VPN 协议对比
更新于 2026年9月21日 · 我们如何研究
协议的选择决定了隧道用起来有多快、换网络时能不能撑住,以及受限的防火墙会不会放它通过。并不存在唯一最好的选项,这也是多数客户端都提供好几种的原因。
按优先级选择 ZoogVPN 协议
可用性可能因平台而异。在就某个平台下结论之前,请先在当前应用中确认。
这次连接你最看重什么?
先从网络环境、设备和用户的威胁模型出发,而不是从某个普遍「最好」的协议出发。
速度与日常使用
WireGuard
开销较小的新方案,适合流媒体、游戏和一般用途。
移动端的稳定性
IKEv2 / IPsec
设备在 Wi-Fi 与移动网络之间切换时很有用。
均衡的兼容性
OpenVPN UDP
兼顾安全性、速度与兼容性的成熟方案。
可靠性与穿透防火墙
OpenVPN TCP
重传带来的开销更大,但在受限网络中往往更稳定。
流量混淆
Shadow
ZoogVPN 为受限和被过滤的网络准备的方案。
基于 TLS 的访问
ZoogTLS
官方说明面向限制较严环境的专用方案。
来源:ZoogVPN 帮助中心的协议说明。在有独立验证之前,请把性能评价视为厂商的说法。
主要协议
协议的一般特性,与任何单一服务商无关。
| 协议 | 传输方式 | 密码学 | 适合场景 | 劣势 |
|---|---|---|---|---|
| WireGuard | 仅 UDP | ChaCha20-Poly1305、Curve25519、BLAKE2s — 一套固定、无需协商的组合 | 日常使用、流媒体、游戏,以及在意耗电的移动场景 | 只要 UDP 被过滤就会被封;没有内置混淆 |
| OpenVPN (UDP) | UDP | 控制通道用 TLS;数据通道用 AES-GCM 或 ChaCha20-Poly1305 | 路由器支持广泛、比较均衡的默认选择 | 比 WireGuard 占用更多 CPU,握手也更慢 |
| OpenVPN (TCP) | TCP,通常是 443 端口 | 与 OpenVPN UDP 相同 | 有敌意的或被严格过滤的网络 | 在丢包严重的线路上,TCP-over-TCP 会让吞吐量崩塌 |
| IKEv2/IPsec | UDP 500 与 4500 | IKEv2 负责密钥交换,数据通道走 ESP,通常使用 AES-GCM | 在 Wi-Fi 与移动网络之间来回切换的手机 | 固定端口容易被封;没有混淆 |
| 混淆传输方式 | 通常是 TCP 443 | 一条标准隧道,外面包装得像普通的 TLS | 会主动封锁 VPN 的网络 | 更慢,而且对主动探测从来没有保证 |
如何选择
- 默认:WireGuard,除非有什么因素让它无法工作。
- 会不断切换网络的手机:选 IKEv2/IPsec,它用 MOBIKE 在地址变化时保住隧道,不必重建。
- 封锁 UDP 的受限 Wi-Fi:使用 443 端口的 OpenVPN TCP。
- 会主动封锁 VPN 的网络:使用带混淆的传输方式 — 见混淆。
- 覆盖整个家庭:看你的路由器固件支持哪种协议 — 见路由器设置。
ZoogVPN 提供了什么
ZoogVPN 公开的协议清单,于 2026 年 9 月 21 日从其帮助中心获取。
| 协议 | 支持平台(据 ZoogVPN) | ZoogVPN 声明的适用场景 |
|---|---|---|
| WireGuard | Windows、macOS、iOS、Android、Linux、路由器 | 速度,以及流媒体、游戏这类当下的用途 |
| IKEv2/IPsec | Windows、macOS、iOS、Android、Linux | 移动用户,以及在切换网络时保持连接 |
| OpenVPN (UDP) | Windows、macOS、iOS、Android、Linux、路由器 | 速度与安全兼顾;适合种子下载和流媒体 |
| OpenVPN (TCP) | Windows、macOS、iOS、Android、Linux、路由器 | 在有防火墙的环境里也能保持稳定连接 |
| Shadow | Windows、macOS、iOS、Android | 在限制严格的地区绕过审查 |
| ZoogTLS | 仅 Windows | 在伊朗这类被严格过滤的网络中访问受限内容 |
据 ZoogVPN 所述
ZoogVPN 称 Shadow 是为在限制严格的地区绕过审查而设计的,称 ZoogTLS 是面向被严格过滤的网络、仅支持 Windows 的选项。两者都是自有方案,内部实现没有公开,我们也无法拿开放标准去衡量它们。
更深入的对比:WireGuard 对比 OpenVPN、OpenVPN TCP 对比 UDP、IKEv2/IPsec、Shadow 与 ZoogTLS。
常见问题
通常哪种 VPN 协议最快?
WireGuard 通常最快,因为它代码量小、只用一套固定的加密套件,而且握手只需一次往返。实际速度受服务器距离和网络状况的影响,远大于协议本身。
在公共 Wi-Fi 上我该用哪种协议?
先用 WireGuard。如果网络封锁 UDP,就换成 443 端口的 OpenVPN TCP,它很难与普通 HTTPS 流量区分开。
WireGuard 的隐私性比 OpenVPN 差吗?
WireGuard 在设计上会把对端信息保存在内存里,因此服务商要在上面自己加一层地址管理。这是各家服务商的实现问题,而不是协议本身的缺陷。