ZoogVPN 评测
更新于 2026年9月21日 · 依据厂商文档与协议规范 · 阅读我们的研究方法
快速结论
ZoogVPN 公开了六种协议,比大多数面向消费者的服务都多 — 更重要的是,它们针对的是真正不同的网络环境,而不是同一个思路的几个变体。在本站评测的五家服务商里,这是公开范围最广的一家。它的文档在协议和终止开关支持方面写得清楚,在 DNS 之外的泄漏防护方面则比较单薄,而且我们没能找到公开的第三方审计。
有文档记载的事实
- 协议
- 6(含 Shadow、ZoogTLS)
- 终止开关
- Windows、macOS、Android、iOS
- 分流
- 所查阅的文档中没有说明
- 同时连接设备数
- 不限
- 退款期限
- 30 天保证
- 独立审计
- 没有找到
2 年套餐
联盟链接 — 我们可能获得佣金,你无需为此额外付费。请参阅联盟披露。价格为 VPN Sherlock 发布时的数据;购买前请在结算页确认当前条款。
如何阅读这篇评测
协议支持详解
协议覆盖面是 ZoogVPN 在技术上最有力的论据。很多面向消费者的服务提供 WireGuard 加 OpenVPN 就到此为止,于是当网络丢弃 UDP、或者主动识别 VPN 握手特征时,你就无计可施。ZoogVPN 公布的组合覆盖了四种不同的情况:一个快速的默认项、一个移动性协议、一个能容忍防火墙的备选,以及两种带混淆的传输方式。
ZoogVPN 公开的协议清单,于 2026 年 9 月 21 日从其帮助中心获取。支持情况由厂商声明。
| 协议 | 支持平台(据 ZoogVPN) | ZoogVPN 声明的适用场景 |
|---|---|---|
| WireGuard | Windows、macOS、iOS、Android、Linux、路由器 | 速度,以及流媒体、游戏这类当下的用途 |
| IKEv2/IPsec | Windows、macOS、iOS、Android、Linux | 移动用户,以及在切换网络时保持连接 |
| OpenVPN (UDP) | Windows、macOS、iOS、Android、Linux、路由器 | 速度与安全兼顾;适合种子下载和流媒体 |
| OpenVPN (TCP) | Windows、macOS、iOS、Android、Linux、路由器 | 在有防火墙的环境里也能保持稳定连接 |
| Shadow | Windows、macOS、iOS、Android | 在限制严格的地区绕过审查 |
| ZoogTLS | 仅 Windows | 在伊朗这类被严格过滤的网络中访问受限内容 |
据 ZoogVPN 所述
WireGuard
在任何允许 UDP 的网络上,WireGuard 都是合理的默认选择。它的参考实现大约四千行代码,使用一套固定的加密套件而不是临时协商,握手只需一次往返。实际效果是休眠后重连很快、每个数据包占用的 CPU 更少,在手机上往往表现为续航更好。ZoogVPN 在包括路由器在内的所有平台上都提供了它。有一点设计细节值得知道:WireGuard 会把每个对端最近使用的端点地址保存在内存里,因此商业服务商必须自己再加一层地址管理。ZoogVPN 的文档没有说明它是怎么处理的,我们也无法核实。
IKEv2/IPsec
在 Wi-Fi 和移动网络之间移动的手机上,就该选它。MOBIKE 扩展允许任意一端在保持同一个安全关联的前提下更换 IP 地址,因此隧道只是更新端点,而不是拆掉重建。如果你开着终止开关,这个差别就是「短暂卡一下」和「流量被直接切断」之间的区别。ZoogVPN 在 Windows、macOS、iOS、Android 和 Linux 上列出了它 — 但不包括路由器。
OpenVPN 的 UDP 与 TCP
能从同一家服务商拿到两种传输方式,比听起来更重要。UDP 更快;而在酒店、校园和企业网络里,往往只有 443 端口上的 TCP 能用,因为它很难与普通 HTTPS 区分开。代价是 TCP-over-TCP 问题:隧道的重传计时器和应用的重传计时器互相打架,在丢包严重的线路上吞吐量会崩塌。ZoogVPN 在包括路由器在内的所有平台上都提供了这两种,所以切换只是改个设置,而不是换一家服务商。
Shadow 与 ZoogTLS
这是那两种自有传输方式,针对的是会识别并丢弃 VPN 流量、而不只是封锁端口的网络。两者都没有公开规范,这正是核心局限:没有 RFC,没有独立实现,公司之外的任何人都无从评估它们抵抗识别的能力。ZoogVPN 在 Windows、macOS、iOS 和 Android 上列出了 Shadow,只在 Windows 上列出了 ZoogTLS。厂商把两者的速度都标为中等,这与混淆通常带来的额外开销一致。见Shadow 与ZoogTLS。
