VPN流量过滤不是单一技术,而是运营商设备上的几个层级:地址名单、协议特征和行为分析。现代协议对每 一层都有各自的应对方式。我们来看看这套机制的双方是怎么较量的,为什么“到底能不能用”这个问题最诚实 的答案是“通常可以,原因如下”。
本文偏技术,但没有公式。它会解释为什么一个协议能用一个月、却可能一夜之间被限速,TSPU到底是什么, TLS伪装是怎么骗过检测设备的,以及MeduzaVPN应用切换协议时到底做了什么。
三层过滤机制
运营商能看到你发出的每一个数据包。它无法读取加密隧道里的内容,但可以问三个问题:这个包要去哪 里、它长什么样,以及这股数据流随时间表现出什么行为。每个问题对应一个过滤层级。
| 层级 | 分析什么 | 怎么触发 | 协议的应对 |
|---|---|---|---|
| 地址 | 目标IP和端口 | 已知VPN服务器和主机子网的名单 | 独立IP、非标准端口 |
| 特征 | 首批数据包的结构、头部、大小 | DPI通过特有的握手方式识别协议 | 伪装成TLS、混淆、随机填充 |
| 行为 | 持续时间、流量大小、上下行比例、规律性 | 统计模型会标记“过于规律”的数据流 | 模拟普通会话、更换端口和地址、自适应调整 |
IP地址名单与独立IP
这是最简单的一层。运营商和监管机构会收集知名VPN服务的服务器地址,列入封锁名单。找到这些地址并 不难:大众服务用的是几百个地址,这些地址会公开在应用和网站上,任何人都能连接上去,记录流量最终 去了哪里。
专属服务器的运作方式不同。它的地址只有你自己知道,不会被公开,也不会分享给外人。现成的名单里没 有它,唯一可能被波及的情况是整个主机子网都被封锁。所以个人VPN服务器几乎能完全消除第一层过滤——但也仅限于第一层。
子网被封锁的情况确实会发生。这时的解决办法是换地点:服务器会在另一个数据中心重新部署,换上新地 址,只需要几分钟。提供60多个地点可选,很大程度上也是为了应对这种情况。
特征识别、DPI与TSPU
DPI是一种比单看地址更深入分析数据包的设备:它会查看连接最初的字节、数据包的大小和顺序、协议的 版本和扩展字段。每种VPN协议都有自己特有的握手方式。经典的WireGuard以一个固定大小、结构可识别 的数据包开始;OpenVPN有自己特有的服务头;IKEv2则使用已知的端口和格式。
TSPU是安装在俄罗斯运营商那里、由中心统一管理规则的DPI设备。它和普通自建过滤器的关键区别在于: 中心下发的一条规则会同时应用到所有运营商,而且它可以不直接封锁,而是限速——这样更难判断到底发 生了什么。
DPI具体能看到什么
- TLS握手的类型和版本,包括明文字段SNI里的服务器名称。
- 客户端指纹:加密套件、扩展字段及其顺序,由此可以识别出所用的库。
- 首批数据包的大小和它们之间的间隔。
- 协议里应该出现的元素是否存在:证书、HTTP头、服务器响应等。
一个看起来像是“毫无标识的加密数据”的协议,本身就很可疑:正常流量几乎总是可以被识别的。所以现 代的应对思路不是把协议藏起来,而是让它看起来像某种具体的、合法的流量。
行为分析
特征识别能在最初几秒抓到协议。行为分析速度更慢,但更不容易被伪装骗过:它看的是整股数据流。普通 的HTTPS连接持续几秒到几分钟,传输量不大,然后就结束了。而指向同一个地址的隧道可能持续数小时, 设备的全部流量都经过它,上下行数据的比例看起来就像是“全都挤在一起”。
这类模型会关注,比如:
- 到同一个地址的连接持续时间和数据量;
- 设备不再直接访问的“网站”数量;
- 大小相同的定期服务数据包(keepalive);
- SNI里声明的域名和实际行为之间的不一致。
应对行为分析比应对特征识别更复杂:需要改变的是数据流的整体形态,而不只是头部信息。常见做法包括 把流量分散到多个连接和端口、插入停顿、把数据包填充到“正常”大小、定期更换参数。这正是“伪装型”协 议和“自适应型”协议之间的分界线。
