VPN 被封了?网络封锁 VPN 的 12 种方式,以及每种方式拦不住什么
为什么我的 VPN 被封锁了?
你的 VPN 被封锁,是因为你和服务器之间的某个环节识别出了这条连接。这个环节可能检查五种不同的东西,应对方式取决于它检查的是哪一种。大多数指南都列出同样的六个技巧(换服务器、换端口、换协议、用混淆、用代理、用 Tor),却不说明每个技巧实际能应对哪种封锁。于是有人花上一个小时不停更换端口,而对面的过滤器根本没看过端口。本页依据的定义如下。VPN 封锁是指任何阻止 VPN 隧道建立或阻止其传输流量的规则,大多数封锁针对五种对象之一:端口、握手、流量模式、服务器地址,或网站看到的地址。下文的 12 种方式涵盖这五种对象,另有三种不在其列:白名单、断网和应用商店下架。每一行都列出一个有据可查的案例。
下面是两张表。第一张按对其有效的手段对 12 种方式进行分类。第二张记录当前最棘手的情况,即 2026 年 9 月下旬的俄罗斯,那里的过滤规则在一个月内变了两次。之后是 Le VPN 为此对自身网络所做的改动。9 月中断事件本身的时间记录见我们关于俄罗斯 2026 年 9 月 VPN 封锁潮的报道;本页讲的是机制,不重复那份记录。本页描述封锁如何运作以及公开测量显示了什么,并非绕过国家封锁的操作指南。
网络如何封锁 VPN,每种封锁又拦不住什么?
| # | 封锁方式 | 有据可查的案例 | 检查对象 | 对它有效的手段 | 来源 |
|---|---|---|---|---|---|
| 1 | 端口过滤 | 只开放网页端口的酒店、访客和办公网络 | 目标端口:OpenVPN 注册的 1194,IKE 的 500 和 4500 | 更换端口。对只看端口的规则而言,运行在 HTTPS 端口 TCP 443 上的 VPN 看起来就像网页流量 | IANA 端口注册表 |
| 2 | 受管防火墙上的应用控制 | Palo Alto Networks 防火墙可以把“高风险加密隧道应用”作为一组整体封锁 | 特征、协议解码和启发式规则 | 混淆,有时有效。网络所有者的规则依然适用 | Palo Alto Networks |
| 3 | 静态握手特征 | 俄罗斯,自 2023 年 8 月起 OpenVPN 和 WireGuard 遭到干扰 | 固定的消息长度:WireGuard 的第一条消息总是 148 字节,其回复为 92 字节 | 混淆,指能改变消息长度和头部的混淆。更换端口毫无作用 | Meduza、WireGuard 协议 |
| 4 | OpenVPN 指纹识别 | 在一家拥有百万用户的 ISP 测试:识别出超过 85% 的 OpenVPN 流量,误报可忽略不计;41 种“经混淆”的配置中有 34 种被识破 | 数据包模式,以及服务器对探测的响应方式 | 混淆,指专门针对指纹识别设计的混淆;大多数以“经混淆”为卖点的配置都失败了 | USENIX Security 2022 |
| 5 | 完全加密流量检测 | 中国的防火长城自 2021 年 11 月 6 日起:监控通往热门数据中心地址段的约 26% 的连接 | 最初的数据看起来是否随机 | 混淆,指外观像某种已知协议的混淆。研究发现,被识别出来的正是看起来随机的流量 | USENIX Security 2023 |
| 6 | 行为评分 | 俄罗斯,2026 年 6 月:当境外数据中心网络、不常见的 TLS 指纹以及对同一网站超过 3 次并行握手同时出现时,TCP 流会被冻结约 120 秒 | 最初几个数据包中多种流量特征的组合 | 能够变换外形的混淆,直到新的外形也被纳入评分 | Habr(阈值标注为工作假设) |
| 7 | 已知服务器黑名单 | 俄罗斯:服务器按 50 项标准评分,超过 25 分即被封锁;流量大小的权重很高;监管机构在测试设备上运行 VPN 应用,查看它们连接到哪里 | 服务器的地址 | 换一个服务器地址。混淆毫无作用 | Meduza(对一名 VPN 开发者的采访) |
| 8 | 托管网络封锁 | 俄罗斯,2026 年 8 月上旬:20 多家热门托管服务商同时受到打击,多家 VPN 服务中断 | 服务器所在的网络 | 换到另一个网络中的地址 | iStories |
