什么是 VPN
VPN(虚拟专用网络)在您的设备与远端服务器之间建立加密隧道。本文说明其工作原理、能做什么与不能做什么,澄清「VPN 等于匿名」「有了 VPN 就不需要杀毒软件」等常见误区,并给出选择服务时的核对要点。
更新于 2026-09-01 · 约 6 分钟
VPN(虚拟专用网络)是一种在公共网络之上建立私有加密通道的技术。它最初用于让员工从外部安全地接入公司内网,如今更常见的用途是保护个人设备在不可信网络上的通信。本文用尽量少的术语说明它是如何工作的、适合解决哪些问题,以及哪些问题它解决不了。
一句话定义
VPN 在您的设备与一台远端服务器(通常称为节点)之间建立一条加密隧道:设备发出的所有网络数据先被加密,送到节点后再解密并转发到真正的目的地;返回的数据则沿同一条隧道加密送回。对沿途的网络(咖啡馆的路由器、运营商、中间的任何一跳)而言,它们只能看到一段发往节点的加密流量,看不到内容,也看不到您在访问什么。
加密隧道是如何工作的
- 握手与密钥协商。 设备与节点先互相验证身份,并协商出只有双方知道的会话密钥。以 WireGuard 为例,身份由一对公私钥表示:私钥只保存在设备上,节点只保存公钥。
- 封装与加密。 设备发出的每个数据包被加密后,装进一个新的外层数据包,目的地址是节点。原始数据包的内容、目的地址与端口都在加密载荷之内。
- 节点出口。 节点解密后,用自己的地址把原始数据包发往目的服务器。因此目的服务器看到的来源是节点的地址,而不是您的地址。
- 返回路径。 目的服务器的响应先到节点,节点加密后经隧道送回设备,设备解密后交给对应的应用。
整个过程对应用透明:浏览器、游戏、即时通讯软件都不需要做任何改动。
VPN 能做什么
- 在公共 Wi-Fi 上保护数据。 开放网络上的其他设备与热点本身都可能窃听或篡改流量。隧道让本地网络只能看到加密数据,详见公共 Wi-Fi 安全指南。
- 对本地网络隐藏访问目的地。 即使网站使用 HTTPS,域名解析(DNS)与握手中的主机名仍会暴露给本地网络;经过隧道后,这些信息只在节点侧可见。
- 提供稳定的跨境链路。 跨境办公、远程访问与实时应用往往受制于运营商之间的拥塞路径。经营良好的 VPN 节点通过更稳定的线路转发,可以减少抖动与丢包。
- 提供可预期的出口地址。 企业场景中,固定出口 IP 便于在内部系统或交易所 API 中设置白名单。
VPN 不能做什么
- 它不是匿名工具。 VPN 只改变网络层的来源地址。您登录的账号、浏览器指纹、Cookie、支付信息等仍然可以识别您。宣称 VPN 能让人不被任何人识别,是不准确的。
- 它不能替代杀毒软件与安全意识。 隧道只保护数据在传输过程中的机密性与完整性,不能识别钓鱼网站、恶意附件或被植入木马的设备。经过隧道下载的恶意软件依然是恶意软件。
- 它不能突破物理定律。 数据经过节点中转,路径至少不会比直连更短。VPN 能改善的是路径的稳定性与拥塞程度,而不是光在光纤中的传播时间。
- 它不能替代 HTTPS。 隧道只覆盖设备到节点这一段,从节点到目的服务器的数据仍以应用原本的形式传输。请继续使用 HTTPS,并留意证书警告。
- 它不能让违法行为合法。 使用 VPN 仍需遵守您所在地区的法律与所访问服务的使用条款。
信任从本地网络转移到了服务商
使用 VPN 后,本地网络看不到您的流量,但节点运营方处在可以看到流量元数据的位置。因此,选择 VPN 服务本质上是在选择一个比公共网络更值得信任的对象。值得核对的问题包括:服务商是否明确说明记录什么、不记录什么;这些承诺是写在政策里,还是落实在数据模型与工程流程中;密钥是否在设备上生成;是否公开保留期限与独立审计状态。TP VPN 对这些问题的回答见透明度中心与《隐私政策》。
常见误区
| 误区 | 事实 |
|---|---|
| 开了 VPN 就没有人能识别我 | 账号、Cookie 与设备指纹仍可识别您;VPN 只改变网络层来源地址 |
| 开了 VPN 就不需要 HTTPS | 隧道只覆盖到节点为止,节点之后仍依赖 HTTPS |
| VPN 一定会让网络变慢 | 加密开销很小;速度主要取决于节点线路与距离,有时反而比拥塞的直连更稳定 |
| 协议越多越安全 | 协议数量与安全性无关;一种经过广泛审计的现代协议通常比多种老协议并存更可控 |
| 免费服务与付费服务没有区别 | 节点带宽与运营都有成本;请核对服务商如何维持运营以及记录哪些数据 |
选择服务时的核对要点
- 协议。 优先选择基于现代密码学、代码量小且经过审计的协议,例如 WireGuard,详见 WireGuard 协议解析。
- 日志口径。 服务商应逐项说明记录什么、保留多久,而不是一句绝对化的口号。
- 密钥归属。 私钥应在设备上生成并只存放在设备的安全存储中。
- 透明的限制。 设备数上限、公平使用阈值、退款规则都应事先写明。
- 可验证的运营状态。 节点健康与历史事件是否公开。
TP VPN 的做法
TP VPN 的 iOS 与 Android 客户端只使用 WireGuard 一种协议;密钥对在设备上生成,私钥不会离开设备;我们不记录浏览内容、DNS 查询与目标地址,这些字段在数据库结构中并不存在,并由构建流水线自动断言;各套餐的设备数与公平使用阈值公开列出。符合条件的新订阅用户可通过 3 天试用,在所选方案扣款前验证自己的网络连接质量。