搜索 K
Appearance
如果你只想带走三句话,那就是下面这三句:
下文从物理层一路拆到应用层,最后附上可直接复制执行的抓包排障命令与防骗矩阵。
很多人把两者混为一谈,是因为它们"看起来都能上 Google"。但拆开看,它们在网络栈里的位置、加密边界、流量走向完全不同。
一句话:VPN 是"改网络出口",机场是"改特定流量的路由"。这是分流代理与全局加密区别的核心。
大陆的 DPI(深度包检测)系统对流量做的是统计学分类,不是解密。OpenVPN 的握手特征、WireGuard 的固定包长模式、IKEv2 的 UDP 500/4500 端口习惯,都是教科书级的可识别特征。
而现代机场主流协议(VLESS + XTLS-Reality、Hysteria2、TUIC v5)的共同设计目标就是:让流量在 DPI 眼里长得像正常的 HTTPS 访问某个真实网站。Reality 甚至不需要你拥有域名和证书,直接"借用"目标网站的真实 TLS 握手(SNI 白名单偷渡),握手包在被动观测下与真实访问不可区分。
这是最被低估、却最决定体验的一层。
专线的代价是贵(每 Mbps 月成本可达公网的几十倍),所以它天然是"小流量精贵"的生意。这也解释了为什么大多数机场套餐给的是 50GB~500GB,而不是 VPN 那种"无限流量"。
按抗审查能力从弱到强排列:
| 协议 | 传输层 | 抗 DPI 能力 | 典型部署方 | 备注 |
|---|---|---|---|---|
| PPTP / L2TP | TCP 1723 / UDP 1701 | 极弱 | 已淘汰 | 特征固定,秒封 |
| OpenVPN (TCP 443) | TCP | 弱 | 传统 VPN | 握手包特征明显 |
| WireGuard | UDP | 中 | 新一代 VPN、部分机场 | 无混淆时包长模式可识别 |
| Shadowsocks (AEAD) | TCP/UDP | 中 | 早期机场 | 主动探测可被识别 |
| VMess + WS + TLS | TCP | 中强 | 转型期机场 | 依赖 CDN 与自签证书 |
| Trojan / Trojan-Go | TCP | 强 | 主流机场 | 完全伪装 HTTPS |
| VLESS + XTLS-Reality | TCP | 极强 | 2025-2026 主流机场 | 无需自有域名,偷渡真实 SNI |
| Hysteria2 / TUIC v5 | UDP (QUIC) | 极强 | 高性能机场标配 | 弱网抗丢包,高带宽场景强 |
关键结论:如果你手上的服务商 2026 年还在主推 Shadowsocks 或纯 VMess,基本可以判定它没有在协议层投入成本,被封只是时间问题。
而传统 VPN 的困境在于——它们不能改协议。ExpressVPN 的 Lightway、NordVPN 的 NordLynx 都是为"性能与隐私"设计的自研协议,设计时并没有把"对抗国家级 DPI 主动探测"作为第一目标,因为那会让它们在欧美合规市场面临法律与舆论风险。
以下为 AirPick 实验室 2026 年 Q1 实测汇总(测试口径:上海电信 500M 家宽,晚高峰 20:30–22:30,取 7 日均值):
| 对比维度 | 传统商业 VPN | 公网中转机场 | IEPL/IPLC 专线机场 |
|---|---|---|---|
| 晚高峰可用速率(1080p 视频) | < 2 Mbps | 15–45 Mbps | 60–180 Mbps |
| 首字节延迟(RTT,日本节点) | 180–420 ms | 90–160 ms | 45–85 ms |
| 晚高峰丢包率 | 8%–25% | 2%–8% | < 0.5% |
| 协议指纹暴露风险 | 高 | 中 | 低 |
| 分流代理支持 | 基本不支持 | 完整支持 | 完整支持 |
| 设备并发数 | 5–10 台 | 3–10 台 | 3–8 台 |
| 流媒体原生解锁(Netflix/Disney+) | 部分支持 | 依节点 | 依赖落地 IP 质量 |
| 计费模式 | 包月"无限流量" | 按流量 | 按流量(单价更高) |
| 被封后恢复周期 | 数天至数周 | 数小时至数天 | 通常无感 |
| 大陆本地化客服 | 无 | 部分有 | 大多有 Telegram 群 |
读表要点:很多人只盯着"速率"和"流量",但真正的分水岭是丢包率。TCP 在 5% 丢包下的有效吞吐会衰减到理论值的 30% 以下。这也是为什么一条 100 Mbps 的公网中转,体感往往打不过一条 30 Mbps 的 IEPL。
