入口与路由完整指南
系统代理、全局模式和绕过大陆模式经常出现在同一个客户端界面里,但它们并不处于同一层级。系统代理决定应用是否把连接交给本地代理端口,后两者主要决定这些连接进入 V2Ray 或 Xray 内核后应当从哪个出站发送。把“流量入口”和“内核路由”分开理解,是排查网页打不开、国内站点变慢以及部分程序不走代理的基础。
本文速览
本文适合刚开始使用 v2rayN 或 v2rayNG、对托盘菜单与路由预设容易混淆的用户。读完可以判断应用流量是否进入内核,理解全局与绕过大陆规则的实际边界,并按浏览、开发、下载和移动网络场景选择模式。
先区分两个控制层:系统代理负责入口,路由模式负责出口
在桌面系统中,v2rayN 启动核心后会监听本机端口。以常见配置为例,SOCKS 入口位于
127.0.0.1:10808,HTTP 入口位于 127.0.0.1:10809。具体端口应在 v2rayN 的「设置」→「参数设置」中确认,因为旧配置迁移、端口冲突或用户修改都可能改变数值。开启系统代理后,客户端会把操作系统的代理地址指向这些本地端口。浏览器和遵循系统代理设置的桌面程序随即把请求交给 v2rayN。关闭系统代理只是撤销操作系统中的入口指向,并不等于停止内核,也不一定终止已经建立的连接。手动填写了 SOCKS 地址的程序仍可继续使用本地代理。
仅开启系统代理
让遵循操作系统设置的应用连接本地代理端口,最终走向仍由当前路由规则和出站配置决定。
适合:浏览器、常规桌面应用与日常按需连接
全局路由模式
已进入内核的常规请求优先交给代理出站,便于减少复杂规则对连通性判断的影响。
适合:短时排障、规则命中异常与统一出口测试
绕过大陆模式
推荐大陆域名与大陆 IP 通常使用直连,其余匹配流量交给代理出站,兼顾访问路径与日常使用。
适合:长期浏览、办公和国内外服务混合访问
因此,“开启系统代理并使用绕过大陆”是一组完整组合,而不是两个互斥选项。前者把支持系统代理的流量送进内核,后者再根据域名、IP、端口或入站标签选择
direct、proxy 或 block 等出站。- 应用层:程序是否读取系统代理,或是否手动指定
127.0.0.1的代理端口。 - 入站层:HTTP、SOCKS 或透明代理入口是否正常监听,端口是否被其他程序占用。
- 路由层:域名、IP、协议和端口规则按什么顺序匹配。
- 出站层:命中规则后使用代理节点、直接连接还是阻断连接。
系统代理的作用范围:为什么有些程序仍然直连
系统代理并不是桌面系统中的全设备流量接管机制。多数浏览器会读取系统设置,部分下载器、命令行工具、游戏启动器和自行实现网络栈的程序则可能忽略它。此时,即使 v2rayN 托盘图标显示系统代理已经启用,该程序也可能直接连接目标地址。
10808
常见本地 SOCKS 端口
10809
常见本地 HTTP 端口
127.0.0.1
仅本机可访问的监听地址
4 项
入口、路由、出站、DNS 检查点
判断程序有没有进入代理链路,不能只看节点延迟。更可靠的方法是同时查看核心日志、程序自身的代理设置和出口地址。以命令行工具为例,可以明确指定 HTTP 代理进行一次对照请求;如果指定代理时日志出现新连接,而不指定时没有记录,就说明该工具默认没有采用系统代理。
curl --proxy http://127.0.0.1:10809 https://api.ipify.org
curl https://api.ipify.org
两次请求可形成一个最小对照:第一条明确经过本地 HTTP 入口,第二条使用命令行工具的默认网络设置。出口地址是否不同取决于节点、当前路由和本地网络,但核心日志中是否出现对应连接,可以直接说明请求有没有进入 v2rayN。测试结束后无需修改订阅或节点参数。
端口必须以本机配置为准
