CHAPTER MAP
这一关学什么
先立两个术语:代理——让别的服务器替你去访问网站,网站看到的是它、不是你;VPN(虚拟专用网络)——在公网上拉一条加密的"虚拟网线",让异地设备像插在同一台交换机上。
这一关的主线是:先懂数据怎么走(系统代理 → TUN 虚拟网卡 → 真VPN 三种模式)→ 再让全家都能走(局域网共享三模式)→ 走得更快(中转接力、负载均衡)→ 走得更像本地人(住宅IP)→ 别被人白嫖(socks 安全)。
你会听到三个比方:虚拟网线(假装从山东拉根网线到上海)、任意门(中转机原封不动把数据扔给落地机)、雨露均沾(每条连接轮流翻牌子)。建议按卡片顺序往下看。
KNOWLEDGE CARDS
八张知识卡
按小白友好度排好了序:先懂原理,再玩共享和提速,最后挑战住宅IP。
① 局域网共享三模式:代理共享 / 网关共享 / 路由共享
⭐⭐⭐▼- 代理共享:设备开"允许局域网连接",其他设备在系统代理里填它的 IP+端口;最简单,但每台设备都要单独设置。
- 网关共享:把默认网关指向跑代理的设备,全网流量必经它——软路由的基本形态。
- 路由共享:电脑/手机自己开 WiFi 热点或 USB 共享出新网段,连上就能用,还能带出门。
- http 代理不支持 UDP:系统代理一般是 http 代理,要传 UDP 得用 socks 代理接力。
实战要点:v2rayNG 勾"允许局域网连接"(http 端口 10809 / socks 10808),电脑系统代理填手机 IP+10809 即可;改了网关记得还原——视频里演示翻车现场:网关停在已关机的设备上,百度直接打不开。
② 代理模式篇:系统代理、TUN、真VPN 差在哪?
⭐⭐⭐⭐▼- 系统代理:软件"自觉"把请求交给本机 clash/v2ray 的端口;问题是大多数软件不自觉,游戏更不走。
- TUN 模式:建一张虚拟网卡,配路由表接管系统所有流量——不看软件脸色,手机翻墙默认就是它。
- 真VPN 的判定标准:能否封装网络层数据包。ss/vmess/trojan 都不能,所以它们只是代理协议,不是 VPN。
- 真假延迟:TUN 模式 ping 谷歌返回 1 毫秒是虚拟网卡在假答;WireGuard 这种真VPN ping 出来才是真实延迟。
实战要点:只看网页→开系统代理最省事;要接管所有软件和游戏→上 TUN(v2rayN 需管理员权限运行才出现 TUN 选项);真VPN 不适合翻墙,它的主场是异地访问家里内网。
③ 真VPN 与 WireGuard:一根"虚拟网线"连回家
⭐⭐⭐⭐▼- VPN tunnel(隧道):两端虚拟网卡之间的加密通道,数据在里面走就像走了专线。
- 为什么 ss/vmess 不是 VPN:WireGuard 直接加密包含 IP 头部的整个网络层数据包;它们做不到,所以不能异地组网。
- DDNS(动态域名解析):把家里会变化的 IPv6 地址绑到固定域名,异地才找得到家。
- MTU 分片:连上后卡顿大概率是 MTU 过大导致分片,调小到 1400 或 1380 可解决。
实战要点:OpenWrt 装 DDNS + WireGuard + qrencode 三个插件,防火墙放行 UDP 23456(仅 IPv6),手机装 WireGuard 扫二维码——异地直接用 192.168.2.1 访问路由器和 NAS,"就像连上了家里的Wifi"。
④ 安全预警:你的 socks 代理可能正在被人白嫖
⭐⭐⭐▼- 认证绕过原理:RFC 要求认证后随机开 UDP 端口;v2ray/clash 图省事让 UDP 端口固定等于 TCP 端口,任何人扫到就能直接用。
- 受影响范围:v2ray、xray、clash.meta(mihomo)全中招;sing-box 按 RFC 标准实现,不受影响。
