ZoogVPN 徽标

ZoogVPN 评测

更新于 2026年9月21日 · 依据厂商文档与协议规范 · 阅读我们的研究方法

快速结论

ZoogVPN 公开了六种协议,比大多数面向消费者的服务都多 — 更重要的是,它们针对的是真正不同的网络环境,而不是同一个思路的几个变体。在本站评测的五家服务商里,这是公开范围最广的一家。它的文档在协议和终止开关支持方面写得清楚,在 DNS 之外的泄漏防护方面则比较单薄,而且我们没能找到公开的第三方审计。

有文档记载的事实

协议
6(含 Shadow、ZoogTLS)
终止开关
Windows、macOS、Android、iOS
分流
所查阅的文档中没有说明
同时连接设备数
不限
退款期限
30 天保证
独立审计
没有找到
$2.49/月+ 3 个月免费

2 年套餐

查看 ZoogVPN 优惠30 天保证 · 设备数不限

联盟链接 — 我们可能获得佣金,你无需为此额外付费。请参阅联盟披露。价格为 VPN Sherlock 发布时的数据;购买前请在结算页确认当前条款。

如何阅读这篇评测

以下全部内容来自 ZoogVPN 自己公开的文档(获取时间为 2026 年 9 月 21 日)或公开的协议规范。VPN Sherlock 没有独立测试过这项服务。凡是仅由厂商背书的说法,我们都作了标注。见我们的研究方法

协议支持详解

协议覆盖面是 ZoogVPN 在技术上最有力的论据。很多面向消费者的服务提供 WireGuard 加 OpenVPN 就到此为止,于是当网络丢弃 UDP、或者主动识别 VPN 握手特征时,你就无计可施。ZoogVPN 公布的组合覆盖了四种不同的情况:一个快速的默认项、一个移动性协议、一个能容忍防火墙的备选,以及两种带混淆的传输方式。

ZoogVPN 公开的协议清单,于 2026 年 9 月 21 日从其帮助中心获取。支持情况由厂商声明。

协议支持平台(据 ZoogVPN)ZoogVPN 声明的适用场景
WireGuardWindows、macOS、iOS、Android、Linux、路由器速度,以及流媒体、游戏这类当下的用途
IKEv2/IPsecWindows、macOS、iOS、Android、Linux移动用户,以及在切换网络时保持连接
OpenVPN (UDP)Windows、macOS、iOS、Android、Linux、路由器速度与安全兼顾;适合种子下载和流媒体
OpenVPN (TCP)Windows、macOS、iOS、Android、Linux、路由器在有防火墙的环境里也能保持稳定连接
ShadowWindows、macOS、iOS、Android在限制严格的地区绕过审查
ZoogTLS仅 Windows在伊朗这类被严格过滤的网络中访问受限内容

据 ZoogVPN 所述

ZoogVPN 认为 WireGuard 在速度以及流媒体、游戏这类当下用途上最好;IKEv2/IPsec 非常适合需要在切换网络时保持连接的移动用户;OpenVPN UDP 是兼顾各方面、适合种子下载和流媒体的选择;OpenVPN TCP 在有防火墙的环境里可靠;Shadow 是为在限制严格的地区绕过审查而设计的;ZoogTLS 则是面向被严格过滤的网络、仅支持 Windows 的选项。

WireGuard

在任何允许 UDP 的网络上,WireGuard 都是合理的默认选择。它的参考实现大约四千行代码,使用一套固定的加密套件而不是临时协商,握手只需一次往返。实际效果是休眠后重连很快、每个数据包占用的 CPU 更少,在手机上往往表现为续航更好。ZoogVPN 在包括路由器在内的所有平台上都提供了它。有一点设计细节值得知道:WireGuard 会把每个对端最近使用的端点地址保存在内存里,因此商业服务商必须自己再加一层地址管理。ZoogVPN 的文档没有说明它是怎么处理的,我们也无法核实。