| 9 | 网站端 VPN 检测 | Netflix 会显示“您似乎正在使用 VPN 或代理”;IP 数据库会标记 VPN 和托管地址;Ozon 和 Kinopoisk 等俄罗斯应用自 2026 年 4 月起开始拒绝 VPN 用户 | 网站看到的地址 | 换一个服务器地址,有时有效。混淆在这里从来没有帮助 | Netflix、MaxMind、《莫斯科时报》 |
| 10 | 白名单模式 | 俄罗斯的移动网络白名单,在一家大型运营商上扫描:2,557 个网络(ASN)中约 63,126 个地址仍可访问,约占俄罗斯地址空间的 0.14%;其他一切都被丢弃 | 目的地是否在名单上 | 没有。无法连接任何境外服务器 | Habr 众包测量 |
| 11 | 断网 | 2025 年 52 个国家发生 313 次断网 | 无:连接被切断 | 没有。根本没有可保护的连接 | Access Now |
| 12 | 应用商店下架 | 2026 年 3 月,Apple 从俄罗斯 App Store 下架了 20 多款 VPN 客户端;早在 2024 年 7 月,Le VPN 的 iPhone 应用就已应监管机构的要求在那里被下架 | 应用商店,而不是网络 | 不属于网络封锁。已安装的应用照常运行 | Xakep |
十二行,五类答案。大多数指南首先推荐的办法,即更换端口,只对其中一行有效。混淆对五行有效,这五行判断的是流量看起来像什么。换一个服务器地址对三行有效,这三行看的都是流量去往哪里。两者永远不能互相替代:伪装对地址清单毫无作用,新地址对握手特征也毫无作用。有两行,即白名单和断网,能挡住迄今为止造出的所有 VPN。
当有服务商宣称“无法检测”时,应当记住第 4 行。密歇根大学和亚利桑那州立大学的研究人员在一台承载某 ISP 20% 流量的路由器上运行他们的框架时,识破了服务商以“经混淆”为卖点的 41 种配置中的 34 种。混淆是一个设计问题,不是一个勾选框,我们的VPN 混淆指南介绍了几种主要方法。
如何在 Wi-Fi、学校或工作网络上绕过 VPN 封锁?
受管网络封锁 VPN 的方式是表中前两种之一。简单的配置只开放网页端口(第 1 行)。企业防火墙会识别应用,可以一次封锁所有隧道(第 2 行)。面对端口过滤,使用 TCP 443 的 VPN 通常可以连接,因为只看端口的规则无法把它与网页区分开。Le VPN 的 OpenVPN 配置运行在 TCP 443、TCP 80 和 UDP 53 上。面对应用控制,混淆有时能通过,但这不该是首先考虑的问题。在学校或工作网络上,管理员已经决定那里不允许使用 VPN,绕过这条规则可能违反你签署过的条款。可以申请例外,或者改用移动数据来处理私人事务。
酒店和咖啡馆的 Wi-Fi 则不同:封锁通常是偷懒配置的副作用,而不是一项政策。如果 WireGuard 无法连接,网络很可能丢弃了 UDP 流量。可以试试走 TCP 443 的协议。
为什么网站仍能检测到我的 VPN?VPN 能绕过 IP 封禁吗?
当 VPN 已经连上,网站却仍然拒绝你时,封锁来自网站(第 9 行)。网站看到的是 VPN 服务器的地址,并会去查询它。商业 IP 数据库出售的正是这种查询。MaxMind 的 Anonymous IP 数据库会标记它关联到匿名 VPN 提供商的地址,并把数据中心地址标记为属于托管服务商,这样连它叫不出名字的 VPN 服务器也会被识别出来。一个同时封锁这两类标记的网站,无需检查你的流量,就能封锁大多数 VPN 服务器。这就是混淆对网站无效的原因。Stealth WireGuard 伪装的是你的设备与服务器之间的路径;网站看到的依然是服务器的地址,也就是普通 WireGuard 所用的同一个地址。对于普通网站,一台地址尚未被该网站标记的服务器可能会有帮助,结果也可能每周都不一样。流媒体服务有自己的规则:Netflix 的帮助页面写明,VPN 可能触发其代理错误提示,且直播活动和含广告套餐不支持 VPN。使用该服务始终需要订阅。
IP 封禁的原理相同。VPN 会改变网站看到的地址,因此在连接期间,与你家庭地址绑定的封禁不再适用。不过,针对你账户的封禁会跟着账户走,而拒绝所有托管地址的网站,无论你选哪台服务器都会拒绝你。有些网站还会检查 VPN 无法改变的信号,例如你的账户、支付卡或电话号码所属的国家,因此仅靠 VPN 可能无法通过这类检查。
2026 年俄罗斯如何封锁 VPN?
