公共 Wi-Fi 上的 VPN

更新于 2026年9月21日 · 我们如何研究

公共 Wi-Fi 是 VPN 最站得住脚的用途,也是最常被讲错的一个 — 如今真正的威胁并不是有人读走你的银行密码,因为 HTTPS 已经挡住了这一点。

现实的威胁模型

它的价值主要在于隐藏元数据,以及化解一个有敌意的本地网络。

风险到 2026 年还是问题吗?VPN 做的是什么
读取你的 HTTPS 通信内容不能 — TLS 会阻止这一点没有额外的东西,只是多了一层
看到你访问了哪些网站能,通过 DNS 和 TLS SNI两者都藏进隧道里
冒充该场所的假冒热点无论如何,流量到你所选的服务器为止都是加密的
登录门户的拦截在门户之后再连 VPN,然后就别断开
针对本地未加密服务的攻击走隧道之后,它们就脱离了本地网络的触及范围

一套可行的流程

  1. 关掉自动连接开放网络的功能;人们就是这样连上假冒热点的。
  2. 先连上网络并完成登录门户页面 — 这类门户通常无法通过隧道完成。
  3. 紧接着就连上 VPN,然后再做别的事情。
  4. 确认终止开关是开着的,这样一旦掉线才不会悄无声息地把你暴露出去 — 见终止开关
  5. 在不可信的网络上关掉文件与打印机共享。
  6. 优先用 WireGuard;如果网络过滤 UDP,就退回到 443 端口的 OpenVPN TCP。

在这里,分流是个包袱

凡是你在家里排除在隧道之外的应用,到了公共 Wi-Fi 上就是完全裸奔的。出门之前要么把排除列表过一遍,要么干脆关掉分流 — 见分流

参与对比的服务商

商业条款完全按照 VPN Sherlock 公布的内容列出。

#VPN适合场景主要特性协议设备数价格了解更多
1ZoogVPN 徽标综合最佳公开的协议有六种 — 是这里对比的五家中覆盖面最广的6(含 Shadow、ZoogTLS)不限$2.49/月查看优惠阅读评测
2Proton VPN混淆说明最清楚这里唯一公开说明自身混淆协议构造的服务商3(含 Stealth)10$4.99/月查看优惠阅读评测
3PureVPN支持设备最多提供 Apple TV 与 Fire Stick 原生应用,省去了通常需要配置路由器的理由3(WireGuard、OpenVPN、IKEv2)10$3.24/月查看优惠阅读评测
4Astrill VPN 徽标混淆选项最多两种自有传输方式,其中一种可在路由器上使用。没有 IKEv24(含 OpenWeb、StealthVPN)5$5.00/月查看优惠阅读评测
5Windscribe最灵活三种协议都能生成手动配置文件,还有可以先行试用的免费套餐3(OpenVPN、IKEv2、WireGuard)不限$3.00/月查看优惠阅读评测
ZoogVPN 徽标省 82%

当场所的网络过滤 UDP 时 — 这在酒店和机场 Wi-Fi 上很常见 — ZoogVPN 的 OpenVPN TCP 选项提供了一条退路。

$2.49/月+ 3 个月免费

2 年套餐

设备数不限30 天保证

联盟链接 — 我们可能获得佣金,你无需为此额外付费。请参阅联盟披露。所示价格为 VPN Sherlock 发布时的数据;购买前请在结算页确认当前条款。

常见问题

网站都用 HTTPS 了,我还需要 VPN 吗?
HTTPS 保护的是页面的内容。它并不会隐藏你访问了哪些网站 — DNS 和 TLS SNI 依然会把这一点暴露给本地网络。VPN 隐藏的正是这类元数据。
我该在登录门户之前还是之后连 VPN?
之后。登录门户通常无法通过隧道完成。先登录,然后在做任何别的事情之前连上 VPN。