如果你还想进一步理解带宽、延迟、抖动的物理来源,建议先读 /tech/ 下的链路科普合集。
这不是黑稿,而是技术归因。ExpressVPN连不上排查要分四层看:
第一层:协议指纹被 DPI 命中。 Lightway / NordLynx 都是自研轻量协议,握手特征在 2022 年之后被大规模收录。表现为:能连上服务器,但 30 秒内断流,或者握手阶段直接超时。
第二层:IP 段被批量封禁。 VPN 服务商为了压缩成本,会在同一 C 段(甚至同一 /24)部署大量节点。大陆侧的封禁策略是"段封"而非"点封",一个 IP 被标记,整段遭殃。这就是为什么你在 App 里刷了 20 个"日本"节点,全部连不上——它们在同一个被墙的网段里。
第三层:没有本地化链路。 所有流量走公网国际出口,晚高峰必然撞墙。VPN 厂商无法为大陆用户单独采购 CN2 或 IEPL,因为在它们的商业模型里,大陆用户占比极低而合规风险极高。
第四层:客户端设计哲学冲突。 VPN 客户端默认全局接管。开启后微信支付、钉钉、国内网盘全部绕道海外,体验灾难。虽然有 split tunneling,但配置粒度到"应用级"而非"域名级",远不如 Clash 的规则分流灵活。
所以当用户搜索"ExpressVPN连不上排查"时,正确的排查终点其实是:换架构,而不是换节点。
| 人群画像 | 核心诉求 | 推荐架构 | 预算区间 |
|---|---|---|---|
| 学术检索 / 查文献 / 用 ChatGPT | 稳定性 > 速度,流量小 | IEPL 小流量机场 | 5–20 元/月 |
| 网页社交 / 油管 1080p | 性价比 + 三网通吃 | BGP 中转 + 专线混合 | 15–40 元/月 |
| 4K 流媒体 / 大文件下载 | 峰值带宽 + 落地 IP | 高倍率专线 + 原生 IP | 50–150 元/月 |
| 跨境电商 / 多账号运营 | 独立 IP、不串号 | 独享 IP 专线 | 100 元+/月 |
| 企业远程办公 | 合规、可审计 | IPsec / WireGuard 自建 | 自建成本 |
| 仅需加密公共 Wi-Fi | 隐私加密 | 传统 VPN 反而更合适 | — |
注意最后一行:如果你人在境外、只是想在咖啡厅加密流量,传统 VPN 依然是最优解。 机场的价值只在高审查场景下才成立。
对于每天只查查文献、刷刷 X、偶尔用用 AI 工具的用户,买 500GB 的大套餐是纯浪费。这类需求的最优解是小流量 + 专线链路的组合——单价便宜、链路干净、晚高峰不卡。
更多分场景的量化推荐,可参考 /scenario/ 的场景化选型专栏。
推荐组合:Clash Verge Rev(图形化,规则引擎成熟)+ 机场订阅链接。
核心配置项:
mode: rule(绝不要用 global,除非你在排查问题)dns.enable: true + enhanced-mode: fake-iptun.enable: true,配合 stack: mixed 处理 UDP 流量避坑点:
fake-ip-filter 是否漏配了 *.lan、*.local。推荐:Shadowrocket(生态最成熟)或 sing-box(免费,配置透明)。
��坑点:
on-demand 规则不要写成 always,否则会持续唤醒。避坑点:
适合:Apple TV、Switch、智能家居等无法安装客户端的设备。
避坑点:
geosite:gfw 和 geoip:cn。当"连不上"发生时,不要瞎换节点。按下面的顺序做二分定位。
# 100 个探测包,间隔 0.2s,同时输出丢包与抖动统计
mtr -rwzc 100 -i 0.2 your-node.example.com判读:若第 3-5 跳之后开始出现丢包(通常是国际出口),说明是运营商侧拥塞,换节点无用,需要换链路类型。
curl -o /dev/null -s -w "dns:%{time_namelookup} conn:%{time_connect} tls:%{time_appconnect} total:%{time_total}\n" https://www.google.com判读:
dns 耗时高 → 本地 DNS 污染或未走代理 DNS。conn 耗时高 → TCP 层被阻断或路由绕远。tls 耗时高但 conn 正常 → 典型的 TLS 层干扰(SNI 阻断)。# Windows / macOS 均可通过 tcping 工具
tcping -n 20 -i 0.5 your-node.example.com 443判读:若 ICMP 通但 TCP 443 不通,说明端口被针对性阻断;若两者都不通,说明 IP 已被封。
