04

代理与 VPN 原理

为什么开了代理,有的软件乖乖翻墙、有的软件就是不走代理?VPN 和 ss/vmess 这些代理协议又差在哪?

8 讲 · 约 140 分钟 · 难度 ⭐⭐⭐ ~ ⭐⭐⭐⭐⭐ · 翻墙界的内功心法

三条路怎么选:直连 / 代理 / 真VPN

CHAPTER MAP

这一关学什么

先立两个术语:代理——让别的服务器替你去访问网站,网站看到的是它、不是你;VPN(虚拟专用网络)——在公网上拉一条加密的"虚拟网线",让异地设备像插在同一台交换机上。

这一关的主线是:先懂数据怎么走(系统代理 → TUN 虚拟网卡 → 真VPN 三种模式)→ 再让全家都能走(局域网共享三模式)→ 走得更快(中转接力、负载均衡)→ 走得更像本地人(住宅IP)→ 别被人白嫖(socks 安全)。

你会听到三个比方:虚拟网线(假装从山东拉根网线到上海)、任意门(中转机原封不动把数据扔给落地机)、雨露均沾(每条连接轮流翻牌子)。建议按卡片顺序往下看。

KNOWLEDGE CARDS

八张知识卡

按小白友好度排好了序:先懂原理,再玩共享和提速,最后挑战住宅IP。

① 局域网共享三模式:代理共享 / 网关共享 / 路由共享

⭐⭐⭐
"设备本身并不知道自己已经被网关科学了"——把局域网设备的默认网关改成运行代理的设备,所有流量乖乖路过它,设备零设置、毫无知觉,所以叫"透明代理"。
  • 代理共享:设备开"允许局域网连接",其他设备在系统代理里填它的 IP+端口;最简单,但每台设备都要单独设置。
  • 网关共享:把默认网关指向跑代理的设备,全网流量必经它——软路由的基本形态。
  • 路由共享:电脑/手机自己开 WiFi 热点或 USB 共享出新网段,连上就能用,还能带出门。
  • http 代理不支持 UDP:系统代理一般是 http 代理,要传 UDP 得用 socks 代理接力。

实战要点:v2rayNG 勾"允许局域网连接"(http 端口 10809 / socks 10808),电脑系统代理填手机 IP+10809 即可;改了网关记得还原——视频里演示翻车现场:网关停在已关机的设备上,百度直接打不开。

"没有哪种最好,只有适合你的才是最好的。"
▶ 原视频:局域网共享科学上网方法(16分钟)

② 代理模式篇:系统代理、TUN、真VPN 差在哪?

⭐⭐⭐⭐
"比如你的老婆初音未来……虚拟的意思就是物理不存在。"虚拟网卡物理上并不存在,但系统把它当真网卡用——所有上网数据必经网络层封装,在这一层拦截,就能通吃所有 App。
  • 系统代理:软件"自觉"把请求交给本机 clash/v2ray 的端口;问题是大多数软件不自觉,游戏更不走。
  • TUN 模式:建一张虚拟网卡,配路由表接管系统所有流量——不看软件脸色,手机翻墙默认就是它。
  • 真VPN 的判定标准:能否封装网络层数据包。ss/vmess/trojan 都不能,所以它们只是代理协议,不是 VPN。
  • 真假延迟:TUN 模式 ping 谷歌返回 1 毫秒是虚拟网卡在假答;WireGuard 这种真VPN ping 出来才是真实延迟。

实战要点:只看网页→开系统代理最省事;要接管所有软件和游戏→上 TUN(v2rayN 需管理员权限运行才出现 TUN 选项);真VPN 不适合翻墙,它的主场是异地访问家里内网。

"TUN模式做的就是无视软件无视系统代理,通过配置路由表接管系统所有流量。"
▶ 原视频:详解系统代理、TUN/TAP代理、真VPN(15分钟)

