搜索 K
Appearance
如果你遇到的是这种症状——订阅能更新、节点延迟测速全绿、但浏览器里就是打不开网页,或者 YouTube 转圈、Telegram 连不上——那大概率不是机场的问题,而是你本机的拦截层在动手。
按下面的顺序做,能把排障时间从"折腾一晚上"压缩到"十分钟定位":
顺序不能反。绝大多数人一上来就换节点、重装客户端、甚至换机场,本质是在错误的分层上做无用功。
要理解误杀,得先知道现代代理协议在浏览器里到底发生了什么。
以 VLESS / VMess / Trojan 走 WS 传输为例,一次完整链路要经过:
GET /path HTTP/1.1,携带 Upgrade: websocket、Connection: Upgrade、Sec-WebSocket-Key;101 Switching Protocols;问题在于:第 1 步的请求头特征极其"可识别"。 广告拦截扩展的过滤引擎(uBlock Origin 的静态过滤列表、AdGuard 的规则集)看的不是协议语义,而是URL 路径 + 域名 + 请求特征字符串。当你的节点域名恰好落在某些 CDN 共享域、或者路径里带了 ws、socket、proxy、ad、track 这类关键词,就极易被误判成追踪器或广告信道直接拦截。
被拦截的表现是:本地根本没发包,tcpdump 里一个 SYN 都看不到。
webRequest blocking 模式:能同步阻断请求,直接返回 net::ERR_BLOCKED_BY_CLIENT;declarativeNetRequest:规则匹配更保守,但一旦命中就是静默丢包,日志里什么都不留,排查难度更高;这条比扩展严重得多。卡巴斯基、ESET、Avast、Bitdefender、火绒的"网页防护"本质上都是本地 TLS 中间人:在系统根证书区植入自己的 CA,然后对每一个 TLS 连接做一次解密再加密。
后果有两个:
ERR_CONNECTION_CLOSED;双 ISP NAT、私网地址跨省调度的中转、以及运营商侧的 QoS 限速与 SNI 阻断,都会产生和"扩展误杀"高度相似的报错。区分要点:
这条差异是后面整套诊断手册的基石。
下表列出了六类常见拦截源在十个维度上的表现差异。照着表对症状,命中率很高。
| 拦截源 | 作用层级 | 典型报错 | 是否发出 TCP SYN | 是否破坏 TLS 指纹 | 影响范围 | 抓包可见度 | 处置方式 | 处置耗时 | 复发风险 |
|---|---|---|---|---|---|---|---|---|---|
| uBlock Origin / AdGuard 扩展 | 应用层 URL 匹配 | ERR_BLOCKED_BY_CLIENT、静默超时 | 否 | 否 | 仅该浏览器 | 无包可见 | 加白名单 / 关扩展 | 1 分钟 | 中(列表更新后复发) |
| Chrome 增强型安全浏览 | 浏览器网络栈 | ERR_CONNECTION_CLOSED | 否或部分 | 否 | 全浏览器 | 部分可见 | 降级为标准保护 | 2 分钟 | 低 |
| 杀软 HTTPS 扫描 | 系统 TLS 中间人 | 证书错误、随机断连 | 是 | 是 | 全系统 | ClientHello 异常 | 关闭网页防护 / 加信任 | 3 分钟 | 中(版本更新后复活) |
| 系统防火墙 / WFP 驱动 | 内核网络栈 | 立即超时、无法建连 | 否 | 否 | 全系统 | 无包可见 | 放行进程 / 端口 | 5 分钟 | 低 |
| AdGuard for Android(本地 VPN) | 系统 VPN 层 | 代理客户端 TUN 冲突 | 是(被劫持路由) | 否 | 全设备 | 路由表异常 | 二选一,不能共存 | 3 分钟 | 高 |
| 运营商 SNI 阻断 / QoS | 骨干网络 | 握手后立刻 RST、限速 | 是 | 否 | 全部节点 | RST 清晰可见 | 换协议 / 换端口 / 换线路 | 不可控 | 持续 |
关键读数:只要 tcpdump / Wireshark 里看不到 SYN,就一定是本机拦截,跟机场一毛钱关系没有。
排障的前提是你的工具链本身没有结构性缺陷。
