跳到正文

VPN 术语表

VPN 行业常见的 22 个术语 — 全部讲人话,没有营销黑话。

协议

WireGuard

现代化、经过审计的 VPN 协议,毫秒级建立连接。

WireGuard 是 2010 年代末设计的 VPN 协议,定位是比 OpenVPN 和 IPsec 更轻、更快的替代方案。它的代码量极小(几千行,对比动辄几十万行),因此更容易审计。在移动网络上,Wi-Fi 和蜂窝之间切换时它几乎可以瞬间重连 — 这是用户真正能感知到的差别。

相关词条: OpenVPN, IKEv2 / IPsec

OpenVPN

经典的开源 VPN 协议,至今仍被广泛使用。

OpenVPN 自 2000 年代起就是事实上的 VPN 标准。它功能全面、经过充分审计、几乎支持所有平台 — 但比 WireGuard 更重,连接速度也更慢。多数 VPN 应用把它作为备选协议提供。

相关词条: WireGuard, IKEv2 / IPsec

IKEv2 / IPsec

快速、对移动端友好的协议,iOS 和 macOS 原生内置。

IKEv2(Internet Key Exchange 第 2 版)是深度集成在 Apple 平台里的 VPN 协议。它对网络切换的容忍度很高,非常适合在 Wi-Fi 和蜂窝之间来回移动的手机。很多 iOS VPN 应用底层用的就是它。

相关词条: WireGuard, OpenVPN

TLS 1.3

HTTPS 背后的加密层。

TLS 1.3 是浏览器与服务器之间加密流量的现行标准。VPN 工作在 TLS 之下 — 它加密一切,包括 TLS 本身会向运营商泄露的元数据(你访问了哪些网站)。

安全

AES-256

银行级对称加密,主流 VPN 的标配。

AES-256 是使用 256 位密钥的对称加密算法,政府、银行和密码管理器都在用。它是现代 VPN(包括 FREE VPN FAST)的标准数据加密算法。截至目前,针对 AES-256 尚不存在任何可行的攻击手段。

ChaCha20-Poly1305

无 AES 硬件加速的设备上更快的加密算法。

ChaCha20-Poly1305 是 WireGuard 使用的流加密算法。在没有专用 AES 硬件的旧手机上,ChaCha20 可以显著快于 AES,而安全性相当。

后量子密码学(PQC)

为抵御未来量子计算机攻击而设计的算法。

2024–2025 年,NIST 定稿了首批后量子密码学标准(ML-KEM、ML-DSA、SLH-DSA)。VPN 服务商正逐步部署后量子密钥交换,以防御"先囤积、后解密"的风险。FREE VPN FAST 持续跟踪平台支持进度,将随 iOS、WireGuard 和 OpenVPN 上游的支持落地量子安全的密钥交换。

相关词条: AES-256

前向保密

即使密钥日后泄露,过去的会话依然安全。

前向保密(也叫"完美前向保密")指每个会话都使用全新的临时密钥。即使多年后长期密钥泄露,过去的会话内容仍然无法解读。WireGuard 和现代 TLS 都提供前向保密。

功能

网络锁(Kill Switch)

VPN 连接中断时立即阻断网络访问。

网络锁持续监控 VPN 隧道,一旦隧道断开就立即切断其余网络访问 — 确保在 VPN 重连之前的空档里,你的真实 IP 和流量绝不泄露。在网络频繁切换的手机上尤其重要。

分应用代理(Split Tunneling)

部分应用走 VPN,其余直连。

分应用代理让你按应用决定哪些流量走 VPN、哪些走普通连接。比如让流媒体应用走 VPN,而银行应用直连银行服务器 — 两不耽误。

流量混淆

把 VPN 流量伪装成普通 HTTPS。

混淆技术让加密的 VPN 流量看起来像普通网页流量,从而穿过封锁标准 VPN 协议的防火墙和深度包检测(DPI)系统。不同实现方式也叫"隐身模式"或"XOR"。

无日志政策

服务商不记录用户的任何行为。

无日志政策意味着 VPN 服务不记录你访问的网站、DNS 查询、与身份关联的连接时间戳,以及 VPN 开启时的原始 IP 地址。最严格的实现会请独立机构审计,并发布透明度报告。

相关词条: 透明度报告

透明度报告

公开政府索取数据的次数及提供了什么。

透明度报告告诉用户:服务商在某个时期收到了多少传票、法院命令和执法请求 — 以及交出了什么数据。配合无日志政策,通常根本没什么可交的。我们自己的报告见 /transparency/。

相关词条: 无日志政策, 金丝雀声明(Warrant Canary)

金丝雀声明(Warrant Canary)

定期更新的声明,一旦消失即是信号。

金丝雀声明是类似"我们从未收到国家安全信函"的公开声明,并附上最近日期。由于某些法律程序禁止接收方披露,声明的消失本身就成为一种信号。配合透明度报告,用户可以借此察觉被迫的沉默。

相关词条: 透明度报告

网络

DNS 泄露

开着 VPN,设备却还在问运营商的 DNS。

DNS 泄露指 DNS 查询绕过 VPN 隧道,直接发给了运营商的解析器,从而暴露你访问的域名。合格的 VPN 应用会把 DNS 一并路由进隧道;你可以用我们的 /tools/dns-leak/ 检测工具或第三方测试站验证。

WebRTC 泄露

浏览器通过 WebRTC 暴露你的真实 IP。

WebRTC 是浏览器的点对点音视频 API。默认情况下,它会把你的内网和公网 IP 暴露给页面上的 JavaScript,足以破坏 VPN 的 IP 隐藏效果。Brave 和 Safari 默认有缓解;Chrome 和 Firefox 需要扩展或改配置。

IP 地址

标识你设备的互联网编号。

互联网上的每台设备都有 IP 地址。网站可以用它做粗略定位、限流,以及跨访问的身份关联。VPN 用服务器的 IP 替换你的 IP — 网站看到的就是 VPN 所在地。

IPv6

更新、更大的互联网地址空间。

IPv6 是 IPv4 的继任者,使用 128 位地址(IPv4 是 32 位)。很多家庭网络仍然只有 IPv4。如果 VPN 没有正确处理 IPv6,你的真实 IPv6 流量可能绕过隧道泄露 — 现代 VPN 应用会显式路由或阻断 IPv6。

威胁

运营商限速

运营商刻意拖慢特定类型的流量。

运营商限速指网络服务商故意降低某些流量(流媒体、BT 下载、游戏)的速度,以缓解拥塞或逼用户升级套餐。VPN 加密了你的行为,运营商无从分辨该限谁的速。

公共 Wi-Fi

共享网络,他人可窥探你的元数据。

咖啡馆、机场和酒店的公共 Wi-Fi 很方便,但会把元数据(你访问了哪些网站)暴露给网络管理者,某些情况下甚至暴露给同一网络里的其他用户。HTTPS 保护内容;VPN 连元数据一起保护。

浏览器指纹

不用 Cookie 也能通过设备特征识别你。

浏览器指纹把屏幕尺寸、已装字体、GPU 型号、时区、行为模式等信号组合成近乎唯一的 ID — 全程不需要 Cookie。VPN 隐藏你的 IP(最大的信号之一);其余的要靠 Safari、Brave 等注重隐私的浏览器或反指纹扩展来挡。

在线年龄验证

访问特定内容前的强制身份核验。

自英国《在线安全法 2025》及澳大利亚、美国多州的类似法律生效起,越来越多网站被要求在展示内容前核验访客年龄。这类核验通常要向第三方"年龄核证"公司上传身份证件。VPN 让你从没有这类法律的国家接入,恢复开放访问。