VPN连不上的原因五花八门:从运营商过滤协议到设备时间错乱都有可能。我们按从常见到少见的顺序逐一梳理,并给出一套分步排查流程,几分钟内就能解决大多数问题。
这些建议适用于任何VPN服务;涉及具体应用操作的部分,我们以MeduzaVPN为例说明。
五分钟快速排查
在深入研究细节之前,先按这个顺序检查一遍。它的设计原则是:最可能出问题的地方先排查。
- 确认不开VPN时网络是正常的:打开任意网站看看。
- 在应用里切换协议:从WireGuard或OpenVPN换成MeduzaVPN ULTRA,再试试VLESS。
- 换个网络:如果在用Wi-Fi,试试移动网络,反之亦然。
- 检查设备上的日期和时间,开启自动同步。
- 排查期间先关闭kill switch,以免它干扰诊断。
- 重启应用,再重启设备。
- 在个人资料里查看订阅状态:订阅过期同样会表现为"连不上"。
另外要单独检查服务器本身的状态。在MeduzaVPN应用里能看到这个状态:如果服务器正在"部署"或切换地点后正在"迁移",连接会在几分钟后自动恢复。订阅到期或续费未成功,看起来也像是连接被拒绝,但原因其实不在网络本身。
如果第二步之后连接就恢复了,后面就不用再看了:运营商过滤了这个协议,而你已经绕过去了。把这个协议为当前网络保存下来即可。
移动网络还是Wi-Fi:为什么这很重要
同一个应用、同一台服务器,在家里能用,拿到手机上出门就连不上——这是因为移动运营商和家庭网络运营商的过滤方式并不相同。
移动网络
电信运营商更常限制UDP流量,采用更严格的DPI规则,对同质化的加密流量反应也更快。在这种环境下,经典协议往往最先失效,而具备伪装能力的协议能撑得更久。有时切换到协议内的TCP传输方式会有帮助。
家庭和办公室Wi-Fi
家庭网络运营商通常更宽松,但路由器本身也可能带来问题:老旧固件、服务器开启IPv6而路由器关闭、NAT规则过于严格。在办公室和酒店网络中,常常除了TCP的80和443端口外全部关闭——这种情况下,只有支持走443端口的协议才能连上。
实用建议是:在每个使用VPN的网络环境里都单独测试一次,并为每个环境分别保存合适的协议。
协议连不上:切换试试
2026年最常见的原因是:运营商通过握手过程识别出协议并重置连接。症状是:应用长时间停在"正在连接…",随后超时;或者连上之后一分钟左右就断开。此时服务器地址本身是可达的——可以用ping命令验证。
| 连不上的协议 | 试试这个 | 为什么有效 |
|---|---|---|
| WireGuard、IKEv2 | MeduzaVPN ULTRA | ULTRA没有可识别的握手特征,流量看起来像普通网页浏览。 |
| MeduzaVPN ULTRA | 带REALITY的VLESS | 连接被伪装成与真实网站的TLS通信,走TCP 443端口。 |
| VLESS | Shadowsocks,再不行试SoftEther | 换一种伪装方式;SoftEther走443端口,伪装成HTTPS。 |
| 移动网络下的任意UDP协议 | 同一协议的TCP版本 | 部分运营商整体限制UDP。 |
在MeduzaVPN里,所有协议都运行在同一台专属服务器上,因此切换协议不会改变地点或IP地址。关于它们之间的差异,详见 MeduzaVPN ULTRA和 VLESS页面。
DNS、时间和MTU
DNS:隧道通了,网站打不开
如果状态显示"已连接",但页面加载不出来,先检查用IP地址能否打开网站。如果可以,说明域名解析出了问题。原因可能是:DNS请求绕过了隧道,发到了会过滤它的运营商那里;或者应用从系统获取到了错误的DNS。请在设置里打开"DNS走VPN",或手动指定一个公共解析器。
时间和日期
所有现代协议都会校验证书或时间戳。如果设备时钟慢了或快了几分钟,握手就会被拒绝,应用会提示证书错误,或者干脆连不上。开启自动时间同步,大多数情况下都能解决这个问题。
MTU:能连上,但特别慢
MTU是隧道中数据包的最大尺寸。如果它比网络实际能通过的尺寸大,大数据包就会丢失:小的网页能打开,视频和大文件却会卡住。把协议设置里的MTU调到1280—1360之间再试一次。在移动网络中,这个原因尤其常见。
设备端的问题:Android、iOS、Windows
Android:电池优化和"始终开启"
