隧道一断,系统默认放行
VPN 连接断掉后,操作系统会不声不响地把流量转回普通网卡。应用照常工作,没有任何警告。Kill Switch 把“断开即放行”改成“断开即封闭”:没有隧道,就没有流量。
指南
Kill Switch(断网保护)会在 VPN 隧道断开的一瞬间掐断所有联网流量,不让应用悄悄退回你的普通连接。没有它,哪怕两秒钟的掉线也会暴露你的真实 IP。而即使隧道正常,DNS 请求、浏览器里的 WebRTC 和 IPv6 流量也可能从旁边漏出去。每种泄漏都有简单的检测法和修法。
VPN 连接断掉后,操作系统会不声不响地把流量转回普通网卡。应用照常工作,没有任何警告。Kill Switch 把“断开即放行”改成“断开即封闭”:没有隧道,就没有流量。
DNS 查询可能绕过隧道直奔运营商的解析服务器,WebRTC 可能把你的地址拱手交给网站,IPv6 可能绕开只走 IPv4 的隧道——而 VPN 图标一直显示着“已连接”。
你不必信任设置界面。泄漏测试能显示网站实际看到的地址和解析服务器,故意掐断隧道则能验证 Kill Switch 是不是真的顶得住。
连接的失效方式是“放行”。VPN 通过添加路由,把流量引进一块虚拟网卡。当隧道进程崩溃或超时,这些路由随之消失,而经 Wi-Fi 或以太网的默认路由还在——于是系统继续投递数据包,只不过现在直接走你的运营商。应用几秒内就重连各自的套接字,用你的真实 IP 发流量,任何地方都不会弹出一条报错。
掉线是家常便饭。从 Wi-Fi 切到移动数据、笔记本从睡眠中醒来、酒店网络抽风、VPN 服务器重启,都会让隧道断上片刻。这片刻的代价有多大,取决于隧道断着的时候,设备上是否还有东西被允许出门。
Kill Switch 是一组防火墙规则,不是魔法。严格版只放行两种出站流量:进入隧道网卡的数据包,以及 VPN 客户端自己发往服务器的加密包。隧道一断,应用的流量就无处可去,直到隧道回来。
它改变的是失效的方式,而不是杜绝失效。有 Kill Switch,掉线变成一次你能察觉的“连接暂停”;没有它,掉线变成一段你毫无察觉的、顶着真实地址的流量。网络不可能完美,隧道照样会断——“断开即封闭”让那些瞬间变得无害。
差别在于应用自己挂掉时会怎样。应用内的 Kill Switch 是 VPN 客户端里的一段代码,盯着隧道、断了就拦流量。它只在客户端运行时有效:客户端崩溃了,或被省电机制杀掉了,它的保护也随之消失——恰恰就在隧道消失的那一刻。
系统级 Kill Switch 把规则装进操作系统自己的防火墙,不管哪些应用在跑,每个出站包都要过它的眼。Android 内置了这一套:开启“始终开启的 VPN”加“阻止未使用 VPN 的连接”,操作系统本身就会拒绝隧道之外的流量,甚至在重启后应用还没启动时就已生效。分辨两者的粗暴办法:一边浏览网页一边强制杀掉 VPN 应用——如果页面还能加载,说明开关只活在应用里。
DNS 泄漏指的是:你的域名查询发给了本地网络分配的解析服务器——通常是运营商的——尽管流量本身走的是隧道。网站看到的是 VPN 地址,但解析服务器收到了你打开的每一个网站的名字,这等于一份浏览日志。Windows 是经典惯犯:多块网卡同时活跃时,它可能并行向所有网卡发起查询,谁先回答用谁。
修法分两步,好的客户端两步都做:把系统指向隧道内的解析服务器,并封锁其他所有网卡上的 DNS,让走散的查询无路可走。然后验证:跑一次泄漏测试,检查它列出的解析服务器——只要有一台属于你的运营商,查询就在漏。
WebRTC 是浏览器里支撑视频通话的技术,任何网站用几行 JavaScript 就能调用它。为了建立直连,它会收集所有可能通到你机器的地址:本地地址,以及——通过询问 STUN 服务器——你的公网地址。网页无需你的任何参与就能读到这些候选地址。
在全设备隧道下,STUN 请求走在隧道里,发现的是 VPN 的地址。危险的是那些“半吊子”配置:只给浏览器挂的代理,或把浏览器留在外面的分流规则——那种情况下 WebRTC 的 UDP 数据包直接出门,暴露你的真实 IP。
别推理,去测试:我们的免费检测工具 /webrtc-leak-test/ 会当场显示你的浏览器正在泄露哪些地址。要是真实地址出现了,就改用全设备隧道,或者在浏览器设置里禁用 WebRTC。
很多 VPN 配置只承载 IPv4。如果你的运营商同时提供 IPv6——移动网络大多如此——系统就在隧道之外留着一条能用的 IPv6 路由,而现代系统在网站两者都支持时会优先选 IPv6。结果是选择性暴露:没有 IPv6 的网站看到 VPN 地址,有 IPv6 的网站看到你的真实地址,而只测 IPv4 的检测报告一切正常。
干净的修法有两种。更好的一种是选一家把 IPv6 处理妥当的 VPN——要么与 IPv4 一并装进隧道,要么装一条阻断路由,让 IPv6 数据包被丢弃而不是直接发出。粗暴的兜底方案是在设备或路由器上关掉 IPv6。无论哪种,都要验证:泄漏测试里不应出现任何不属于 VPN 的 IPv6 地址。
在你实际使用的环境里逐一检测——家里的 Wi-Fi、开着移动数据的手机、咖啡馆的网络——因为泄漏取决于每个网络各自的 DNS 配置和 IPv6 可用性。整套流程大约五分钟:
把 VPN 隧道放到路由器上,能一次保护网络里的所有设备——包括装不了应用的电视、游戏机和智能音箱。取舍也真实存在:吞吐量被路由器的 CPU 卡着上限,全家只能从同一个国家出口,排障也变得更难。本文讲清各种方案,以及该怎么取舍。
在路上,VPN 能加密你在酒店和机场 Wi-Fi 上的流量,让你的账号看起来仍从熟悉的国家登录,还能访问那些在国外表现不一样的服务。它不是万灵药:流媒体平台会识别服务器地址,各国的规定也不相同。最重要的一条规则——出发前把一切装好、测好。
VPN(虚拟专用网络)会在你的设备与远程服务器之间建立一条加密隧道,你的流量从那台服务器出口到互联网。运营商从此看不到你访问了哪些网站,网站看到的也是服务器的 IP 地址而不是你的。它是一件隐私工具,但不是隐身衣。