主题模式
Are you an LLM? You can read better optimized documentation at /serve/vpn-vs-proxy.md for this page in Markdown format
VPN vs 代理:核心区别与隐私安全完全指南(2026)
🧭 本文导航
这是 「科学上网基础认知」 系列的首篇。
- 认知篇:本文 — VPN、代理到底是什么,区别在哪
- 客户端篇:Windows 代理客户端 · macOS 客户端 · Android 客户端 · iOS 客户端
- 自建篇:VPS 自建 Xray + Reality · 新协议部署 Hysteria2/TUIC
- 选购篇:7 月机场推荐排行榜
一句话区分
代理(Proxy) 只把特定 App 或特定流量转发出去;VPN 把你设备的全部网络流量都加密隧道传输。
打个比方:代理像是给某个浏览器装了"转运地址",VPN 像是给你的整个网络出口换了一个"加密管道"。
什么是代理?
代理是在应用层工作的转发工具。你配置某个软件(如 Clash、v2rayN、Shadowrocket),让它把流量发给代理服务器,再由服务器访问目标网站。
关键特征:
- 通常按 App 配置(浏览器走代理、游戏不走)
- 流量不一定全程加密(取决于协议,如 SOCKS5 明文、VMess/VLESS 加密)
- 速度通常更快(少了系统级隧道开销)
- 配置灵活,支持分流规则(国内直连、国外代理)
常见代理协议:
- Vmess / VLESS:经典加密代理协议
- Trojan:伪装成 HTTPS 流量,抗检测强
- Hysteria2 / TUIC / AnyTLS:2026 新协议,抗丢包、低延迟
👉 详细部署见 新协议部署指南
什么是 VPN?
VPN(Virtual Private Network)在系统层建立一条加密隧道,把你设备的所有流量都封装进去,从 VPN 服务器出口。
关键特征:
- 全局生效,所有 App 的流量都走 VPN
- 流量全程加密(主流用 WireGuard / OpenVPN / IKEv2)
- 系统级接管,包括系统更新、后台进程
- 一般不支持细粒度分流(少数支持,如 WireGuard + 策略路由)
常见 VPN 协议:
- WireGuard:现代、快、代码精简
- OpenVPN:老牌、兼容性好
- IKEv2:移动网络切换稳定
注意
本文说的 VPN 指"正规商业 VPN"(如 NordVPN、Surfshark 等),它们主要面向隐私保护和公共 WiFi 安全,并非都针对特定地区的网络环境优化。科学上网场景下,代理方案(尤其是伪装协议)的可用性往往更高。
核心区别对比表
| 维度 | 代理(Proxy) | VPN |
|---|---|---|
| 工作层级 | 应用层(App 级) | 系统层(全局) |
| 作用范围 | 指定 App / 指定流量 | 设备全部流量 |
| 加密 | 取决于协议(多加密) | 全程加密(强制) |
| 分流能力 | 强(规则精细) | 弱(多为全有或全无) |
| 速度 | 较快(开销小) | 略慢(隧道封装) |
| 配置难度 | 中(需配规则) | 低(一键连接) |
| 典型用途 | 流媒体、游戏、日常浏览 | 公共 WiFi 安全、隐私保护 |
| 抗检测 | 高(Trojan/Reality 伪装) | 中(特征较明显) |
什么时候用代理,什么时候用 VPN?
