登录

登录以管理订阅

9 分钟

中国的 VPN:防火长城如何运作,什么还能穿过去

在中国大陆停止工作的不是个别服务,而是整类协议:OpenVPN、L2TP 和 SSTP 几乎被完全切断。活下来的只有一类方案——既与普通 HTTPS 无法区分,又能在系统主动来查的时候答得上话。这正是防火长城的核心特点:它不只监听流量,还会主动连接可疑的服务器。下面讲清楚它的运作方式,以及这对一次出行意味着什么。

需要理解的三个机制

1. 伪造重置包。 系统向客户端和服务器双方发送伪造的 TCP RST 包,宣告"连接已关闭"。之所以奏效,是因为设备离用户比境外服务器更近,它的包先到。从外部看就是毫无缘由的突然断开。

2. 篡改 DNS 应答。 对被封网站的域名查询会收到伪造的回答,而且比真实回答更快到达。所以单纯更换 DNS 服务器帮助有限:应答是在途中被替换的。

3. 主动探测。 最重要的一环。系统注意到握手方式异常的连接后记下服务器地址,随后自己向它发出探测请求。如果服务器的回答像一台 VPN 服务器,这个地址就进黑名单。

第三点解释了为什么在中国昨天还能用的服务器今天就不行,也解释了为什么单靠加密救不了:被检查的是行为,不是内容。

不能用的

| 协议 | 失效原因 | |---|---| | OpenVPN | 首包特征明显,在中国大陆几乎不通 | | L2TP/IPsec、PPTP、SSTP | 识别毫无难度,很早就被封 | | 原生 WireGuard | 包结构与长度固定 | | 无插件的 Shadowsocks | 首字节熵值特征暴露自身 | | Hysteria2 等 QUIC 方案 | 中国正因基于 QUIC 的 VPN 而对 QUIC 大面积限速 |

共同点是都有自己的特征。协议一旦有了可辨认的笔迹,剩下的只是何时被写进规则的问题。

能穿过去的,以及为什么

带 Reality 伪装的 VLESS。 按运营者和研究者的观察,这是最能持续穿过中国过滤的协议。原因有两个,且必须同时成立:

  • 流量与普通 HTTPS 无法区分。 握手是与一个真实的、访问量很大的网站完成的,用的是它的证书,因此流里没有任何可供挑出来的东西。
  • 服务器扛得住探测。 系统发来探测请求时,得到的正是那个真实网站会给出的回答。无从下手。

第二个特性正是 Reality 与"把 VPN 套在 TLS 里"的区别所在:在中国,只伪装流量而不能可信地应答检查,是不够的。

协议的技术细节见什么是 Reality 和 VLESS,与其他协议的对比见 Hysteria2、TUIC 与 AmneziaWG

出发前要做的事

这是最实用的一节,而且顺序比内容更重要。

  1. 在家提前装好应用。 中国的应用商店受限,到了当地往往已经下载不到客户端。这是毫无准备的人犯的第一号错误。
  2. 出发前至少登录并连接一次,让配置已经存在设备上。
  3. 准备备用方案。 第二个服务,或者另一个地址上的第二种协议。基础设施不会同时全部失效,备用决定结果。
  4. 把第一天要用的东西离线存好: 地图、酒店地址、联系方式、翻译工具。
  5. 确认隧道真的接管了流量 —— 五分钟五项检测

该选哪个节点

对中国大陆来说,最近的合理落点是新加坡和日本。距离对延迟的影响超过任何设置:新加坡距中国东部沿海约两千五百公里,物理下限约 25 毫秒,实际 50–80 毫秒。

欧洲和美国节点从中国也能连,但延迟在数百毫秒——发消息尚可,通话和地图就不行了。延迟与距离的换算见为什么 VPN 会拖慢网速

人已经在当地,突然用不了

按可能性从高到低:

  1. 在同一国家内换服务器。 多数情况下是某个具体地址被限制,而不是整个节点。
  2. 换节点。 新加坡、日本,再远就是欧洲。
  3. 检查网络。 酒店 Wi-Fi 常常比移动网络过滤得更狠,对比一下。
  4. 彻底重启应用,而不是重新连接:客户端会缓存状态。
  5. 检查 DNS 泄漏 —— 在应答被篡改的环境里,部分查询可能绕开了隧道:DNS 泄漏

关于法律

中国监管的是 VPN 服务的提供:运营者需要持牌。普通用户的责任问题措辞模糊,实践也在变化。对访客而言合理的态度是:用于工作和与家人联系,不公开推广规避手段,并以出行当时生效的规定为准。

为什么 BessyConnect 适合这个场景

本服务用的正是 VLESS 加 Reality —— 在中国过滤下存活最久的那个协议,因为它没有自己的特征,并且能正确应对主动探测。网络中距中国最近的节点是新加坡;服务器总数超过一百台,某个地址受限时切换只需一秒。一个应用覆盖整条苹果产品线,另有 Android、Android TV 和 Windows 版本:不必为每台设备找不同的客户端,且没有设备数量限制。

出发前下载,趁应用商店还能用:

我们不承诺的部分:没有任何服务能保证在中国可用,"保证在中国能用"这类说法都是营销。我们用的是存活记录最好的协议,并保有备用节点。

其他国家的类似系统:封锁最严的国家里的 VPN伊朗的 VPN

常见问题

2026 年 VPN 在中国还能用吗? 能用的是那一类与普通 HTTPS 无法区分、且扛得住主动探测的协议,首先是带 Reality 的 VLESS。OpenVPN、L2TP 和 SSTP 基本过不去。

为什么服务器昨天能用今天不行? 多半是它的地址在主动探测之后被限制了。在同一节点内换服务器。

能到了中国再下载应用吗? 不要指望:应用商店受限。出行前装好客户端并登录。

从中国该连哪个国家? 新加坡或日本,最近的大型枢纽。欧洲和美国能连,但延迟数百毫秒。

换 DNS 有用吗? 单独用处不大:应答在途中就被替换了。需要的是一条隧道,让域名查询在里面不可见。

相关文章

2026 年如何突破网络封锁:有效方法

2026 年突破网络封锁的方法:VLESS Reality 协议 VPN、代理、Tor 与加密 DNS。哪种能扛住 DPI,以及 VPN 已连接却打不开网页该怎么办。 更多

什么是 DPI,VPN 又是如何绕过它的

DPI 通过流量指纹识别并掐断 VPN 连接。用大白话讲清什么是 DPI、DPI 封锁,以及 BessyConnect 如何用 VLESS+Reality 协议绕过 DPI 封锁。 更多

VLESS、OpenVPN 还是 WireGuard——2026 该选哪种 VPN 协议

对比 VLESS、OpenVPN 与 WireGuard,2026 年该选哪种 VPN 协议,以及 BessyConnect 为何采用 VLESS+Reality 抗封锁。 更多