大多数人用 v2rayN 只需要一条机场订阅,更新一次,几十个节点就全进了列表,这种情况照着 v2rayN 使用教程 做就够了,用不上这篇。手动添加节点是给另外两种情况准备的,一种是手里只有朋友或者客服发来的单条分享链接,另一种是自己搭了服务器,拿到的是一组参数。

就算是这两种情况,也先看看手上有没有分享链接。vmess://vless://trojan:// 这类开头的链接,用「从剪贴板导入」一下就进来了,比对着表单一格一格填快得多,也不会漏掉藏在链接参数里的 SNI、路径这些值。手动填表单留给只有参数没有链接的时候,或者导入以后要改其中某一项的时候。

文中截图拍的是 v2rayN 6.33 的 Windows 界面。截至 2026 年 9 月 15 日,GitHub 发布页上最新的正式版是 8 月 29 日发布的 7.24.9,菜单改了几处叫法,表单里的字段名基本没变,差异放在下面的对照表和各协议小节里。7.24.9 的添加菜单还多了 WireGuard、HTTP、Anytls、NaïveProxy 等协议,这篇只讲截图里有的七种。macOS 和 Linux 版用的是同一套菜单,照着名字找就行。

有分享链接时先用剪贴板导入

复制整条分享链接,回到 v2rayN 主界面,在节点列表的空白处点一下,按 Ctrl+V。也可以打开顶部的「服务器」菜单,点「从剪贴板导入批量URL (Ctrl+V)」,效果一样。官方 Wiki 对这个功能的说明是,快捷键要在输入框以外的地方按才生效,剪贴板里是明文链接还是 Base64 编码后的内容都能识别。几条链接一行一条复制进去,也能一次导完。

有两种情况,导入结果会和预想的不一样。复制的内容以 https 开头时,v2rayN 会把它当成订阅地址,新建一个订阅分组,要去订阅分组菜单里更新一次才有节点。链接只复制了一半,比如停在问号前面,节点能导进来,SNI、路径这些参数却全丢了,测延迟会失败。

对方发的是二维码,就把二维码图片在屏幕上打开,点菜单最后一项「扫描屏幕上的二维码 (Ctrl+S)」。7.24.9 另外加了「扫描图片中的二维码」,可以直接选图片文件。

v2rayN 6.33 的服务器菜单,上半部分是添加 VMess、VLESS、Shadowsocks、Socks、Trojan、Hysteria2、Tuic 服务器的入口,最下面两项是从剪贴板导入和扫描屏幕上的二维码
v2rayN 6.33 的服务器菜单,上半部分是添加 VMess、VLESS、Shadowsocks、Socks、Trojan、Hysteria2、Tuic 服务器的入口,最下面两项是从剪贴板导入和扫描屏幕上的二维码

导入完先别急着连,在节点上右键选「编辑服务器」打开表单核对一遍,后面讲的字段都能在这里对上。

手动添加的入口和共用字段

没有链接就只能手填。打开顶部的「服务器」菜单,点「添加[协议名]服务器」,弹出窗口的标题栏就是协议名。新版本改过叫法的几处见下表。

截图里的 6.33 7.24.9
服务器 配置项
添加[VMess]服务器 添加 [VMess]
添加[Socks]服务器 添加 [SOCKS]
添加[Tuic]服务器 添加 [TUIC]
从剪贴板导入批量URL (Ctrl+V) 从剪贴板导入分享链接
编辑服务器 (Ctrl+D) 编辑
测试服务器真连接延迟(多选) 测试真连接延迟 (多选)

别名、地址、端口和 Core 类型

七种协议的表单,最上面都是「别名(remarks)」「地址(address)」「端口(port)」三项。别名只是列表里显示的名字,我习惯写上地区和协议,节点多了好认。地址填服务器的域名或 IP,端口填数字,默认的 0 一定要改。

