VPN 连不上时,不要一开始就反复点击“重新连接”,也不要马上判断为节点失效。连接超时、认证失败、连接后无法访问、刚连上就断开,背后的原因可能完全不同:本地网络没有正常出网、账号订阅已经变化、客户端权限不足、协议与当前网络不匹配、线路临时拥堵,或者系统代理被其他软件接管。正确的排查方式,是先确认故障发生在哪一个环节,再一次只改变一个条件。
本文按照“网络基础 → 账号订阅 → 客户端权限 → 协议线路 → 系统设置”的顺序整理多平台排查步骤,适用于 Windows、macOS、Android、iOS 和 Linux 官方客户端,也适用于 Clash Verge、sing-box、Shadowrocket 等兼容客户端。这样处理的好处是可以保留有效线索,避免同时更换设备、协议和节点后,最后仍然不知道问题究竟在哪里。
90+
国家和地区
200+
可选线路
不限
同时在线设备
5
支持平台类型
先判断 VPN 到底在哪一步失败
“连不上”并不是一个足够具体的故障描述。打开客户端后,先观察错误提示和实际表现,可以把问题分成几类。不同类型应采用不同的排查入口,否则很容易把账号问题误当成线路问题,或者把连接后的 DNS 错误误判为服务器不可用。
- ✅ 客户端完全无法启动,或启动后没有网络权限提示:优先检查系统权限、杀毒软件和客户端安装状态。
- ✅ 点击连接后长时间转圈、提示超时:优先检查当前网络、节点状态、协议和线路路径。
- ✅ 提示用户名、密码或订阅无效:优先重新登录并更新订阅,不要连续更换多个节点。
- ✅ 显示已连接但网页无法打开:检查系统代理、DNS、规则模式与其他代理软件是否冲突。
- ✅ 只有某个应用无法访问:检查该应用是否被分流规则设为直连,或是否需要单独启用代理。
- ✅ 连接几分钟后反复断开:重点观察网络切换、设备休眠、UDP 传输和线路稳定性。
还要区分“连接建立失败”和“连接建立后访问失败”。前者通常发生在认证、握手或线路建立阶段;后者说明隧道可能已经建立,但系统代理、DNS、路由规则或目标应用没有正确使用这条连接。客户端界面显示的“已连接”只能作为一个线索,不能单独证明所有流量都已经经过代理。
先检查本地网络与账号订阅
最基础的一步,是确认当前网络本身可以正常访问互联网。打开 VPN 前,先访问几个平时能够打开的网站,或者切换到另一种网络入口进行对比。Windows 和 macOS 用户可以从 Wi-Fi 切换到手机热点;Android 和 iOS 用户可以在 Wi-Fi 与移动数据之间切换。若普通网络都无法稳定访问,VPN 客户端自然也可能无法完成连接建立。
- 确认网络没有被门户页面拦截。机场、酒店、校园或公共 Wi-Fi 可能要求先打开网页登录。没有完成认证时,客户端发出的连接请求会被网络入口拦截,表现为超时或反复重试。
- 暂时关闭其他代理工具。不要同时运行两个 VPN、系统代理工具、网络加速器或虚拟网卡软件。多个程序争夺系统代理端口和默认路由时,可能出现连接成功但网页无法打开的情况。
- 检查设备时间。系统时间偏差较大时,部分加密连接会因为证书或握手校验失败而中断。开启系统自动设置时间和时区,然后完全退出客户端再重试。
- 重新登录账号。如果提示认证失败、订阅为空或配置已经失效,先退出账号,再使用正确的用户名和密码登录。本站注册不需要邮箱地址,登录时不要把其他平台的邮箱账号当作 YsVPN 用户名。
- 重新获取订阅。在兼容客户端中,订阅链接失效、复制不完整或更新地址被旧配置覆盖,都可能导致节点列表为空。删除明显重复的旧订阅后,再使用最新订阅链接导入。
如果是官方客户端,通常应先登录,再从下载或客户端页面获取对应平台版本。使用 Clash Verge、sing-box 或 Shadowrocket 时,要确认导入的是与客户端兼容的订阅格式,而不是把某一个节点分享链接误当成完整订阅。订阅导入成功后,先确认列表中确实出现节点,再进行连接测试。
账号和订阅检查完成后,可以只选择一个距离较近、名称清晰的线路进行测试。第一次测试的目标不是比较所有节点,而是确认“当前网络、当前账号和当前客户端”能否建立一条基本连接。若一个节点可以连接,说明账号与客户端大概率没有整体失效,接下来应转向线路类型和协议选择。