③ 真VPN 与 WireGuard:一根"虚拟网线"连回家

⭐⭐⭐⭐
VPN 就是在公网上"假装从山东家里拉了一根网线到上海"——一头插家里路由器,一头插你的电脑,异地设备瞬间变成同一个局域网。物理专线拉不起,虚拟的人人用得起。
  • VPN tunnel(隧道):两端虚拟网卡之间的加密通道,数据在里面走就像走了专线。
  • 为什么 ss/vmess 不是 VPN:WireGuard 直接加密包含 IP 头部的整个网络层数据包;它们做不到,所以不能异地组网。
  • DDNS(动态域名解析):把家里会变化的 IPv6 地址绑到固定域名,异地才找得到家。
  • MTU 分片:连上后卡顿大概率是 MTU 过大导致分片,调小到 1400 或 1380 可解决。

实战要点:OpenWrt 装 DDNS + WireGuard + qrencode 三个插件,防火墙放行 UDP 23456(仅 IPv6),手机装 WireGuard 扫二维码——异地直接用 192.168.2.1 访问路由器和 NAS,"就像连上了家里的Wifi"。

"这根网线就是你一个人用的专线。"
▶ 原视频:什么是真正的VPN + WireGuard搭建(22分钟)

④ 安全预警:你的 socks 代理可能正在被人白嫖

⭐⭐⭐
TCP 连接有账号密码认证,UDP 却不用认证、端口还固定可知——等于大门上了锁、窗户敞开着,TCP 设的密码形同虚设:你的节点就是别人的免费游戏加速器。
  • 认证绕过原理:RFC 要求认证后随机开 UDP 端口;v2ray/clash 图省事让 UDP 端口固定等于 TCP 端口,任何人扫到就能直接用。
  • 受影响范围:v2ray、xray、clash.meta(mihomo)全中招;sing-box 按 RFC 标准实现,不受影响。
  • 跳板利用:用别人家 clash 的 UDP 中转 hysteria 节点,白嫖别人的节点流量和专线带宽。
  • 暴露面:网络空间引擎能搜到中国区近 5000 个公网 clash、4 万多个 x-ui 面板。

实战要点:自查 = 关掉翻墙软件查真实公网 IP → 用端口扫描网站查 socks 端口(10810/7890 等);修复 = 防火墙单独屏蔽 socks 端口,最彻底是换 sing-box;家里节点别随便分享,内网服务会被扒光。

"这怎么会是漏洞呢……会被利用都是用户自己配置的问题,所以这不是漏洞,it's feature。"
▶ 原视频:谨防成为别人的游戏加速器(15分钟)

⑤ 中转提速四法:端口转发 / 二级代理 / 隧道 / 链式代理

⭐⭐⭐⭐
中转机的 dokodemo-door 协议中文名就叫"任意门"——就是哆啦A梦那个:它根本不关心你给它什么数据,原封不动从"门"里扔给落地机。链式代理则是让跑得快的节点去"拉"被墙的节点一把。
  • 中转:数据先发给中转机接力,再由落地机转交目标网站;层数不限,"愿意的话可以加无数层"。
  • 端口转发:中转机某端口收到的任何数据原样转给落地机,最简单最实用。
  • 二级代理:中转机自己翻墙,按分流规则(如仅奈飞)才发给落地机,省落地流量。
  • 链式代理:在客户端把多个节点串成链,不需要专门的中转机,能救活被墙的节点——"一定是被低估的中转方式"。

实战要点:只要端口转发/二级代理,用 xui 图形界面就够;想要隧道、代理链再上 gost。链式顺序很关键——被墙的节点当不了第一跳。

"链式代理……一定是被低估的中转方式,它不需要你一定有中转机,只要有一个节点就行了。"
▶ 原视频:最全中转提速教程(17分钟)