Android对后台应用的休眠管理很激进,部分厂商的系统甚至会波及VPN。症状是:锁屏后连接就断开。打开MeduzaVPN应用的电池设置,选择"无限制"。此外还可以在系统网络设置里开启"始终使用VPN"——这样系统会在重启后自动重新建立隧道。
iPhone和iPad:VPN配置文件
在iOS上,应用首次连接时会创建一个系统级VPN配置文件。如果你拒绝了授权,或者配置文件损坏了,应用就无法建立隧道。检查设置里的"VPN与设备管理"部分:应该能看到MeduzaVPN的配置文件。如果没有,重新安装应用,并允许创建配置文件。
Windows和macOS
在Windows上,阻止连接的多半是杀毒软件或第三方防火墙:把应用加入例外名单。如果系统更新后虚拟网卡消失了,重新安装应用即可。在macOS上,检查"系统设置 → 隐私与安全性"中是否已允许VPN扩展运行。
Kill switch、路由器及其他网络原因
Kill switch
Kill switch会在VPN未连接时阻断流量。这是防止数据泄露的保护措施,但在排查问题时会造成干扰:如果隧道建立不起来,设备看起来就像完全断网了一样。请先临时关闭这项功能,找出原因后再重新打开。
路由器
如果VPN是在路由器上配置的,请检查路由器时间是否同步、固件是否为最新版本,以及WAN连接是否限制了UDP。对于基于OpenWrt的路由器,MeduzaVPN提供现成配置;操作说明见 路由器VPN页面。如果路由器上的VPN连不上,而手机在同一网络下却能用,问题出在路由器配置上,而不是运营商。
分流传输
如果部分应用没走VPN、部分应用走了,请检查 分流传输规则:可能是需要联网的应用被划到了例外名单里。
什么时候该联系客服
如果你已经完成了快速排查、切换过协议、检查过时间和DNS,连接依然没有恢复——接下来一起排查会更高效。请联系 MeduzaVPN客服,并提供以下信息:
- 设备型号和系统版本;
- 网络类型和运营商;
- 服务器地点以及已经尝试过的协议;
- 准确的错误提示文字,或连接卡住的具体环节;
- 如果应用里有发送诊断信息的按钮,附上相应的日志。
专属服务器可以让我们查看数据包是否从你这端到达,并精确判断连接在哪里中断。大多数工单最终的解决方案是切换协议或传输方式,我们会根据你所在的运营商情况来选择。
如果你还没用过MeduzaVPN,订阅前七天免费试用——足够在你自己的所有网络环境下测试一遍。具体条款见 个人VPN套餐页面。
常见问题
VPN能连上,但网站打不开,是什么原因?
最常见的原因是DNS:隧道已经建立,但域名解析请求没能通过,或者被发到了会过滤它的运营商那里。请检查应用里是否开启了"DNS走VPN",并尝试直接用IP打开网站。第二个常见原因是MTU设置过大,导致大数据包丢失:在协议设置里调小它。
为什么VPN在家里能用,换到移动网络就连不上?
移动运营商通常比家庭网络的过滤更严格,而且常常限制UDP流量。切换到具备伪装能力的协议——MeduzaVPN ULTRA或带REALITY的VLESS,如果可以的话,再切换到协议内的TCP传输方式。这个选择可以单独为移动网络保存下来。
连接几分钟后就断开,该怎么办?
如果是在移动网络里断开的,可能是基于流量统计特征的过滤——试着切换协议。在Android上,常见原因是电池优化让应用进入休眠:请为VPN关闭这项优化。在iOS上,检查系统是否在切换网络时自动断开了VPN配置文件。
需要重新安装应用吗?
通常不需要。只有在iOS或macOS的VPN配置文件损坏、系统拒绝建立隧道时,重装才有用。其他情况下,更换协议、检查设备时间和DNS更有效。重装前,请确认你还记得账号的登录方式。
杀毒软件或防火墙会不会影响VPN?
会,尤其是在Windows上。有些杀毒软件会接管网络适配器,阻止创建虚拟网卡,防火墙也可能拦截UDP流量。把MeduzaVPN应用加入例外名单,或暂时关闭防护软件测试一下是否是它导致的问题。
什么是kill switch,开启后为什么网络断了?
Kill switch会在VPN未连接时阻断所有流量,防止数据直接外泄。如果隧道建立不起来,设备就会完全没有网络——这是预期中的行为。排查问题时先关闭kill switch,恢复连接后再重新开启。
联系客服时应该提供哪些信息,才能更快解决问题?
请说明设备型号和系统版本、网络类型(家庭Wi-Fi、移动网络、办公室)、运营商、所选的地点和协议,以及准确的错误提示文字。如果应用里有发送诊断信息的按钮,点一下,日志会随工单一起发过来。这样我们就能看出连接具体卡在哪一步。
