IKEv2/IPsec
更新于 2026年9月21日 · 我们如何研究
当设备不断切换网络时,IKEv2/IPsec 是该选的协议。它的移动性扩展让已经建立的隧道能在从 Wi-Fi 切到移动网络时继续存在,不必从头重新协商。
它是怎么搭起来的
IKEv2 是密钥交换部分,由 RFC 7296 定义。它为两端做身份认证,并建立安全关联。随后由 IPsec 承载真正的数据,通常使用 ESP 搭配 AES-GCM 这类 AEAD 算法。两者几乎总是被放在一起讲,因为单独哪一个都没有用。
它为什么适合手机
MOBIKE 扩展(RFC 4555)允许任意一端在保持同一个安全关联的前提下更换 IP 地址。当你的手机离开家里、切到移动网络时,隧道会更新自己的端点,而不是拆掉重建。在实际使用中,这就是「短暂卡一下」和「明显断线」之间的差别 — 如果你开着终止开关,后者会直接切断你的流量。
平台支持
IKEv2/IPsec 在 Windows、macOS、iOS 和 Android 上都是原生实现,因此客户端可以直接用操作系统自带的 VPN 栈,而不必自带驱动。这通常意味着更小的开销,以及与系统级「始终开启 VPN」设置更好的配合。
局限
固定端口很容易被封
IKEv2 需要 UDP 500 和 UDP 4500。两个端口都广为人知,过滤起来毫不费力,而且这个协议本身不带任何混淆。在会封锁 VPN 的网络里,通常最先失效的就是 IKEv2。请改用 443 端口的 OpenVPN TCP,或者换成带混淆的传输方式。
IKEv2/IPsec 一览。
| 优势 | 劣势 |
|---|---|
| 借助 MOBIKE,网络切换时也能保持连接 | 固定且容易被封的 UDP 端口 |
| 所有主流操作系统都原生支持 | 没有内置混淆 |
| 休眠后重新连接很快 | 路由器固件的实现比 OpenVPN 少 |
| 在移动设备的硬件上也很高效 | 可配置性不如 OpenVPN |
据 ZoogVPN 所述
ZoogVPN 在 Windows、macOS、iOS、Android 和 Linux 上列出了 IKEv2/IPsec,并称它很适合需要在切换网络时保持稳定连接的移动用户。