极客 / 开发者:需要多开、Docker、WSL、多浏览器 Profile 并行。建议把代理客户端跑在系统级 TUN 模式,浏览器装不装扩展都无所谓,天然绕开扩展拦截层。但要注意 TUN 与 AdGuard 本地 VPN 的路由冲突。
商务出差 / 移动办公:飞机、酒店、客户公司网络环境不可控,重点在客户端稳定性和协议抗干扰能力。首选 IEPL 专线 + VLESS + Reality 的组合,落地机不暴露真实 IP。
流媒体 / 大文件中转:重点看带宽是否独享、是否有 QoS 限速。很多低价机场的"无限流量"实际叠加了单连接 100Mbps 的限速策略,YouTube 4K 直接卡成 PPT。
纯小白用户:别折腾规则和分流,直接用开箱即用的订阅 + 主流客户端,把精力放在"选一个不跑路的商家"上。
选对线路能直接消灭一半的"疑似被拦截"问题:IEPL 专线走内网中转,不经过公网 SNI 暴露面,QoS 限速概率也远低于公网 BGP 中转。具体线路差异可参考站内 /tech/iepl-vs-bgp/ 的横向拆解。
@@||your-node-domain.com^$document@@||your-node-domain.com^$websocketFirefox 的"增强跟踪保护"严格模式会拦截第三方 WebSocket 与跨站请求,是隐形杀手。建议对节点域名单独关闭 ETP,或者用独立容器(Multi-Account Containers)隔离。
火绒、360、腾讯电脑管家的"网页防护"和"网络防护"必须关掉或加信任。卡巴斯��在"设置 → 安全 → 网络设置"里把"加密连接扫描"改为**"不扫描加密连接"**,或者添加排除项。ESET 同理,在 SSL/TLS 协议过滤里放行代理客户端进程。
AdGuard for Android 与代理客户端的 TUN 模式互斥,这是最高频的坑。AdGuard 的"本地 VPN"会抢占 VPN 接口,导致 Clash / v2rayNG 的路由表被劫持,表现为"能连上但所有流量走直连"。二者只能留一个,或者改用 AdGuard 的 DNS 过滤模式而非 VPN 模式。
Little Snitch、LuLu 这类出站防火墙默认会对新进程弹窗,一旦点了"拒绝"就会永久静默拦截,且不会再有提示。去规则列表里手动改回"允许"即可。iOS 上的 Surge / Shadowrocket 若同时启用了内容拦截器,也可能出现同样的静默失败。
下面是最小可用的诊断命令集,按顺序执行,基本可以覆盖全部场景。
① 先看链路本身有没有问题
mtr -T -P 443 -c 50 -r your-node-domain.comTCP 模式(-T)比 ICMP 更接近真实情况。若在某一跳之后丢包率陡增且持续,问题在上游线路,不是本机。
② 用 curl 验证代理链路端到端
curl -v --connect-timeout 8 -x http://127.0.0.1:7890 \
https://www.gstatic.com/generate_204 -o /dev/null -w "%{http_code} %{time_total}\n"返回 204 说明代理链路健康。返回 000 且卡在 Connected to 之后,说明 TLS 阶段失败,重点查杀软扫描。
③ 检查 TLS 握手与证书颁发者
openssl s_client -connect your-node-domain.com:443 \
-servername your-node-domain.com -alpn h2 2>/dev/null | openssl x509 -noout -issuer如果 issuer 显示的是杀软或企业网关的 CA 名,而不是 Let's Encrypt / DigiCert 等公信 CA,实锤 HTTPS 扫描中间人。
④ 抓包看有没有真的发出去
sudo tcpdump -i any -n -vv 'tcp port 443' -c 30配合 Wireshark 过滤 tls.handshake.type == 1 看 ClientHello。
⑤ Windows 端口占用与协议栈排查
