VPN 混淆
更新于 2026年9月21日 · 我们如何研究
混淆隐藏的是「你在用 VPN」这个事实本身。加密保护的是流量的内容;混淆针对的是流量的形态,让深度包检测从一开始就无法把这个连接归类。
VPN 流量是怎么被识别出来的
- 端口。最粗糙的判断依据。封掉 UDP 的 500、4500 和 1194,就能直接让 IKEv2 和默认配置的 OpenVPN 失效。
- 握手指纹。WireGuard、OpenVPN 和 IKE 各自都有可辨认的起始交互,不管用什么端口都能被匹配出来。
- 数据包的时序与大小。即使内容无法读取,隧道也会产生可辨认的模式。
- 主动探测。网络会自己去连接你的服务器,看它的表现是否像一个 VPN 端点。
常见手段
所有混淆手段都是用速度换取更难被识别。
| 手段 | 思路 | 局限 |
|---|---|---|
| 运行在 443 端口上 | 使用每个网络都必须放行的那个端口 | 只能绕开端口封锁;DPI 依然看得到握手特征 |
| 用 TLS 包装 | 把隧道放进一个真正的 TLS 会话里 | 增加开销,而且常常只能走 TCP |
| 混淆的层次 | 打乱握手,使它不匹配任何已知特征 | 如果服务器的响应方式异常,就容易被主动探测识破 |
| 自有传输方式 | 厂商自有的设计,例如 ZoogVPN 的 Shadow 和 ZoogTLS | 没有公开规范,因此无法独立评估其有效性 |
这里没有任何东西是有保证的
审查系统一直有人维护,也会不断适应。今天还能用的传输方式,下个月可能就被识别出来了。任何声称能保证访问某个特定受限网络的说法,都应当视为无法核实 — 包括厂商宣传里的说法。
ZoogVPN 的选项
ZoogVPN 公开了两种面向受限网络的自有传输方式:在 Windows、macOS、iOS 和 Android 上列出的Shadow,以及只在 Windows 上列出的ZoogTLS。厂商把两者的速度都标为中等,这与混淆通常带来的额外开销是一致的。
法律风险与个人风险
各国对绕过网络限制的规定差别很大,而且可能带来严重后果。在依赖这里的任何做法之前,先弄清你自己的处境。本页内容都不构成法律意见。