差别不在加密强度
四种协议用的都是未被攻破的现代密码学。它们的差异在速度、代码规模、不稳定网络下的表现,以及流量在外人眼里有多容易辨认——而不在加密顶不顶得住。
指南
VPN 协议规定了你的设备和服务器如何搭建加密隧道。WireGuard 最快最简洁,OpenVPN 最成熟最灵活,IKEv2/IPsec 在手机切换网络时最能扛,而走在 TLS 里的 Xray/VLESS 能让隧道流量看起来就是普通 HTTPS。每一种都拿某样东西换来了自己的长处。
四种协议用的都是未被攻破的现代密码学。它们的差异在速度、代码规模、不稳定网络下的表现,以及流量在外人眼里有多容易辨认——而不在加密顶不顶得住。
同样的硬件上 WireGuard 跑赢 OpenVPN,因为它在内核里运行、握手精简。OpenVPN 用年头换来的是可配置性和平台覆盖面,而不是裸吞吐。
WireGuard、OpenVPN、IKEv2 产生的流量都能被网络归类为 VPN 隧道。而藏在真实 TLS 里的 Xray/VLESS,生来就是要与普通 HTTPS 会话无法区分。
协议是你的应用与服务器之间的约定:密钥怎么交换、数据包怎么加密封装、连接断了怎么恢复。你的订阅通常包含好几种;应用每次连接选用一种,切换只是菜单里点一下的事,不是什么终身承诺。
选择的影响体现在三处。吞吐量和耗电不同,因为各协议处理每个数据包的 CPU 开销不同。稳定性不同,体现在你切换网络或身处严格防火墙之后时。可辨识度也不同:有些隧道让网络设备一眼就能归类为 VPN 流量,有些则专为躲开归类而生。没有协议能三项全赢,所以菜单才会存在。
WireGuard 是 2026 年的默认答案。四千行左右的内核代码,对比旧方案的几十万行;一套现代加密组合(ChaCha20-Poly1305),而不是一张协商矩阵;握手一个往返就能完成。落到实际,就是普通硬件上接近线速的吞吐、极快的重连和手机上不高的耗电。
它的代价是两个设计特征。其一,标准的 WireGuard 服务器会给每个对端分配隧道内的固定地址,所以服务商必须自己加一层——轮换内部地址、断开后丢弃对端状态——才能避免形成稳定的按用户标识;做没做到是服务商的属性,不是协议的属性。其二,WireGuard 走 UDP 且握手模式特征明显,想识别 VPN 流量的网络设备很容易认出它,而丢弃未知 UDP 的网络会让它彻底连不上。
OpenVPN 从 2000 年代初就在生产环境服役,年头正是它的资产:二十年的审视、几乎所有平台和路由器的支持、以及应付各种网络布局的配置选项。它可以走 UDP 求速度,也可以走 TCP 求连通性;跑在 TCP 443 端口时,至少用的是防火墙很少封的端口——不过它的 TLS 握手仍与浏览器不同,归类识别依然可能。
代价是笨重。OpenVPN 在用户态处理数据包,每个包都要跨一次内核边界,同样硬件上的吞吐通常只有 WireGuard 的几分之一,重连以秒计而不是瞬间完成。它的代码库加上 OpenSSL 依赖,规模大出几个数量级,意味着更大的审计面。但在老旧路由器上、在要求证书的企业环境里、在 UDP 没法用的网络中,它仍是对的工具。
IKEv2 的招牌是 MOBIKE,一个标准扩展,能让已建立的隧道在网络地址变化后继续存活。走出 Wi-Fi 覆盖、切到 LTE,会话直接迁移,无需重新握手——而这恰恰是让其他协议在通话中掉链子的时刻。iOS 和 Android 原生支持,加密在操作系统的 IPsec 栈里完成,耗电低,因此常被移动应用选作默认。
它的弱点在环境。IKEv2 需要 UDP 500 和 4500 端口,而限制严的网络——酒店 Wi-Fi、办公室防火墙——经常封掉它们,它自己又没有 TCP 后备方案。配置也不如 WireGuard 透明:IPsec 参数靠协商,配置不当的服务器可能落到比预期更弱的设置上。在手机上是强选项,在不友好的网络里则脆弱。
VLESS 是 Xray 项目的轻量传输协议:帧结构极简,自身不带加密,就是设计来跑在一条真实的 TLS 会话里的。因为加密层就是标准 TLS——每个网站都在用的那个协议——443 端口上的一条 VLESS 连接呈现出来的,是一次普通的证书握手,随后是一段不透明的加密流,而这正是任何 HTTPS 会话在外面看的样子。
在那些会归类并限速或丢弃可识别 VPN 协议的网络上,这一点至关重要。当 WireGuard 的握手或 OpenVPN 的 TLS 怪癖出卖了隧道时,配置得当的 Xray 端点除了统计特征之外,不给分类器留下任何可辨认的模式。代价是:服务器端部件更多、吞吐受制于 TLS 处理而非内核网络、客户端生态相比主流协议还很小。Aurora 用 WireGuard 保证日常速度,用自有节点上的 Xray/VLESS 应付标准隧道不可靠的网络。
先用 WireGuard,只有当具体某样东西出问题时再换。实用对照如下:
Kill Switch(断网保护)会在 VPN 隧道断开的一瞬间掐断所有联网流量,不让应用悄悄退回你的普通连接。没有它,哪怕两秒钟的掉线也会暴露你的真实 IP。而即使隧道正常,DNS 请求、浏览器里的 WebRTC 和 IPv6 流量也可能从旁边漏出去。每种泄漏都有简单的检测法和修法。
把 VPN 隧道放到路由器上,能一次保护网络里的所有设备——包括装不了应用的电视、游戏机和智能音箱。取舍也真实存在:吞吐量被路由器的 CPU 卡着上限,全家只能从同一个国家出口,排障也变得更难。本文讲清各种方案,以及该怎么取舍。
在路上,VPN 能加密你在酒店和机场 Wi-Fi 上的流量,让你的账号看起来仍从熟悉的国家登录,还能访问那些在国外表现不一样的服务。它不是万灵药:流媒体平台会识别服务器地址,各国的规定也不相同。最重要的一条规则——出发前把一切装好、测好。