Skip to content

必备 VPN 核心术语词典 ​

在配置和使用 VPN、跨国代理及网络加速工具时,常常会遇到各种专业技术缩略词。如果对其工作原理缺乏了解,容易导致配置失误、隐私泄露或连接故障。本词典全面梳理现代网络代理与 VPN 领域的核心术语,帮助您构建清晰的技术认知框架。

🛡️ 独立声明独立第三方声明与商业合规披露
展开查阅▾

🛡️ 一、安全与隐私机制术语 ​

1. Kill Switch(紧急断网开关 / 网络安全锁) ​

  • 定义:当 VPN 或代理客户端的加密隧道意外断开或发生抖动重连时,Kill Switch 机制会立即自动切断操作系统的全部外网访问,直到安全隧道重新恢复。
  • 作用:防止在隧道故障瞬间,操作系统的网络流量退回到未加密的本地宽带直连环境,从而避免用户的真实公网 IP 和原始请求被目标网站、本地 ISP 或公共 Wi-Fi 嗅探者捕获。
  • 应用建议:在进行敏感数据传输、跨国运维管理或高度重视真实 IP 隐蔽性的场景下,务必在客户端设置中保持勾选该选项。

2. DNS 泄漏(DNS Leak) ​

  • 定义:虽然所有 HTTP/HTTPS 应用流量表面上都走代理隧道传输,但操作系统在发起域名解析时,由于配置不当,依然向本地宽带运营商(如本地电信、联通、移动)提供的默认 DNS 服务器发送明文解析请求。
  • 危害:本地运营商能够完整记录您访问的每一个网站域名;此外,返回的解析结果可能由于本地 DNS 污染而导向错误的 IP 地址。
  • 解决方案:在客户端开启 DoH (DNS-over-HTTPS)、DoT (DNS-over-TLS) 或开启强制远程 DNS 代理解析机制。

3. WebRTC 真实 IP 泄漏 ​

  • 定义:现代浏览器(Chrome、Firefox、Edge 等)内置的 WebRTC 实时通信协议通过 STUN/TURN 服务器穿透 NAT 时,可能会直接绕过应用级代理向外部公开本地设备的真实公网 IP 或局域网私有 IP。
  • 排查与防范:在测试网站进行 [WebRTC 泄漏测试],或在浏览器安装插件禁用 WebRTC、或使用支持 TUN 虚拟网卡接管全局系统层流量的客户端。

4. PFS(Perfect Forward Secrecy,完全正向保密) ​

  • 定义:在每次建立会话时临时生成非对称密钥对(如基于 Diffie-Hellman 密钥交换)。即使黑客在未来截获了服务商的私钥,也无法解密此前历史会话中已经记录的所有网络数据。

🔀 二、路由与分流模式术语 ​

现代代理工具(如 Clash Verge、Surge、Sing-box)与传统全局 VPN 最大的区别在于其强大的智能分流能力:

[ 用户应用流量 ]
       │
       ▼
 [ 分流规则引擎 (Rule Engine) ]
       │
       ├─► [ 匹配国内域名 / IP (GEOIP:CN) ] ──► 直连 (Direct) ──► 极速访问国内服务
       │
       ├─► [ 匹配特定境外节点 / 策略组 ]    ──► 代理 (Proxy)  ──► 走专线节点加速
       │
       └─► [ 广告域名 / 跟踪探针 ]          ──► 拒绝 (Reject) ──► 拦截丢弃

1. 分流模式(Proxy Modes) ​

  • 规则模式(Rule):客户端内置并实时更新规则库(如包含常用海外网站列表、国内直连白名单)。只有命中国外规则的流量走节点转发,国内网站直连。既保障流畅访问,又节省代理流量。
  • 全局模式(Global):所有网络数据强制统一走选定的代理节点。通常用于需要彻底变更全局 IP 归属地或规则库未及时收录小众网站时的临时排障。
  • 直连模式(Direct):所有网络流量均绕过代理,直接使用本地物理网络访问互联网,等同于关闭代理。

2. TUN 虚拟网卡模式(TUN Mode) ​

  • 机制:在操作系统底层创建一块虚拟网络适配器(Virtual TUN Interface),接管系统 L3(网络层)的所有 IP 数据包,而不仅限于支持系统代理设置的浏览器应用。
  • 核心价值:能够完美代理对底层网络依赖较深且不支持 HTTP/SOCKS5 代理协议的客户端软件(如部分跨国游戏客户端、WSL2 虚拟机、Docker 容器以及终端 Git/SSH 命令行)。

