V2Ray 配置概念索引

V2Ray 术语手册:协议、内核、订阅与路由

从 VMess、VLESS 和 REALITY,到订阅、节点、TUN 模式、GeoSite 与运行日志,按配置流程解释常见术语。每个条目说明概念边界、所在层次和排查时的实际用途,便于在 v2rayN、v2rayNG 与 v2flyNG 的界面和文档之间建立对应关系。

6 个分类 28 个术语 协议与配置并列解释
READING GUIDE

先判断术语属于哪一层

图形客户端、内核、协议、传输、订阅和路由并不是同一个概念。遇到连接问题时,先判断问题发生在配置导入、内核启动、协议握手、DNS 解析还是流量接管阶段,再查对应术语,通常比反复更换设置更容易缩小范围。

配置管理层

客户端、订阅与节点

图形客户端负责保存和组织配置,订阅负责批量提供节点,节点则是一条具体连接记录。列表成功更新只代表配置数据已进入客户端,仍需经过内核加载和实际连接验证。

连接执行层

内核、协议与传输

Xray 或 V2Fly 内核读取客户端生成的配置,再按 VMess、VLESS、Trojan 等协议建立连接。REALITY、TLS 及其他传输参数属于连接方案的一部分,字段需要成组对应。

流量决策层

入站、路由与出站

应用流量先通过系统代理或 TUN 等方式进入客户端,再由路由规则判断目标,最后交给直连、代理或阻断出站。任何一层未按预期工作,都会影响最终访问结果。

PROTOCOLS

协议与加密

协议决定客户端与服务端如何认证和交换数据,传输安全方案则补充握手与外层连接参数。导入配置时应把整组字段视为一个方案,不能只根据协议名称判断两条配置是否相同。

协议与加密
VMess
Project V 生态中的客户端与服务端通信协议。连接双方需要保持用户标识、传输方式、端口及安全相关参数一致。客户端能够识别分享内容,不代表其中每项参数都仍然有效;实际使用前还要完成连接测试。
协议与加密
VLESS
一种结构较精简的协议,通常与 TLS、REALITY 或其他传输层配置组合使用。VLESS 本身不等同于完整连接方案,排查时应同时检查地址、端口、用户标识、传输类型和外层安全字段。只修改其中一个字段可能破坏原有组合。
协议与加密
Trojan
以密码作为主要认证信息的代理协议,常与 TLS 一起配置。客户端中的服务器地址、端口、密码、服务器名称和传输参数需要与服务端对应。若证书名称、时间或认证信息不匹配,连接可能在建立阶段中止。
协议与加密
REALITY
Xray 生态中的传输安全方案,常与 VLESS 配合使用。配置时需要关注服务器名称、公钥、短标识、指纹等字段,不能只填写地址与端口。分享链接解析不完整或客户端内核过旧,都可能导致相关参数无法正确加载。
CORE & CLIENT

内核与客户端

客户端是用户操作界面,内核是执行网络任务的程序。两者可能独立更新,因此界面版本、内核版本和配置格式需要分别看待,不能把所有异常都归到同一个“客户端版本”上。

内核与客户端
Xray
V2Ray 生态中的内核实现之一,负责解析配置、建立连接、执行路由和处理 DNS。v2rayN 与 v2rayNG 等图形客户端会把界面设置转换为内核可读取的配置。协议是否可用,既取决于界面是否提供字段,也取决于所配内核是否支持。
内核与客户端
V2Fly
由社区维护的 Project V 延续项目及内核家族。它与 Xray 具有共同的技术来源,但协议支持范围、功能实现和更新节奏需要分别查看。v2flyNG 主要对应 V2Fly 内核路线,适合已有配置明确要求该内核的情况。
内核与客户端
图形客户端
用于管理订阅、节点、路由和系统代理的桌面或移动端界面程序。图形客户端通常不直接完成全部网络处理,而是生成配置并调用内核。v2rayN 面向桌面平台,v2rayNG 与 v2flyNG 面向 Android,界面名称和菜单位置会有所差异。
内核与客户端
内核
实际执行入站监听、出站连接、DNS 查询和路由匹配的核心程序。客户端界面与内核版本是两个层次:界面能正常打开时,内核仍可能因为配置错误而启动失败。查看运行日志可以确认配置是否已交给内核并被接受。
SUBSCRIPTION

订阅与节点

订阅解决批量分发和更新配置的问题,节点则是可被选中的单条连接记录。更新、选择、测速和连接是连续但不同的动作,某一步显示成功并不能代替下一步验证。

订阅与节点
订阅
由配置提供方发布的一组节点信息,客户端通过订阅地址拉取并更新。订阅更新会改变本地节点列表,但不一定自动切换当前选中的节点。更新前后的分组名称相同,也不能据此判断内部节点内容没有变化。
订阅与节点
节点
客户端中的一条服务器连接配置,通常包含地址、端口、协议、认证信息和传输参数。节点出现在列表中只说明配置已被读取,不代表连接一定可用。选择节点后还需要启动对应代理模式,并通过真实请求确认流量路径。
订阅与节点
订阅分组
客户端用于归类多个订阅来源和节点的管理结构。分组可以帮助区分不同配置来源,并单独执行更新、启用或筛选操作。删除分组通常会连带移除该组下的本地节点,因此操作前应先确认节点来源。
订阅与节点
订阅链接
客户端获取订阅内容所使用的地址。导入时需要保留完整字符串,复制不全、前后混入空格或地址失效都会导致更新失败。若浏览器能打开地址而客户端更新失败,还应检查客户端网络路径与日志中的具体响应。
ROUTING

