V2RAY GLOSSARY

V2Ray 术语表:协议、内核与路由概念

按技术层次解释 V2Ray 客户端中常见的协议、内核、订阅、节点、路由与 DNS 名词。每个词条说明其用途、配置关系和容易混淆的边界,适合在阅读配置教程或排查日志时快速查阅。

24 个词条 6 个分类 协议与配置基础

READING MAP

术语之间的层级关系

协议描述连接双方如何认证与传输,内核负责执行协议和配置,客户端提供订阅管理、系统代理与 TUN 等操作入口。路由规则决定流量走向,DNS 与本地代理端口则位于应用和内核之间的基础连接环节。

01 客户端入口

应用流量先进入系统代理、SOCKS 端口或 TUN 虚拟接口。

02 内核处理

内核读取节点、DNS 与路由配置,判断连接应使用的出站。

03 协议传输

出站依据 VMess、VLESS 或 Trojan 等参数建立连接。

PROTOCOLS & TRANSPORT

协议与传输

协议词条用于区分认证结构、外层安全机制与传输参数。名称相同不代表配置可以直接互换,客户端与服务端的关键字段必须对应。

VMess

VMess 是 Project V 生态中用于客户端与服务端通信的协议,包含身份认证、时间校验和数据传输机制。客户端导入配置时通常需要服务器地址、端口、用户标识、传输方式及安全参数。

系统时间偏差过大、用户标识不一致或传输层设置不匹配,都可能导致连接建立失败。VMess 只定义连接配置的一部分,TLS、WebSocket 等外层选项仍需单独核对。

VLESS

VLESS 是一种结构较精简的连接协议,本身不负责对传输内容进行额外加密,通常把安全能力交给 TLS 或 REALITY 等外层机制。常见配置字段包括用户标识、传输类型、流控和服务器名称。

VLESS 与 VMess 的字段结构不同,不能仅修改协议名称完成转换。排查时应分别检查身份信息、外层安全方式和传输参数。

Trojan

Trojan 使用密码进行连接认证,并通常配合 TLS 建立传输通道。客户端配置需要关注服务器地址、端口、密码、服务器名称和证书相关选项。

密码正确不代表连接必然成立,域名、端口及 TLS 参数同样需要与服务端一致。遇到握手错误时,应优先查看客户端日志中的证书名称和连接阶段提示。

REALITY

REALITY 是 Xray 生态中的传输安全实现,常与 VLESS 组合使用。配置通常包含公钥、短标识、服务器名称、指纹和流控等字段。

这些字段承担不同作用,不能用普通 TLS 配置直接替代。导入节点后若连接失败,应逐项比对公钥、短标识及服务器名称,避免客户端自动补全值与原配置不一致。

CORE & ECOSYSTEM

内核与生态

图形客户端与网络内核不是同一层软件。客户端负责配置和系统集成,内核负责协议连接、DNS 查询、路由匹配以及入站和出站处理。

Project V

Project V 指围绕网络代理内核、协议和工具形成的开源技术生态。V2Ray 的配置模型包含入站、出站、路由、DNS 与传输等模块,后续多个内核和客户端沿用了其中的概念。

它不是某一个图形客户端的名称。阅读文档时需要区分生态名称、内核名称和客户端名称,避免把界面功能误认为协议本身的能力。

V2Fly

V2Fly 是延续 V2Ray 技术路线的社区维护内核与相关项目集合。部分客户端以 V2Fly 内核解析配置、建立连接并执行路由规则。

同一份基础配置在不同内核版本中可能存在字段支持差异。升级客户端后如果旧配置出现异常,应先确认客户端当前使用的内核及对应配置语法。

Xray

Xray 是与 V2Ray 配置体系存在较多兼容关系的内核家族,支持 VMess、VLESS、Trojan 和 REALITY 等协议或安全机制。v2rayN 与 v2rayNG 可以使用 Xray 内核处理连接。

兼容并不表示所有字段完全相同。涉及流控、传输安全或实验功能时,应以当前内核能够识别的配置结构为准。

v2ray-core

v2ray-core 是负责实际网络处理的核心程序,可解析配置、创建入站与出站、执行 DNS 查询和匹配路由规则。图形客户端通常通过启动参数或配置文件控制内核运行。

