9 分钟
在中国大陆停止工作的不是个别服务,而是整类协议:OpenVPN、L2TP 和 SSTP 几乎被完全切断。活下来的只有一类方案——既与普通 HTTPS 无法区分,又能在系统主动来查的时候答得上话。这正是防火长城的核心特点:它不只监听流量,还会主动连接可疑的服务器。下面讲清楚它的运作方式,以及这对一次出行意味着什么。
1. 伪造重置包。 系统向客户端和服务器双方发送伪造的 TCP RST 包,宣告"连接已关闭"。之所以奏效,是因为设备离用户比境外服务器更近,它的包先到。从外部看就是毫无缘由的突然断开。
2. 篡改 DNS 应答。 对被封网站的域名查询会收到伪造的回答,而且比真实回答更快到达。所以单纯更换 DNS 服务器帮助有限:应答是在途中被替换的。
3. 主动探测。 最重要的一环。系统注意到握手方式异常的连接后记下服务器地址,随后自己向它发出探测请求。如果服务器的回答像一台 VPN 服务器,这个地址就进黑名单。
第三点解释了为什么在中国昨天还能用的服务器今天就不行,也解释了为什么单靠加密救不了:被检查的是行为,不是内容。
| 协议 | 失效原因 | |---|---| | OpenVPN | 首包特征明显,在中国大陆几乎不通 | | L2TP/IPsec、PPTP、SSTP | 识别毫无难度,很早就被封 | | 原生 WireGuard | 包结构与长度固定 | | 无插件的 Shadowsocks | 首字节熵值特征暴露自身 | | Hysteria2 等 QUIC 方案 | 中国正因基于 QUIC 的 VPN 而对 QUIC 大面积限速 |
共同点是都有自己的特征。协议一旦有了可辨认的笔迹,剩下的只是何时被写进规则的问题。
带 Reality 伪装的 VLESS。 按运营者和研究者的观察,这是最能持续穿过中国过滤的协议。原因有两个,且必须同时成立:
第二个特性正是 Reality 与"把 VPN 套在 TLS 里"的区别所在:在中国,只伪装流量而不能可信地应答检查,是不够的。
协议的技术细节见什么是 Reality 和 VLESS,与其他协议的对比见 Hysteria2、TUIC 与 AmneziaWG。
这是最实用的一节,而且顺序比内容更重要。
对中国大陆来说,最近的合理落点是新加坡和日本。距离对延迟的影响超过任何设置:新加坡距中国东部沿海约两千五百公里,物理下限约 25 毫秒,实际 50–80 毫秒。
欧洲和美国节点从中国也能连,但延迟在数百毫秒——发消息尚可,通话和地图就不行了。延迟与距离的换算见为什么 VPN 会拖慢网速。
按可能性从高到低:
中国监管的是 VPN 服务的提供:运营者需要持牌。普通用户的责任问题措辞模糊,实践也在变化。对访客而言合理的态度是:用于工作和与家人联系,不公开推广规避手段,并以出行当时生效的规定为准。
本服务用的正是 VLESS 加 Reality —— 在中国过滤下存活最久的那个协议,因为它没有自己的特征,并且能正确应对主动探测。网络中距中国最近的节点是新加坡;服务器总数超过一百台,某个地址受限时切换只需一秒。一个应用覆盖整条苹果产品线,另有 Android、Android TV 和 Windows 版本:不必为每台设备找不同的客户端,且没有设备数量限制。
出发前下载,趁应用商店还能用:
我们不承诺的部分:没有任何服务能保证在中国可用,"保证在中国能用"这类说法都是营销。我们用的是存活记录最好的协议,并保有备用节点。
其他国家的类似系统:封锁最严的国家里的 VPN 与 伊朗的 VPN。
2026 年 VPN 在中国还能用吗? 能用的是那一类与普通 HTTPS 无法区分、且扛得住主动探测的协议,首先是带 Reality 的 VLESS。OpenVPN、L2TP 和 SSTP 基本过不去。
为什么服务器昨天能用今天不行? 多半是它的地址在主动探测之后被限制了。在同一节点内换服务器。
能到了中国再下载应用吗? 不要指望:应用商店受限。出行前装好客户端并登录。
从中国该连哪个国家? 新加坡或日本,最近的大型枢纽。欧洲和美国能连,但延迟数百毫秒。
换 DNS 有用吗? 单独用处不大:应答在途中就被替换了。需要的是一条隧道,让域名查询在里面不可见。
2026 年突破网络封锁的方法:VLESS Reality 协议 VPN、代理、Tor 与加密 DNS。哪种能扛住 DPI,以及 VPN 已连接却打不开网页该怎么办。 更多
DPI 通过流量指纹识别并掐断 VPN 连接。用大白话讲清什么是 DPI、DPI 封锁,以及 BessyConnect 如何用 VLESS+Reality 协议绕过 DPI 封锁。 更多
对比 VLESS、OpenVPN 与 WireGuard,2026 年该选哪种 VPN 协议,以及 BessyConnect 为何采用 VLESS+Reality 抗封锁。 更多