VLESS、Trojan、Hysteria2、TUIC 的分享链接是同一种结构,协议://凭据@地址:端口?参数#别名。@ 前面是 UUID 或密码,@ 后面到问号之间是地址和端口,问号后面是一串参数,# 后面是别名,别名里的中文会被编码成百分号开头的一串字符。Shadowsocks 的凭据部分通常做过 Base64 编码,下面单独说。VMess 链接是 vmess:// 加一整段 Base64 编码的 JSON,肉眼看不出结构,要么用剪贴板导入,要么找对方要原始参数。

表单右上角的「Core类型」决定这个节点交给哪个内核跑。留空时,v2rayN 会用「设置」里「Core类型设置」给这种协议选的内核,那里也没设就用 Xray。截图里 Hysteria2 和 Tuic 表单的这一项是灰的,6.33 固定用 sing-box 跑这两种协议。到了 7.24.9,TUIC 仍然只能用 sing-box,Hysteria2 可以在 Xray 和 sing-box 之间选。

底层传输方式

VMess、VLESS、Shadowsocks、Socks、Trojan 这五种表单的中间有一块「底层传输方式(transport)」,一共四项。

「传输协议(network)」按 VLESS 等链接里的 type 参数选,VMess 看 JSON 里的 net。截图这版的选项是 tcp、kcp、ws、h2、quic、grpc,7.24.9 改成了 raw、xhttp、kcp、grpc、ws、httpupgrade,其中 raw 就是原来的 tcp,导出的分享链接里依然写 tcp。这一项右边的小字写着「默认tcp,选错会无法连接」,传输协议和服务端对不上,别的填得再对也连不通。

「伪装类型(type)」只对 tcp 和 kcp 有意义,tcp 下一般是 none,链接里写了 headerType=http 才改成 http。

「伪装域名(host)」和「路径(path)」的含义跟着传输协议走。选 ws 时,伪装域名是 WebSocket 请求头里的 Host,路径是 ws 的 path,分别对应链接里的 host 和 path,路径要连开头的斜杠一起抄。选 grpc 时,路径那一栏填的是 serviceName。tcp 配 http 伪装时,伪装域名可以填多个,用英文逗号隔开。

传输层安全与 SNI

「传输层安全(TLS)」默认是空的,也就是不加 TLS。服务端开了 TLS 就选 tls,VLESS 和 Trojan 节点还多一个 reality 选项。截图没有展开这一部分,选中 tls 以后,表单下方会出现 SNI、Fingerprint、Alpn 和「跳过证书验证(allowInsecure)」几项。

SNI 是 TLS 握手时客户端告诉服务器要访问哪个域名的字段,服务器靠它挑证书,防火墙也看得见它,更完整的解释在术语表里。按 Xray 文档,SNI 留空时会自动用地址里的域名,所以地址本身就是证书上的域名时可以不填。地址填的是 IP,或者是中转、CDN 的入口,SNI 就必须照链接里的 sni 填,填错最常见的表现是握手失败、测延迟超时。

Fingerprint 用来模拟浏览器的 TLS 指纹,对应链接里的 fp,Xray 文档里的默认值是 chrome,链接没写就选 chrome 或者留空。Alpn 对应链接里的 alpn,没有就留空。

「跳过证书验证」只在自建节点用了自签证书时才会碰到,机场节点一般用不到。7.24.9 的更新说明写明 Xray 内核里移除了 allowInsecure,新版本的表单改由「固定证书」解决自签证书的问题,用 Xray 内核时填证书的 SHA-256 指纹,用 sing-box 内核时填完整的 PEM 证书。

REALITY 要多填的几项

VLESS 或 Trojan 节点的传输层安全选 reality 以后,要填 SNI、Fingerprint、PublicKey、ShortId、SpiderX 五项,对应链接里的 sni、fp、pbk、sid、spx。

REALITY 的 SNI 要和服务端配置里 serverNames 列表中的某一个一致,通常是一个真实大网站的域名,填成节点自己的域名反而连不上。PublicKey 是服务端私钥对应的公钥,Xray 新版文档把这个字段改叫 password,v2rayN 界面上仍然写 PublicKey。ShortId 是十六进制字符串,最长 16 位,位数必须是偶数,服务端允许空值时可以不填。Fingerprint 在 REALITY 下是必填项,照链接里的 fp 选。

