从外面看,VPN 不过是一个只有“连接”按钮的应用。但它内部发生的是一连串相当精巧的过程,了解这一过程,有助于在出问题时迅速解决:速度下降、网站打不开、连接中断。
我们一步步来看:开启 VPN 后,您的流量会经历什么。
不用 VPN:普通连接是什么样的
当您以普通方式打开网站时,请求会直接发往运营商。运营商能看到:谁在连接、连到哪里、什么时候、持续多久。然后它把请求继续转发——经过一连串服务器——到达网站。网站也能看到您的真实 IP,并可以判断您的大致位置。
总之:运营商知道您访问了哪些网站。网站知道您是谁、来自哪里。这是互联网的正常运作方式,但也是一个隐私问题。再加上您和网站之间要经过几十个中间路由器——只要流量本身没有加密(HTTP 而非 HTTPS),在其中任何一个路由器上都可能被读取。
使用 VPN:有什么变化
开启 VPN 后,您的设备和互联网之间多了一个中间人——VPN 服务器。整个过程分为四个阶段:
第 1 步:启动应用并进行身份验证
VPN 应用连接服务器,并验证您的订阅是否有效。加密密钥的交换也在这一步完成——只需零点几秒。这里使用的是非对称加密:您和服务器之后用来加密流量的密钥,是通过一种防截获的协议协商出来的(最常见的是基于 Diffie-Hellman 或 X25519)。
第 2 步:建立隧道
在您的设备和 VPN 服务器之间建立起一条加密通道——这就是所谓的隧道。进入隧道的一切数据,都会在离开您的设备时自动加密,并在服务器上解密。从操作系统的角度看,它就像一个虚拟网络接口——“虚拟专用网络”这个名字正是由此而来。
第 3 步:加密流量
当您打开网站时,请求会先被加密——对任何旁观者来说都变成了毫无意义的字节。它以这种形式到达 VPN 服务器。即使有人在途中从技术上截获了数据包(运营商、公共 Wi-Fi、国家过滤系统),也只能看到一个加密的数据块,以及与 VPN 服务器建立了连接这一事实。
第 4 步:以新 IP 访问互联网
VPN 服务器解密请求,再以自己的名义把它转发给网站。网站看到的是服务器的 IP(比如德国的),而不是您的真实 IP。响应沿原路反向返回:网站回复服务器,服务器加密响应并送入隧道,您设备上的应用将其解密后交给浏览器。
什么是协议,为什么有好几种
协议是建立隧道和加密流量所遵循的规则。不同的协议针对不同的任务进行了优化:
- WireGuard。现代、快速、轻量。默认情况下的最佳选择——速度快且稳定。总共只有约 4 000 行代码(相比之下,OpenVPN 超过 100 000 行),这大大简化了安全审计。
- OpenVPN。久经考验,非常可靠,但比 WireGuard 稍慢。连接保持得很好——能把流量伪装成普通的 HTTPS,因此即使在其他 VPN 被封锁的网络中也能工作。
- IKEv2/IPsec。非常适合移动设备的协议——在切换网络时(手机在 Wi-Fi 和 4G 之间来回切换)能迅速恢复连接。
通常您不需要手动选择协议——VolnaLink 应用会自动完成。VolnaLink 本身使用的不是上面列出的协议,而是更现代的 VLESS Reality、Trojan 和 Hysteria 2。
VPN 服务器实际位于何处
VPN 服务器就是位于某个国家数据中心里的普通服务器。VolnaLink VPN 在 100+ 个国家拥有 1000+ 台服务器。位置的选择很重要:服务器离您的地理距离越近,连接就越快。道理很简单:光在光纤中的速度不会超过真空中的光速,所以距离是延迟的物理极限。
很多时候,选择节点看的不是距离,而是目的。需要访问美国的 Netflix——就选美国的服务器,哪怕它远在 8 000 公里之外。需要在国外访问“本国”网站——就选本国的服务器。日常保护隐私——选最近的快速服务器。
连接中断时会发生什么
正规的 VPN 都有 kill switch 功能:如果隧道突然断开,设备上的所有网络连接会被暂时阻断。这可以防止您以为自己还在通过 VPN 上网、实际上已经不是的情况。没有 kill switch 的话,在断线的瞬间,您的真实 IP 会泄露给与您保持会话的网站——这种风险虽小,却真实存在,尤其是当您使用 VPN 正是为了隐私时。
如果您的客户端支持 kill switch,请保持开启——只有在极少数情况下才有必要关闭,例如配置允许访问的本地资源时。
速度为什么会下降
三个主要原因:
- 与服务器的物理距离。从欧洲连接新加坡的服务器,总会比连接邻近的德国慢。
- 服务器负载。如果一台服务器上有上千名用户——速度就会被分摊。
- 加密本身。处理流量需要时间,哪怕极少。在现代处理器上,加密带来的额外开销只有百分之几。
如果 VPN 明显卡顿——我们在VPN 为什么慢一文中分析了应对办法。
什么是 DNS 泄露,为什么要当心
当您在浏览器中输入“google.com”时,设备会询问 DNS 服务器:“这个名字对应的 IP 地址是什么?”不用 VPN 时,DNS 请求会发往您运营商的服务器——即使流量本身是加密的(HTTPS),运营商也能看到您访问了哪些网站。
如果 VPN 配置不当,DNS 请求会绕过隧道,直接发往网络服务商。流量虽然被加密,但网站名称会泄露。正常的 VPN 会让所有 DNS 请求也经过隧道,并且每台服务器都有自己的解析器。您可以在 dnsleaktest.com 网站上检查当前使用的 VPN 是否存在泄露。
总结
VPN 是您的设备与互联网之间的一个中间层,它做两件事:加密流量,并更改外部可见的 IP。在其内部,是隧道、加密技术、协议和服务器基础设施。对用户来说,一切都归结为一个按钮,而现在您已经明白这个按钮背后发生了什么。
准备好试试了吗?VolnaLink VPN 支持所有主流设备,并会自动选择连接协议:VLESS Reality、Trojan 或 Hysteria 2。