视野之外
[ 返回文章列表 ]
基础知识
发布日期: 2026-10-08
7 分钟阅读

科学上网基础:代理、VPN 与隧道的区别

代理 (Proxy)、虚拟专用网 (VPN) 与隧道 (Tunnel) 在网络层级、工作原理、隐私保护与应用场景上有何本质不同?本文做通俗易懂的系统性科普。

ℹ️NOTE

概念澄清:在日常交流中,很多人把“科学上网”、“梯子”、“代理”和“VPN”混为一谈。但在计算机网络体系(OSI 模型)中,它们的技术实现与工作层级存在本质区别。

日常提到的“科学上网”,泛指通过技术手段绕过网络封锁与地理限制访问互联网。而实现这一目标的底层技术方案,主要可以分为代理(Proxy)、VPN(Virtual Private Network)和网络隧道(Tunnel)。


1. 核心概念与工作层级对比

OSI 应用层 (L7)  ────> HTTP / SOCKS5 代理 (针对特定软件流量)
OSI 网络层 (L3)  ────> IPsec / WireGuard VPN (针对整个系统所有数据包)
传输层/应用层    ────> TLS 隧道 / SSH 隧道 (作为加密承载通道)

(1) 代理 (Proxy)

  • 原理:工作在应用层或传输层(如 HTTP、SOCKS5 代理)。代理服务器充当中间人,代为向目标网站发起请求并返回数据。
  • 特点:灵活性高,支持按域名规则分流(如国内流量直连,国外流量走代理)。默认只处理支持代理设置的应用(如浏览器)。
  • 代表协议/工具:Shadowsocks, VMess, Trojan, Sing-box, Clash。

(2) VPN (虚拟专用网)

  • 原理:工作在网络层(L3)或数据链路层(L2)。在本地设备与目标网络之间建立一条全局加密管道,相当于将本地设备的网卡“虚拟”插入到远端内网中。
  • 特点:全流量接管。设备上的所有联网软件(包括游戏、命令行、后台服务)无需单独配置均会自动通过 VPN 传输。
  • 代表协议/工具:OpenVPN, WireGuard, IPsec/IKEv2, Tailscale。

(3) 隧道 (Tunnel)

  • 原理:一种网络封装技术。将一种网络协议的数据包封装在另一种协议的数据包内部进行传输(如将未经加密的 TCP/UDP 流量封装在标准 HTTPS/TLS 隧道中)。
  • 特点:主要用于穿透防火墙伪装流量或跨网络连接。代理协议往往建立在特定的安全隧道之上面。
  • 代表技术:SSH 隧道, ShadowTLS, WebSocket 隧道, Cloudflare Tunnel。

2. 深度对比表

对比维度 代理 (Proxy / 科学上网节点) VPN (虚拟专用网) 网络隧道 (Tunneling)
OSI 工作层级 应用层 / 传输层 (L5~L7) 网络层 / 链路层 (L2~L3) 跨层封装传输
流量接管范围 默认应用级(支持灵活分流规则) 全局系统级(全盘接管所有 UDP/TCP) 取决于封装协议的配置
GFW 流量特征 新型协议特征极低(如 TLS/QUIC 伪装) 传统 VPN 协议特征明显,易遭阻断 配合 TLS 伪装后具有极高隐蔽性
游戏与 UDP 支持 需要开启 TUN 模式或 SOCKS5 UDP 原生支持所有 UDP 数据包传输 取决于内层传输协议
主要应用场景 跨境网页浏览、流媒体分流、社交应用 远程办公接入企业内网、全盘隐私加密 穿透 NAT 内网映射、绕过防火墙

3. 如何选择适合自己的技术方案?

  1. 日常上网、看视频、社交软件:优先选择代理客户端(配合机场订阅)。拥有丰富的分流规则,国内网站直连速度快,不影响微信、支付宝等本地应用。
  2. 远程办公、安全连接公司服务器:使用企业级 VPN(如 WireGuard, OpenVPN)。确保数据在公共 Wi-Fi 环境下全盘高强度加密。
  3. 全平台打外服游戏:使用开启了 TUN 模式的代理客户端或专用游戏加速器(基于 UDP 隧道),降低游戏数据包延迟。
* 点击复制包含绝对主地址的分享链接
相关研究日志 RECOMMENDED
回首页