选代理,如果你:
- 主要需求是看流媒体(Netflix / Disney+ / YouTube)
- 需要游戏加速(低延迟、UDP 转发)
- 想要国内外流量分流(国内直连保速度)
- 在特定网络环境下使用(代理伪装协议可用性更高)
👉 客户端教程:iOS 全平台教程 · Sing-box 配置
选 VPN,如果你:
- 在咖啡厅 / 酒店 / 机场的公开 WiFi 上,防止被嗅探
- 重视全程加密和隐私匿名
- 不想折腾分流规则,要"一键全走"
- 主要目的是保护真实 IP 而非访问特定内容
实用建议
绝大多数"科学上网"用户实际用的是代理(机场订阅 + Clash/Sing-box 客户端),因为它支持分流、速度快、可用性高。VPN 更适合作为隐私保护的补充工具,而非主力。
隐私安全指南:比"用哪个"更重要的事
无论用代理还是 VPN,服务商的信任问题才是隐私的核心。以下是必须遵守的安全要点。
1. 日志政策(Logging Policy)
- 零日志(No-Log) 是最低要求:服务商不应记录你的真实 IP、访问站点、时间戳。
- 机场 / VPN 跑路或配合调查时,有日志 = 你的行为可追溯。
- 选择有明确隐私政策、且最好有独立审计的服务商。
👉 参考 7 月机场排行榜的评测标准(含稳定性与口碑维度)
2. Kill Switch(断网保护)
VPN / 代理断开时,系统可能自动切回真实网络,导致真实 IP 暴露。
- 客户端必须开启 Kill Switch / 系统代理守卫
- Clash / Sing-box 的「TUN 模式」+ 规则拦截,断开时自动阻断流量
- 没有 Kill Switch,别在敏感场景用
3. DNS 泄漏
即使流量走了代理,DNS 查询可能仍发给本地运营商,暴露你访问了什么。
检测方法:访问 dnsleaktest.com,看显示的 DNS 服务器是否在你代理出口国。
解决:
- Clash / Sing-box 配置
fake-ip或redir-host模式 - 强制 DNS 走代理(见 Sing-box DNS 配置)
4. WebRTC 泄漏
浏览器 WebRTC 可能绕过代理直接暴露真实本地 IP。
检测方法:访问 browserleaks.com/webrtc
解决:
- 浏览器装 WebRTC 拦截插件(如 uBlock Origin 的 WebRTC 屏蔽)
- 或用 Firefox 在
about:config关闭media.peerconnection.enabled
5. 支付与账号隔离
常见误区
| 误区 | 真相 |
|---|---|
| "开了代理就完全匿名" | 代理只隐藏出口 IP,服务商仍可能通过账号、Cookie、指纹追踪你 |
| "VPN 一定比代理安全" | 取决于服务商日志政策,有日志的 VPN 比无日志代理更危险 |
| "免费的最划算" | 免费服务往往靠卖数据盈利,隐私风险最高 |
| "全局模式最稳" | 全局模式把国内流量也转出,慢且易触发风控;分流更优 |
自建:掌控权在自己手里
如果你不想信任任何第三方,最彻底的隐私方案是自建:
- VLESS + Reality:抗检测、伪装成正常 HTTPS 流量 👉 部署教程
- Hysteria2 / TUIC:适合移动网络、游戏 👉 新协议部署
- 自建后,你的流量只经过自己的 VPS,没有中间商记录
自建也要注意
自建 VPS 的 IP 若是数据中心 IP,流媒体(Netflix/Disney+)可能解不开锁。看流媒体需选住宅 IP / 原生 IP 的 VPS 或机场解锁节点。
总结:一句话决策
- 看视频、打游戏、日常用 → 代理(机场 + Clash/Sing-box)
- 公共 WiFi、隐私优先 → VPN(正规商业 VPN + Kill Switch)
- 不信任任何人 → 自建(Xray Reality / Hysteria2)
- 隐私底线 → 零日志 + Kill Switch + DNS/WebRTC 防泄漏 + 支付隔离
延伸阅读
- iOS 代理客户端全教程 — Shadowrocket / Quantumult X / Loon
- Sing-box 全平台配置 — 含 DNS 防泄漏配置
- VPS 自建 Xray + Reality — 彻底掌控你的节点
- 海外支付方案大全 — 虚拟信用卡隔离真实身份
- 7 月机场推荐排行榜 — 选零日志口碑机场
