移动与 IoT 安全

移动 VPN

约 4 分钟阅读

什么是移动 VPN

移动 VPN 是在智能手机或平板电脑等移动设备上使用的 VPN (虚拟专用网络)。在设备和 VPN 服务器之间建立加密隧道,保护公共 Wi-Fi 和移动网络上的通信。

与 PC 相比,移动设备在咖啡厅、机场、酒店等场所连接公共 Wi-Fi 的机会更多,更容易面临通信被截获的风险。在公共 Wi-Fi 上,同一网络上的攻击者进行的中间人攻击 (MITM) 和通过伪造接入点 (Evil Twin) 窃取信息是现实威胁。

移动 VPN 通过加密设备到 VPN 服务器之间的路径来防御这些威胁。不过被加密的只是实际走进 VPN 的通信,从隧道中排除的应用,以及绕开 VPN 单独指定的 DNS 查询,都在这层保护之外。同时,将 IP 地址替换为 VPN 服务器的地址,具有隐藏连接源位置信息的效果。

移动 VPN 特有的技术挑战

移动环境存在 PC VPN 使用中没有的特有挑战。

  • 网络切换:智能手机频繁在 Wi-Fi 和移动数据之间切换。传统 VPN 协议在网络切换时会断开并重新连接,期间通信不受保护。IKEv2 和 WireGuard 等 VPN 协议在网络切换后恢复很快,适合移动环境。IKEv2 还有名为 MOBIKE (RFC 4555) 的扩展,通信中设备的 IP 地址发生变化时,已建立的连接可以直接跟到新地址,不必重新协商。
  • 电池消耗:VPN 的加密和解密处理消耗电池。特别是 OpenVPN 处理负载高,对电池影响大。WireGuard 代码库轻量,电池消耗相对较少。
  • 通信速度下降:经由 VPN 服务器会增加延迟,降低通信速度。选择地理位置较近的 VPN 服务器可以最小化影响。
  • 终止开关的重要性:VPN 连接意外断开时,终止开关会切断互联网连接本身,防止未加密的通信泄露。在网络切换频繁的移动环境中,终止开关的可靠性尤为重要。

移动 VPN 的设置与选择指南

iOS 和 Android 的 VPN 设置方法以及服务选择要点。

设置方法

  • 通过 VPN 应用:最简单的方法。安装 VPN 提供商的官方应用并用账户登录即可连接。还可使用自动配置和终止开关等附加功能。
  • 操作系统内置 VPN 设置:iOS 在「设置 → 通用 → VPN 与设备管理」、Android 在「设置 → 网络和互联网 → VPN」中可手动配置。可选的方式取决于操作系统的版本,Android 在 11 中把内置 VPN 客户端换成了支持 IKEv2/IPsec 的实现,因此 L2TP/IPsec 这类旧方式在部分机型上不会出现在选项里。WireGuard 在系统内置设置中没有对应项目,需要专用应用。
  • 始终连接 (Always-on VPN):Android 可以在各个 VPN 配置文件的设置项中开启始终连接,并阻止不经过 VPN 的通信。iOS 的 Always On VPN 面向通过 MDM 管理的受监管设备,个人自有设备则用 VPN 应用自带的终止开关代替。

选择要点

  • 无日志政策:VPN 提供商是否明确表示不保存通信日志。经过第三方审计的提供商更可取。
  • 支持的协议:是否支持 WireGuard 或 IKEv2。在跟随网络切换和电池效率两方面,移动环境下这两种都比较好用。
  • 分流隧道:仅将特定应用或域名通过 VPN 的功能。银行应用通过 VPN,视频流媒体直接连接,这样可以节省电池和速度。
  • 同时连接数:一个账户可以同时连接多少台设备。如果要覆盖家人或自己的多台设备,签约前先确认这个上限。

移动 VPN 需要和不需要的场景

移动 VPN 不需要始终开启。根据风险选择性使用可以最小化对电池和通信速度的影响。

应该使用 VPN 的场景

  • 在咖啡厅、机场、酒店等连接公共 Wi-Fi 时
  • 出国旅行时访问国内服务
  • 想要避免 ISP 通信监控或带宽限制时
  • 进行隐私敏感的通信 (金融交易、查看医疗信息) 时

不需要 VPN 的场景

  • 连接到可信赖的家庭 Wi-Fi 时
  • 仅浏览已通过 HTTPS 加密的网站时 (但域名对 ISP 仍可见)

另外,在限制 VPN 使用的国家,或禁止自带 VPN 的组织网络中,问题不是「不需要」,而是「使用前先确认是否允许」。没有确认相关条款和当地规定之前不要连接。

结合移动应用权限管理,可以在通信层面 (VPN) 和应用层面 (权限) 同时保护隐私。VPN 加密通信路径,但应用在设备上收集的数据 (位置信息、通讯录等) 不在 VPN 的保护范围内。

如需进一步了解,请参阅 什么是 VPN?原理、优势与选择方法

常见误解

使用移动 VPN 智能手机的所有通信就匿名了
VPN 加密通信路径并隐藏 IP 地址,但如果登录了应用,可以通过账户信息识别个人。此外,VPN 提供商本身可以看到通信,因此选择可信赖的提供商很重要。
免费 VPN 应用就能充分保护隐私
免费的服务同样需要运营成本,不收使用费就要靠别的方式回收,例如插入广告、利用浏览数据,或者限制功能和带宽。VPN 是全部通信都会经过的地方,所以关键在于收入来源是否依赖这些通信本身。判断的标准不是收费与否,而是是否公开了收入来源、不保存日志的方针是否经过第三方审计验证、运营主体及其管辖地是否可以确认。
分享

相关术语

相关文章