- →GFW(防火長城)是如何檢測和封鎖VPN的?
- →為什麼 OpenVPN / WireGuard 在中國基本失效?
- →流量混淆的核心原理是什麼?加密和混淆有什麼區別?
- →Trojan、VLESS+Reality、Hysteria2 各有什麼特點和適用場景?
01 GFW是什麼?它是如何工作的?
防火長城(Great Firewall,GFW)是執行在中國骨幹網路節點上的過濾系統,透過多種手段實現封鎖。
🚫 IP封鎖
直接封鎖目標IP地址。已知代理伺服器IP、境外特定網站IP均在封鎖範圍內。
☣️ DNS汙染
對被封鎖網站的域名返回錯誤的DNS解析結果,使訪問請求無法到達目標伺服器。
🔬 深度包檢測(DPI)
分析資料包內容和協議特徵。這是現階段最關鍵的技術手段,可以識別VPN協議特徵和代理流量模式。
🎯 主動探測
主動向可疑IP傳送測試請求,區分真實HTTPS伺服器和代理伺服器——這正是Trojan/Reality需要應對的核心挑戰。
配圖建議:「GFW檢測原理架構圖」
展示中國骨幹網路節點上DPI、DNS汙染、主動探測三層過濾系統的工作流程示意圖
02 為什麼普通VPN在中國用不了?
可以用一個比喻理解:想象GFW是邊境檢查站,所有出境的「貨物」(資料包)都要過關。傳統VPN就像在貨物外面貼了一個標籤,上面寫著「這是VPN流量」——GFW的DPI系統一眼就能看出來,直接攔截。
OpenVPN
握手過程有非常明顯的協議特徵,GFW可以精準識別,封鎖率接近100%。
L2TP / IPSec
使用固定埠(UDP 1701/500/4500),GFW直接封埠即可攔截。
WireGuard(無混淆)
流量有特定特徵,在中國被廣泛封鎖,即使內容加密,「流量的外貌」仍暴露了協議身份。
03 流量混淆:讓VPN流量「偽裝」成普通流量
流量混淆的核心思路是:不僅加密流量內容,還要改變流量的「外貌」,讓它看起來像普通的HTTPS流量,GFW無法區分。
繼續用比喻:混淆就是把標有「VPN」的貨物重新包裝,外面貼上完全正常的標籤,讓檢查員以為這只是普通的商業往來,放行透過。
普通加密
把貨物鎖起來(內容看不了),但貨物的外形、形狀、重量仍然暴露了「這是VPN貨物」
GFW仍能識別 ✗
加密 + 混淆
不僅鎖起來,連貨物的外形也改了——連是什麼型別的貨物都看不出來,完全像普通HTTPS
GFW無法區分 ✓
配圖建議:「加密 vs 混淆」直觀對比圖
左圖:加密後流量仍有VPN特徵被GFW識別;右圖:混淆後流量與正常HTTPS無法區分。用包裹/貨物比喻視覺化呈現。
04 主流混淆協議詳解(2026年現狀)
4.1 Shadowsocks + 混淆外掛
原版Shadowsocks將流量加密為隨機位元組流,但流量特徵仍可被統計分析識別。配合混淆外掛可以改善:
2026年現狀:敏感時期穩定性下降,主要用於對效能要求高的輕量場景。
4.2 Trojan — 「高仿HTTPS」方案
目前使用最廣泛的混淆方案之一,設計非常巧妙:將代理流量包裝在真正的TLS 1.3加密連線中,外觀與正常HTTPS網站流量完全相同。伺服器同時執行真實的HTTPS網站——當GFW主動探測時,會收到真實的HTTPS響應,無法區分。
4.3 VLESS + Reality — 最強抗主動探測方案
Reality 是 V2Ray/Xray 專案開發的新一代混淆方案,解決了 Trojan 的一個弱點。它創新性地讓代理伺服器「借用」真實知名網站(如 microsoft.com、apple.com)的 TLS 證書特徵——即使 GFW 對某個 IP 進行主動探測,其 TLS 握手也與真正的微軟伺服器完全一致,無法區分。
2026年現狀:自建節點中抗主動探測能力最強的方案,被各大機場廣泛採用。
4.4 Hysteria 2 — 基於QUIC的高速混淆
基於 QUIC 協議(HTTP/3的基礎協議)。在高丟包、高延遲的網路環境下仍能保持高速,特別適合中美海纜擁堵嚴重的時段。流量偽裝為 QUIC(HTTP/3流量),此類流量越來越普遍,GFW難以無差別封鎖。
⚠️ 侷限:部分ISP對UDP流量有QoS限速(QUIC基於UDP);敏感時期可能被針對性限制。
混淆方案綜合對比(2026年)
| 協議 / 方案 | 混淆強度 | 2026穩定性 |
|---|---|---|
| VLESS + Reality | ★★★★★ | 優秀 |
| Trojan / Trojan-GFW | ★★★★ | 優秀 |
| Hysteria2(QUIC) | ★★★★ | 良好 |
| SS + v2ray-plugin(WS+TLS) | ★★★ | 一般 |
| 原版SS(無混淆) | ★★ | 敏感期差 |
| OpenVPN / WireGuard(無混淆) | ★ | 基本無效 |
05 商業VPN的混淆能力對比
商業VPN普遍面臨在中國被封鎖的問題——節點IP集中、數量多,容易被批次封鎖。部分商業VPN開發了混淆功能:
| VPN品牌 | 中國可用性 |
|---|---|
| NordVPN | ★★★★ |
| ExpressVPN | ★★★★ |
| Mullvad | ★★★ |
| Surfshark | ★★★ |
| PureVPN | ★★ |
配圖建議:「Trojan vs Reality 工作原理對比圖」
左:Trojan將代理流量包裝為TLS,伺服器返回真實網站;右:Reality借用microsoft.com等的TLS特徵,GFW主動探測時無法區分
06 選擇翻牆方案時如何考慮混淆需求?
日常翻牆(追求穩定)
推薦:機場 + Trojan 或 VLESS+Reality 節點 — 混淆強,穩定性好
對速度要求極高
推薦:機場 + Hysteria2 節點 — 丟包環境下速度最快
不想折騰,開箱即用
推薦:NordVPN 或 ExpressVPN(開啟混淆模式) — 商業VPN配置簡單
敏感時期(如重大紀念日前後)
推薦:VLESS+Reality 或 Trojan — 抗主動探測能力最強
隱私需求高
推薦:Mullvad VPN — 最佳隱私保護 + QUIC混淆,無需註冊賬號