IKEv2/IPsec

在 Wi-Fi 和移动网络之间移动的手机上,就该选它。MOBIKE 扩展允许任意一端在保持同一个安全关联的前提下更换 IP 地址,因此隧道只是更新端点,而不是拆掉重建。如果你开着终止开关,这个差别就是「短暂卡一下」和「流量被直接切断」之间的区别。ZoogVPN 在 Windows、macOS、iOS、Android 和 Linux 上列出了它 — 但不包括路由器。

OpenVPN 的 UDP 与 TCP

能从同一家服务商拿到两种传输方式,比听起来更重要。UDP 更快;而在酒店、校园和企业网络里,往往只有 443 端口上的 TCP 能用,因为它很难与普通 HTTPS 区分开。代价是 TCP-over-TCP 问题:隧道的重传计时器和应用的重传计时器互相打架,在丢包严重的线路上吞吐量会崩塌。ZoogVPN 在包括路由器在内的所有平台上都提供了这两种,所以切换只是改个设置,而不是换一家服务商。

Shadow 与 ZoogTLS

这是那两种自有传输方式,针对的是会识别并丢弃 VPN 流量、而不只是封锁端口的网络。两者都没有公开规范,这正是核心局限:没有 RFC,没有独立实现,公司之外的任何人都无从评估它们抵抗识别的能力。ZoogVPN 在 Windows、macOS、iOS 和 Android 上列出了 Shadow,只在 Windows 上列出了 ZoogTLS。厂商把两者的速度都标为中等,这与混淆通常带来的额外开销一致。见ShadowZoogTLS

一条 ZoogVPN 连接是怎么搭起来的

ZoogVPN 连接的实际工作方式

加密保护的是到 VPN 服务器这一段路径;从那里开始,由服务器把流量转发到目的地。

  1. 你的设备

    原始 IP 与流量

  2. 已加密
  3. ZoogVPN 服务器

    隧道端点与出口 IP

  4. 已转发
  5. 互联网

    网站看到的是服务器的 IP

需要注意

VPN 保护的是传输中的网络流量;它不能替代设备安全、强密码或账号保护。

VPN 的工作原理里描述的隧道模型相同,只是端点换成了 ZoogVPN。

加密与认证

加密算法不是单独配置的,而是由协议的选择决定。在 WireGuard 上这套组合是固定的:数据通道用 ChaCha20-Poly1305,密钥协商用 Curve25519,哈希用 BLAKE2s。在 OpenVPN 和 IKEv2 上,数据通道通常是 AES-GCM 这类 AEAD 结构,在握手时协商确定。AES-256-GCM 和 ChaCha20-Poly1305 都没有被攻破;在没有 AES 硬件加速的处理器上 ChaCha20 往往更快,很多较老的手机都属于这种情况。

关于「军用级」这个说法

AES-256 是任何人都能使用的公开 NIST 标准,因此这个说法并没有技术含义。我们之所以提它,是因为它在这个行业里很常见,厂商宣传里也是如此。真正重要的是:会话使用临时密钥,因而具备前向保密 — 即使服务器的长期密钥日后泄露,此前记录的会话也依然无法解密。见VPN 加密

终止开关

据 ZoogVPN 所述

ZoogVPN 称其终止开关能阻止设备接入未受保护的互联网,并称如果连接意外中断,它「会阻断受影响设备的互联网访问,直到与 VPN 节点的连接恢复为止」。它在 Android、iOS、Windows 和 macOS 上都有列出,通过应用设置里的开关启用。

ZoogVPN 公布的终止开关支持情况,并明确指出了该文档中缺失的部分。

平台ZoogVPN 已列出文档里没有写的部分
Windows它是否在防火墙层面强制执行
macOS休眠与唤醒前后的表现
Android它是否使用系统层面的「始终开启 VPN」,那比应用内的开关更可靠
iOS它与操作系统保留的系统流量如何相互影响
Linux未列出
路由器未列出路由器固件很少提供这项功能

