浏览知识库目录

计算机网络

VPN工作原理

VPN(Virtual Private Network,虚拟专用网络)的核心作用,是在你的设备和 VPN 服务器之间建立一条经过加密的“隧道”,让数据在公共网络上传输时不容易被窃听或篡改。

可以把它理解为:普通上网像寄明信片,沿途的人可能看到寄往哪里;使用 VPN 则像先把信装进加密保险箱,送到 VPN 服务器,再由服务器替你寄出。

你的设备
   ↓ 加密、封装
互联网中的 VPN 隧道
   ↓ 解密
VPN 服务器
   ↓ 访问目标网站
目标网站

一次 VPN 访问是怎样完成的

假设你打开一个网站:

  1. VPN 客户端先连接 VPN 服务器,并进行身份验证。
  2. 双方协商加密算法和密钥。
  3. VPN 客户端在系统里创建一个虚拟网卡,并修改路由规则。
  4. 你的网络数据先进入虚拟网卡,而不是直接发往网站。
  5. VPN 客户端将原始数据包加密,再封装到新的数据包中。
  6. 加密后的数据通过互联网发送给 VPN 服务器。
  7. VPN 服务器解密并取出原始请求,然后代替你访问网站。
  8. 网站把响应返回给 VPN 服务器。
  9. VPN 服务器将响应加密,沿着隧道传回你的设备。
  10. VPN 客户端解密数据,浏览器最终得到网页内容。

因此,目标网站通常看到的是 VPN 服务器的公网 IP,而不是你本地网络的公网 IP。

VPN 主要解决什么问题

  • 保护传输过程:公共 Wi-Fi 的运营者不容易直接读取隧道中的数据。
  • 隐藏本地公网 IP:网站通常看到的是 VPN 服务器的 IP。
  • 访问内部网络:员工在家中也可以访问公司的代码仓库、数据库或办公系统。
  • 连接不同局域网:让不同城市的办公室像处在同一个内部网络中。
  • 统一网络出口:企业可以集中进行审计、访问控制和安全防护。

两种常见工作模式

全局隧道

设备的大部分网络流量都通过 VPN:

所有流量 → VPN → 互联网

隐私保护和统一管控更完整,但速度可能受到 VPN 服务器和线路影响。

分流隧道

只有特定流量通过 VPN:

公司内部系统 → VPN
普通网站     → 本地网络

速度通常更好,但需要正确配置路由和 DNS,否则可能出现流量或域名查询泄漏。

常见 VPN 协议

  • WireGuard:结构精简、性能较好、配置相对简单。
  • OpenVPN:成熟、兼容性强,但开销可能更大。
  • IPsec/IKEv2:常用于企业和移动设备,网络切换恢复能力较好。
  • L2TP/IPsec:较老的组合,现在通常不是首选。
  • PPTP:安全性已经不足,不建议使用。

这些协议的具体实现不同,但基本思想都类似:身份验证、建立密钥、加密、封装、传输和解封装

VPN 并不是完全匿名

VPN 只是把信任对象从本地网络运营者转移给了 VPN 服务商:

  • 本地网络通常知道你连接了某个 VPN 服务器,但难以直接看到隧道里的内容。
  • VPN 服务商可能知道你的真实 IP、连接时间和访问目标。
  • 网站仍可能通过账号登录、Cookie、浏览器指纹等方式识别你。
  • 如果访问的是 HTTPS 网站,内容本身还会受到 HTTPS 的额外加密保护。
  • VPN 不能自动阻止病毒、钓鱼网站或恶意软件。

VPN 和反向代理的区别

结合前面提到的反向代理:

  • VPN 在网络层建立隧道,可以承载浏览器、数据库、远程桌面等多种网络流量。
  • 反向代理 位于服务器前方,主要接收外部请求,再将请求转发给后端服务。
  • VPN 重点是“安全连接两个网络或设备”,反向代理重点是“统一接收和分发服务器请求”。

一句话概括:VPN 是通过加密隧道,把你的设备安全地接入另一个网络,并让流量从那个网络的出口继续访问目标。