什么是 VPN 协议

使用 VPN (虚拟专用网络) 时,VPN 协议定义了流量的加密方法和连接过程。你选择的协议直接影响连接速度、安全强度和稳定性。

目前最广泛使用的 VPN 协议包括 WireGuard、OpenVPN 和 IKEv2/IPsec。每种都有自己的设计理念和优势,选择哪种取决于你的使用场景和环境。关于 VPN 工作原理的基础了解,请参阅我们的 VPN 指南

你可以在 IP 确认首页检查你当前的 VPN 连接状态和协议信息。

WireGuard

WireGuard 是一个相对较新的协议,于 2018 年正式发布,旨在将简洁性与高性能相结合。其代码库仅约 4,000 行,非常精简,使安全审计比传统协议容易得多。

它使用 ChaCha20 进行加密,Poly1305 进行消息认证,都是现代加密原语。通信通过 UDP 运行,开销更低,吞吐量高于基于 TCP 的协议。如需深入了解这些加密概念,网络安全指南是有价值的资源。

其集成到 Linux 内核简化了服务器端部署。许多商业 VPN 服务正在采用 WireGuard 作为默认协议,预计它将成为未来的主导标准。

  • 代码库:约 4,000 行 (相比 OpenVPN 的约 100,000 行)
  • 加密:ChaCha20/Poly1305、Curve25519、BLAKE2s
  • 传输:仅 UDP
  • 支持的操作系统:Linux、Windows、macOS、iOS、Android

OpenVPN

OpenVPN 是一个开源 VPN 协议,于 2001 年首次亮相,拥有超过二十年的可靠性记录,经过广泛的社区审查。它使用 OpenSSL 库,支持广泛的密码套件,包括 AES-256-GCM。

OpenVPN 的一个主要优势是同时支持 TCP 和 UDP。UDP 模式提供更快的速度,而 TCP 模式可以通过 HTTPS 端口 443 路由来穿越严格的防火墙。

其配置灵活性出色,支持基于证书的认证、用户名/密码认证、多因素认证及各种组合。代价是由于配置选项众多,初学者的学习曲线较陡。

  • 许可证:GPLv2 (开源)
  • 加密库:OpenSSL
  • 传输:TCP 和 UDP
  • 支持的操作系统:几乎所有平台

IPsec/IKEv2

IKEv2 (Internet Key Exchange version 2) 是与 IPsec (Internet Protocol Security) 配合使用的 VPN 协议。一个关键优势是它原生内置于大多数操作系统中,无需额外软件。

IKEv2 在移动环境中表现出色。得益于 MOBIKE (IKEv2 移动性和多宿主协议) 支持,在 Wi-Fi 和蜂窝网络之间切换时 VPN 连接保持不变。这使其非常适合在外出时使用的智能手机和平板电脑。

连接建立和重连速度快,即使网络频繁变化也能确保无缝体验。在安全方面,它支持 AES-256 加密和完美前向保密 (PFS),提供强大的保护。

  • 操作系统支持:Windows、macOS、iOS 和 Android 原生支持
  • 移动支持:通过 MOBIKE 实现无缝网络切换
  • 加密:AES-128/256、ChaCha20 等
  • 传输:UDP 端口 500 和 4500

L2TP/IPsec 和 PPTP

L2TP (第 2 层隧道协议) 和 PPTP (点对点隧道协议) 都是传统的 VPN 协议。现在有了更安全、更快的替代方案,几乎没有理由选择它们。

L2TP/IPsec

L2TP 本身不提供加密,因此必须与 IPsec 配对。双重封装引入了显著的开销,使其比 WireGuard 或 OpenVPN 更慢。它使用 UDP 端口 500,通常被防火墙阻止。虽然没有报告关键漏洞,但其过时的设计意味着不推荐用于新部署。

PPTP

PPTP 于 1999 年标准化,是最古老的 VPN 协议之一。虽然配置简单且连接速度快,但 MS-CHAPv2 认证协议中发现了严重漏洞。其加密实际上已被破解,完全不适合隐私保护。

如果你需要比 VPN 更强的匿名性,请考虑使用 Tor 浏览器作为替代。Tor 提供多层加密和三跳中继,匿名性水平超越 VPN。

选择合适的协议

最佳 VPN 协议取决于你的优先级和环境。以下是关键标准的比较。

重视速度时

WireGuard 最快。凭借轻量的设计与高效的加密处理,它实现了远超其他协议的吞吐量,适合视频流媒体和网络游戏等大量消耗带宽的用途。

重视安全性时

WireGuard、OpenVPN、IKEv2/IPsec 都能提供足够的安全性。PPTP 已确认存在漏洞,请绝对不要使用。L2TP/IPsec 在如今已有更安全选项的情况下也不再被推荐。

重视兼容性时

OpenVPN 支持的平台最为广泛,几乎能在所有操作系统和设备上运行。即使在防火墙限制严格的环境中,它也具备通过 TCP 模式经由 HTTPS 端口连接的灵活性。

移动使用时

IKEv2/IPsec 最为合适。借助 MOBIKE 在切换网络时无缝重连,这对移动中的移动设备是很大的优势。WireGuard 在移动环境中也能发挥出色的性能。