检查客户端权限与订阅导入方式
不同操作系统对 VPN、系统代理和后台运行权限的处理方式不同。客户端安装完成并不代表它已经获得建立虚拟网络接口或修改系统代理的权限。尤其是在系统升级、重新安装安全软件或恢复备份之后,原有权限可能被撤销。
Windows、macOS 与 Linux
Windows 官方客户端连接失败时,可以先完全退出程序,再以管理员权限启动一次,观察是否出现虚拟网卡或系统代理授权提示。若 Windows Defender 或第三方安全软件弹出拦截通知,应确认拦截对象确实是已从正规渠道获取的客户端,不要直接关闭所有安全防护。连接后仍无法访问时,检查系统设置中的代理开关,确认没有残留旧端口。
macOS 用户要留意网络扩展、VPN 配置和系统代理权限。首次连接时如果系统弹出允许添加 VPN 配置、网络扩展或过滤器的提示,应阅读后选择允许;如果之前误选了拒绝,可以到系统设置的网络或隐私与安全性区域重新检查。切换 Wi-Fi、从睡眠状态恢复,或升级 macOS 后,建议退出客户端并重新建立连接。
Linux 环境的差异更多,NetworkManager、桌面代理设置、systemd-resolved、iptables 或 nftables 都可能影响结果。使用 sing-box 等客户端时,应先确认进程确实在运行、配置文件格式有效、监听端口没有被其他服务占用。命令行中出现“配置解析成功”,只代表文件语法正确,并不代表出口线路已经可用。排查时可以先使用最简单的配置验证连接,再逐步恢复复杂规则。
Android 与 iOS
Android 首次启用 VPN 时会弹出系统授权窗口。如果之前拒绝过权限,进入系统设置中的 VPN 页面,删除冲突配置后重新打开客户端。部分手机厂商会限制后台活动,导致屏幕熄灭后连接断开,可以为客户端关闭过度严格的电池优化,并允许其在后台运行。不要同时启用系统自带 VPN、其他加速应用和第三方客户端。
iOS 用户需要允许添加 VPN 配置,并检查“设置”中的 VPN 状态是否与客户端显示一致。使用 Shadowrocket 等兼容客户端时,要确认订阅已经更新,节点选择后确实启用了全局路由或正确的规则模式。若应用在前台可以访问、锁屏后失效,应重点检查系统的 VPN 配置、后台状态和网络切换,而不是立即更换大量节点。
移动端导入订阅时,建议使用客户端提供的订阅导入入口,不要在聊天软件中反复复制长链接。链接被截断、末尾字符丢失,或被浏览器自动转码,都可能导致导入成功但节点内容不完整。更新后如果出现大量重复节点,可以保留一份最新订阅,删除旧配置,再重新测试。
按顺序切换协议与线路
当本地网络、账号、订阅和客户端权限都没有明显问题时,才进入协议与线路排查。协议并不是速度按钮,它决定了客户端如何完成认证、加密和数据传输。常见的 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 和 WireGuard,在服务端配置、传输方式以及客户端支持方面都有差异。
Shadowsocks 通常配置结构相对简洁,适合在兼容客户端中导入单节点或订阅。VMess 与 Trojan 可能涉及传输层、TLS、域名和路径等字段,任何字段缺失或被错误修改都可能导致握手失败。VLESS 的具体传输组合同样依赖服务端配置,不能只凭协议名称手动猜测参数。Hysteria2 偏向基于 UDP 或 QUIC 的传输思路,在某些网络环境下表现良好,但如果当前网络对 UDP 限制较强,连接可能不稳定。WireGuard 依赖系统网络接口和密钥配置,客户端权限、路由表和 DNS 设置都需要配合。
| 现象 | 优先尝试 | 不建议马上做的事 |
|---|---|---|
| 点击后立即失败 | 重新获取订阅,检查协议字段和客户端兼容性 | 连续切换所有节点并修改配置内容 |
| 连接超时 | 更换同地区的另一条线路,再对比协议 | 把超时直接判断为账号失效 |
| 显示连接但网页打不开 | 检查系统代理、DNS 与规则模式 | 反复点击连接按钮 |
| 连接后很快断开 | 切换网络入口,尝试 TCP 或其他兼容传输 | 同时开启多个代理程序 |