- 跳板利用:用别人家 clash 的 UDP 中转 hysteria 节点,白嫖别人的节点流量和专线带宽。
- 暴露面:网络空间引擎能搜到中国区近 5000 个公网 clash、4 万多个 x-ui 面板。
实战要点:自查 = 关掉翻墙软件查真实公网 IP → 用端口扫描网站查 socks 端口(10810/7890 等);修复 = 防火墙单独屏蔽 socks 端口,最彻底是换 sing-box;家里节点别随便分享,内网服务会被扒光。
⑤ 中转提速四法:端口转发 / 二级代理 / 隧道 / 链式代理
⭐⭐⭐⭐▼- 中转:数据先发给中转机接力,再由落地机转交目标网站;层数不限,"愿意的话可以加无数层"。
- 端口转发:中转机某端口收到的任何数据原样转给落地机,最简单最实用。
- 二级代理:中转机自己翻墙,按分流规则(如仅奈飞)才发给落地机,省落地流量。
- 链式代理:在客户端把多个节点串成链,不需要专门的中转机,能救活被墙的节点——"一定是被低估的中转方式"。
实战要点:只要端口转发/二级代理,用 xui 图形界面就够;想要隧道、代理链再上 gost。链式顺序很关键——被墙的节点当不了第一跳。
⑥ 负载均衡:多节点雨露均沾,带宽还能叠加
⭐⭐⭐▼- 负载均衡:把每条 TCP 连接分散给不同节点处理,而不是所有请求挤在同一个节点上。
- 带宽叠加:本地 500 兆 + 3 个百兆节点,单节点多线程下载最多 100 兆,负载均衡后可叠加到约 300 兆。
- 故障自动转移:每 300 秒检测一次,失效节点自动踢出,不用手动切换。
- 轮询 vs 散列:机场节点用散列(同网站固定 IP 防风控),CDN 优选节点用轮询(落地 IP 同一个,随便轮)。
实战要点:CFW 设置 → profiles → parsers 粘贴现成配置,订阅地址结尾加 #slbable,更新订阅就自动多出"负载均衡-散列/轮询"两个策略组;在 connections 面板能看到每条连接实际走的节点。
⑦ 跨境电商:一个 WiFi 对应一个住宅 IP
⭐⭐⭐⭐▼- 住宅 IP:运营商分给家庭宽带的 IP,比机房 IP"干净",做 TikTok 等敏感业务不易被风控。
- 多 SSID 多网段:每创建一个 WiFi 配一个独立内网网段(如 192.168.11、192.168.12),好按网段分流。
- passwall 分流:按来源 IP 段决定走哪个节点,例如 192.168.11.0/24 全部走住宅 IP1。
- 前置代理必须勾:住宅 IP 节点国内直连就是送死,要先经过一个稳定节点"拉"它。
实战要点:实测红米 AX6000 双频段最多创建 32 个 WiFi;没有多 WiFi 的软路由可直接按设备 IP 分流(作者更推荐,兼容性更好);记得 DHCP 静态绑定固定设备 IP,防分流规则失效。
⑧ 终极大招:Xray 反向代理,借用朋友家的宽带
⭐⭐⭐⭐⭐▼- 正向代理的门槛:你主动连对方的节点服务器,前提是他有公网 IP、防火墙能放行——家庭宽带基本都没有。
- 反向代理(反代):对方设备主动来连你的服务器,没有公网 IP、不用改他家网络拓扑也能用。
- 中转 VPS 牵线:两端都没公网 IP 时,双方都主动连一台有公网 IP 的 VPS,由它牵线实现高速互联。
- 双 ISP:IP 信息显示两个运营商通常是真家宽特征;小心有商家用双 ISP 的机房 IP 冒充住宅 IP 卖。
实战要点:中转机建 reality 节点 + SS 回连节点,住宅机配 bridge、中转机配 portal,路由规则按 user 决定走哪台住宅机;验证用 ipinfo.io 看到 AT&T 双 ISP 住宅 IP 即成功。
PLAYLIST
本章视频清单
推荐按此顺序观看(从易到难)。