一条 ZoogVPN 连接是怎么搭起来的
ZoogVPN 连接的实际工作方式
加密保护的是到 VPN 服务器这一段路径;从那里开始,由服务器把流量转发到目的地。
你的设备
原始 IP 与流量
- 已加密
ZoogVPN 服务器
隧道端点与出口 IP
- 已转发
互联网
网站看到的是服务器的 IP
需要注意
VPN 保护的是传输中的网络流量;它不能替代设备安全、强密码或账号保护。
加密与认证
加密算法不是单独配置的,而是由协议的选择决定。在 WireGuard 上这套组合是固定的:数据通道用 ChaCha20-Poly1305,密钥协商用 Curve25519,哈希用 BLAKE2s。在 OpenVPN 和 IKEv2 上,数据通道通常是 AES-GCM 这类 AEAD 结构,在握手时协商确定。AES-256-GCM 和 ChaCha20-Poly1305 都没有被攻破;在没有 AES 硬件加速的处理器上 ChaCha20 往往更快,很多较老的手机都属于这种情况。
关于「军用级」这个说法
终止开关
据 ZoogVPN 所述
ZoogVPN 公布的终止开关支持情况,并明确指出了该文档中缺失的部分。
| 平台 | ZoogVPN 已列出 | 文档里没有写的部分 |
|---|---|---|
| Windows | 是 | 它是否在防火墙层面强制执行 |
| macOS | 是 | 休眠与唤醒前后的表现 |
| Android | 是 | 它是否使用系统层面的「始终开启 VPN」,那比应用内的开关更可靠 |
| iOS | 是 | 它与操作系统保留的系统流量如何相互影响 |
| Linux | 未列出 | — |
| 路由器 | 未列出 | 路由器固件很少提供这项功能 |
文档没有说明终止开关是否默认开启,也没有说明它在切换服务器或休眠之后的表现。而现实中终止开关失效的恰恰就是这些场合,所以值得你自己验证 — 步骤见VPN 终止开关。
终止开关:出故障时切断,而不是放行
终止开关的作用,是在 VPN 隧道断开时阻止未受保护的流量。
隧道已连接
流量走的是受保护的 VPN 路径。
受保护路径已生效
隧道断开
应用检测到故障或连接中断。
连接事件
流量被阻断
在保护恢复之前,互联网访问保持阻断。
故障时的阻断状态
实际动手验证
请记录操作系统、应用版本、协议、流量类型、断开方式、观察到的 IP/DNS 行为以及恢复所用时间。
DNS 与泄漏防护
据 ZoogVPN 所述
那段说明没有涵盖的内容
DNS 泄漏防护改变了什么
页面请求可能已经加密,但 DNS 查询仍可能暴露目标域名。
没有 DNS 泄漏防护时
设备DNS 查询走到隧道外ISP 的 DNS能看到域名信息暴露
解析服务器可以把查询过的域名与用户的网络连接关联起来。
仅凭 VPN 图标并不能证明 DNS 是私密的。
有 VPN 的 DNS 防护时
设备查询走受保护的路径经 VPN 的 DNS在路径内部预期结果
前提是应用和操作系统配置正确,这次查询不会用到 ISP 的解析服务器。
请用可重复的 IPv4、IPv6 和 WebRTC 测试来确认。
ZoogVPN 在文档中说明其应用具备 DNS 泄漏防护;VPN Sherlock 认为,在给出测试结论之前应先公开可观察的测试条件。
分流与平台覆盖
我们查阅的 ZoogVPN 文档里没有出现分流功能。这和「它不存在」并不是一回事 — 功能页面经常写得不全 — 但我们不会仅凭推测就断言某项功能存在。如果把特定应用放到隧道之外正是你购买的理由,请在订阅前向厂商确认。至于为什么各平台的答案不一样,见分流:Android 提供了按应用的接口,Windows 支持按进程路由,而 iOS 把按应用的 VPN 限定给受移动设备管理的设备,因此面向普通消费者的 iPhone 应用基本无法提供。
根据 ZoogVPN 公开的协议清单整理出的平台支持情况。只有 Windows 一个平台列出了全部六种。
| 平台 | ZoogVPN 列出的协议 |
|---|---|
| Windows | WireGuard、IKEv2/IPsec、OpenVPN UDP、OpenVPN TCP、Shadow、ZoogTLS |
| macOS | WireGuard、IKEv2/IPsec、OpenVPN UDP、OpenVPN TCP、Shadow |
| iOS | WireGuard、IKEv2/IPsec、OpenVPN UDP、OpenVPN TCP、Shadow |
| Android | WireGuard、IKEv2/IPsec、OpenVPN UDP、OpenVPN TCP、Shadow |
