VPN 的工作原理

更新于 2026年9月21日 · 我们如何研究

VPN 客户端会到你选定的服务器建立一条加密隧道,再把流量送进去。你的设备仍然用自己的网络连接;区别在于隧道里的一切对承载它的网络来说都是不可读的,而从另一端出去的流量看起来像是来自服务器,而不是来自你。

ZoogVPN 连接的实际工作方式

加密保护的是到 VPN 服务器这一段路径;从那里开始,由服务器把流量转发到目的地。

  1. 你的设备

    原始 IP 与流量

  2. 已加密
  3. ZoogVPN 服务器

    隧道端点与出口 IP

  4. 已转发
  5. 互联网

    网站看到的是服务器的 IP

需要注意

VPN 保护的是传输中的网络流量;它不能替代设备安全、强密码或账号保护。

你的 ISP 负责承载这条隧道,但读不到里面的内容。目标网站看到的是 VPN 服务器的地址。

逐步说明

  1. 握手。客户端和服务器互相认证,并商定会话密钥。WireGuard 一次往返就能完成;OpenVPN 和 IKEv2 使用 TLS 或 IKE 协商,耗时更长,但可选项更多。
  2. 虚拟网卡。客户端会在你的设备上创建一块虚拟网卡,并写入路由,让流量发到它那里,而不是直接发给路由器。
  3. 封装。每个发出的数据包都会被加密,再包进一个发往 VPN 服务器的普通 UDP 或 TCP 包里。
  4. 出口。服务器解密数据包,再用自己的地址转发到目标。回程也走同样的路径。
  5. DNS。域名解析也必须走隧道,否则即便流量本身已经加密,它仍会暴露你访问了哪些网站。见DNS 泄漏防护

你的 ISP 仍然能看到什么

VPN 改变的是谁能看到什么。它不会让你隐身。

在配置正确的隧道上,各方分别能观察到什么。

观察者能看到看不到
你的 ISP 或 Wi-Fi 运营方你连到了一台 VPN 服务器、它的 IP 地址,以及流量的大小和时间分布隧道内承载的网址、页面内容和 DNS 查询
VPN 服务商你的真实 IP 地址和你连接的目标地址,除非它的架构和数据保留策略能阻止这一点已经是端到端加密的流量内容,比如 HTTPS
你访问的网站VPN 服务器的 IP 地址,以及你自己提供的 Cookie、登录信息和浏览器指纹你的真实 IP 地址,除非它通过 WebRTC 泄漏出去或者你自己透露

VPN 不等于匿名

只要你登录了账号,无论有没有隧道,那个服务都知道你是谁。VPN 改变的是网络路径,不是你的身份。它也不会拦截恶意软件,更不会阻止浏览器会话内部的跟踪。

协议的选择为什么会改变使用体验

上面描述的隧道有好几种搭法。像 WireGuard 和 OpenVPN UDP 这样基于 UDP 的协议通常更快,因为丢了包直接由上层应用重发即可。基于 TCP 的传输方式保证送达,这在有敌意的网络里有帮助,但可能引发 TCP-over-TCP 问题:两个重传计时器互相打架,吞吐量随之崩塌。这在OpenVPN TCP 对比 UDP 里有详细说明。

常见问题

VPN 能把我的浏览记录对 ISP 隐藏起来吗?
它会隐藏隧道内所承载流量的内容和目标地址,如果客户端把 DNS 查询也正确地送进隧道,那也包括在内。你的 ISP 仍然能看到你连到了一台 VPN 服务器,以及你传输了多少数据。
用了 VPN 我就匿名了吗?
不会。它改变的是你对外呈现的网络位置。你登录的账号、Cookie 和浏览器指纹依然能识别出你。
用了 VPN 之后网速为什么变慢了?
流量要走更远的路,在两端各做一次加密和解密,隧道还会给每个数据包加上额外开销。通常协议的选择和服务器的距离比加密本身影响更大。