界面正常打开只说明客户端进程可运行,不代表内核已经成功启动。连接故障排查需要同时查看客户端状态、内核日志和本地监听端口。

SUBSCRIPTION & NODE

订阅与节点

订阅解决配置批量获取与更新,节点则是可被客户端选择的一条具体连接配置。列表更新成功与节点能够建立连接是两个独立状态。

订阅

订阅是由服务端提供的配置集合地址,客户端可以通过该地址获取节点列表。更新订阅时,客户端会请求远端内容并按支持的格式解析为本地配置。

订阅更新成功只表示地址可访问且内容能够被读取,不代表列表中的每个节点都可连接。更新失败时应检查地址是否完整、系统时间、网络路径和客户端日志。

节点

节点是客户端中的单条连接配置,记录服务器地址、端口、协议、认证信息、传输参数和显示名称。客户端选择节点后,内核会根据这些字段建立对应出站。

节点名称只是便于管理的标签,不能直接表示协议类型或线路质量。复制配置时需要保留完整字段,不能只复制名称和服务器地址。

延迟

延迟表示数据从本地到目标并返回所需的时间,通常以毫秒记录。客户端中的延迟测试可能采用端口探测、基础网络请求或代理请求,不同方式得到的结果不能直接横向比较。

较低延迟不必然对应较高下载速度,带宽、丢包、服务器负载和目标站点响应都会影响实际体验。选择节点时应结合连接成功率和实际访问结果判断。

真连接延迟

真连接延迟通常指客户端通过所选节点建立实际代理连接后,对指定目标执行请求并记录响应时间。它覆盖协议握手、传输建立和目标响应等更多环节。

测试结果仍会受到测试地址、网络波动和缓存状态影响,因此适合用于同一时间段内的相对比较。单次超时应结合日志再次验证,而不是直接判定配置失效。

ROUTING

路由与分流

路由系统根据连接属性选择出站。规则条件、匹配顺序、域名解析结果和最终默认出口共同决定一条连接的实际路径。

路由规则

路由规则根据域名、IP、端口、网络类型、协议或进程等条件决定流量应使用的出站。常见出站包括直连、代理和阻断,具体名称由客户端或配置文件定义。

规则通常按顺序匹配,前面的宽泛条件可能让后续规则失去作用。修改规则时应先确认默认出口,再从具体条件到通用条件排列并逐项测试。

分流

分流是把不同目标、应用或网络类型分配给不同出站的过程。它不是单独的协议,而是路由规则、DNS 解析和出站配置共同产生的结果。

常见分流依据包括域名类别、IP 地区、端口和进程名称。规则冲突时应查看实际命中的条件,并确认域名是否在匹配前已被解析为 IP。

GeoIP

GeoIP 是按 IP 地址所属地区或网络类别整理的数据集合,可被路由规则作为匹配条件引用。它适合处理目标已经表现为 IP 地址的连接。

GeoIP 数据并非实时查询结果,数据库版本和地址归属变化都可能影响分类。出现分流偏差时,需要检查数据文件是否被客户端正确加载以及规则标签是否存在。

GeoSite

GeoSite 是按网站域名类别整理的规则数据集合,可用于域名级路由匹配。每个类别包含一组域名、子域名或匹配表达式,由路由规则按标签引用。

GeoSite 与 GeoIP 的判断对象不同:前者处理域名,后者处理 IP。若应用直接连接 IP,单独依赖 GeoSite 规则可能无法命中。

CLIENT FUNCTIONS

客户端功能

客户端功能决定系统流量如何进入内核,以及配置如何被管理。系统代理和 TUN 模式覆盖范围不同,启用方式也不能互相替代。

v2rayN

v2rayN 是用于 Windows、macOS 与 Linux 的图形客户端,可管理订阅、节点、系统代理、TUN 模式、DNS 和路由设置。它把常用配置操作组织为界面,并调用所选内核执行实际连接。

排查问题时应区分界面配置、内核启动和系统代理状态。客户端显示已选择节点,并不自动证明应用流量已经进入对应本地代理入口。

TUN 模式

TUN 模式通过虚拟网络接口接收系统流量,再交由内核依据路由和 DNS 配置处理。它可以覆盖部分不读取系统代理设置的程序,也适合需要统一接管流量的场景。

启用 TUN 模式通常涉及系统权限、虚拟接口、路由表和 DNS 设置。出现断网时应先关闭该模式恢复基础网络,再检查权限、接口冲突和绕行规则。

系统代理

系统代理是操作系统提供给应用读取的代理地址与端口配置。浏览器和部分桌面程序会遵循该设置,把请求交给客户端开放的 HTTP 或 SOCKS 入口。

并非所有程序都会读取系统代理,因此开启后仍可能存在直连应用。若需要判断是否生效,应同时核对系统设置、本地端口和目标程序自身的代理选项。

FakeDNS

FakeDNS 会向应用返回映射地址,并在内核中保留该地址与原始域名之间的对应关系。这样在透明代理或 TUN 场景中,内核仍可根据域名执行路由判断。

FakeDNS 需要与 DNS 入站、地址池和路由配置配套使用。地址池冲突、查询未进入内核或映射信息丢失,都可能造成解析或连接异常。

NETWORK BASICS

网络基础

DNS、本地监听端口和代理接口位于应用连接的起点。许多看似节点异常的问题,实际发生在流量进入内核之前。

DNS

DNS 是把域名转换为 IP 地址的基础网络服务。V2Ray 内核可以配置多个 DNS 服务器、查询协议、域名规则和地址选择策略,并将解析结果用于路由判断。

DNS 查询成功不等于目标连接一定成功,两者属于不同阶段。排查时应分别确认域名能否解析、解析结果是否符合预期以及连接使用了哪个出站。

DNS 泄漏

DNS 泄漏指原本预期由指定客户端链路或 DNS 服务器处理的域名查询,实际交给了其他解析路径。常见原因包括应用自带 DNS、系统回退、浏览器独立设置或路由绕过。

排查需要同时检查系统 DNS、客户端监听入口、TUN 设置、浏览器配置和日志中的查询去向。只修改一个 DNS 地址,不能保证所有应用都使用相同路径。

SOCKS

SOCKS 是一种通用代理接口协议,应用可以把 TCP 或 UDP 连接交给指定服务器处理。V2Ray 客户端常在本机开放 SOCKS 入站,供支持手动代理设置的软件使用。

SOCKS 地址通常指向本机回环地址和一个监听端口。应用填写错误端口、客户端未启动或端口被占用时,连接会在进入节点协议之前失败。

本地监听端口

本地监听端口是客户端在本机开放并接收应用连接的端口,例如 SOCKS 或 HTTP 代理端口。系统代理设置中的端口必须与客户端实际监听值一致。

端口被其他程序占用时,内核可能无法启动对应入站。此类问题应查看启动日志并更换未占用端口,同时更新所有引用该端口的应用设置。