文档没有说明终止开关是否默认开启,也没有说明它在切换服务器或休眠之后的表现。而现实中终止开关失效的恰恰就是这些场合,所以值得你自己验证 — 步骤见VPN 终止开关

终止开关:出故障时切断,而不是放行

终止开关的作用,是在 VPN 隧道断开时阻止未受保护的流量。

  1. 隧道已连接

    流量走的是受保护的 VPN 路径。

    受保护路径已生效

  2. 隧道断开

    应用检测到故障或连接中断。

    连接事件

  3. 流量被阻断

    在保护恢复之前,互联网访问保持阻断。

    故障时的阻断状态

实际动手验证

请记录操作系统、应用版本、协议、流量类型、断开方式、观察到的 IP/DNS 行为以及恢复所用时间。

隧道失效时,一个防火墙层面的终止开关应当做什么。

DNS 与泄漏防护

据 ZoogVPN 所述

ZoogVPN 称:「当你使用 ZoogVPN 应用时,我们会保护你免受 DNS 泄漏。我们的应用经过配置,使 ISP 无法收到 DNS 查询」,并称域名由其他 DNS 服务器解析。

那段说明没有涵盖的内容

ZoogVPN 的泄漏防护页面提到了 DNS,但没有专门提及 IPv6 泄漏或 WebRTC 泄漏。这是成因不同的两类问题:只走 IPv4 的隧道可能让 IPv6 流量漏出去,而 WebRTC 是在流量到达网络栈之前就在浏览器内部暴露了地址。任何 VPN 客户端都无法靠自己完全堵住 WebRTC 这一项 — 若有服务商暗示可以,那就是夸大了可行的范围。请按这套步骤自己把两项都验证一遍。

DNS 泄漏防护改变了什么

页面请求可能已经加密,但 DNS 查询仍可能暴露目标域名。

ZoogVPN 在文档中说明其应用具备 DNS 泄漏防护;VPN Sherlock 认为,在给出测试结论之前应先公开可观察的测试条件。

正确处理的 DNS,与它本应防止的那种泄漏之间的对比。

分流与平台覆盖

我们查阅的 ZoogVPN 文档里没有出现分流功能。这和「它不存在」并不是一回事 — 功能页面经常写得不全 — 但我们不会仅凭推测就断言某项功能存在。如果把特定应用放到隧道之外正是你购买的理由,请在订阅前向厂商确认。至于为什么各平台的答案不一样,见分流:Android 提供了按应用的接口,Windows 支持按进程路由,而 iOS 把按应用的 VPN 限定给受移动设备管理的设备,因此面向普通消费者的 iPhone 应用基本无法提供。

根据 ZoogVPN 公开的协议清单整理出的平台支持情况。只有 Windows 一个平台列出了全部六种。

平台ZoogVPN 列出的协议
WindowsWireGuard、IKEv2/IPsec、OpenVPN UDP、OpenVPN TCP、Shadow、ZoogTLS
macOSWireGuard、IKEv2/IPsec、OpenVPN UDP、OpenVPN TCP、Shadow
iOSWireGuard、IKEv2/IPsec、OpenVPN UDP、OpenVPN TCP、Shadow
AndroidWireGuard、IKEv2/IPsec、OpenVPN UDP、OpenVPN TCP、Shadow
LinuxWireGuard、IKEv2/IPsec、OpenVPN UDP、OpenVPN TCP
路由器WireGuard、OpenVPN UDP、OpenVPN TCP