| Linux | WireGuard、IKEv2/IPsec、OpenVPN UDP、OpenVPN TCP |
| 路由器 | WireGuard、OpenVPN UDP、OpenVPN TCP |
优势与局限
优势
- 公开了六种协议 — 是这里评测的五家服务商中覆盖面最广的 — 涵盖速度、移动性、穿透防火墙和混淆。
- 两种 OpenVPN 传输方式在包括路由器在内的所有平台上都能用,因此 UDP 被封时只需改个设置,而不是走投无路。
- 四个主要消费级平台都列出了终止开关。
- 同时连接设备数不限,适合一家人共用一个订阅。
- 混淆传输方式包含在标准订阅里,而不是作为附加项出售。
局限
- 我们没能找到公开的第三方审计。
- 泄漏防护的文档涵盖了 DNS,但没有涵盖 IPv6 或 WebRTC。
- 我们查阅的页面里没有关于分流功能的文档。
- Shadow 和 ZoogTLS 都是自有方案,没有公开规范,因此它们抵抗识别的能力无法被独立评估。
- ZoogTLS 仅支持 Windows,而 Shadow 在 Linux 和路由器上都没有。
- 终止开关在切换服务器期间和休眠之后的表现,没有文档记载。
我们无法核实的部分
把缺口直说出来,比用看似合理的数字去填补它更有价值。
| 问题 | 状态 |
|---|---|
| 任何线路上的吞吐量 | 没有测量过。我们没有做过受控的测试,因此不为任何服务商发布速度数据。 |
| 独立的安全审计 | 除非能指出报告本身、它的出具方和日期,否则我们不会断言存在某次审计。 |
| 服务器数量与所在地 | 厂商公布的数字经常变化;我们不会把它们当作事实重复一遍。 |
| 流媒体平台的访问 | 会随平台、服务器和地区变化,往往每周都不一样。我们不作任何固定的断言。 |
| 应用截图 | 我们没有获得授权的产品截图,也不会复用其他网站的图片。 |
| Shadow 与 ZoogTLS 的实际效果 | 自有方案,没有公开规范;无法进行独立评估。 |
| 分流功能的支持情况 | 我们查阅的文档里没有提到。请向厂商确认。 |
| WireGuard 对端地址的处理方式 | 公开文档中没有说明。 |
适合谁
- 经常在受限网络之间往来、希望有多种协议可选而不是只有一条隧道的人。
- 能从 IKEv2 在切换网络时的表现中获益的移动用户。
- 需要同时连接较多设备的家庭。
如果你明确需要一家有近期、公开的第三方基础设施审计的服务商,或者把有文档记载的分流功能当作硬性要求,那它就不太合适。
价格与套餐
完全按照 VPN Sherlock 发布时的价格、套餐时长、折扣与退款条款列出。内容更新时我们不会从厂商处重新获取,因此购买前请在结算页确认当前条款。
2 年套餐
联盟链接 — 我们可能获得佣金,你无需为此额外付费。请参阅联盟披露。所示价格为 VPN Sherlock 发布时的数据;购买前请在结算页确认当前条款。
与其他几家相比如何
下表完全按照 VPN Sherlock 发布时的商业条款列出。没有速度或评分列,因为我们没有做过能支撑这些数据的测试。
2026 年 9 月 VPN Sherlock 发布时的商业条款。
| # | VPN | 适合场景 | 主要特性 | 协议 | 设备数 | 价格 | 了解更多 |
|---|---|---|---|---|---|---|---|
| 1 | 综合最佳 | 公开的协议有六种 — 是这里对比的五家中覆盖面最广的 | 6(含 Shadow、ZoogTLS) | 不限 | $2.49/月 | 查看优惠阅读评测 | |
| 2 | 混淆说明最清楚 | 这里唯一公开说明自身混淆协议构造的服务商 | 3(含 Stealth) | 10 | $4.99/月 | 查看优惠阅读评测 | |
| 3 | 支持设备最多 | 提供 Apple TV 与 Fire Stick 原生应用,省去了通常需要配置路由器的理由 | 3(WireGuard、OpenVPN、IKEv2) | 10 | $3.24/月 | 查看优惠阅读评测 | |
| 4 | 混淆选项最多 | 两种自有传输方式,其中一种可在路由器上使用。没有 IKEv2 | 4(含 OpenWeb、StealthVPN) | 5 | $5.00/月 | 查看优惠阅读评测 | |
| 5 | 最灵活 | 三种协议都能生成手动配置文件,还有可以先行试用的免费套餐 | 3(OpenVPN、IKEv2、WireGuard) | 不限 | $3.00/月 | 查看优惠阅读评测 |
想更完整地了解各款产品的定位,请阅读Proton VPN 评测, PureVPN 评测, Astrill VPN 评测, Windscribe 评测.