分享链接参数和表单字段对照

表单字段 VLESS 链接里 VMess 链接的 JSON 里
别名(remarks) # 后面的部分 ps
地址(address)、端口(port) @ 后面的地址和端口 add、port
用户ID(id) @ 前面的 UUID id
额外ID(alterId) 没有这一项 aid
加密方式 encryption scy
流控(flow) flow 没有这一项
传输协议(network) type net
伪装类型(type) headerType type
伪装域名(host) host host
路径(path) path,gRPC 用 serviceName path
传输层安全(TLS) security tls
SNI sni sni
Fingerprint fp fp
Alpn alpn alpn
PublicKey、ShortId、SpiderX pbk、sid、spx 没有这一项

V2Ray(VMess)节点

菜单里点「添加[VMess]服务器」。VMess 是 V2Ray 时代就在用的协议,Xray 和 sing-box 两个内核都支持。它的分享链接是一整段 Base64,手填时参数多半得从服务器面板或者自建时的配置文件里找。

添加 VMess 服务器的表单,上面是别名、地址、端口、用户 ID、额外 ID 和加密方式,下面是底层传输方式和传输层安全
添加 VMess 服务器的表单,上面是别名、地址、端口、用户 ID、额外 ID 和加密方式,下面是底层传输方式和传输层安全

VMess 特有的三项这样填。

  • 「用户ID(id)」填 UUID,对应 JSON 里的 id。旁边的「生成」按钮会随机生成一个新 UUID,那是自建服务器时用的,照别人给的参数填时别点。
  • 「额外ID(alterId)」保持 0,对应 JSON 里的 aid。现在的 Xray 内核读取 VMess 配置时已经没有这一项了。
  • 「加密方式(security)」保持 auto。Xray 文档说明服务端会自动识别客户端用的加密方式,这一项用不着和服务端对齐。自建服务器的 CPU 没有 AES 硬件加速时,文档建议手动改成 chacha20-poly1305。

传输部分照上面共用字段那节填,JSON 里 net、type、host、path 四个值分别对应传输协议、伪装类型、伪装域名、路径。JSON 里 tls 写着 tls,就把传输层安全选成 tls,再把 sni 填进 SNI。

VMess 最容易栽在系统时间上。Xray 文档写明 VMess 依赖系统时间,本机的 UTC 时间和标准时间误差要在 120 秒以内,时区设成哪里不影响。表单每一项都核对过还是连不上,先去系统设置里打开自动同步时间,再测一次。ws 节点另有一个常见问题,路径少抄了开头的斜杠,或者伪装域名和链接里的 host 不一致,连接往往会失败。

Xray(VLESS)节点

菜单里点「添加[VLESS]服务器」。VLESS 的 encryption 平时是 none,数据加密交给外面那层 TLS 或 REALITY,除了内网和开启 VLESS Encryption 的情况,Xray 文档要求它配合 TLS 或 REALITY 使用。XTLS Vision 流控在 Xray 文档里是 VLESS 出站的设置项,REALITY 也最常和 VLESS 一起出现,所以这一节标成 Xray。

添加 VLESS 服务器的表单,和 VMess 相比多了流控,加密方式默认填着 none
添加 VLESS 服务器的表单,和 VMess 相比多了流控,加密方式默认填着 none

VLESS 的分享链接是明文,参数名按 Xray 的分享链接标准提案,大致长这样,vless://UUID@地址:端口?type=tcp&security=reality&sni=…#别名,每个参数对应哪一项看上面的对照表。

  • 「用户ID(id)」填 @ 前面那串 UUID。
  • 「流控(flow)」照链接里的 flow 选,常见值是 xtls-rprx-vision,链接里没有 flow 就留空。Xray 文档写明 XTLS 只在 TCP 配 TLS 或 REALITY 的组合下可用(7.24.9 里 TCP 叫 raw),开了 VLESS Encryption 的服务端除外,所以传输协议选 ws、grpc 这类时,流控留空。
  • 「加密方式(encryption)」保持 none。这一项不能留空,服务端开了新的 VLESS Encryption 时,链接里的 encryption 会是一长串以 mlkem768x25519plus 开头的值,这种链接直接用剪贴板导入,别手抄。

