MeduzaVPN并不强制你使用官方应用:个人中心里提供的配置,v2rayN、Karing、OpenVPN Connect、 Shadowsocks,以及iPhone和Mac的系统VPN这些第三方客户端都能识别。我们来看看每种客户端该拿哪个文件 或链接,那些容易有争议的字段(比如core和本地端口)该填什么,以及路由器上有哪些实实在在的限制。
本文适合需要手动配置连接的人:没装官方应用的设备、公司笔记本电脑、电视盒子或路由器。如果你没有这 类需求,MeduzaVPN应用一键就能完成同样的事情。
配置去哪里拿
所有配置都在个人中心里,位于你的VPN卡片上。那里有协议列表、二维码按钮和文件下载按钮。有一点很 重要:这些并不是不同的套餐,也不是不同的VPN——同一台专属服务器会同时提供全部协议,所以你可以 在手机上用WireGuard,在办公笔记本电脑的v2rayN里用vless://链接,在iPad上用IKEv2配置文件,完全 不需要在我们这边做任何切换。
端口和地址已经写进文件或链接里,不需要手动填写。如果某个客户端要求你分别输入“服务器”“端口” “密码”,说明你选的这个协议它没法整体导入——换个个人中心里的其他协议会更简单。
哪种客户端对应哪种格式
| 客户端 | 在个人中心选什么 | 格式 |
|---|---|---|
| v2rayN(Windows) | VLESS Reality、Xray或V2Ray | vless://或vmess://链接 |
| Karing(iOS、Android、Windows) | VLESS Reality、Shadowsocks | vless://或ss://链接 |
| OpenVPN Connect | OpenVPN | 内嵌证书的client.ovpn文件(UDP和TCP在同一个文件里) |
| 带OpenVPN客户端的路由器 | OpenVPN | client_tcp.ovpn文件——单独的按钮,仅TCP |
| 官方WireGuard | WireGuard | .conf文件或二维码 |
| Outline、Shadowsocks、Surge | Outline或Shadowsocks | ss://密钥 |
| iPhone和Mac系统VPN | IKEv2/IPsec | .mobileconfig配置文件 |
| Hysteria 2官方客户端 | Hysteria 2 | YAML文件 |
表里的Karing和Surge是按这两个客户端自己的文档写的:它们声称支持相同的格式,但我们没有做过验 证,也不能保证每一处细节都对得上。如果导入不成功,请联系客服;在Windows上,经过我们验证的稳 妥路线是v2rayN。
Meduza协议和MeduzaVPN ULTRA是我们自研的,第三方客户端无法识别:需要用我们的官方应用,或者 Linux和OpenWrt专用软件包。但恰恰是它们,在网络过滤最严格的环境里表现最稳。
v2rayN:内核、链接和本地端口
v2rayN里有两个字段问的人最多,而它们都有明确答案。
内核类型(core)。选Xray。我们的vless://链接用的是REALITY,这项技术是在Xray 内核里实现的;换成v2fly内核,连接根本建立不起来。对于vmess://来说两种内核都可以,但没必要同 时装两个——Xray两种都支持。
本地SOCKS端口。保持默认值就行:v2rayN只在本地地址上监听SOCKS 10808和HTTP 10809端口,系统代理它自己会配置。这个端口号只有在你手动把代理填进浏览器或其他程序时才用得 上;这种情况下请以v2rayN设置里实际显示的数字为准,不要随便编一个。只有和其他程序端口冲突时 才需要改端口。
流程是:先在个人中心复制链接,在v2rayN里选择从剪贴板导入,再打开系统代理。如果连不上,先检查 内核是不是选的Xray,再确认电脑时间是否准确:偏差超过几分钟会导致TLS握手失败。
Karing与sing-box
Karing可以直接接受我们的链接:复制vless://(Shadowsocks就复制ss://),然后从剪贴板添加配置。 没有专门的“Karing文件”——用的和v2rayN是同一个协议、同一条链接,所以同一条链接可以同时用在手机 和电脑上。Karing这个客户端本身我们没有测试过:它接受的格式是我们的,但在Windows上我们验证过 的路线是v2rayN。
对纯sing-box来说,诚实的答案是:我们不提供现成的JSON配置。如果一定要用这个引擎,可以选 Karing——它基于sing-box构建,会自己把链接转换成配置。如果确实需要JSON本身,就得自己把链接里的 字段搬进配置文件;我们不提供这类模板,因为没有在sing-box每次更新时都做过验证,不想把没验证过 的东西当成已验证的推荐给你。
Shadowsocks、Outline和Surge
个人中心里的Outline和Shadowsocks给出的是ss://格式的密钥。Outline官方应用可以直接从剪贴板接 受,任何Shadowsocks客户端也一样。macOS和iOS上的Surge同时支持Shadowsocks和WireGuard,所以可以 用ss://密钥或者WireGuard的.conf文件,把它添加为新代理或新隧道。
有一点要记住:Shadowsocks和SOCKS5是代理,不是完整的VPN。只有支持走代理的程序流量才会经过它 们,而不是系统全部流量。如果需要保护整台设备,请选WireGuard、OpenVPN、IKEv2或我们的官方应用。
OpenVPN Connect与导入报错