协议 加密与认证 速度 适用场景与注意点 新部署建议
WireGuard ChaCha20/Poly1305、Curve25519、BLAKE2s 五者之中最快 仅支持 UDP。约 4,000 行的精简代码便于安全审计,并已集成进 Linux 内核 推荐
OpenVPN 通过 OpenSSL 支持包括 AES-256-GCM 在内的多种加密套件,可组合证书、密码与多因素认证 UDP 模式快,TCP 模式较慢 TCP 模式可借用 HTTPS 端口 443,在限制严格的网络中依然连得上。配置项较多 推荐
IPsec/IKEv2 支持 AES-128/256、ChaCha20 等多种算法,并支持完全前向保密 (PFS) 建立连接与重连都很快 主流操作系统原生内置,无需额外软件。凭借 MOBIKE,在 Wi-Fi 与移动网络之间切换时连接不会中断 推荐
L2TP/IPsec L2TP 本身不具备加密功能,需与 IPsec 搭配使用 双重封装带来额外开销,逊于 WireGuard 与 OpenVPN 使用 UDP 端口 500,容易被防火墙阻断 不建议
PPTP MS-CHAPv2 认证存在严重漏洞,加密实际上已被攻破 1999 年标准化,是其中最老的一代。设置简单,但完全不适合用于保护隐私 不要使用

推荐总结

  • 通用:WireGuard (速度和安全性的最佳平衡)
  • 最大兼容性:OpenVPN (在任何环境中都能工作)
  • 以移动为中心:IKEv2/IPsec (对网络切换有弹性)
  • 避免:PPTP (存在关键安全缺陷)

关于 VPN 工作原理和选择方法的更多详情,请参阅我们关于 什么是 VPN 的文章。了解公共 Wi-Fi 的风险也有助于你做出更明智的协议选择。如果不需要加密只需隐藏 IP 地址,代理服务器是另一个选择。

2024-2025 年的协议动态

VPN 协议技术每天都在演进。下面介绍 2024-2025 年间值得关注的动态。

WireGuard 成为事实标准

截至 2024 年,主要商用 VPN 服务的大多数都已将 WireGuard 作为默认协议。以 WireGuard 为基础的自研实现也在增加,例如 NordVPN 的 NordLynx 和 Mullvad VPN。

后量子加密的整合

为应对量子计算机破解加密的威胁,把后量子加密整合进 VPN 协议的工作正在推进。已开始出现将 NIST 于 2024 年标准化的 ML-KEM 算法用于密钥交换的实现。作为 WireGuard 与 OpenVPN 的扩展,实现混合密钥交换 (传统椭圆曲线加密 + 后量子加密) 的动向也日趋活跃。

基于 QUIC 的 VPN 协议

利用作为 HTTP/3 基础的 QUIC 协议开发新 VPN 协议的工作正在推进。发挥 QUIC 的特性,有望加快连接建立速度并提高切换网络时的耐受性。

PPTP 与 L2TP 的彻底废止

许多 VPN 提供商已完全终止对 PPTP 的支持,对 L2TP/IPsec 也在推进分阶段废止。在新建环境中选择这些协议的理由已不复存在。

协议设置的实践指南

下面介绍妥善设置 VPN 协议的具体步骤。

设置前的准备

  1. 在 IP 确认的首页确认当前的连接信息
  2. 确认你正在使用的 VPN 服务支持哪些协议
  3. 掌握使用环境 (操作系统、有无网络限制)

推荐设置

  • 先尝试 WireGuard。它在速度与安全性两方面都是最佳选择
  • 无法使用 WireGuard 时,选择 OpenVPN (UDP 模式)
  • 在防火墙阻断 UDP 的环境中,使用 OpenVPN (TCP 模式、443 端口)
  • 移动设备上频繁切换网络时,可以考虑 IKEv2/IPsec

连接后的验证

  • 在 IP 确认上确认 IP 地址已变更为 VPN 服务器的地址
  • 执行 DNS 泄漏测试,验证 DNS 查询确实通过加密隧道
  • 执行速度测试,确认变更协议对速度的影响
  • 代理服务器并用时,确认设置没有冲突

关于 VPN 的基本工作原理请参阅什么是 VPN 的文章;如果需要更高的匿名性,也请一并参考 Tor 浏览器的解说

相关术语

VPN (虚拟专用网络) 加密互联网流量并通过另一位置的服务器路由的技术…… VPN 协议 定义 VPN 连接如何建立以及数据如何传输的一组规则…… 分割隧道 仅将特定应用或目标流量通过 VPN 隧道路由的 VPN 技术…… 混淆 (VPN) 将 VPN 流量伪装成普通 HTTPS 流量以逃避检测的技术……

常见问题

该选哪个 VPN 协议?

WireGuard 在速度与安全之间平衡最佳,最为推荐。OpenVPN 历史悠久、可靠性高。IKEv2/IPsec 在移动环境下连接稳定性突出。PPTP 存在漏洞,请避免使用。

WireGuard 和 OpenVPN 有什么区别?

WireGuard 代码量小 (按其白皮书不足 4,000 行,而 OpenVPN 有数万行),速度快且易于审计。OpenVPN 历史长、配置灵活。新部署适合 WireGuard,需要兼容既有环境则选 OpenVPN。