现代协议是怎么应对的
TLS伪装与REALITY
思路是:与VPN服务器的连接应该和访问大网站的HTTPS连接完全无法区分。在REALITY中,服务器会用它从 真实网站那里获取到的、属于某个真实域名的TLS握手来响应客户端。如果检测方自己尝试连接这个地址, 看到的会是一个带真实证书的真实网站。只有持有正确密钥的客户端才能在里面获得隧道。VLESS配合REALITY用的就是这种机制;同时客户端指 纹也会被伪装成常见浏览器的样子。
混淆
一种更早期的做法:把流量伪装成随机噪声,去掉握手中可识别的元素。Shadowsocks以及其他协议的混淆变体就是这样实现的。这种方式对付特征识别有效,对付行为分析则效果较差,因为 “毫无标识的噪声”本身也是不寻常的。
端口策略
过滤设备更常盯着“知名”端口,对非标准端口的规则会更谨慎,以免误伤合法服务。由此产生了一些做 法:在443端口上运行(那里聚集着全部HTTPS流量)、把连接分散到多个端口、断线后更换端口。部分协议 还会在TCP被限速的地方改用UDP,反之亦然——比如Hysteria就构建在QUIC之上。
快与稳:一种权衡
伪装是要付出成本的:额外的字节、多余的连接、设备上的额外处理。所以WireGuard依然是最快的,但也最容易被识别,而带伪装的协议略慢一些,却能在WireGuard变慢的地方保持畅通。合 理的策略是在同一台服务器上同时保留两种选择,按情况切换。
为什么今天能用、明天就不行
这是客服收到最多的问题。原因不止一个,而且往往是几个原因同时起作用。
- 新规则上线。过滤规则由中心统一更新,可能一夜之间就出现。原本没被任何规则覆 盖的协议,被新规则覆盖了。
- 统计数据的积累。行为分析模型算的是概率,而不是非黑即白的判断。一个持续有稳 定流量涌入的地址,权重会随时间增加,最终越过限速的门槛。
- 不同运营商,不同规则。家里能用,LTE不行——因为移动运营商的规则集不一样,漫 游到别的网络时又是另一套。
- 局部试验。部分限速措施只在有限时间或特定地区开启,用来评估效果。之后问题会 像出现时一样,突然消失。
- 连带影响。对QUIC或某些主机地址段的限速,可能会连带影响依赖它们的协议,尽管 本意并不是针对这些协议。
实践中的结论是:真正带来稳定性的不是“最好的那个协议”,而是能快速更换协议、端口和地址的能力。 俄罗斯用户具体会遇到什么情况,可以看俄罗斯VPN环境这一部分。
MeduzaVPN ULTRA和协议切换做了什么
MeduzaVPN的专属服务器会同时部署所有协议:MeduzaVPN ULTRA、MeduzaVPN、WireGuard、OpenVPN、 VLESS、V2Ray、Xray、Shadowsocks、Outline、Hysteria、SOCKS5、IKEv2和SoftEther。应用之间切换不 需要重新安装,也不需要重新登录。这正是对“今天能用、明天不行”这个问题的回答:只需要改一个设 置,而不是重新找一个新服务。
ULTRA内部做了什么
MeduzaVPN ULTRA同时针对三个过滤层级设计。应对地址名单——用独立IP和更换地点;应对特征识别——把流量伪装成普通流 量,没有可识别的握手;应对行为分析——把连接分散到不同端口、参数自适应,让流量形态更接近普通会 话。同时速度依然接近WireGuard,因此ULTRA可以当作主力协议使用,而不只是“应急”方案。
出问题时的处理顺序
- 切换协议:WireGuard → ULTRA → VLESS。每一个都比前一个更抗过滤。
- 更换地点:另一个数据中心的新地址能绕开子网封锁。
- 在另一个网络里测试,区分是被封锁还是本地问题。
- 联系客服:那里能看到服务器状态,以及目前已知的规则变化。
应用里的kill switch能在隧道重新连接的过程中,防止流量直接绕过隧道泄露出去,而split tunneling(分流)则可以把不需要VPN的服务排除在隧道外,从而降低这股流量在服务器上的“权重”。
