Connection Guide · 第一手测试
TUN 模式是什么?哪些流量进入 Verstro,进入后又如何出站
系统代理和虚拟网卡决定哪些流量进入 Verstro;智能路由和全局模式决定已经进入的流量如何出站。理解这两层,才能正确选择设置和判断一次请求的真实路径。
先把两个问题分开
哪些流量进入 Verstro?
由系统代理和虚拟网卡(TUN)决定。系统代理主要覆盖遵循操作系统代理设置的应用;TUN 在更靠近系统网络层的位置处理流量,可覆盖更多不读取系统代理的软件。
进入后如何出站?
由智能路由和全局模式决定。智能路由按规则选择直连或节点;全局模式让已经进入 Verstro 的互联网流量使用当前节点,并保留必要绕过项。
关键边界:“全局模式”只改变已经进入 Verstro 的流量如何出站,不会自动把原本没有进入的应用流量纳入接管。
为什么浏览器能用,终端却可能仍然直连
浏览器和其他遵循系统代理设置的应用通常可以进入 Verstro,但部分命令行工具、Git、Docker、游戏或桌面应用可能读取自己的代理配置,或者完全忽略系统代理。因此,浏览器出口变化只能证明当时的浏览器请求按当前配置工作,不能证明另一应用采用相同路径。
TUN 创建虚拟网络接口,在更靠近系统网络层的位置处理流量,因此可以覆盖更多不读取系统代理的应用。首次开启可能需要 Windows UAC 或 macOS / Linux 管理员授权;与其他 VPN、代理或安全软件同时运行时,也可能出现冲突。
四个设置分别控制什么
| 设置 | 所在层 | 主要作用 | 不能据此推断 |
|---|---|---|---|
| 系统代理 | 流量入口 | 让遵循操作系统代理设置的应用进入 Verstro | 终端、Git、Docker 或所有桌面应用一定进入 |
| 虚拟网卡(TUN) | 流量入口 | 从系统网络层接管更多应用流量 | 所有流量、所有协议或所有环境都被覆盖 |
| 智能路由 | 出站决策 | 已进入的流量按规则选择直连或节点 | “直连”流量没有进入过 Verstro |
| 全局模式 | 出站决策 | 已进入的互联网流量使用当前节点,保留必要绕过项 | 自动扩大接管范围,或等于整机所有流量 |
移动端的模型不同:Android 和 iOS 使用系统 VPN 通道承担流量接管,所以不会显示桌面端相同的“系统代理”和“虚拟网卡”开关;移动端仍需根据当前客户端、系统和网络环境验证实际结果。
如何选择入口与出站模式
- 只需要浏览器等遵循系统代理的应用:可以先使用系统代理。
- 需要覆盖更多终端或桌面应用:再考虑启用虚拟网卡,并处理可能的系统授权或软件冲突。
- 日常使用:智能路由适合按规则区分直连与节点。
- 临时排障或需要统一当前出口:可使用全局模式,但它仍不会扩大入口层接管范围。
如何验证某个请求是否真的进入 Verstro
页面总流量适合观察总体趋势,不适合单独证明一个很小的网页请求是否被接管。首次请求与重复请求还可能因 DNS、TLS 会话复用、HTTP 缓存和内容缓存产生不同流量。更可靠的办法是查看目标请求对应的逐连接记录。
- 1记录设置组合
先记录“系统代理”“虚拟网卡”和“智能路由 / 全局模式”的当前状态。
- 2打开连接页
准备按目标主机或进程名定位本次请求。
- 3发起可控请求
在目标应用中请求一个已知资源;测试终端工具时,先确认没有额外设置显式代理环境变量。
- 4核对同一连接
检查目标主机、进程、上传 / 下载字节和实际链路是否属于同一次请求。
- 5按证据解释
链路显示
DIRECT表示该请求按当前规则直连;显示当前节点或代理链路,表示它按该链路出站。 - 6限制结论范围
只对已观察到的应用、协议、时间点和配置下结论,不把一次成功外推成整机、无泄漏或长期稳定。
第一手对照:一次终端请求如何被确认
在测试设备上关闭系统代理、开启虚拟网卡并选择全局模式后,使用未设置显式代理环境变量的 curl 请求 Verstro 公开下载域名。Verstro“连接”页在同一时间显示该进程、目标主机、传输字节和代理链路。
第一轮只观察累计流量面板,无法把后台活动、显示取整、DNS / TLS 和缓存差异与单个小请求分开,因此没有判定力。第二轮只有在逐连接记录同时匹配进程、主机、字节和链路后,才确认截图时这一条 TCP/HTTPS 请求进入 Verstro 并按所示链路出站。
证据范围:这不代表其他应用、UDP、DNS、切换网络或长期运行结果,也不证明下载请求最终完整结束。为保护隐私和基础设施信息,本文不发布原始截图、公网 IP 或内部节点标识。
常见误解
开启全局模式,就等于整台设备都走节点吗?
不等于。全局模式处理的是已经进入 Verstro 的流量;系统代理和虚拟网卡决定哪些流量会进入。
系统代理和 TUN 必须同时开启吗?
不一定。只需浏览器且没有管理员权限时,可以仅使用系统代理;需要覆盖更多不读取系统代理的应用时,再启用虚拟网卡。若与其他 VPN 或安全软件冲突,可以暂时关闭并排查。
一次出口检查成功,能证明持续稳定或没有泄漏吗?
不能。一次检查只证明该次请求在当时环境中的结果,不能代表所有应用、所有协议、DNS、后续网络变化或长期可用性。
下一步
先判断是“没有进入”,还是“出站不符合预期”
进入帮助中心,根据入口层和出站层分别选择设置,再对目标应用执行一次可复查验证。
查看连接方式与出站模式说明