱匯入成功,只能說設定格式被用戶端讀取,不代表每個節點都能在當前網路環境建立有效連線。

現象 較可能的方向 建議處理
所有網站與 App 都無法使用 DNS、系統代理、TUN 或虛擬網卡 先關閉其他代理,檢查 DNS 與代理模式
只有部分網域無法開啟 分流規則、DNS 分流或目標服務限制 暫時測試全域模式,再修正規則
瀏覽器正常,單一 App 離線 App 不支援系統代理或缺少背景權限 檢查 App 權限、TUN 模式與應用程式規則
只有某條線路失效 節點維護、出口路由或線路壅塞 更換不同地區或線路,查看服務狀態
UDP 協定無法連線 目前網路限制 UDP 或防火牆攔截 改測 TCP、TLS 或服務商推薦的相容設定

如果更換線路後仍然失效,請開啟用戶端日誌,記錄錯誤發生的時間、使用的平台、網路類型、線路名稱、協定,以及是否只有特定網站受影響。不要只向客服描述「VPN 不能用」,也不要公開貼出完整訂閱連結、帳號密碼或包含敏感資訊的日誌。客服需要的是可定位的症狀,而不是完整的私人憑證。

修復後如何避免再次出現

問題恢復後,建議不要立刻刪除所有設定。先確認是哪一項調整真正有效,再把變更記錄下來。例如,是重新整理訂閱後恢復、改用其他 DNS 後恢復、關閉另一個代理後恢復,還是更換線路與協定後恢復。這份簡短紀錄能避免下次遇到相同症狀時重複試錯。

平時只保留一個主要代理入口,並定期確認用戶端仍是官方或可信來源取得。使用 Clash Verge、sing-box、Shadowrocket 等相容客戶端時,匯入訂閱後不要隨意修改伺服器核心參數;若需要手動調整,應先複製原設定,並確認修改內容與服務商文件一致。

另外,系統更新、路由器韌體更新、網路供應商更換,以及新增防毒或防火牆軟體,都可能改變代理與 DNS 行為。每次環境變更後,如果出現「顯示連線但無法上網」,可以重新按照本文的順序檢查,而不是直接認定服務永久故障。

一句話結論: VPN 已連線卻無法上網時,先確認故障範圍,再檢查 DNS、代理與分流,接著確認裝置權限,最後才更換線路或協定;若仍未恢復,帶著完整但經過遮蔽的日誌聯絡客服。