诚实说明能力边界
- 没有绝对保证。流量过滤是一场规则不断变化的博弈。任何“100%稳定”的承诺都是不 准确的。现实的承诺是:提供一组协议,其中通常至少有一个能用,并且能快速切换。
- 连接本身无法被完全隐藏。运营商始终能看到你连了某个地址、传了多少数据。协议 要解决的问题是不让这个连接被归类为VPN,而不是让它彻底隐形。
- 完全的限制是可能存在的。如果运营商决定只放行白名单地址,任何协议都无能为 力。这类模式在局部、短时间内出现过,不能排除以后再次出现。
- 伪装是要牺牲速度的。抗过滤的协议会比追求速度的协议略慢一点。这是代价,不是 缺陷。
- 独立IP不是万能护甲。它能解开名单式封锁,但防不住DPI。配合协议一起用才有效, 单独用不够。
结语
流量过滤在三个层级上运作:地址、特征、行为。独立IP解决第一层,TLS伪装和混淆解决第二层, MeduzaVPN ULTRA这类自适应协议解决第三层。没有哪种手段是永久有效的,所以真正的价值在于:一台服 务器上有全部协议,并且能在应用里随时切换。
MeduzaVPN提供覆盖60多个地点、拥有独立IP的专属服务器,以及包括ULTRA在内的全部协议。订阅享有7天 免费试用——足够你确认在自己的网络里到底哪个方案能用。查看套餐。
常见问题
什么是DPI和TSPU?
DPI是深度包检测:一种不仅查看地址、还检查流量内容和结构以判断协议类型的设备。TSPU(俄语缩写,全称“反威胁技术手段”,即俄罗斯运营商使用的深度包检测系统)是安装在俄罗斯运营商那里、由中心统一下发规则的DPI设备。它们可以在不封锁IP地址的情况下,对符合规则的连接进行限速或直接掐断。
为什么协议昨天还能用,今天就不行了?
过滤规则是中心统一更新的,新规则可能一夜之间就出现。此外,行为分析模型会不断积累统计数据:一个持续有类似流量涌入的地址,随时间推移会被赋予更高的“可疑权重”。所以同一个协议有时能用上好几周,然后才开始变慢。
独立IP对流量过滤有帮助吗?
对某一类封锁——已知VPN地址名单——有帮助。大众服务用的是几百个地址,很快就会被列入这类名单。专属服务器的地址只有你自己在用,不会公开,因此不会出现在现成的名单里。但对基于特征或行为的DPI来说,独立IP本身并不能提供保护,这时候起作用的是协议。
什么是REALITY和TLS伪装?
这是一种让与VPN服务器的连接看起来和普通HTTPS访问大网站没有区别的方法。服务器会用一个真实域名的真实TLS握手来响应,如果检测方自己尝试连接这个地址,看到的就是那个真实网站。VLESS配合REALITY用的就是这种机制,MeduzaVPN ULTRA里也有类似技术。
MeduzaVPN ULTRA和其他协议有什么不同?
ULTRA是专门针对流量过滤设计的:把流量伪装成普通流量,把连接分散到不同端口,并根据网络行为自适应调整。同时它依然很快,接近WireGuard的水平。在应用里,它和其他协议是平级的,切换不需要重新安装。
有没有哪个VPN能保证在任何限制下都稳定工作?
没有。任何承诺“100%稳定”的服务都在误导用户:流量过滤是一场规则不断变化的博弈。诚实的承诺应该是:一台服务器上有多种协议,其中通常至少有一个能用,并且可以快速切换。这样才有较大概率保证眼下在你的网络里有一个方案可用。
VPN突然连不上了,该怎么办?
先在应用里切换协议:从WireGuard切到ULTRA,再从ULTRA切到VLESS。然后试试其他地点。如果还不行,就在另一个网络里试试,以区分是被封锁还是本地问题。客服能看到服务器状态,也能告诉你规则最近有什么变化。
运营商自己能看出你在用VPN吗?
运营商能看到你连接的地址、传输的流量大小和流量形态。带伪装的协议会让这个形态看起来很像普通HTTPS,识别难度大大增加,但完全隐藏“有连接”这件事本身是做不到的。现代协议要解决的不是隐藏连接,而是不让这个连接被归类为VPN。