3. Fake-IP 与 Redir-Host ​

  • Fake-IP 模式:客户端在收到应用发起的域名解析请求时,立即伪造并返回一个私有保留网段的虚拟 IP(例如 198.18.0.x),并将域名与该虚拟 IP 建立本地映射表。当应用向该虚拟 IP 发起真实 TCP 请求时,代理内核再根据映射表将原始域名封包直接发送给远端服务器解析。大幅降低了本地 DNS 握手延迟。
  • Redir-Host 模式:传统的解析转发模式,由代理内核向远程 DNS 查询出真实的境外 IP 地址后再在本地建立连接。

🌐 三、物理线路与网络拓扑术语 ​

网络节点的速度与稳定性,90% 取决于其底层物理物理光缆与中继接入设计:

线路架构术语全称及技术本质跨国路径特征优势与劣势典型代表品牌
IPLC国际私有租用线路 (International Private Leased Circuit)端到端点对点内网光缆直连,物理层面完全不经过 GFW 防火墙优势:0 丢包、延迟恒定、极端敏感时期稳如磐石。
劣势:带宽租赁单价昂贵。
光速云 (gsy)、大佬云
IEPL国际以太网专线 (International Ethernet Private Line)基于以太网技术的跨国二层专网,同样不经过公网网关检查与 IPLC 体验极度接近,延迟极低,稳定性顶级。飞猫云、大佬云
BGP 中继边界网关协议 (Border Gateway Protocol) 多线入口国内骨干网机房部署多线 BGP(同时接入电信/联通/移动三网最佳路由)智能识别用户本地运营商就近接入,彻底消灭三网跨网互联壁垒。光速云、FastLink
公网隧道 / 中转国内中继服务器通过公网 TLS/WS 隧道加密转发到落地 VPS经过公网国际出口互联点(经过 GFW 审查与 QOS 限速)成本较为平民化,但在晚高峰或敏感时期可能偶发丢包与抖动。常见普通中转机场
直连节点用户本地设备直接连接位于海外机房的 VPS 节点数据裸奔公网,物理延迟高,握手频繁受限易遭封锁阻断,晚高峰体验通常较差。传统自建 VPS 方案

⚡ 四、现代传输协议速查 ​

从传统的全局加密协议,到兼具高性能与抗审查特性的现代轻量代理协议:

  1. WireGuard / OpenVPN / IKEv2:
    • 属于标准 OSI 模型的虚拟专用网络协议,专注于高安全等级的企业内网互联或点对点隧道加密。
    • 特点:流量指纹极其明显,容易被深度数据包检测(DPI)识别与干扰,一般不适用于跨国抗封锁场景。
  2. Shadowsocks (SS) / Shadowsocks 2022:
    • 经典轻量级对称加密代理协议。SS 2022 强化了防重放攻击与前向安全,内存占用极小,非常适合路由设备与嵌入式环境。
  3. VMess / VLESS:
    • V2Ray 核心协议。VLESS 作为 VMess 的轻量化升级版,移除了冗余的内部加密开销,通常与 XTLS / Reality 协议配合,模拟标准 HTTPS 握手伪装。
  4. Trojan / Trojan-Go:
    • 将代理流量完美伪装成最常见的互联网 HTTPS(443端口)流量,具有与真实合规网站完全一致的 TLS 证书握手流程。
  5. Hysteria 2 / TUIC:
    • 基于标准 UDP QUIC 协议重构的现代新锐协议。
    • 特点:自带双向主动拥塞控制算法,即使在丢包率高达 10%-20% 的恶劣弱网或晚高峰公网环境下,依然能够实现高速突发传输,极为契合流媒体和测速场景。

❓ 常见问题解答 (FAQ) ​

Q1: 在日常使用中,选择“规则模式”还是“TUN 模式”更好? ​

在日常浏览网页、观看流媒体和办公时,**“规则模式”**是最省电、系统资源消耗最小且最兼容的方案;只有在遇到“某些游戏或命令行工具不走代理”、“虚拟机无法联网”时,才需要开启 “TUN 虚拟网卡模式”。

Q2: 为什么有了 IPLC 专线,有时候延迟还是会升高? ​

物理光速在光纤中的传播速度约为每 1000 公里 5ms。例如从北京接入点传输到上海,再通过沪日 IPLC 专线穿洋到达东京,物理单程时间就至少需要 35-45ms。如果本地用户到国内入口机房的网络质量不佳(如家庭 Wi-Fi 信号弱、跨市路由绕路),也会累加进最终总延迟中。

Q3: 开启了 Kill Switch 后,为什么断开代理就连不上任何网页了? ​

这正是 Kill Switch 设计的预期效果:为了防止真实 IP 裸露,它锁定了本地物理网卡的外网流量。若要恢复普通直连上网,必须在客户端中彻底“关闭”Kill Switch 选项或完全退出该客户端程序。