dig @8.8.8.8 www.google.com +short
dig @223.5.5.5 www.google.com +short两个结果若返回的是 127.0.0.1、0.0.0.0 或明显的黑洞 IP(如 31.13.x.x 段乱指),即为污染。
ping -c 20 -s 32 your-node.example.com
ping -c 20 -s 1400 your-node.example.com判读:小包正常、大包大量丢包,说明遭遇了基于包长的 QoS 整形(常见于晚高峰的 UDP 流量)。此时应切换到基于 TCP 的 Reality 协议,或改用端口 443 的伪装流量。
| 现象 | 最可能原因 | 验证手段 | 处置 |
|---|---|---|---|
| 全部节点同时失效 | IP 段被封 | 步骤 3 | 等机场更换入口 |
| ��连上但频繁断流 | 协议指纹命中 | 步骤 2 | 换 Reality/Hysteria2 |
| 晚高峰速度骤降 | 国际出口拥塞 | 步骤 1 | 换专线机场 |
| 网页打不开但 ping 通 | DNS 泄漏 | 步骤 4 | 检查 fake-ip 配置 |
| 大包丢、小包通 | QoS 整形 | 步骤 5 | 换协议或端口 |
| 单设备异常 | 客户端配置错误 | 重装配置 | 重置规则集 |
更多命令级细节与平台差异,见 /help/ 的排障手册。
| 宣传话术 | 真实性判断 | 反制方法 |
|---|---|---|
| "无限流量" | 几乎必为公网中转 + 严重超售 | 看是否标注专线;测晚高峰丢包 |
| "1000+ 节点" | 数量≠质量,往往是同 IP 段批量复制 | 抽样 5 个节点测 RTT,看是否同段 |
| "解锁 Netflix 全解锁" | 多为 DNS 解锁而非原生 IP | 访问 whoer.net 看 IP 归属与 ASN |
| "永久套餐 / 终身会员" | 跑路高风险 | 只买月付或季付试水 |
| "支持 8K" | 带宽除以并发数才是真实体验 | 看是否公布带宽配比 |
| "免实名、免登录" | 可能是二手流量池或盗刷 | 优先选有长期社群运营的服务商 |
| "秒开 YouTube 4K" | 单次测速截图无意义 | 要求 7 日峰值曲线 |
核心心法:一家机场靠不靠谱,看三件事——是否公开链路类型、是否公开落地 IP 的 ASN、是否敢让你月付试水。 三者缺一,谨慎。
Q1:机场和 VPN 能同时开吗? 不建议。VPN 会接管路由表,与服务商的 TUN 模式冲突,通常结果是 DNS 混乱、双向失效。如果必须,先关 TUN,只用系统代理。
Q2:为什么我的 VPN 在白天能用,晚上就废? 典型的国际出口拥塞。晚高峰(20:00–23:00)公共互联网出口利用率可达 95% 以上,而专线是物理隔离的,这就是差异所在。
Q3:买了机场,但某些网站还是打不开? 先确认是规则问题还是链路问题。把该域名临时加入 final 代理规则测试——如果切换后能开,说明是规则集漏了;如果仍打不开,是落地 IP 被目标站封了。
Q4:如何判断机场是否超售? 晚高峰做三次测速取中位数。如果标称 100 Mbps,实测中位数长期低于 15 Mbps,且丢包率高于 3%,基本可判定超售。
Q5:Reality 协议真的无法被识别吗? 严格说,是被动流量分析下与真实 TLS 访问不可区分。它能抵御主动探测(探测者会被导向真实网站),但不是"绝对免疫"。如果入口 IP 本身被标记,依然会被封,这与协议无关。
Q6:为什么同一机场,我朋友很快我很慢? 三网差异。电信、联通、移动的国际出口质量不同,同一入口对三网的表现可以差 3 倍以上。选机场要选有分网入口(电信/联通/移动独立优化)的。
Q7:小流量用户买大套餐划算吗? 不划算。50GB/月的专线套餐年付往往只要百元级别,折合每月个位数。买 500GB 用不完,等于给超售买单。
最后一句真心话:机场与 VPN 的区别,本质是"为审查环境设计"与"为隐私合规设计"两条产品路线的分岔。搞不清楚这一点,你会在换节点、重装 App、买更贵套餐之间无限循环。搞清楚了,你会发现选型其实只有三个变量:链路类型、协议栈、分流能力。
把这三件事看住,剩下的都是噪音。
本文数据来自 AirPick 实验室 2026 年 Q1 实测,测试环境为上海电信 500M 家宽,晚高峰 20:30–22:30,7 日均值。测试方法可复现,命令见第七章。
#机场与VPN区别 #翻墙用机场还是VPN #ExpressVPN连不上排查 #分流代理与全局加密区别 #大陆科学上网选型 #IEPL专线 #VLESS-Reality