VPN 不是万能药 - 了解追踪如何仍然有效

VPN 在隐藏 IP 地址和加密流量方面非常有效,但"使用 VPN 就能完全匿名"的想法是一个危险的误解。VPN 仅保护通信路径的一个环节,还有许多技术可以通过其他渠道识别个人。

本文探讨了五种尽管使用 VPN 但追踪仍然成功的具体场景,以及每种场景的实用对策。首先在 IP 确认上检查你的 IP 地址,看看你的连接目前受到多好的保护。

案例 1 - DNS 泄漏暴露你的访问目标

即使 VPN 处于活跃状态,DNS 泄漏可能将你的 DNS 查询路由到 VPN 隧道之外,向你的 ISP 或网络管理员暴露你访问的域名。

为何会发生 DNS 泄漏

DNS 泄漏的主要原因如下。

  • 操作系统不经过 VPN 隧道,直接向 ISP 的 DNS 服务器发送查询
  • VPN 客户端配置不当,DNS 查询的路由没有被正确设置
  • IPv6 流量不在 VPN 隧道的覆盖范围内,DNS 查询经由 IPv6 泄漏
  • Windows 的"智能多宿主名称解析"功能会同时向 VPN 隧道外的 DNS 服务器发送查询

对策

  • 启用 VPN 客户端的 DNS 泄漏保护功能
  • 激活 DNS over HTTPS (DoH) 加密 DNS 查询
  • 使用 VPN 提供商的专用 DNS 服务器
  • 禁用 IPv6 或确认 VPN 隧道了 IPv6 流量
  • 使用 dnsleaktest.com 等专用测试网站定期检测 DNS 泄漏

案例 2 - WebRTC 泄漏暴露你的真实 IP

WebRTC 实现浏览器实时通信,但即使连接了 VPN 也可能暴露你的实际 IP 地址。

WebRTC 泄漏的工作原理

WebRTC 为了找到与通信对方之间的最佳连接路径,会向 STUN (Session Traversal Utilities for NAT) 服务器发送请求。在这个过程中,浏览器会把本地 IP 地址和公网 IP 地址一并告知 STUN 服务器。

问题在于,这个 STUN 请求有时会绕过 VPN 隧道发送。恶意网站可以用 JavaScript 获取 WebRTC 的 ICE (Interactive Connectivity Establishment) 候选,从而确定用户的真实 IP 地址。详情请参阅 WebRTC 泄漏的解说文章

对策

  • 在浏览器设置中禁用 WebRTC (Firefox:在 about:config 中将 media.peerconnection.enabled 设为 false)
  • 安装 WebRTC 泄漏防护扩展
  • 如果可用,在 VPN 客户端中启用 WebRTC 泄漏保护
  • 在连接 VPN 时在 IP 确认上测试 WebRTC 泄漏

案例 3 - 浏览器指纹用于设备识别

浏览器指纹完全不依赖 IP 地址来识别用户。即使你的 IP 被 VPN 隐藏,浏览器属性的组合也能创建唯一标识符。

用于生成指纹的信息

浏览器指纹会组合以下信息,生成唯一的标识符。

  • 浏览器的种类与版本、操作系统的种类与版本
  • 屏幕分辨率、色彩深度、设备像素比
  • 已安装字体的列表
  • 使用 Canvas API 和 WebGL API 渲染结果的哈希值
  • AudioContext API 处理音频时的特性
  • 时区、语言设置、键盘布局
  • 浏览器插件与扩展的列表
  • 硬件并发数 (CPU 核心数)、设备内存

把这些信息组合起来,就足以从大量用户中唯一地识别出某一个人。EFF 于 2010 年启动的 Panopticlick 项目 (现为 Cover Your Tracks) 在早期调查中报告:访问该项目的浏览器里,有 83.6% 携带了在当时样本中唯一的指纹。此后被采集的属性已经换了一批 (Flash 与 Java 插件信息消失,取而代之的是 Canvas、WebGL 和音频处理特征),但可被识别这一点并没有因此减弱。

对策

  • 将 Firefox 增强追踪保护设置为"严格"模式
  • 使用具有最全面指纹防御的 Tor 浏览器
  • 利用浏览器隔离,为不同活动使用独立配置文件
  • 安装随机化 Canvas 和 WebGL 指纹的扩展
  • 选择性地禁用 JavaScript (但许多网站的功能会受到限制)

案例 4 - Cookie 和登录状态追踪

VPN 加密你的连接,但对浏览器中存储的 Cookie 没有影响。如果你在连接 VPN 之前已登录 Google 或 Facebook,该会话会持续存在,服务提供商继续追踪你的活动。