俄罗斯同时使用了十二行中的八行:第 3 行和第 6 至 12 行。被称为 TSPU 的过滤设备部署在俄罗斯 ISP 的网络内部,并从监管机构集中接收规则。有三项发现决定了其他一切。最初的数据包决定结果。帕德博恩大学的研究人员在 2026 年 3 月和 4 月从俄罗斯三座城市测量了俄罗斯对 QUIC 流量的过滤。一旦某条流的第一个数据包触发封锁,过滤器就会在 420 秒内丢弃同一对地址和端口上的所有流量,而每个新数据包都会让计时器重新开始。只有离开俄罗斯的流量会被过滤。一个在同一连接上不断重试的应用会让针对自己的封锁一直持续,这也解释了为什么断开连接并更换服务器,比不停点击重连按钮更有效。这篇论文测量的是 QUIC。在我们自己捕获的被封锁的基于 WireGuard 的会话中,第一批流量通过了,之后的每次重试都消失了;我们还没有测出这种封锁会持续多久。
地址会被评分。一名 VPN 开发者 8 月对 Meduza 表示,监管机构按约 50 项标准给服务器评分,超过 25 分即予封锁,并且对流量大小赋予很高的权重。繁忙的服务器积分更快。
在移动网络上,名单说了算。在白名单模式下,4 月发布的一项志愿者扫描在一家大型运营商上统计到 63,126 个可访问地址。即便是发往这些地址的流量,端口 443、53 和 51820 上的 UDP 也得不到任何回应。《生意人报》援引 Vigo 的数据报道,2026 年 7 月只有 30.5% 的中央联邦区移动会话不受限制,而在布良斯克、库尔斯克和别尔哥罗德边境地区,这一比例为 12%。
| 连接类型 | 固定宽带,2026 年 9 月下旬 | 移动网络,2026 年 9 月下旬 | 过滤器依据什么 | 来源 |
|---|---|---|---|---|
| PPTP、L2TP/IPsec、IKEv2、OpenVPN | 被封锁 | 被封锁 | 固定的握手模式;据报道,OpenVPN、L2TP 和 PPTP 自 2023 年 8 月起被封锁,对 SOCKS5 和 VLESS 的封锁自 2025 年 11 月下旬起扩大 | Meduza、Habr |
| 普通 WireGuard | 大多被封锁 | 被封锁 | 148 字节的第一条消息和 92 字节的回复 | WireGuard 协议 |
| 使用 Le VPN 当前诱饵数据包的 Stealth WireGuard | 可用 | 可用 | 最初数据包的外形,然后是地址 | Le VPN 内部测试,2026 年 9 月 |
| 在 443 端口伪装成 HTTPS 的代理 | 性能下降;据报道自 2 月起流量在约 16 KB 处被切断 | 只能从干净的地址、在白名单时段之外使用 | TLS 指纹、并行握手、服务器所在的网络 | Habr |
| QUIC(HTTP/3)连接 | 解析第一个数据包中的网站名称;丢弃 420 秒 | 在白名单下被丢弃 | 第一个数据包中的网站名称 | FOCI 2026 |
| 发往公共解析器的加密 DNS | 自 8 月中旬起,在多家 ISP 上,DNS over TLS 被重置,DNS over HTTPS 被丢弃,发往 8.8.8.8 和 1.1.1.1 的普通 DNS 被改写到国家解析器 | 在白名单下,外部解析器得不到回应 | 解析器的地址和名称 | Habr |
| 移动白名单下的任何境外服务器 | 不适用 | 无法访问 | 地址是否在名单上 | Habr |
表中的四类隧道里,有两类在 9 月下旬的固定线路上仍可使用:使用我们当前诱饵包的 Stealth WireGuard,以及使用干净地址、伪装成 HTTPS 的代理,后者只能以降级的形式使用。在移动网络上,我们的内部测试确认,Stealth WireGuard 可以连接。在白名单本身生效期间,任何方式都无法工作。DNS 这一行比看上去更重要。9 月的两轮封锁潮都是从应用无法加载服务器列表开始的,而通过公共解析器查找服务器的应用,得到的却是国家解析器的答案。
这一切都不会让连接隐形。网络仍然能看到你连接的是一台境外服务器。俄罗斯没有任何法律处罚使用 VPN 这一行为本身,不过规则仍在不断变化,我们的俄罗斯 VPN 法律一览表追踪了每条规则约束的对象。
Le VPN 在 2026 年 9 月做了哪些改动?