netstat -ano | findstr :7890
netsh winsock reset诊断判定表:
| 抓包现象 | 判定结论 | 下一步动作 |
|---|---|---|
| 完全没有 SYN 包 | 本机应用层/扩展拦截 | 禁用扩展、查白名单 |
| 有 SYN,无 SYN-ACK | ISP 阻断或节点宕机 | 换端口、换节点、mtr 复测 |
| SYN-ACK 后 ClientHello 发出即 RST | SNI 阻断 | 换 Reality / 换域名 |
| ClientHello 正常但证书 issuer 异常 | 杀软或企业网关 MITM | 关闭 HTTPS 扫描 |
| 返回 101 后 5 秒内断开 | 服务端或中间盒过滤 WebSocket | 换传输方式(gRPC / XHTTP) |
| 间歇性成功、无规律 | 指纹检测 + QoS 复合因素 | 换专线,规避公网中转 |
排障排到最后,有时真相很残酷——问题确实在商家那边。下面是 2026 年仍然高发的六类套路:
| 套路类型 | 典型话术 | 识别方法 | 危害等级 |
|---|---|---|---|
| 伪专线 | "全线 IPLC 专线" | 高峰期测速波动幅度;mtr 看是否经过公网 AS | 高 |
| 超售 | "不限速 10Gbps" | 晚 8-11 点单线程速度腰斩 | 高 |
| 伪解锁 | "解锁 Netflix / ChatGPT" | 用 DNS 劫持伪装,实际是概率性放行 | 中 |
| 流量注水 | "1TB 大流量" | 客户端与后台统计口径差异超过 15% | 中 |
| 廉价年付圈钱 | "年付 5 折,仅此一次" | 新站、无历史社区口碑、支付渠道单一 | 极高 |
| 跑路前兆 | 客服失联、TG 群禁言、公告停更 | 连续 7 天无响应即预警 | 极高 |
资金维权应急流程:优先使用支持争议退款的支付渠道(信用卡、PayPal),保留订阅页面截图、付款凭证、故障复现录屏;一旦商家超过 72 小时失联,立刻发起支付渠道争议,不要等"再观察几天"。更多支付与维权细节见 /help/payment/refund-guide/。
Q1:我关了 uBlock Origin,为什么还是连不上? 大概率不止一个扩展在拦。AdGuard、Privacy Badger、Ghostery、甚至某些"网页加速"类插件都会参与。用无痕窗口 + 全新 Profile 做对照测试,比逐个关闭高效得多。
Q2:浏览器报 NET::ERR_CERT_AUTHORITY_INVALID 是什么情况? 证书链被替换了。九成是杀软的 HTTPS 扫描,一成是企业网关(Zscaler、Netskope 之类)。用第五节的 openssl 命令确认 issuer 即可。
Q3:AdGuard 一开,代理客户端就连不上,关掉就正常? 经典的本地 VPN 争抢。AdGuard 的 VPN 模式与代理客户端的 TUN 模式互斥,二者只能保留一个。改用 AdGuard 的 DNS 过滤模式通常可以共存。
Q4:只有 YouTube 打不开,其他网站都正常? 这多半不是扩展误杀,而是分流规则或 DNS 解析问题。检查规则集是否把 googlevideo.com 走了直连,以及是否命中了污染 DNS。
Q5:同一节点,Chrome 不行但 Edge 行? 浏览器 Profile 差异。Chrome 的增强型安全浏览、已安装扩展、Secure DNS 设置都可能是变量。对齐两边配置后再对比。
Q6:公司电脑装了强制安全软件,能绕过吗? 不要尝试绕过企业管控,这是合规红线。正确姿势是在个人设备上处理个人业务。
Q7:诊断完发现真的是节点问题,该怎么办? 先看 /help/faq/connect-fail/ 里的分层排查树,确认是单节点还是全线路故障。若全线路在晚高峰同时劣化,基本可以判定超售,该考虑换服务商了。
一句话总结:先确认包有没有发出去,再确认证书是谁签的,最后才去怀疑节点。这个顺序能帮你省下 90% 的无效折腾。
标签:#广告拦截误杀 #代理连接排错 #WebSocket握手 #TLS指纹 #ERR_CONNECTION_CLOSED #机场避坑 #抓包诊断