OpenVPN Connect只需要一个.ovpn文件——里面已经包含证书和密钥,不需要额外文件或密码。导入方 式:“OVPN Profile” → 选择文件 → 连接。
有两种报错经常让人混淆,但解决方式完全不同:
- “Incorrect response from server”——说明个人中心的网址被填进了 “Import from URL”。这个选项是给OpenVPN Access Server用的,它期待的是服务器返回的特定响应, 结果收到的是一个普通网页。和文件本身无关:请把.ovpn下载到设备上,再通过 “Import Profile → FILE”导入。
- “[inline]: cannot open for read”——这个才是文件本身的问题:客户端看到了指 向内嵌证书块的引用,但文件里实际没有这个块。这个问题在我们这边已经修复;请重新下载文件,删 除旧的配置,导入新文件,不要对它做任何修改。
正确的文件里应该包含<ca>、<cert>、<key>这几个块,用文本编辑器打开也不会在 某一行中间突然断掉。
个人中心里的OpenVPN文件一共有两个,都来自同一张证书。普通的client.ovpn既适 用于OpenVPN Connect,也适用于电脑:里面记录了两种传输方式——先UDP,后备用TCP——所以在不支持 UDP的网络里,客户端会自动切到TCP。仅含TCP的第二个文件是给路由器用的,下文会说明。
IKEv2:iPhone和Mac的.mobileconfig配置文件
Apple系统自己就能连接IKEv2,不需要第三方程序,但没必要也不应该手动填参数:为此专门提供了 .mobileconfig配置描述文件。里面已经包含你VPN的地址、客户端证书和全部加密参数,所以“远程ID”这 类字段不会填错。
在VPN卡片上选择IKEv2/IPsec协议,普通下载按钮旁边会出现一个专为iPhone、iPad和Mac准备的配置文 件按钮。接下来:
- iPhone和iPad:用Safari打开个人中心,下载配置文件,然后依次点击 “设置” → “已下载描述文件” → “安装”。之后可以在“设置” → “通用” → “VPN与设备管理”里看到它。
- Mac:下载好的文件会在“系统设置” → “通用” → “设备管理”里打开,确认和删除也 在同一个地方。
配置文件旁边还有一个credentials.json文件——它是给不识别.mobileconfig的客户端准备的:Windows 自带的IKEv2、Android和Linux上的strongSwan。配置文件和这个文件描述的是同一个VPN,只是格式不 同。
有一个限制需要提前知道:我们的IKEv2不承载IPv6流量,应用和个人中心里都会有对应的标记提示。如 果需要IPv6,请选WireGuard、Meduza或OpenVPN。
路由器与TCP方式的OpenVPN
常见的路由器固件——包括TP-Link Archer系列——只接受.ovpn文件或者手动填写的WireGuard参数。如果 运营商不放行UDP流量,WireGuard和我们自研的协议在这类路由器上完全连不上:它们都是基于UDP运行 的。针对这种情况,我们的OpenVPN同时监听TCP。
个人中心里OpenVPN协议的VPN卡片上有两个文件,都来自同一张证书:
- client.ovpn——普通下载按钮。文件里有两行
remote:先是UDP,然 后是TCP。OpenVPN会按文件里的顺序依次尝试,所以一份配置就同时带着两种传输方式,在不支持UDP 的网络里会自动切到TCP。这个文件适合OpenVPN Connect在手机和电脑上使用。 - client_tcp.ovpn——“路由器专用OpenVPN TCP配置”按钮对应的文件。只有TCP,只 有一行
remote。之所以单独提供,是因为相当一部分路由器上的OpenVPN客户端只会读 取文件里第一行remote,用普通配置的话会悄悄停留在只支持UDP的状态——正好是你想 摆脱的那种情况。
TCP监听的是1194端口,和UDP用的是同一个端口号。我们的OpenVPN确实不监听443端口,这一点不该被 说成会支持:443/tcp被VLESS Reality占用着,它就是靠这个端口保持连通的。如果你的网络只放行 443端口,OpenVPN帮不上忙——请在有官方应用的设备上使用VLESS Reality或我们的自研协议。
这两个文件在VPN每次更新时都会被重新生成,所以早就开通的服务,要等到下一次更新之后才会出现 新文件。如果个人中心里只看到一个下载按钮,请在卡片上点击“重新安装”,再重新下载文件。
在不支持UDP的网络里,还有其他值得考虑的办法:
- 装了MeduzaVPN软件包的OpenWrt——在过滤严格的网络里,这是路由器最完整的解 决方案:我们自研的协议在这里都能用。详情见路由器VPN这篇文章。
- 用App代替路由器——最快的办法:路由器不装VPN,手机、电脑和电视盒子分别用 App连接,协议由App自动挑选。
结语
用第三方客户端并不是绕开MeduzaVPN的“旁门左道”,而是官方支持的方式之一:同一台专属服务器,既 能给v2rayN或Karing提供链接,也能给OpenVPN Connect提供文件,还能给iPhone提供.mobileconfig配置 文件。只要在个人中心里拿到自己客户端需要的那种格式,不必自己去猜那些本来就已经帮你填好的字 段。
MeduzaVPN的订阅享有7天免费试用和15天内可退款,账户里的设备数量也不受限制——可以放心地把官方 应用和手动配置都试一遍。选择套餐。
常见问题
第三方客户端要用的配置去哪里拿?