10808 与 10809 是常见示例,不是所有安装环境的固定值。如果日志提示地址已被占用,应在「设置」→「参数设置」检查监听端口,而不是反复切换节点。在安卓端,v2rayNG 和 v2flyNG 通常通过系统提供的 VPN 服务接收流量,概念上不同于桌面系统代理。v2rayNG 使用 Xray 内核,v2flyNG 使用 v2fly 内核;两者都可以在流量进入内核后继续执行路由规则。若启用了分应用代理,还要先确认目标应用是否位于选定范围内。
全局模式的真实含义:全局路由不等于所有流量都被接管
全局模式通常表示已进入内核的流量主要使用代理出站。它适合临时验证节点连通性:如果绕过大陆模式下某个域名无法打开,切换全局后恢复,问题更可能位于域名分类、DNS 结果或规则顺序,而不是节点本身。
推荐方案:先确认入口,再用全局模式做短时对照
桌面端 v2rayN
- 在托盘菜单开启系统代理
- 到「设置」→「参数设置」核对本地端口
- 临时切到全局路由并观察核心日志
安卓端 v2rayNG
- 确认 VPN 服务已建立
- 检查「设置」→「路由设置」中的预定义规则
- 检查分应用代理是否包含目标应用
全局模式用于缩小故障范围较有效;长期使用前仍应结合本地服务访问、带宽路径和规则需求决定是否保留。
全局模式仍然存在边界
“全局”描述的是当前路由策略,不会自动改变所有应用的网络实现。忽略系统代理的桌面程序仍可能直连;仅监听本机 HTTP 或 SOCKS 入口的客户端,也无法凭路由预设捕获未进入入口的连接。局域网设备的流量同样不会因为本机切换全局模式而自动经过代理。
- 本机回环地址和局域网地址通常需要保持直连,避免打印机、路由器管理页或本地开发服务失去连接。
- 节点服务器自身的连接必须避免再次送回同一代理出站,否则可能形成循环。
- DNS 查询可能由系统、内核或应用分别发起,路由模式名称不能单独说明 DNS 实际出口。
- 已经建立的长连接可能不会立刻采用新规则,切换后应重新打开目标程序或重新建立连接。
什么时候适合短时使用全局模式
当订阅更新后只有部分站点异常、某条自定义规则疑似误匹配,或者需要确认 VMess、VLESS 节点本身能否建立连接时,全局模式可作为对照组。它减少了规则分支,但不会修复节点参数、系统时间、传输层配置或端口冲突。若全局模式下仍失败,应回到日志检查握手、DNS 和连接超时信息。
- 选择一条状态正常的节点,并确认核心已启动。
- 开启系统代理或确认目标应用已手动指定本地代理。
- 切换到全局路由,关闭目标页面后重新打开。
- 记录日志中的目标域名、命中出站和错误类型。
- 恢复原有路由模式,再进行一次相同请求作为对照。
绕过大陆模式如何工作:域名规则、IP 规则与匹配顺序
绕过大陆模式通常使用域名分类和 IP 地理数据完成分流。大陆常用域名、解析到大陆网段的地址以及私有网络地址进入直连出站,其他流量进入代理出站。不同客户端版本、路由数据版本和订阅附带配置可能存在差异,因此模式名称相同,不代表规则内容逐条一致。
- 先获取目标信息:内核从连接中取得域名、目标 IP、端口、网络类型和入站标签。
- 按数组顺序检查:路由规则通常从上到下匹配,命中后采用指定出站,不再继续检查后续普通规则。
- 处理域名与解析结果:部分策略直接依据域名分类,部分规则还会根据解析所得 IP 再判断地区。
- 进入兜底出站:没有命中前置规则的连接,根据默认规则进入代理或直连。
规则顺序比字段书写顺序更重要
JSON 对象内部字段先后通常不改变解析结果,但路由规则数组的前后顺序会影响首条命中。自定义的域名直连规则应放在宽泛代理规则之前,阻断规则也要避免被更早的通配规则覆盖。
例如,一个国内服务使用境外 CDN、一个境外服务把静态资源部署在大陆节点,单靠 IP 地区可能得到与用户预期不同的出口。域名规则通常更适合表达“这个服务应当走哪条线路”,IP 规则则适合作为无域名连接和解析结果的补充。遇到误分流时,应先在日志中确认内核看到的是域名还是纯 IP。