传输层安全照链接里的 security 选 tls 或 reality。选 reality 时按前面「REALITY 要多填的几项」那一小节填。

VLESS 最常见的错误是流控和传输组合对不上,链接里是 ws 却选了 xtls-rprx-vision,或者服务端开了 Vision,客户端的流控却空着。REALITY 节点还容易在 PublicKey 和 ShortId 上抄错,错一个字符就握手失败。

Shadowsocks 节点

菜单里点「添加[Shadowsocks]服务器」。特有的只有「密码(password)」和「加密方式(encryption)」两项。

添加 Shadowsocks 服务器的表单,特有的是密码和加密方式,下面的传输设置保持默认
添加 Shadowsocks 服务器的表单,特有的是密码和加密方式,下面的传输设置保持默认

ss:// 链接遵循 SIP002 规范。@ 前面那段常见的写法是把 加密方式:密码 整体做 Base64 编码,解码以后冒号左边是加密方式,右边是密码。2022 系列的加密方式规定不能用 Base64,直接写成百分号编码的明文。手抄时最容易犯的错,是把没解码的 Base64 串整个当成密码填进去。

加密方式要和服务端一字不差。Xray 文档推荐的是 2022-blake3-aes-128-gcm、2022-blake3-aes-256-gcm 和 2022-blake3-chacha20-poly1305,老一些的 aes-256-gcm、aes-128-gcm、chacha20-poly1305 也还能用。下拉框里有哪些选项跟 Core 类型有关,选 sing-box 时能看到更多老式加密方式。

2022 系列的密码是一串 Base64 格式的预共享密钥,长度由加密方式决定,2022-blake3-aes-128-gcm 要 16 字节,另外两种要 32 字节。自建时用 openssl rand -base64 16openssl rand -base64 32 生成,随手编的字符串服务端不认。

下面的底层传输方式和传输层安全,普通 SS 节点保持默认,传输协议 tcp,伪装类型 none,TLS 空着。链接里带 plugin 参数的节点,表单里没有插件这一栏,交给剪贴板导入去解析。

Socks 节点

菜单里点「添加[Socks]服务器」,7.24.9 里写作 SOCKS。特有的是「用户名(可选)」和「密码(可选)」,服务端没设认证就都空着。

添加 Socks 服务器的表单,用户名和密码都标着可选
添加 Socks 服务器的表单,用户名和密码都标着可选

SOCKS 协议本身不加密,也不做伪装,拿它直连境外服务器,流量内容和特征都是明的。它适合把 v2rayN 接到本机或局域网里另一个代理上,比如同一台电脑上别的代理软件开的本地端口,地址填 127.0.0.1,端口填那个软件的 SOCKS 端口。

填这个表单有个坑。截图里主界面左下角显示的 socks 10808 是 v2rayN 自己的本地端口,把地址和端口填成它,等于让 v2rayN 连回自己,怎么测都不通。有的代理软件 HTTP 和 SOCKS 用不同端口,要填 SOCKS 那个。下面的传输设置保持默认即可。

Trojan 节点

菜单里点「添加[Trojan]服务器」。特有的是「密码(password)」和「流控(flow)」。

添加 Trojan 服务器的表单,特有的是密码和流控,传输层安全默认空着
添加 Trojan 服务器的表单,特有的是密码和流控,传输层安全默认空着

Trojan 链接是 trojan://密码@地址:端口?参数#别名,@ 前面整段就是密码。密码里如果有 @、# 这类符号,链接里会编码成百分号开头的形式,手抄时要换回原字符。流控照链接里的 flow 填,链接里没有就留空。

传输层安全一定要选 tls,表单默认是空的,这是手填 Trojan 最容易漏的一步。Xray 文档写明 Trojan 必须配合 TLS 使用,只有对端是内网地址时才允许不开。下拉框里还有 reality,链接里的 security 写着 reality 就选它,再按前面 REALITY 那一小节填。

SNI 填证书对应的域名。地址本身就是那个域名时可以空着,地址是 IP 或者中转入口时必须填,证书对不上的话握手直接失败。自签证书的自建节点,按前面「传输层安全与 SNI」那一小节处理,别图省事长期开着跳过证书验证。