Cookie 追踪的工作原理

第三方 Cookie 是由与你访问的网站不同的域名发行的 Cookie。广告网络利用这一机制,追踪你横跨多个网站的浏览行为。即使用 VPN 更换了 IP 地址,只要相同的 Cookie 还留在浏览器中,广告网络就会继续把你识别为同一个人。

此外,追踪像素、本地存储和 IndexedDB 等 Cookie 以外的持久化机制也会被用于追踪。即使删除了 Cookie,也存在通过这些替代手段重新识别的手法,被称为"Cookie 复活"。

对策

  • 连接 VPN 之前清除 Cookie 和缓存
  • 在浏览器设置中阻止第三方 Cookie
  • 使用隐私浏览 (无痕) 模式
  • 按用途分离浏览器 (日常使用 vs. 注重隐私)
  • 安装自动删除 Cookie 的扩展
  • 尽可能使用注重隐私的搜索引擎

案例 5 - VPN 提供商日志记录

当你使用 VPN 时,提供商取代你的 ISP 成为转发流量的实体。也就是说,VPN 提供商在技术上能够访问与 ISP 同等的信息。已有多个案例记录了声称"无日志"的 VPN 提供商实际上在记录用户数据。

过去违反无日志承诺的案例

  • 2020 年:UFO VPN、FAST VPN 等 7 家位于香港的免费 VPN 提供商一边宣称无日志,一边把总量约 1.2 TB、含有用户连接日志的数据库放在无需认证即可访问的状态;按这几家自己公布的用户规模推算,受影响者最多可达 2000 万人
  • 2017 年:法庭记录显示,PureVPN 配合 FBI 的调查,违反自身的无日志政策提供了用户的连接日志
  • 2011 年:HideMyAss 向英国执法机关提供用户的连接日志,促成了 LulzSec 成员的逮捕

如何识别值得信赖的提供商

  • 定期独立安全审计 (Cure53、PwC、Deloitte)
  • 仅 RAM 服务器,重启时清除所有数据
  • 总部位于没有数据保留要求的司法管辖区 (巴拿马、BVI、瑞士)
  • 开源客户端应用
  • 已发布的金丝雀声明

关于选择 VPN 提供商的更多信息,请参阅我们的 VPN 指南。如需系统学习隐私保护技术,隐私保护书籍是有价值的资源。

构建多层防御

五种追踪案例在不同层面运作。与其仅依赖 VPN,不如在每个层面组合防御。

追踪案例 泄露的信息 被谁看到 所属层面 主要对策
DNS 泄漏 你访问的域名 你的 ISP 与网络管理员 DNS 层 启用 DNS 泄漏保护与 VPN 专用 DNS 服务器、DNS over HTTPS,并确认 IPv6 的处理方式
WebRTC 泄漏 本地与公网两种实际 IP 地址 你访问的网站与 STUN 服务器 浏览器层 禁用 WebRTC、安装防泄漏扩展,并在连接 VPN 时实测确认
浏览器指纹 浏览器与操作系统、屏幕、字体、Canvas 与 WebGL 等属性的组合 你访问的网站 浏览器层 将 Firefox 增强追踪保护设为"严格"、使用 Tor 浏览器、浏览器隔离,以及随机化 Canvas 与 WebGL 指纹
Cookie 与登录状态 跨站点的浏览行为与仍处于登录状态的账号 服务提供商与广告网络 浏览器层与应用层 连接前清除 Cookie 与缓存、阻止第三方 Cookie,并按用途区分浏览器
VPN 提供商的日志 提供商代替 ISP 转发的流量本身与连接记录 VPN 提供商及其提交日志的对象 信任层 接受独立第三方审计、仅 RAM 服务器,以及注册于没有数据保留要求的司法管辖区

按层面的防御图

  • 网络层:VPN + 终止开关 + 禁用 IPv6
  • DNS 层:DNS over HTTPS + VPN 专用 DNS 服务器
  • 浏览器层:禁用 WebRTC + 指纹防御 + Cookie 管理
  • 应用层:未登录浏览 + 隐私模式
  • 信任层:经审计的 VPN 提供商 + 仅 RAM 服务器

按威胁模型选择对策

并不需要始终采用所有对策。请按照自己的威胁模型 (要防谁、要保护什么) 调整防御的强度。

  • 以防御广告追踪器为目的:VPN + Cookie 管理 + 阻止第三方 Cookie 就已足够
  • 以对 ISP 隐藏浏览记录为目的:VPN + 加密 DNS 即可覆盖大部分情形
  • 以防御国家级监控为目的:需要 Tor + Tails OS 以及物理层面的安全措施