在个人中心里,你的VPN卡片上有一个协议下拉列表,旁边是二维码按钮和文件下载按钮。选出你的客户端能识别的协议,就能拿到它正好需要的那个文件或链接:WireGuard和Meduza用.conf,OpenVPN用.ovpn,v2rayN和Karing用vless://或vmess://链接,Shadowsocks和Outline用ss://密钥,Hysteria 2用YAML文件,IKEv2则需要credentials.json和iPhone专用的.mobileconfig配置描述文件。
v2rayN该选哪个core?
选Xray。我们的vless://链接用的是REALITY,而这项技术是Xray内核实现的;换成v2fly内核这条链接根本连不上。v2rayN里内核可以在设置里切换,最简单的导入方式是先在个人中心复制链接,然后在v2rayN里选择“从剪贴板导入”。
v2rayN里的本地SOCKS端口该填多少?
不用改。v2rayN默认在本地地址上监听SOCKS 10808端口和HTTP 10809端口,系统代理它自己会配置好。这个端口号只有在你手动把代理填到浏览器或其他程序里时才用得上,这时请用v2rayN设置里实际显示的号码,而不是随便编一个。
Karing的配置怎么拿?
Karing可以直接接受我们的链接。在个人中心复制vless://链接(Shadowsocks就复制ss://),然后从剪贴板添加配置文件。Karing没有专门的独立文件格式——用的还是和v2rayN一样的协议、一样的链接。
有没有现成的sing-box的JSON配置?
没有,我们提供的是协议本身的链接和文件,而不是给sing-box打包好的JSON。如果一定要用sing-box这个引擎,更简单的办法是用Karing:它就是基于sing-box构建的,会自己把我们的链接转换成它的配置。如果真的只要纯sing-box的JSON,就得自己从链接里的字段手动拼出配置。
为什么OpenVPN Connect提示“Incorrect response from server”或“cannot open for read”?
这是两种不同的错误。“Incorrect response from server”意味着你把个人中心的网址填进了“Import from URL”——这个选项是给OpenVPN Access Server用的,等的是服务器的响应,而不是一个普通网页;正确做法是先下载文件,再通过“Import Profile → FILE”导入。“[inline]: cannot open for read”说的是文件本身的问题:文件里缺少内嵌的证书块。这个问题在我们这边已经修复,请重新下载文件并导入,不要自己修改它。
iPhone用的IKEv2的.mobileconfig配置描述文件去哪里拿?
在个人中心的VPN卡片上选择IKEv2/IPsec协议,普通下载按钮旁边会出现一个专门给iPhone、iPad和Mac用的配置文件按钮。请用Safari打开这个链接:iOS会提示“已下载描述文件”,之后在“设置 → 通用 → VPN与设备管理”里完成安装。在macOS上,它会在“系统设置 → 通用 → 设备管理”里打开。
路由器上能用TCP方式连OpenVPN吗?
可以。我们的OpenVPN同时监听UDP和TCP——TCP用的是1194端口。普通的client.ovpn文件里包含两个地址:先是UDP,然后是备用的TCP,所以在不支持UDP的网络里它会自动切换。不少路由器上的客户端只会读取文件里的第一个地址,结果一直停留在只支持UDP的状态——为此个人中心里专门提供了一个只含TCP的文件,就是VPN卡片上的“路由器专用OpenVPN TCP配置”按钮。需要说明的是,我们的OpenVPN不监听443端口:这个端口被VLESS Reality占用了。
