公共 Wi-Fi 上的 VPN
更新于 2026年9月21日 · 我们如何研究
公共 Wi-Fi 是 VPN 最站得住脚的用途,也是最常被讲错的一个 — 如今真正的威胁并不是有人读走你的银行密码,因为 HTTPS 已经挡住了这一点。
现实的威胁模型
它的价值主要在于隐藏元数据,以及化解一个有敌意的本地网络。
| 风险 | 到 2026 年还是问题吗? | VPN 做的是什么 |
|---|---|---|
| 读取你的 HTTPS 通信内容 | 不能 — TLS 会阻止这一点 | 没有额外的东西,只是多了一层 |
| 看到你访问了哪些网站 | 能,通过 DNS 和 TLS SNI | 两者都藏进隧道里 |
| 冒充该场所的假冒热点 | 是 | 无论如何,流量到你所选的服务器为止都是加密的 |
| 登录门户的拦截 | 是 | 在门户之后再连 VPN,然后就别断开 |
| 针对本地未加密服务的攻击 | 是 | 走隧道之后,它们就脱离了本地网络的触及范围 |
一套可行的流程
- 关掉自动连接开放网络的功能;人们就是这样连上假冒热点的。
- 先连上网络并完成登录门户页面 — 这类门户通常无法通过隧道完成。
- 紧接着就连上 VPN,然后再做别的事情。
- 确认终止开关是开着的,这样一旦掉线才不会悄无声息地把你暴露出去 — 见终止开关。
- 在不可信的网络上关掉文件与打印机共享。
- 优先用 WireGuard;如果网络过滤 UDP,就退回到 443 端口的 OpenVPN TCP。
在这里,分流是个包袱
凡是你在家里排除在隧道之外的应用,到了公共 Wi-Fi 上就是完全裸奔的。出门之前要么把排除列表过一遍,要么干脆关掉分流 — 见分流。
参与对比的服务商
商业条款完全按照 VPN Sherlock 公布的内容列出。
| # | VPN | 适合场景 | 主要特性 | 协议 | 设备数 | 价格 | 了解更多 |
|---|---|---|---|---|---|---|---|
| 1 | 综合最佳 | 公开的协议有六种 — 是这里对比的五家中覆盖面最广的 | 6(含 Shadow、ZoogTLS) | 不限 | $2.49/月 | 查看优惠阅读评测 | |
| 2 | 混淆说明最清楚 | 这里唯一公开说明自身混淆协议构造的服务商 | 3(含 Stealth) | 10 | $4.99/月 | 查看优惠阅读评测 | |
| 3 | 支持设备最多 | 提供 Apple TV 与 Fire Stick 原生应用,省去了通常需要配置路由器的理由 | 3(WireGuard、OpenVPN、IKEv2) | 10 | $3.24/月 | 查看优惠阅读评测 | |
| 4 | 混淆选项最多 | 两种自有传输方式,其中一种可在路由器上使用。没有 IKEv2 | 4(含 OpenWeb、StealthVPN) | 5 | $5.00/月 | 查看优惠阅读评测 | |
| 5 | 最灵活 | 三种协议都能生成手动配置文件,还有可以先行试用的免费套餐 | 3(OpenVPN、IKEv2、WireGuard) | 不限 | $3.00/月 | 查看优惠阅读评测 |
当场所的网络过滤 UDP 时 — 这在酒店和机场 Wi-Fi 上很常见 — ZoogVPN 的 OpenVPN TCP 选项提供了一条退路。
$2.49/月+ 3 个月免费
2 年套餐
设备数不限30 天保证
联盟链接 — 我们可能获得佣金,你无需为此额外付费。请参阅联盟披露。所示价格为 VPN Sherlock 发布时的数据;购买前请在结算页确认当前条款。
常见问题
网站都用 HTTPS 了,我还需要 VPN 吗?
HTTPS 保护的是页面的内容。它并不会隐藏你访问了哪些网站 — DNS 和 TLS SNI 依然会把这一点暴露给本地网络。VPN 隐藏的正是这类元数据。
我该在登录门户之前还是之后连 VPN?
之后。登录门户通常无法通过隧道完成。先登录,然后在做任何别的事情之前连上 VPN。