中国网络、翻墙、VPN 与代理,到底是什么关系?

NETWORK PRIMER系列 · 01

中国网络、翻墙、VPN 与代理,到底是什么关系?

这不是一篇安装教程,而是一张“概念地图”。看完以后,你应该能分清 VPN、代理、节点、机场、订阅、协议和客户端分别负责什么。

零基础科普 约 12 分钟 更新于 2026 年
01你的设备浏览器、手机或电脑
02本地网络宽带、移动网络、运营商
03代理或 VPN可选的中转与加密通道
04目标网站实际提供内容的服务器
i
阅读说明

“翻墙”是中文互联网中的口语,不是一个正式协议名称。本文只讨论网络原理、常见概念与安全边界,不构成法律意见。实际使用任何网络工具前,请了解所在地法律法规、单位政策和服务条款。

01

THE INTERNET

互联网不是一朵云,而是许多网络互相连接

我们平时会说“连接互联网”,听起来像是设备直接进入了一个统一的全球网络。实际上,互联网更接近一张由无数网络拼接起来的巨大交通网:你的家庭路由器连接运营商,运营商再通过骨干网、互联节点和跨境链路,把数据送往目标网站所在的数据中心。

打开一个网页,通常至少会经过三个关键步骤:

DNS 查询

把人类容易记住的域名,查成设备能够连接的 IP 地址。

网络路由

数据包经过多个网络和路由器,找到前往目标服务器的路径。

建立连接

浏览器与网站建立 TCP、QUIC 或其他连接,并常用 TLS 保护通信内容。

在中国大陆网络环境中,访问境外服务还可能同时受到跨境路由、运营商互联、网络过滤和目标平台地区政策的影响。因此,“国内网站很快、海外网站很慢或打不开”不能只归因于服务器距离。

“某个网站打不开”并不只有一种原因。它可能来自 DNS 解析异常、路由不可达、跨境链路拥塞、网络过滤、服务器主动限制地区、账号风控,或者网站本身发生故障。

一句话理解

访问网站不是“手机直连网站”,而是数据在多个网络之间接力传输。

02

CIRCUMVENTION

“翻墙”是对结果的描述,不是一种具体技术

在中文语境中,“翻墙”通常指通过某种中转、隧道或代理方式,访问当前网络环境下无法直接访问的互联网资源。它描述的是一种访问结果,而不是一个像 HTTP、SOCKS 或 WireGuard 那样有明确规范的协议。

实现这类访问的工具可能完全不同:有人使用传统 VPN,有人使用 SOCKS 或 HTTP 代理,有人使用 Shadowsocks、VLESS、Trojan 等代理协议,也有人通过企业专线、远程办公网关或学校网络访问内部资源。

不要把三个词画等号

“翻墙”不等于 VPN;VPN 不等于代理;代理也不一定用于跨境访问。它们可能产生相似结果,但工作层级、覆盖范围和使用场景并不相同。

03

VPN VS PROXY

VPN 与代理,最核心的区别是什么?

VPN 是 Virtual Private Network,也就是“虚拟专用网络”。它的典型目标,是在两个设备或两个网络之间建立一条逻辑上的专用通道。企业员工在家连接公司内网、两个办公室异地组网、手机安全接入家庭网络,都属于 VPN 的常见用途。

代理 则更像一位中间转发员。应用不直接向目标网站发送请求,而是先把请求交给代理服务器,再由代理服务器代为连接。HTTP 代理和 SOCKS5 都属于典型代理形式。

比较项目VPN代理
典型工作位置多在网络层或虚拟网卡层处理流量多由应用或本地代理端口转发请求
覆盖范围常可覆盖整个设备或整个网段常只覆盖已配置的应用,也可借助 TUN 扩大范围
主要目标远程接入、异地组网、建立安全隧道请求转发、出口切换、访问控制与流量分流
常见形式IPsec、WireGuard、OpenVPNHTTP CONNECT、SOCKS5、Shadowsocks、VLESS 等
是否一定加密现代 VPN 通常会提供加密和完整性保护取决于具体代理协议和传输方式,不能一概而论

现实中的边界并不总是绝对。例如,代理客户端可以通过 TUN 虚拟网卡接管大量系统流量,看起来很像 VPN;一些操作系统也会把所有创建虚拟网络接口的应用统一显示为“VPN”。所以,手机状态栏出现 VPN 图标,不代表底层一定使用传统 VPN 协议。

04

GLOSSARY

节点、机场、订阅、客户端和服务端分别是什么?

