V2RAY GLOSSARY
V2Ray 术语表:协议、内核与路由概念
按技术层次解释 V2Ray 客户端中常见的协议、内核、订阅、节点、路由与 DNS 名词。每个词条说明其用途、配置关系和容易混淆的边界,适合在阅读配置教程或排查日志时快速查阅。
READING MAP
术语之间的层级关系
协议描述连接双方如何认证与传输,内核负责执行协议和配置,客户端提供订阅管理、系统代理与 TUN 等操作入口。路由规则决定流量走向,DNS 与本地代理端口则位于应用和内核之间的基础连接环节。
应用流量先进入系统代理、SOCKS 端口或 TUN 虚拟接口。
内核读取节点、DNS 与路由配置,判断连接应使用的出站。
出站依据 VMess、VLESS 或 Trojan 等参数建立连接。
PROTOCOLS & TRANSPORT
协议与传输
协议词条用于区分认证结构、外层安全机制与传输参数。名称相同不代表配置可以直接互换,客户端与服务端的关键字段必须对应。
- VMess
-
VMess 是 Project V 生态中用于客户端与服务端通信的协议,包含身份认证、时间校验和数据传输机制。客户端导入配置时通常需要服务器地址、端口、用户标识、传输方式及安全参数。
系统时间偏差过大、用户标识不一致或传输层设置不匹配,都可能导致连接建立失败。VMess 只定义连接配置的一部分,TLS、WebSocket 等外层选项仍需单独核对。
- VLESS
-
VLESS 是一种结构较精简的连接协议,本身不负责对传输内容进行额外加密,通常把安全能力交给 TLS 或 REALITY 等外层机制。常见配置字段包括用户标识、传输类型、流控和服务器名称。
VLESS 与 VMess 的字段结构不同,不能仅修改协议名称完成转换。排查时应分别检查身份信息、外层安全方式和传输参数。
- Trojan
-
Trojan 使用密码进行连接认证,并通常配合 TLS 建立传输通道。客户端配置需要关注服务器地址、端口、密码、服务器名称和证书相关选项。
密码正确不代表连接必然成立,域名、端口及 TLS 参数同样需要与服务端一致。遇到握手错误时,应优先查看客户端日志中的证书名称和连接阶段提示。
- REALITY
-
REALITY 是 Xray 生态中的传输安全实现,常与 VLESS 组合使用。配置通常包含公钥、短标识、服务器名称、指纹和流控等字段。
这些字段承担不同作用,不能用普通 TLS 配置直接替代。导入节点后若连接失败,应逐项比对公钥、短标识及服务器名称,避免客户端自动补全值与原配置不一致。
CORE & ECOSYSTEM
内核与生态
图形客户端与网络内核不是同一层软件。客户端负责配置和系统集成,内核负责协议连接、DNS 查询、路由匹配以及入站和出站处理。
- Project V
-
Project V 指围绕网络代理内核、协议和工具形成的开源技术生态。V2Ray 的配置模型包含入站、出站、路由、DNS 与传输等模块,后续多个内核和客户端沿用了其中的概念。
它不是某一个图形客户端的名称。阅读文档时需要区分生态名称、内核名称和客户端名称,避免把界面功能误认为协议本身的能力。
- V2Fly
-
V2Fly 是延续 V2Ray 技术路线的社区维护内核与相关项目集合。部分客户端以 V2Fly 内核解析配置、建立连接并执行路由规则。
同一份基础配置在不同内核版本中可能存在字段支持差异。升级客户端后如果旧配置出现异常,应先确认客户端当前使用的内核及对应配置语法。
- Xray
-
Xray 是与 V2Ray 配置体系存在较多兼容关系的内核家族,支持 VMess、VLESS、Trojan 和 REALITY 等协议或安全机制。v2rayN 与 v2rayNG 可以使用 Xray 内核处理连接。
兼容并不表示所有字段完全相同。涉及流控、传输安全或实验功能时,应以当前内核能够识别的配置结构为准。
- v2ray-core
-
v2ray-core 是负责实际网络处理的核心程序,可解析配置、创建入站与出站、执行 DNS 查询和匹配路由规则。图形客户端通常通过启动参数或配置文件控制内核运行。
界面正常打开只说明客户端进程可运行,不代表内核已经成功启动。连接故障排查需要同时查看客户端状态、内核日志和本地监听端口。
SUBSCRIPTION & NODE
订阅与节点
订阅解决配置批量获取与更新,节点则是可被客户端选择的一条具体连接配置。列表更新成功与节点能够建立连接是两个独立状态。
- 订阅
-
订阅是由服务端提供的配置集合地址,客户端可以通过该地址获取节点列表。更新订阅时,客户端会请求远端内容并按支持的格式解析为本地配置。
订阅更新成功只表示地址可访问且内容能够被读取,不代表列表中的每个节点都可连接。更新失败时应检查地址是否完整、系统时间、网络路径和客户端日志。
- 节点
-
节点是客户端中的单条连接配置,记录服务器地址、端口、协议、认证信息、传输参数和显示名称。客户端选择节点后,内核会根据这些字段建立对应出站。
节点名称只是便于管理的标签,不能直接表示协议类型或线路质量。复制配置时需要保留完整字段,不能只复制名称和服务器地址。
- 延迟
-
延迟表示数据从本地到目标并返回所需的时间,通常以毫秒记录。客户端中的延迟测试可能采用端口探测、基础网络请求或代理请求,不同方式得到的结果不能直接横向比较。
