VPN 的工作原理
更新于 2026年9月21日 · 我们如何研究
VPN 客户端会到你选定的服务器建立一条加密隧道,再把流量送进去。你的设备仍然用自己的网络连接;区别在于隧道里的一切对承载它的网络来说都是不可读的,而从另一端出去的流量看起来像是来自服务器,而不是来自你。
ZoogVPN 连接的实际工作方式
加密保护的是到 VPN 服务器这一段路径;从那里开始,由服务器把流量转发到目的地。
你的设备
原始 IP 与流量
- 已加密
ZoogVPN 服务器
隧道端点与出口 IP
- 已转发
互联网
网站看到的是服务器的 IP
需要注意
VPN 保护的是传输中的网络流量;它不能替代设备安全、强密码或账号保护。
逐步说明
- 握手。客户端和服务器互相认证,并商定会话密钥。WireGuard 一次往返就能完成;OpenVPN 和 IKEv2 使用 TLS 或 IKE 协商,耗时更长,但可选项更多。
- 虚拟网卡。客户端会在你的设备上创建一块虚拟网卡,并写入路由,让流量发到它那里,而不是直接发给路由器。
- 封装。每个发出的数据包都会被加密,再包进一个发往 VPN 服务器的普通 UDP 或 TCP 包里。
- 出口。服务器解密数据包,再用自己的地址转发到目标。回程也走同样的路径。
- DNS。域名解析也必须走隧道,否则即便流量本身已经加密,它仍会暴露你访问了哪些网站。见DNS 泄漏防护。
你的 ISP 仍然能看到什么
VPN 改变的是谁能看到什么。它不会让你隐身。
在配置正确的隧道上,各方分别能观察到什么。
| 观察者 | 能看到 | 看不到 |
|---|---|---|
| 你的 ISP 或 Wi-Fi 运营方 | 你连到了一台 VPN 服务器、它的 IP 地址,以及流量的大小和时间分布 | 隧道内承载的网址、页面内容和 DNS 查询 |
| VPN 服务商 | 你的真实 IP 地址和你连接的目标地址,除非它的架构和数据保留策略能阻止这一点 | 已经是端到端加密的流量内容,比如 HTTPS |
| 你访问的网站 | VPN 服务器的 IP 地址,以及你自己提供的 Cookie、登录信息和浏览器指纹 | 你的真实 IP 地址,除非它通过 WebRTC 泄漏出去或者你自己透露 |
VPN 不等于匿名
只要你登录了账号,无论有没有隧道,那个服务都知道你是谁。VPN 改变的是网络路径,不是你的身份。它也不会拦截恶意软件,更不会阻止浏览器会话内部的跟踪。
协议的选择为什么会改变使用体验
上面描述的隧道有好几种搭法。像 WireGuard 和 OpenVPN UDP 这样基于 UDP 的协议通常更快,因为丢了包直接由上层应用重发即可。基于 TCP 的传输方式保证送达,这在有敌意的网络里有帮助,但可能引发 TCP-over-TCP 问题:两个重传计时器互相打架,吞吐量随之崩塌。这在OpenVPN TCP 对比 UDP 里有详细说明。
常见问题
VPN 能把我的浏览记录对 ISP 隐藏起来吗?
它会隐藏隧道内所承载流量的内容和目标地址,如果客户端把 DNS 查询也正确地送进隧道,那也包括在内。你的 ISP 仍然能看到你连到了一台 VPN 服务器,以及你传输了多少数据。
用了 VPN 我就匿名了吗?
不会。它改变的是你对外呈现的网络位置。你登录的账号、Cookie 和浏览器指纹依然能识别出你。
用了 VPN 之后网速为什么变慢了?
流量要走更远的路,在两端各做一次加密和解密,隧道还会给每个数据包加上额外开销。通常协议的选择和服务器的距离比加密本身影响更大。