NODE

节点

通常指一组可以连接的服务器配置,里面包含服务器地址、端口、协议、身份凭据和传输参数。它是社区常用词,不是严格统一的技术标准。

PROVIDER

机场

中文社区对代理服务提供商的俗称。服务商往往维护多台服务器,并向用户提供套餐、订阅和客户端使用说明。

SUBSCRIPTION

订阅

一个用于获取或更新节点配置的地址。订阅本身不是网络流量,也不是服务器;它更像一份能够自动更新的配置清单。

CLIENT

客户端

安装在手机或电脑上的软件,负责读取配置、建立连接、设置系统代理或虚拟网卡,并按照规则分流。

SERVER

服务端

运行在远程服务器上的程序,接收客户端连接,把流量转发到目标网站,再将响应传回客户端。

PROTOCOL

协议

客户端与服务端共同遵守的通信规则。协议决定双方如何认证、封装和传输数据,但完整连接通常还会叠加 TLS、TCP、QUIC 等其他层。

最小理解模型客户端 + 节点配置 + 服务端 = 一条可以工作的连接

订阅负责分发配置,协议负责规定通信方式,服务器负责成为远端出口。

05

PROTOCOLS

常见协议应该怎样理解?

新手最容易掉进“协议名词堆积”的陷阱。其实第一步不需要记住所有参数,只需要知道它们大致属于哪一类。

IPsec / WireGuard / OpenVPN

更接近传统 VPN 思路,用来建立网络层隧道或远程接入网络。WireGuard 官方将其描述为通用的安全 VPN 隧道。

HTTP CONNECT / SOCKS5

典型的通用代理机制。应用把目标地址交给代理,由代理建立连接或转发数据。

Shadowsocks

一种加密代理方案,通常由本地客户端和远端服务端组成,重点是简洁的代理转发。

VMess / VLESS

常见于 V2Ray、Xray 生态。VLESS 是 Xray 支持的轻量协议之一,具体安全性与表现还取决于外层传输和配置。

Trojan

一种借助 TLS 体系传输代理流量的方案。不要因为名称里有“Trojan”就把它与恶意木马程序混为一谈。

REALITY

XTLS 项目中的传输安全实现,常与 VLESS、XTLS Vision 等组合出现。它不是“客户端到服务器全部功能”的单独替代品。

协议不是速度排行榜

不能仅凭协议名称断定速度、安全性或稳定性。服务器线路、实现版本、客户端支持、参数设置和网络环境往往同样重要。

06

CONNECTION FLOW

从点击“连接”到网页打开,中间发生了什么?

  1. 1

    客户端读取配置

    获得服务器地址、端口、协议、用户身份和传输参数。

  2. 2

    客户端接管指定流量

    可能设置系统代理,也可能创建 TUN 虚拟网卡,还可能只代理某个应用。

  3. 3

    连接远端服务器

    客户端按照配置与服务器建立加密通道或代理连接。

  4. 4

    服务器访问目标网站

    目标网站看到的网络来源通常是服务器出口 IP,而不是你当前宽带的公网出口。

  5. 5

    响应沿原路返回

    服务器把网站响应传回客户端,客户端再交给浏览器或应用显示。

关键变化

原本是“设备 → 目标网站”,加入中转后变成“设备 → 远端服务器 → 目标网站”。

07

PERFORMANCE

为什么同一个节点,有时快、有时慢?

节点速度不是由某一个参数决定的。即使服务器标注“1 Gbps 带宽”,也不代表每个用户都能持续跑满,更不代表从中国到这台服务器的跨境路径质量很好。

延迟Latency

数据往返所需时间。距离、路由绕行和网络拥塞都会影响延迟。

带宽Bandwidth

单位时间理论上能传输多少数据,但可能是共享带宽,也会受上游限制。

丢包Packet Loss

数据包没有成功到达,会触发重传,导致网页卡顿、视频降码率和连接不稳。

线路Routing

运营商之间如何互联、是否绕路、晚高峰是否拥塞,往往比服务器配置更关键。

负载Load

同一台服务器上的用户数量、CPU 加密性能和连接数都会影响实际体验。

目标站点Destination

目标网站自身的 CDN、限速、地区策略和故障也可能成为瓶颈。

Ping 低 不等于下载一定快

带宽大 不等于跨境线路一定好

08

ENCRYPTION

为什么“已经加密”仍不等于“完全不可见”?

