隐私

VPN 隐藏不了什么

VPN 是一次附带加密的路由变更。这确实有用,而且相当有限;人们对 VPN 的失望,多半来自期待一句从来就不成立的话的后半段。

阅读约 1 分钟最后复核

真正改变的是什么

隧道建立后,流量以加密形式离开你的设备,抵达一个端点,并从那里接入互联网。由此得出两件具体的事,值得精确地表述出来,因为其余的说法常常是从它们那里错误地推导出去的。

  1. 你的本地网络——咖啡馆、酒店、校园、你的运营商——看到的是通往单个地址的一条加密连接,而不是你一个个的目的地。它仍然能看到有多少流量、在什么时候。
  2. 你访问的站点看到的是端点的地址而不是你的地址,这改变了它们能就你的位置和所处网络作出的推断。

这就是隧道本身所提供的全部。除此之外的任何东西,都取决于别的条件是否成立。

谁能看到什么

隧道建立后的可见性
观察者能看到看不到
你的本地网络 / 运营商你连着某一个地址;有多少数据、在什么时候你访问了哪些站点,以及它们的内容
隧道运营方你的真实地址、你请求的目的地、时序和流量规模那些本身就端到端加密的连接的内容
你访问的站点端点的地址;你的 Cookie、你的账号、你的浏览器指纹你的真实地址,除非有别的东西泄露了它
你已登录的服务它们此前看到的一切——是你自己告诉它们你是谁的隧道并没有多隐藏任何东西
能接触到你设备的人一切,在任何加密被施加之前对此没有任何东西受到保护

隧道不等于匿名

匿名意味着观察者无法判断两次行为出自同一个人。隧道并不提供这一点,而且有好几样东西同时在瓦解它。

  • 账号。登录会以姓名标识你。再怎么隐藏地址都改变不了这一点,而日常浏览的绝大部分都是在已登录状态下进行的。
  • Cookie 与本地存储。它们会在隧道开启和关闭之间存活下来,并把这次切换两侧的会话关联起来。
  • 浏览器指纹。屏幕尺寸、字体、时区、语言设置、图形行为以及数十种更细微的信号,合起来构成一个往往是唯一的标识符,而它与你的地址毫无关系。
  • 时序关联。能够同时看到隧道两端的观察者,无须解密任何东西就能按流量规模和时序把它们对上。
  • 你自己的行为。以同样的顺序访问同样那几个账号和站点,本身就很有辨识度。

专门为匿名而造的工具会作出很不一样的取舍——多个中继,使任何单一运营方都无法同时知道两端;统一的浏览器配置,使指纹彼此收敛;以及在速度和便利上相当可观的代价。VPN 一个这样的取舍都没做,这就是它快的原因,也是它不是匿名的原因。

流量绕开隧道的几种方式

即使隧道正常工作,流量也可能在没有任何明显迹象的情况下走了另一条路。以下是常见情形,每一种都有对应的检查方法。

走在隧道之外的 DNS
域名查询被发往本地网络的解析器而不是经由隧道。你的流量内容仍受保护,但你查询过的域名清单不受保护。检查方法是在隧道建立时比较到底是哪个解析器在应答。
IPv6 直接出网
承载 IPv4 的隧道,在设备同时有可用的 IPv6 时,会把 IPv6 流量直接发出去。客户端要么也承载 IPv6,要么在连接期间把它禁用掉。
WebRTC
一项用于实时通信的浏览器功能,它可能直接把本地地址、有时甚至是公网地址暴露给页面,而与该页面是如何加载的无关。
隧道建立之前的流量
在接入网络到隧道建立之间发出的任何东西,都是以明文出去的。笔记本从睡眠中唤醒时的后台同步是常见的罪魁祸首;断网开关是相应的缓解手段。
绕过系统路由的应用
有些软件会绑定到特定网卡或使用自己的网络栈,不会跟随隧道。分流配置就是刻意这么做的,而人们很容易忘记自己当初排除了哪些东西。

什么是合理的期待

撇开那些夸大之词,真正的好处是值得拥有的,也值得直白地说清楚。

  • 在不可信的本地网络上,该网络的运营方将再也看不到你在用哪些站点。这是实实在在且立竿见影的改善。
  • 你访问的站点不再能从你的地址得知你的网络位置,这限制了画像分析的一项常见输入。
  • 在按目的地过滤的网络上,看起来像被放行的普通流量的流量,可以继续工作。
  • 你的运营商不再逐目的地记录你的浏览记录,这在法律要求保留此类记录的司法辖区里非常重要。

它做不到的是:让你匿名、保护一台已被攻陷的设备、对你已登录的服务隐藏你的身份,或者击败一个只放行明确目的地清单的网络。如果某家服务商的宣传暗示了相反的意思,那它是在告诉你一些关于这家服务商本身的事。

常见问题

VPN 能让我匿名吗?

不能。它对你访问的站点隐藏你的地址,对本地网络隐藏你的目的地。你登录的账号、Cookie 和浏览器指纹无论如何都会标识出你,而隧道运营方能看到此前你的运营商所看到的那些流量。

我的运营商能看出我在用 VPN 吗?

它能看到一条通往某个特定地址的加密连接,并且视协议而定可能把它识别为隧道。它看不到的是你通过它访问了哪些站点,以及那些内容是什么。

VPN 能对 VPN 服务商本身隐藏我的浏览记录吗?

不能——按其构造,服务商本就处在能够观察你所请求目的地的位置上。这正是服务商的数据留存政策和司法辖区之所以重要的原因,也是值得去读政策原文、而不是照单全收标题式宣传的原因。

在公共 Wi-Fi 上,只靠 VPN 保护我够吗?

针对「网络运营方或其他用户窥探你的流量」这一具体风险,是够的,而这是实实在在的好处。但它对一台已被攻陷的设备、一个钓鱼页面或一个弱密码账号毫无作用。

HushTunnel 如何运用这些设计

HushTunnel 采用 VLESS 搭配 REALITY 与 XTLS,也就是这些指南中介绍的设计,并且不保留你访问过哪些网站的记录。

全部指南