⑥ 负载均衡:多节点雨露均沾,带宽还能叠加

⭐⭐⭐
单节点代理像独宠一个爱妃——她一生病,全宫停摆。负载均衡是"雨露均沾,不冷落任何一个爱妃":每条连接轮流翻牌子,还能叠加出翻倍的带宽。
  • 负载均衡:把每条 TCP 连接分散给不同节点处理,而不是所有请求挤在同一个节点上。
  • 带宽叠加:本地 500 兆 + 3 个百兆节点,单节点多线程下载最多 100 兆,负载均衡后可叠加到约 300 兆。
  • 故障自动转移:每 300 秒检测一次,失效节点自动踢出,不用手动切换。
  • 轮询 vs 散列:机场节点用散列(同网站固定 IP 防风控),CDN 优选节点用轮询(落地 IP 同一个,随便轮)。

实战要点:CFW 设置 → profiles → parsers 粘贴现成配置,订阅地址结尾加 #slbable,更新订阅就自动多出"负载均衡-散列/轮询"两个策略组;在 connections 面板能看到每条连接实际走的节点。

"做到雨露均沾,不冷落任何一个爱妃。"
▶ 原视频:负载均衡带宽叠加教程(14分钟)

⑦ 跨境电商:一个 WiFi 对应一个住宅 IP

⭐⭐⭐⭐
把节点集中到软路由上,一个 WiFi 绑一个住宅 IP:每台手机连不同 WiFi,就各自有了"当地家庭身份"——手机上不跑任何代理工具,伪装反而更好。
  • 住宅 IP:运营商分给家庭宽带的 IP,比机房 IP"干净",做 TikTok 等敏感业务不易被风控。
  • 多 SSID 多网段:每创建一个 WiFi 配一个独立内网网段(如 192.168.11、192.168.12),好按网段分流。
  • passwall 分流:按来源 IP 段决定走哪个节点,例如 192.168.11.0/24 全部走住宅 IP1。
  • 前置代理必须勾:住宅 IP 节点国内直连就是送死,要先经过一个稳定节点"拉"它。

实战要点:实测红米 AX6000 双频段最多创建 32 个 WiFi;没有多 WiFi 的软路由可直接按设备 IP 分流(作者更推荐,兼容性更好);记得 DHCP 静态绑定固定设备 IP,防分流规则失效。

"国内直连ss和socks简直就是送死。"
▶ 原视频:一个wifi对应一个住宅ip(15分钟)

⑧ 终极大招:Xray 反向代理,借用朋友家的宽带

⭐⭐⭐⭐⭐
用朋友家的 VPS 落地,"就相当于有个美国朋友在当地拉了 AT&T 的宽带 24 小时开机给你用";反向代理更妙——不需要朋友家有公网 IP,让他的设备主动来连你,你顺着这条连接把数据发过去。
  • 正向代理的门槛:你主动连对方的节点服务器,前提是他有公网 IP、防火墙能放行——家庭宽带基本都没有。
  • 反向代理(反代):对方设备主动来连你的服务器,没有公网 IP、不用改他家网络拓扑也能用。
  • 中转 VPS 牵线:两端都没公网 IP 时,双方都主动连一台有公网 IP 的 VPS,由它牵线实现高速互联。
  • 双 ISP:IP 信息显示两个运营商通常是真家宽特征;小心有商家用双 ISP 的机房 IP 冒充住宅 IP 卖。

实战要点:中转机建 reality 节点 + SS 回连节点,住宅机配 bridge、中转机配 portal,路由规则按 user 决定走哪台住宅机;验证用 ipinfo.io 看到 AT&T 双 ISP 住宅 IP 即成功。

"反向代理最大的优势在于,你不需要改动朋友家里的网络拓扑,不需要公网IP,也不需要放行防火墙。"
▶ 原视频:反向代理使用住宅IP(25分钟)

PLAYLIST

本章视频清单

推荐按此顺序观看(从易到难)。

下一关 NEXT
05 · 翻墙协议与 TLS