Skip to content

VPN 技术原理与代理协议分析

1. 核心链路与数据流转

2. 虚拟网卡基础:TAP 与 TUN

2.1 TAP/TUN 的技术区别

  • tun:三层设备,点对点 (PPP) 设备,没有 MAC 地址,封装的外层是 IP 头。
  • tap:二层设备,以太网设备,有 MAC 地址,封装的外层是以太网数据帧 (frame) 头。
  • 对比tap 比 tun 更接近物理网卡,可视为去掉了硬件功能的物理网卡。

2.2 工作原理与数据交换

相比于物理网卡负责内核网络协议栈和外界网络之间的数据传输,虚拟网卡的两端则是 内核网络协议栈用户空间。它负责在两者之间传递数据:

  • 数据发送:发送到虚拟网卡的数据来自用户空间,随后被内核读取到网络协议栈中。
  • 数据写入:内核写入虚拟网卡、准备通过该网卡发送的数据,其目的地是用户空间。

关键点:作为虚拟网卡驱动,Tun/tap 的数据收发并不直接与真实网卡交互,而是通过用户态程序进行转交。

vpn_data_flow

3. 网络专线与骨干网核心概念

3.1 IPLC 与 BGP 中转

  • BGP 中转:中转能显著提升跨境连接的稳定性。BGP 是常见的中转方式,部分线路可能经过 GFW 过滤。
  • IPLC:国际专线 (International Private Leased Circuit),通常不过墙。目前机场语境下的 IPLC 主要指阿里云内网(如深港专线:深圳阿里云 -- 香港阿里云),具有极高的性价比。

3.2 原生 IP 与 广播 IP

  • 原生 IP (Native IP):指 IP 的注册地址与服务器物理位置一致。通常不用于公有云服务,声誉较好,可解锁 Netflix、HBO 等流媒体。
  • 广播 IP:IP 的归属地与服务器物理位置不符,是从其他地区广播过来的。

3.3 流媒体解锁原理

流媒体平台(如 Netflix)会根据 IP 归属地限制访问。

  • 高权重:家庭宽带 (家宽) 和商业宽带 (商宽) IP 屏蔽率最低。
  • 低权重:数据中心 (IDC) IP 极易被封。

3.4 运营商线路与加速技术

  • CN2:电信精品骨干网,相比普通 163 线路具有更好的稳定性。
  • 三巨头:AWS/Azure/GCP 等顶级云服务商线路质量优异,常用于流媒体解锁。
  • TCP 加速:如 BBR-Plus,用于优化高延迟链路的吞吐量。

4. 代理协议演进与对抗技术

4.1 协议发展历程

text
VPN -> SS/SSR -> V2Ray -> Trojan
  • VPN:运行在数据链路层,缺乏特征对抗能力。常见协议包括 PPTP、L2TP、IPSec、OpenVPN 等。

vpn_protocols_comparison

  • Socks5:会话层协议。
  • V2Ray:支持复杂协议组合(如 VMess + WebSocket + TLS)。

4.2 QoS 优化与网关模式

  • QoS (Quality of Service):运营商会通过 QoS 对不同流量(流媒体、游戏、HTTP)设置优先级。
  • 网关模式:通过透明代理技术,让局域网内所有设备无感知地使用代理。

4.3 流量识别与探测规避

  • 嗅探对抗:GFW 会通过 TCP Reset 包进行嗅探。现代协议(如 Trojan)倾向于伪装成正常的 HTTPS 流量。
  • 自动测速:常用的客户端(如 Clash)会通过特定 URL(如 gstatic.com)进行测速,以自动选择最优节点。

5. Android 平台的流量分流与控制

Android 系统支持强大的流量控制:

  • 按域名/地理位置分流:智能区分国内外流量。
  • 按应用 (Per-App) 分流:指定特定 APP 走代理或直接连接。

6. 网络测速与节点性能评估

通过对不同节点的延迟、带宽及流媒体解锁情况进行量化评估。

序号节点名称类型平均速度最高速度TLS RTTHTTPS 延迟NetflixYouTubeTikTokChatGPT
1香港 01Shadowsocks11.99MB14.79MB81ms407msOK(HK)OK(HK)OK(TW)OK(SG)

7. 工具进阶与延伸阅读

7.1 配置转换工具

7.2 延伸阅读