线路选择也应遵循逐步对比原则。可以先测试直连线路,再测试中转或 IEPL 线路。直连路径较简单,但更依赖本地运营商到目标地区的公网路由;中转会增加入口节点和转发环节,适合绕开部分不理想的直连路径;IEPL 强调跨境段的专用传输路径,通常用于需要更一致路由表现的场景。线路类型不能保证所有应用都正常,最终仍要结合当前网络、出口地区和目标服务的实际表现判断。
- ✅ 每次只切换一个变量,例如只换线路,不同时换协议。
- ✅ 更换线路后完全断开,再重新建立连接并重新打开目标应用。
- ✅ 先测试同一地区的不同线路,再比较不同地区的出口。
- ✅ 规则模式异常时,可短时间使用全局模式确认是否为分流问题。
- ❌ 不要手动改动订阅下发的服务器地址、端口、密钥或 TLS 参数。
- ❌ 不要把“连接速度快”直接等同于“所有网站和应用都能访问”。
处理系统代理、DNS 与分流冲突
连接后无法打开网页,最常见的原因之一是隧道已经建立,但应用请求没有按照预期进入代理。系统代理可能仍指向旧端口,浏览器单独设置了代理,或 Clash Verge、sing-box、Shadowrocket 的规则将目标域名判定为直连。此时客户端界面看起来正常,实际访问路径却没有改变。
桌面端可以先检查系统代理是否启用,并确认端口与当前客户端显示的端口一致。若使用 Clash Verge 等规则客户端,应确认代理模式、当前配置文件和代理组都处于有效状态。浏览器如果安装了单独的代理扩展,建议暂时关闭扩展,避免浏览器代理与系统代理叠加。Linux 用户还要检查桌面环境代理变量和终端程序是否使用了不同的设置。
DNS 问题通常表现为网页长时间等待、部分域名无法解析,或不同应用出现不一致的访问结果。可以先断开连接,确认普通网络的 DNS 正常;重新连接后,如果客户端提供 DNS 接管或防 DNS 泄漏选项,应根据客户端说明启用。不要在多个软件中同时设置互相冲突的 DNS,尤其不要一边让客户端接管 DNS,一边让另一个工具强制改写解析地址。
分流规则适合在连接稳定后再优化。排查阶段可以暂时使用全局模式,让目标应用的请求统一进入当前线路。如果全局模式正常,说明线路和协议至少具备基本可用性,下一步应检查域名规则、进程规则、IP 规则以及 IPv6 是否绕过代理。若全局模式也失败,则继续检查线路、协议、网络入口和客户端权限,不要把问题归咎于规则集。
什么时候应联系客服,以及如何提供有效信息
完成基础排查后仍然无法连接,就应联系客服,而不是无限重复相同操作。有效的客服请求需要包含可复现信息:使用的系统平台、客户端名称和版本、网络类型、发生时间、选择的线路、协议名称、完整错误提示,以及问题属于“无法建立连接”还是“连接后无法访问”。不要只发送一句“VPN 连不上”,因为客服无法据此判断是认证、线路还是本地系统问题。
提交截图时,尽量截取客户端的错误区域、节点名称和连接状态,但不要公开用户名、订阅链接、密码、密钥或其他敏感配置。若使用 Clash Verge、sing-box 或 Shadowrocket,可以提供配置名称、协议类型和错误日志中不含隐私的部分。日志中的时间、错误类别和握手结果通常比单纯的测速截图更有帮助。
联系客服前,可以整理一份简短测试记录,例如:普通网络是否正常、是否更换过 Wi-Fi 或移动数据、官方客户端能否登录、订阅是否更新成功、同一地区其他线路是否失败、全局模式是否可用。这样的信息可以帮助客服快速区分单条线路故障、区域性网络问题和本地配置冲突。
- ✅ 说明设备系统和客户端类型,并标注官方客户端或兼容客户端。
- ✅ 提供具体错误提示、发生阶段和最近一次正常使用时间。
- ✅ 说明是否测试过另一种网络入口,以及是否关闭了其他代理工具。
- ✅ 说明更换线路或协议后的结果,不要只报告最终失败状态。
- ❌ 不要公开完整订阅链接、密码、私钥或包含账号信息的日志。
- ❌ 不要在没有保存原配置的情况下反复删除所有配置和客户端数据。
如果服务端确实存在临时线路问题,客服可能会建议更换入口、更新订阅或使用另一种协议。收到建议后,仍应一次执行一个改动并记录结果。问题恢复后,可以保留一条稳定线路和一条备用线路,但不必长期同时运行多个客户端。稳定的配置比不断堆叠节点、规则和插件更容易维护。