优势与局限

优势

局限

我们无法核实的部分

把缺口直说出来,比用看似合理的数字去填补它更有价值。

问题状态
任何线路上的吞吐量没有测量过。我们没有做过受控的测试,因此不为任何服务商发布速度数据。
独立的安全审计除非能指出报告本身、它的出具方和日期,否则我们不会断言存在某次审计。
服务器数量与所在地厂商公布的数字经常变化;我们不会把它们当作事实重复一遍。
流媒体平台的访问会随平台、服务器和地区变化,往往每周都不一样。我们不作任何固定的断言。
应用截图我们没有获得授权的产品截图,也不会复用其他网站的图片。
Shadow 与 ZoogTLS 的实际效果自有方案,没有公开规范;无法进行独立评估。
分流功能的支持情况我们查阅的文档里没有提到。请向厂商确认。
WireGuard 对端地址的处理方式公开文档中没有说明。

适合谁

如果你明确需要一家有近期、公开的第三方基础设施审计的服务商,或者把有文档记载的分流功能当作硬性要求,那它就不太合适。

价格与套餐

ZoogVPN 徽标省 82%

完全按照 VPN Sherlock 发布时的价格、套餐时长、折扣与退款条款列出。内容更新时我们不会从厂商处重新获取,因此购买前请在结算页确认当前条款。

$2.49/月+ 3 个月免费

2 年套餐

设备数不限30 天保证

联盟链接 — 我们可能获得佣金,你无需为此额外付费。请参阅联盟披露。所示价格为 VPN Sherlock 发布时的数据;购买前请在结算页确认当前条款。

与其他几家相比如何

下表完全按照 VPN Sherlock 发布时的商业条款列出。没有速度或评分列,因为我们没有做过能支撑这些数据的测试。

2026 年 9 月 VPN Sherlock 发布时的商业条款。

#VPN适合场景主要特性协议设备数价格了解更多
1ZoogVPN 徽标综合最佳公开的协议有六种 — 是这里对比的五家中覆盖面最广的6(含 Shadow、ZoogTLS)不限$2.49/月查看优惠阅读评测
2Proton VPN混淆说明最清楚这里唯一公开说明自身混淆协议构造的服务商3(含 Stealth)10$4.99/月查看优惠阅读评测
3PureVPN支持设备最多提供 Apple TV 与 Fire Stick 原生应用,省去了通常需要配置路由器的理由3(WireGuard、OpenVPN、IKEv2)10$3.24/月查看优惠阅读评测
4Astrill VPN 徽标混淆选项最多两种自有传输方式,其中一种可在路由器上使用。没有 IKEv24(含 OpenWeb、StealthVPN)5$5.00/月查看优惠阅读评测
5Windscribe最灵活三种协议都能生成手动配置文件,还有可以先行试用的免费套餐3(OpenVPN、IKEv2、WireGuard)不限$3.00/月查看优惠阅读评测

想更完整地了解各款产品的定位,请阅读Proton VPN 评测, PureVPN 评测, Astrill VPN 评测, Windscribe 评测.

常见问题

我该用 ZoogVPN 的哪种协议?
日常使用选 WireGuard,会切换网络的手机用 IKEv2/IPsec,UDP 被封的地方用 OpenVPN TCP,而 Shadow 或 ZoogTLS 只在会主动封锁 VPN 的网络上使用。
Shadow 和 ZoogTLS 是什么?
两种面向受限网络的 ZoogVPN 自有传输方式。ZoogVPN 在 Windows、macOS、iOS 和 Android 上列出了 Shadow,只在 Windows 上列出了 ZoogTLS。两者都没有公开规范,因此我们无法独立评估。
VPN Sherlock 测过 ZoogVPN 的速度吗?
没有。我们没有做过受控的、可重复的测试,因此不为任何服务商发布速度数据。
ZoogVPN 支持分流吗?
我们查阅的文档里没有提到这一点。这并不能证明它不存在,但没有出处我们就不会断言某项功能存在。如果这对你很重要,请向厂商确认。
ZoogVPN 做过独立的安全审计吗?
我们没能找到公开的第三方审计报告。没有证据并不等于存在问题,但我们也不会声称有这样一份报告。