较低延迟不必然对应较高下载速度,带宽、丢包、服务器负载和目标站点响应都会影响实际体验。选择节点时应结合连接成功率和实际访问结果判断。
- 真连接延迟
-
真连接延迟通常指客户端通过所选节点建立实际代理连接后,对指定目标执行请求并记录响应时间。它覆盖协议握手、传输建立和目标响应等更多环节。
测试结果仍会受到测试地址、网络波动和缓存状态影响,因此适合用于同一时间段内的相对比较。单次超时应结合日志再次验证,而不是直接判定配置失效。
ROUTING
路由与分流
路由系统根据连接属性选择出站。规则条件、匹配顺序、域名解析结果和最终默认出口共同决定一条连接的实际路径。
- 路由规则
-
路由规则根据域名、IP、端口、网络类型、协议或进程等条件决定流量应使用的出站。常见出站包括直连、代理和阻断,具体名称由客户端或配置文件定义。
规则通常按顺序匹配,前面的宽泛条件可能让后续规则失去作用。修改规则时应先确认默认出口,再从具体条件到通用条件排列并逐项测试。
- 分流
-
分流是把不同目标、应用或网络类型分配给不同出站的过程。它不是单独的协议,而是路由规则、DNS 解析和出站配置共同产生的结果。
常见分流依据包括域名类别、IP 地区、端口和进程名称。规则冲突时应查看实际命中的条件,并确认域名是否在匹配前已被解析为 IP。
- GeoIP
-
GeoIP 是按 IP 地址所属地区或网络类别整理的数据集合,可被路由规则作为匹配条件引用。它适合处理目标已经表现为 IP 地址的连接。
GeoIP 数据并非实时查询结果,数据库版本和地址归属变化都可能影响分类。出现分流偏差时,需要检查数据文件是否被客户端正确加载以及规则标签是否存在。
- GeoSite
-
GeoSite 是按网站域名类别整理的规则数据集合,可用于域名级路由匹配。每个类别包含一组域名、子域名或匹配表达式,由路由规则按标签引用。
GeoSite 与 GeoIP 的判断对象不同:前者处理域名,后者处理 IP。若应用直接连接 IP,单独依赖 GeoSite 规则可能无法命中。
CLIENT FUNCTIONS
客户端功能
客户端功能决定系统流量如何进入内核,以及配置如何被管理。系统代理和 TUN 模式覆盖范围不同,启用方式也不能互相替代。
- v2rayN
-
v2rayN 是用于 Windows、macOS 与 Linux 的图形客户端,可管理订阅、节点、系统代理、TUN 模式、DNS 和路由设置。它把常用配置操作组织为界面,并调用所选内核执行实际连接。
排查问题时应区分界面配置、内核启动和系统代理状态。客户端显示已选择节点,并不自动证明应用流量已经进入对应本地代理入口。
- TUN 模式
-
TUN 模式通过虚拟网络接口接收系统流量,再交由内核依据路由和 DNS 配置处理。它可以覆盖部分不读取系统代理设置的程序,也适合需要统一接管流量的场景。
启用 TUN 模式通常涉及系统权限、虚拟接口、路由表和 DNS 设置。出现断网时应先关闭该模式恢复基础网络,再检查权限、接口冲突和绕行规则。
- 系统代理
-
系统代理是操作系统提供给应用读取的代理地址与端口配置。浏览器和部分桌面程序会遵循该设置,把请求交给客户端开放的 HTTP 或 SOCKS 入口。
并非所有程序都会读取系统代理,因此开启后仍可能存在直连应用。若需要判断是否生效,应同时核对系统设置、本地端口和目标程序自身的代理选项。
- FakeDNS
-
FakeDNS 会向应用返回映射地址,并在内核中保留该地址与原始域名之间的对应关系。这样在透明代理或 TUN 场景中,内核仍可根据域名执行路由判断。
FakeDNS 需要与 DNS 入站、地址池和路由配置配套使用。地址池冲突、查询未进入内核或映射信息丢失,都可能造成解析或连接异常。
NETWORK BASICS
网络基础
DNS、本地监听端口和代理接口位于应用连接的起点。许多看似节点异常的问题,实际发生在流量进入内核之前。
- DNS
-
DNS 是把域名转换为 IP 地址的基础网络服务。V2Ray 内核可以配置多个 DNS 服务器、查询协议、域名规则和地址选择策略,并将解析结果用于路由判断。
DNS 查询成功不等于目标连接一定成功,两者属于不同阶段。排查时应分别确认域名能否解析、解析结果是否符合预期以及连接使用了哪个出站。
- DNS 泄漏
-
DNS 泄漏指原本预期由指定客户端链路或 DNS 服务器处理的域名查询,实际交给了其他解析路径。常见原因包括应用自带 DNS、系统回退、浏览器独立设置或路由绕过。
排查需要同时检查系统 DNS、客户端监听入口、TUN 设置、浏览器配置和日志中的查询去向。只修改一个 DNS 地址,不能保证所有应用都使用相同路径。
- SOCKS
-
SOCKS 是一种通用代理接口协议,应用可以把 TCP 或 UDP 连接交给指定服务器处理。V2Ray 客户端常在本机开放 SOCKS 入站,供支持手动代理设置的软件使用。
SOCKS 地址通常指向本机回环地址和一个监听端口。应用填写错误端口、客户端未启动或端口被占用时,连接会在进入节点协议之前失败。
- 本地监听端口
-
本地监听端口是客户端在本机开放并接收应用连接的端口,例如 SOCKS 或 HTTP 代理端口。系统代理设置中的端口必须与客户端实际监听值一致。
端口被其他程序占用时,内核可能无法启动对应入站。此类问题应查看启动日志并更换未占用端口,同时更新所有引用该端口的应用设置。