Hysteria2 节点

菜单里点「添加[Hysteria2]服务器」。截图这版的表单很短,特有的只有「密码(password)」,也没有底层传输方式那一块,只剩「传输层安全(TLS)」。

截图这版添加 Hysteria2 服务器的表单只有密码和传输层安全两项,右上角的 Core 类型是灰色的
截图这版添加 Hysteria2 服务器的表单只有密码和传输层安全两项,右上角的 Core 类型是灰色的

Hysteria2 基于 QUIC,跑在 UDP 上。sing-box 文档里 hysteria2 出站的 tls 标着必填,所以传输层安全要选 tls,SNI 填证书上的域名。官方文档给的分享链接格式是 hysteria2://认证@主机:端口/?参数#名称,v2rayN 也认 hy2:// 开头的简写。@ 前面是密码,参数里的 sni 对应 SNI,insecure=1 表示跳过证书验证,pinSHA256 是固定证书用的指纹,obfs 和 obfs-password 是混淆类型和混淆密码。

服务端用的是官方程序的 userpass 认证时,sing-box 文档说明要把 用户名:密码 整体当成密码填,sing-box 不单独提供这种写法。

截图这版固定用 sing-box 跑 Hysteria2,7.24.9 里 Core 类型可以在 Xray 和 sing-box 之间选。

新版本多出来的混淆和端口跳跃

7.24.9 的 Hysteria2 表单比截图多出几项。服务端开了混淆,就在「混淆密码(obfs password)」里填链接中 obfs-password 的值,混淆类型现在有 salamander 和 gecko 两种。

端口跳跃靠「跳跃端口范围」这一项。按界面上的提示,填了它会覆盖上面的端口,多组范围之间用英文逗号隔开,v2rayN 导出链接时把它存在 mport 参数里。多久换一次端口由「端口跳跃间隔」控制,sing-box 文档里的默认值是 30 秒。

上传和下载带宽可以在「设置」里的「Hysteria 最大带宽」统一设置。sing-box 文档写明带宽留空时会改用 BBR 拥塞控制,不走 Hysteria 自带的那套。

Hysteria2 连不上时,核对完密码、SNI 和混淆密码,还要想到网络本身。有些地区的运营商会对大流量 UDP 限速,同一个节点换到手机热点下能用,基本就是网络环境的问题。自建节点记得在服务器防火墙和云厂商的安全组里放行对应的 UDP 端口。

TUIC 节点

菜单里点「添加[Tuic]服务器」,7.24.9 里写作 TUIC。特有的是「用户ID(id)」「密码(password)」和「拥塞控制算法」三项。

添加 TUIC 服务器的表单,要填用户 ID、密码和拥塞控制算法,Core 类型同样不可选
添加 TUIC 服务器的表单,要填用户 ID、密码和拥塞控制算法,Core 类型同样不可选

TUIC 也基于 QUIC、跑在 UDP 上。sing-box 文档里 tuic 出站的 uuid 和 tls 都是必填,所以传输层安全同样要选 tls,SNI 照链接填。v2rayN 里 TUIC 只能交给 sing-box 内核,截图里 Core类型 灰掉就是这个原因,新版本也一样。

  • 「用户ID(id)」填 UUID。
  • 「密码(password)」填这个用户对应的密码。
  • 「拥塞控制算法」有 cubic、new_reno、bbr 三个选项,照链接里的 congestion_control 选,没写就用 sing-box 的默认值 cubic。

v2rayN 导出的 TUIC 链接大致是 tuic://UUID:密码@地址:端口?sni=…&congestion_control=bbr#别名,UUID 和密码在 @ 前面用冒号连着,allow_insecure=1 表示跳过证书验证。从别的工具导出的 TUIC 链接导入失败时,就对照这几个参数手填。