最小化你的数字足迹需要在技术措施之外审查你的在线行为模式。

2025-2026 年追踪技术的动态

第三方 Cookie 的废除及其影响

Google 在 2024 年撤回了逐步废除第三方 Cookie 的方针,并在 2025 年 4 月确定在 Chrome 中保留 Cookie。此外,2025 年 10 月还宣布废除作为替代方案开发的 Privacy Sandbox 主要 API (Topics API、Attribution Reporting API 等)。也就是说,在 Chrome 中基于第三方 Cookie 的追踪短期内仍会继续,通过浏览器设置和扩展进行自我防御依然重要。

另一方面,围绕第三方 Cookie 废除的讨论,使第一方数据的价值相对提高。在登录状态下的行为追踪,以及以邮箱地址为键的跨站追踪正在增加,VPN 无法防御的追踪手法越发精细。若要从 VPN 与浏览器安全两方面同时着手,信息安全相关书籍也很有帮助。

利用 AI 的流量分析

使用机器学习的流量分析技术不断进步,即使是加密后的 VPN 流量,也能以较高精度推测出所使用服务的种类。把数据包的大小分布、收发的时间模式、突发特性等特征量输入学习模型,就可以区分视频观看、语音通话、网页浏览等活动。

设备指纹的高度化

除浏览器指纹之外,设备层面的指纹技术也在演进。利用电池的充电模式、加速度传感器的校准误差、GPU 的渲染特性等硬件固有的细微差异来识别的手法已被研究。这些手法难以通过更改浏览器设置或安装插件来防御,是与 VPN 完全独立的追踪路径。

行动检查清单

为了把使用 VPN 却仍被追踪的风险降到最低,请按顺序执行以下步骤。

  1. IP 确认上验证 VPN 连接后的 IP 地址已更改
  2. 运行 DNS 泄漏测试确认查询留在 VPN 隧道内
  3. 执行 WebRTC 泄漏测试检查真实 IP 暴露
  4. 清除浏览器 Cookie 和缓存;阻止第三方 Cookie
  5. 在 EFF 的 Cover Your Tracks 上检查浏览器指纹唯一性
  6. 审查 VPN 提供商的审计报告和隐私政策
  7. 确认 VPN 终止开关已启用

总结

VPN 是 IP 隐藏和流量加密的强大工具,但五种追踪向量,DNS 泄漏、WebRTC 泄漏、浏览器指纹、Cookie 追踪和 VPN 提供商日志记录,即使在 VPN 活跃时也可能损害你的匿名性。

关键是不要把 VPN 当作万能药,而要针对各条追踪路径构建多层防御。明确自己的威胁模型,组合必要且充分的对策,就能切实地保护在线隐私。首先在 IP 确认上检查你的连接,逐一解决每个漏洞。至于"使用 VPN 这件事本身谁能看到",请参阅用 VPN 会被发现吗

相关术语

VPN (虚拟专用网络) 加密互联网流量并通过远程服务器路由的技术,保护你的真实 IP 地址和通信内容不被第三方获取…… DNS 泄漏 DNS 查询绕过 VPN 隧道的现象,尽管有 VPN 保护,你访问的域名仍暴露给 ISP 或网络管理员…… WebRTC 实现浏览器实时通信的技术。用于视频通话和文件共享,但 STUN 服务器请求可能泄漏你的实际 IP 地址…… 浏览器指纹 通过组合浏览器设置、插件、字体、屏幕分辨率和 Canvas 渲染结果来唯一识别用户的技术,无需使用 Cookie…… Cookie 网站存储在浏览器中的小数据。用于会话管理和偏好设置,第三方 Cookie 使广告网络能够进行跨站追踪……

常见问题

用 VPN 就能完全匿名吗?

不能。VPN 能隐藏 IP 地址并加密通信,但 DNS 泄漏、WebRTC 泄漏、浏览器指纹、Cookie 追踪、VPN 服务商自身的日志记录等多条追踪途径是 VPN 防不住的。应以纵深防御的思路,对每条途径分别采取对策。

DNS 泄漏怎么确认?

可通过 dnsleaktest.com 等专门的测试网站确认。连接 VPN 时如果 DNS 服务器显示为 ISP 的服务器,说明发生了 DNS 泄漏。

浏览器指纹用 VPN 防不住吗?

防不住。浏览器指纹不依赖 IP 地址,而是组合浏览器设置、字体、屏幕分辨率、Canvas 渲染结果等属性信息来识别用户。VPN 无能为力,需要使用 Tor 浏览器或安装防指纹扩展。