IKEv2/IPsec

更新于 2026年9月21日 · 我们如何研究

当设备不断切换网络时,IKEv2/IPsec 是该选的协议。它的移动性扩展让已经建立的隧道能在从 Wi-Fi 切到移动网络时继续存在,不必从头重新协商。

它是怎么搭起来的

IKEv2 是密钥交换部分,由 RFC 7296 定义。它为两端做身份认证,并建立安全关联。随后由 IPsec 承载真正的数据,通常使用 ESP 搭配 AES-GCM 这类 AEAD 算法。两者几乎总是被放在一起讲,因为单独哪一个都没有用。

它为什么适合手机

MOBIKE 扩展(RFC 4555)允许任意一端在保持同一个安全关联的前提下更换 IP 地址。当你的手机离开家里、切到移动网络时,隧道会更新自己的端点,而不是拆掉重建。在实际使用中,这就是「短暂卡一下」和「明显断线」之间的差别 — 如果你开着终止开关,后者会直接切断你的流量。

平台支持

IKEv2/IPsec 在 Windows、macOS、iOS 和 Android 上都是原生实现,因此客户端可以直接用操作系统自带的 VPN 栈,而不必自带驱动。这通常意味着更小的开销,以及与系统级「始终开启 VPN」设置更好的配合。

局限

固定端口很容易被封

IKEv2 需要 UDP 500 和 UDP 4500。两个端口都广为人知,过滤起来毫不费力,而且这个协议本身不带任何混淆。在会封锁 VPN 的网络里,通常最先失效的就是 IKEv2。请改用 443 端口的 OpenVPN TCP,或者换成带混淆的传输方式。

IKEv2/IPsec 一览。

优势劣势
借助 MOBIKE,网络切换时也能保持连接固定且容易被封的 UDP 端口
所有主流操作系统都原生支持没有内置混淆
休眠后重新连接很快路由器固件的实现比 OpenVPN 少
在移动设备的硬件上也很高效可配置性不如 OpenVPN

据 ZoogVPN 所述

ZoogVPN 在 Windows、macOS、iOS、Android 和 Linux 上列出了 IKEv2/IPsec,并称它很适合需要在切换网络时保持稳定连接的移动用户。