TUIC 最常见的错误是把 UUID 和密码填反,两个框挨着,链接里又是连在一起的。UDP 被限速的问题和 Hysteria2 一样,排查思路参照上一节。

添加完怎么确认节点能用

表单填完点「确定」,新节点出现在列表里。右键它选「测试服务器真连接延迟(多选)」,能测出延迟数字,说明从本机到服务器这条链路是通的,测不出就回到表单逐项检查。

确认能通以后,右键「设为活动服务器」,再按 v2rayN 使用教程 里的步骤打开系统代理、选路由,最后开网页验证。

测试失败时看主界面下方的信息栏,内核的报错会显示在那里。官方 Wiki 的常见问题里提到,界面上显示运行 core 失败,大部分是配置填错或者所选内核已经不支持这个配置,也可能是本地监听端口被别的程序占用了。

常见填错对照

现象 先检查哪几项
VMess 表单全对还是连不上 电脑时间是否自动同步,误差要在 120 秒以内
开了 TLS 的节点握手失败或超时 SNI 是否和证书域名一致,地址是 IP 时尤其要查
ws 节点连不上 路径有没有漏掉开头的斜杠,伪装域名和链接里的 host 是否一致
VLESS 节点连不上 流控和传输协议的组合,ws、grpc 节点的流控要留空
REALITY 节点超时 SNI 是否在服务端 serverNames 里,PublicKey、ShortId 有没有抄错
Trojan 节点连不上 传输层安全是否选了 tls
Hysteria2、TUIC 测不出延迟 传输层安全是否选了 tls,当前网络是否限制 UDP
Shadowsocks 节点连不上 加密方式是否一致,密码是否误填了没解码的 Base64
导入后多出一个空的订阅分组 复制的是 https 开头的订阅地址,去更新订阅

还没有机场的话,我自己在用的是星岛梦,其他几家见机场推荐。想先零成本验证客户端能不能跑通,可以导入每日免费节点的 v2ray 订阅试一次,确认能用再买机场。v2rayN 的官方下载入口整理在客户端下载页,节点连上以后建议按 DNS 泄漏检测与修复 查一遍。嫌逐项填参数太折腾,Clash Verge Rev 教程 那套导入订阅就能用的方式更省心,两者怎么取舍写在客户端怎么选里。

常见问题

v2rayN 怎么导入 vmess 或 vless 开头的分享链接?
复制整条链接,回到 v2rayN 主界面,在节点列表的空白处按 Ctrl+V,或者在服务器菜单里点从剪贴板导入,新版本里这个菜单叫配置项。链接完整的话列表里马上多出一个节点,比逐项手填省事,也不会漏掉 SNI、路径这类藏在参数里的值。
v2rayN 里的 SNI 和伪装域名有什么区别?
SNI 是 TLS 握手时发给服务器的域名,服务器靠它决定出示哪张证书,传输层安全选了 tls 或 reality 才用得到。伪装域名填的是 HTTP 或 WebSocket 请求里的 Host。两项常常是同一个域名,照着分享链接里的 sni 和 host 分别填,链接里没有的项留空。
v2rayN 手动添加的 Hysteria2 节点连不上怎么办?
先确认传输层安全选了 tls,SNI 和密码与服务器一致,服务端开了混淆的话新版本还要填混淆密码。Hysteria2 跑在 UDP 上,有些地区的运营商会对大流量 UDP 限速,同一个节点换到手机热点能连上,基本就是网络环境的问题。自建节点还要检查服务器防火墙有没有放行 UDP 端口。
跳过证书验证要不要打开?
机场节点一般用不到。只有自建节点用了自签证书才会碰到,而且 v2rayN 7.24.9 的更新说明写明 Xray 内核里已经移除了这个选项,新版本改用固定证书,Xray 内核填证书的 SHA-256 指纹,sing-box 内核填完整证书。
VLESS REALITY 节点在 v2rayN 里要填哪几项?
用户 ID 填 UUID,传输层安全选 reality,再照分享链接填 SNI、Fingerprint、PublicKey、ShortId 和 SpiderX,分别对应链接里的 sni、fp、pbk、sid、spx。流控按链接里的 flow 填,常见值是 xtls-rprx-vision。PublicKey 和 ShortId 错一个字符就握手失败,能用剪贴板导入就别手抄。

发现信息过期或错误?欢迎联系纠错,我会尽快复核更新。

继续阅读