加密首先保护的是通信内容。以 TLS 为例,它的目标包括机密性和完整性:旁路观察者不应直接读出受保护的数据,也不应在不被发现的情况下篡改内容。

但网络要把数据送到正确地点,仍然会暴露或产生一些可观察信息,例如连接的源地址和目标地址、端口、连接时间、数据量、包长分布以及通信节奏。不同协议还可能呈现不同握手和流量特征。

USENIX Security 2023 的一项研究显示,完全加密的流量仍可能依据协议指纹、可打印字符比例和比特分布等启发式特征被分类。这说明“看不到正文内容”与“无法判断流量类型”是两件不同的事。

最重要的安全常识

加密不是隐身术。它能显著保护数据内容,却不能自动消除所有元数据、流量特征、账号关联和终端风险。

09

BUILD OR BUY

自己搭建节点,还是购买现成服务?

比较项目自己搭建购买服务
上手难度需要购买服务器、安装服务端并维护配置通常导入订阅即可使用
控制权服务器和配置由自己管理,透明度更高依赖服务商的节点、规则和运维
线路选择单台普通 VPS 的线路可能不理想成熟服务可能提供多个地区和优化线路
故障处理需要自己排查端口、系统、线路和客户端通常由服务商维护,但也可能突然失联
信任关系减少对代理服务商的依赖,但仍要信任 VPS 厂商需要信任服务商不会滥用日志、配置和支付信息
适合人群愿意学习服务器管理、重视控制权的人更看重省事、多节点和即开即用的人

自建并不天然比购买服务“更匿名”,购买服务也不必然“不安全”。真正需要判断的是:你信任谁、谁能够看到哪些数据、设备是否安全、访问的网站是否使用 HTTPS,以及你的账号行为是否与出口地区相匹配。

10

SECURITY CHECK

最后纠正几个常见误区

误区 1开了 VPN 就彻底匿名

错误。网站账号、浏览器指纹、Cookie、设备信息、支付记录和登录行为都可能继续关联到真实身份。

误区 2客户端显示已连接,就代表所有软件都走了代理

不一定。系统代理、TUN 模式、应用内代理和分流规则的覆盖范围不同,部分程序可能直连。

误区 3节点显示延迟,就一定能正常访问网页

延迟测试只证明某种探测请求得到了回应,不能完整证明 DNS、路由、认证和目标网站都正常。

误区 4使用 HTTPS 后,代理服务器能看到所有正文

在正常端到端 HTTPS 连接中,中转方通常不能直接读取加密后的网页正文,但仍可能看到连接元数据;恶意证书、受控终端或中间人环境属于另一类风险。

误区 5从陌生网站下载客户端没有关系

客户端拥有较高网络权限,来源不明的软件可能窃取订阅、修改流量、安装证书或读取敏感信息。后续安装篇会优先引用项目官方 GitHub 与官方应用渠道。

SUMMARY

你只需要先记住这六句话

  1. 互联网是许多网络互联,不是一条直达线路。
  2. “翻墙”是口语描述,不是某个具体协议。
  3. VPN 更偏向建立网络隧道,代理更偏向代为转发请求。
  4. 节点是连接配置,订阅是配置清单,客户端负责实际连接。
  5. 节点体验取决于线路、延迟、丢包、负载和目标站点。
  6. 加密保护内容,但不会自动抹掉全部元数据和风险。
R

REFERENCES

资料来源与延伸阅读

以下链接优先采用互联网标准组织、项目官方仓库和学术会议资料。访问日期:2026 年 7 月。

  1. IETF / RFC Editor:RFC 1034,Domain Names - Concepts and Facilities
  2. IETF / RFC Editor:RFC 9846,TLS 1.3
  3. IETF / RFC Editor:RFC 4301,IPsec Security Architecture
  4. IETF / RFC Editor:RFC 1928,SOCKS Protocol Version 5
  5. IETF / RFC Editor:RFC 9110,HTTP Semantics 与 CONNECT 隧道
  6. WireGuard 官方网站:Fast, Modern, Secure VPN Tunnel
  7. GitHub:Shadowsocks 官方组织
  8. V2Fly 官方文档:VMess 协议
  9. GitHub:trojan-gfw / trojan 项目仓库
  10. GitHub:XTLS / Xray-core 官方仓库
  11. GitHub:XTLS / REALITY 官方仓库
  12. USENIX Security 2023:How the Great Firewall of China Detects and Blocks Fully Encrypted Traffic
下一篇

3x-ui 面板安装教程:从服务器登录到创建第一个节点

下一篇将从一台刚购买的 Ubuntu / Debian 服务器开始,采用适合小白的一键安装主线,并把 Docker Compose 作为进阶扩展。

© 版权声明
THE END
喜欢就支持一下吧
点赞8 分享