路由与分流

路由规则处理的是“已经进入客户端的流量应当去哪里”。规则匹配与流量接管是前后两个阶段:应用没有进入客户端时,再完整的路由规则也不会参与判断。

路由与分流
路由规则
依据域名、IP、端口、协议或进程等条件决定流量去向的匹配规则。规则通常按顺序判断,较宽泛的规则放得过早可能覆盖后面的具体条件。修改规则后应重新加载配置,并结合日志确认命中了哪个出站。
路由与分流
分流
让不同请求分别使用直连、代理或阻断等出站方式的配置方法。分流结果取决于规则顺序、域名解析结果和应用流量是否进入客户端。遇到某个站点路径异常时,应先定位命中规则,而不是直接重写整套配置。
路由与分流
GeoIP
按照 IP 地址所属地理区域进行匹配的数据集合。它作用于已经得到的 IP,匹配准确度会受到数据库版本及地址归属变化影响。使用域名发起请求时,DNS 解析结果也会影响后续 GeoIP 判断。
路由与分流
GeoSite
按域名类别整理的规则数据集合,可被路由规则用于批量匹配站点域名。GeoSite 处理的是域名规则,不应和按 IP 判断的 GeoIP 混为一谈。若内核没有拿到原始域名,部分基于域名的匹配可能无法按预期执行。
路由与分流
入站
内核接收本机应用连接的一侧,例如本地 SOCKS、HTTP 监听端口或 TUN 接口。应用必须先进入合适的入站,后续路由和出站规则才会生效。排查时可通过日志确认请求是否到达指定监听端口。
路由与分流
出站
内核处理流量后的发送方式,常见动作包括直连、通过所选节点转发或阻断。路由规则最终会把匹配到的请求交给某个出站。出站名称只是配置标识,真正的连接方式仍由它内部引用的节点或动作决定。
NETWORK

网络基础

系统代理、TUN 与 DNS 负责把应用请求带入客户端并保留足够的目标信息。三者互相关联但作用不同,判断代理是否生效时应分别观察流量入口、域名解析和最终出站。

网络基础
TUN 模式
通过虚拟网络接口接管更多应用流量的工作模式。它适合不读取系统代理设置的程序,但启用后还要留意权限、路由表、DNS 与其他网络工具的冲突。关闭客户端前恢复相关设置,可以减少系统网络状态残留造成的判断干扰。
网络基础
系统代理
由操作系统提供给应用读取的代理设置。浏览器等程序通常会遵循该设置,部分命令行程序或自带网络栈的应用则可能需要单独配置。客户端显示系统代理已开启时,还应确认监听端口已成功启动。
网络基础
FakeDNS
先为域名返回保留范围内的映射地址,再由内核恢复原域名并执行路由的 DNS 处理方式。它有助于保留域名信息,但需要与 TUN、DNS 和路由配置配套。映射地址不是目标服务器的真实地址,不应直接用于判断目标归属。
网络基础
DNS 泄漏
应用的域名查询没有按预期进入指定 DNS 路径,而是被其他解析器处理的现象。排查时需要同时检查系统 DNS、浏览器安全 DNS、TUN 接管范围与客户端规则。仅更换节点通常不能解决解析路径配置不一致的问题。
网络基础
延迟
从本机到目标完成一次探测所需的时间,通常以毫秒表示。不同测速方法测量的环节不同,单纯网络探测结果不能完整代表协议连接和实际请求表现。延迟较低也不等于吞吐能力、稳定性和目标可达性都更好。
网络基础
真连接延迟
按节点协议实际建立连接并完成目标请求后得到的耗时。它比单纯探测服务器是否可达更接近客户端使用路径,但仍会受本地网络、测试目标和当时链路状态影响。选择节点时可把它作为参考,再用实际访问结果复核。
LOGS

日志与排错

日志中的单个英文词通常只说明结果,不足以单独确定原因。阅读时应保留前后几行,并同时记录目标地址、出站名称、发生时间和刚刚修改的配置项。

日志与排错
日志等级
控制内核记录信息详细程度的设置,常见层级用于区分一般信息、警告和错误。排错时可临时提高详细程度,以观察 DNS、路由和连接过程。定位完成后再恢复常规等级,避免大量细节掩盖真正需要关注的错误。
日志与排错
timeout
表示某个连接或请求在规定时间内没有完成。它可能来自服务器不可达、端口受阻、DNS 异常、传输参数不一致或目标响应过慢。应结合 timeout 前面的操作阶段判断,是解析、建立连接还是读取响应发生超时。
日志与排错
rejected
表示连接被客户端规则、远端服务或目标端明确拒绝。判断原因时需要结合该行前后的出站名称、目标地址和更具体的错误文本。如果日志同时显示某条阻断规则被命中,应先检查路由,而不是直接更换协议参数。
日志与排错
invalid user
通常表示认证信息未被服务端接受。应核对用户标识、密码、时间设置及相关协议字段,而不是只反复切换系统代理模式。订阅更新后若旧节点仍被手动保留,也可能继续使用已经变化的认证信息。
NEXT STEP

把术语放回实际配置流程

阅读术语后,可按“导入订阅—选择节点—设置系统代理或 TUN—检查路由—验证连接—查看日志”的顺序完成配置。概念与操作需要对应起来:订阅问题看更新日志,接管问题看系统代理或 TUN,目标走向不符则检查路由与 DNS。