新手喂饭
原理普及
嘎!科学上网小白通关手册:从 GFW 原理到客户端选择
💡 声明:部分链接为推广链接,通过这些链接购买,我可能获得佣金。
💡 鸭鸭一句话总结
通俗理解网络“墙”的拦截手段(DNS污染、SNI阻断、IP封锁),掌握 VPN 与 Shadowsocks/VLESS 代理协议的区别,帮你在 5 分钟内选对客户端与节点。
1. 什么是网络世界里的“墙”?
很多刚接触网络工具的新手常问:“为什么我打不开 GitHub 或 查不到某些资料?”
这背后其实是防火长城(Great Firewall,简称 GFW)在起作用。它就像一个设立在国际网络出口的门禁系统。它的主要拦截拦截招数有 3 招:
- DNS 污染(问错路): 你输入某个网址时,运营商 DNS 故意给你返回一个不存在或错误的 IP 地址,让你压根找不到真正的服务器。
- SNI / 域名阻断(看暗号): 当你使用 HTTPS 建立加密连接时,数据包开头的握手信息包含了目标域名(SNI),GFW 检测到敏感域名就会直接丢包。
- IP 黑名单(关大门): 某些境外服务器的 IP 地址被直接封锁,你的数据包发出去就像落入黑洞。
2. 科学上网的加密原理(拿快递比喻)
代理协议(如 Shadowsocks、VLESS、Hysteria 2)的工作原理,本质上就像寄快递:
- 原始包裹: 你想看的内容装在透明盒子里的。
- 加密伪装: 代理客户端把透明盒子装进一个印着“普通网页数据”的牛皮纸箱里(TLS 加密),并贴上中转服务器的地址。
- 中转拆包: 境外中转服务器收到纸箱后拆开,把真正的请求发给目标网站(如 GitHub/Google),再把结果加密寄回给你的设备。
⚠️ 鸭鸭安全警示
嘎!开启代理不等于拥有隐身斗篷。代理能帮你避开 GFW 阻断并隐藏传输内容,但不能防止你主动在恶意网站泄露账号密码。良好上网习惯才是最好的防护。
3. 传统 VPN 与现代代理(机场)的区别
很多人把科学上网通称为“VPN”,但技术上它们是有巨大差异的:
| 维度 | 传统国际 VPN (如 ExpressVPN) | 现代代理协议 (Mihomo/Sing-box) |
|---|---|---|
| 分流能力 | 全局流量加密,国内网站也走国外,变慢。 | 精准规则分流:国内直连,国外走代理。 |
| 抗封锁能力 | 特征明显,敏感时期容易大面积断连。 | VLESS-REALITY / Hysteria 2 抗干扰能力极强。 |
| 速度与体验 | 晚高峰延迟高、易丢包。 | 配合 BGP / IPLC 专线,晚高峰流畅看 4K。 |
4. 各平台主流客户端选型推荐
- Windows: Clash Verge Rev、NekoBox 或 V2rayN。
- macOS: Clash Verge Rev、Sing-box 或 Surge (付费顶配)。
- iOS (iPhone/iPad): Shadowrocket (小火箭)、Sing-box 或 Stash。
- Android: v2rayNG、Flclash 或 Sing-box。