DNS 也会影响判断。应用自行加密解析、内核接管域名解析以及系统 DNS 返回不同地址时,同一域名可能命中不同的 IP 规则。排查时不应同时大幅修改 DNS、节点和路由,否则难以确定是哪一项产生变化。较稳妥的方法是每次只改变一个变量,并重新建立连接。
按使用场景选择:日常、开发、下载与移动网络
对多数桌面日常使用,合理的起点是开启系统代理并选择绕过大陆模式。国内服务保持较短的直连路径,其他流量依据规则进入代理。只有在规则误判、需要统一出口或进行故障对照时,再短时切换全局模式。
浏览器能打开,命令行下载却一直超时,应该切全局吗
先不要切换路由。到「设置」→「参数设置」确认 HTTP 端口,再给命令行工具明确设置
http://127.0.0.1:10809。如果核心日志随后出现请求,说明原问题是程序没有采用系统代理。绕过大陆模式下某个网站打不开,切全局就恢复,怎么处理
查看核心日志中的域名和出站标签,确认它是否被分类到直连。可为该域名添加一条代理规则,并放在宽泛的大陆域名或大陆 IP 规则之前,然后重新建立连接测试。
切换模式后为什么页面还是原来的出口
浏览器可能复用了现有长连接。关闭对应标签页并等待连接释放,必要时重启目标应用,再访问一次出口检测页面。不要仅通过刷新旧页面判断规则是否生效。
开启全局模式后,本地开发地址无法访问怎么办
为
localhost、127.0.0.0/8 和实际使用的局域网网段保留直连规则,并确保这些规则位于全局代理兜底规则之前。本地端口服务不应被送往远端节点。v2rayNG 已连接,但某个安卓应用没有流量记录
进入分应用代理设置,确认当前采用的是包含还是排除逻辑,并检查目标应用是否在对应列表。随后断开再重新连接 VPN 服务,使应用范围设置重新生效。
开发环境往往需要额外处理包管理器、容器、虚拟机和本地回调地址。浏览器采用系统代理,不代表终端、容器内部或虚拟机自动继承相同设置。应分别核对各环境的 HTTP、HTTPS 或 SOCKS 代理变量,并为内网仓库、本地接口和回环网段设置直连。
- 日常浏览:系统代理开启,绕过大陆作为常用路由,遇到单站异常再添加精确域名规则。
- 规则排障:临时使用全局模式完成对照,保留日志,然后恢复原路由。
- 下载工具:优先检查工具自身的代理菜单,不要仅凭系统代理图标判断。
- 本地开发:明确直连
localhost、回环地址和实际局域网网段,避免回调请求绕远。 - 安卓设备:检查 VPN 连接、路由预设和分应用范围三个层面,而不是套用桌面系统代理概念。
切换模式前后的标准检查流程
稳定的排查流程应当先验证入口,再验证路由,最后检查节点。直接在多个节点、多个 DNS 设置和多个模式之间反复切换,会让日志失去对照价值。下面的顺序适用于 v2rayN,也可以对应到 v2rayNG 的 VPN、路由与核心日志界面。
- 确认核心状态:启动客户端后查看日志,确认本地监听成功,没有
address already in use一类端口占用错误。 - 确认流量入口:桌面端检查系统代理或应用内代理;安卓端检查 VPN 服务与分应用范围。
- 固定测试节点:整个对照过程只使用一条节点,避免节点差异干扰结论。
- 分别测试两种路由:先使用绕过大陆,再切到全局,每次都重新建立目标连接。
- 读取命中结果:记录目标域名、目标 IP、出站标签和错误类型,而不是只看界面上的延迟。
- 做最小修改:确认是误分流后,只增加一条精确规则;确认是入口问题后,只调整应用代理设置。
选择结论
系统代理是桌面应用进入本地代理的入口开关;全局模式是便于统一出口和排查规则的路由策略;绕过大陆模式适合作为多数混合访问场景的长期起点。三者应按入口与路由两个层次组合,而不是把名称当作同一组互斥按钮。
如果某个程序始终不受模式切换影响,优先检查它有没有进入内核;如果同一程序在全局模式正常、绕过大陆模式异常,再检查规则分类和 DNS;如果两种模式都失败,则回到节点参数、网络可达性、系统时间和核心日志继续定位。这样的判断顺序能够避免把入口问题误当成路由问题。