9 月的封锁潮来袭时,我们的应用已经是从我们的服务器获取诱饵数据包了。封锁潮期间,我们从俄罗斯境内测试了当前的配置,并在内部确认 Stealth WireGuard 在移动网络和固定线路网络上都能连接并传输流量。测试还表明了起决定作用的因素:把服务器换到一个新端口没有带来任何变化,而诱饵数据包的外形则带来了变化。以下是我们目前的做法。- 可由我们这边更换的诱饵包。Stealth WireGuard 现在会在握手之前发送诱饵数据包,而它们的外形是应用从我们服务器获取的一项设置。当某个网络学会识别一种外形时,我们在服务器端更换它,无需等待应用商店审核。
- 线路上不出现 WireGuard 的外形。握手消息带有额外的随机字节和经过掩码处理的头部,因此 WireGuard 固定的 148 字节和 92 字节消息,也就是让普通 WireGuard 易于识别的特征,从不出现。
- 每台服务器上的第二个接口。自 9 月 28 日起,新一代接口与第一代在网络中的每台服务器上并行运行,使用相同的密钥。最新版本的应用无需新配置即可连接它,其余应用会在下一个版本中迁移过去,而仍停留在第一代的应用照常连接。如果一次性切换所有人,就会切断所有尚未更新的用户。
- 替换被标记的,保留干净的。现在,每个服务器地址都会与公开黑名单进行比对,其中包括 Spamhaus、Barracuda、DroneBL 和 AbuseIPDB。如果某个地址上了托管公司不愿出面清除的名单,就会被替换,而该地点保留原名。仅在 9 月最后一周,就有几个地点换了新地址,有的是因为旧地址被标记,有的是因为旧服务器即将退役。一个历史悠久的干净地址值得保留,所以我们不会为了轮换而轮换。
- 用户察觉不到的迁移。当某个地点换到新地址时,我们会更新应用下载的服务器列表和该地点的 DNS 名称,用户无需做任何更改。在英国,地点名称指向一个服务器池,解析结果每分钟变化一次。池中的每个地址每小时重新测试一次,测试失败的地址会自动退出。
服务器端设置的诱饵包已从 3.2.1 版(9 月 24 日)起进入 iPhone、iPad 和 Apple TV 应用。Mac 应用从 3.4.0 版(9 月 28 日,直接下载版;Mac App Store 版本将在 Apple 审核后跟进)起使用新接口,iPhone、iPad、Apple TV 和 Apple Vision Pro 应用将在下一个版本中迁移到新接口。如果 Stealth WireGuard 在原本可用的地方失效,常见的排查顺序是先确认应用已更新,再换一台服务器。
这些改动做不到的事:它们无法应对移动白名单或断网,即第 10 行和第 11 行。没有任何手段能做到。我们的目标更窄,也更诚实:只要一个网络仍允许流量出境,就应能从该网络连到 Le VPN 的服务器,可供选择的服务器分布在100 多个地点。
接下来会有什么变化?
- 俄罗斯的托管规则。于 2026 年 6 月 26 日签署的“反欺诈 2.0”法律,禁止俄罗斯托管服务商为提供被封锁资源访问途径的服务提供服务,其中包括 VPN 服务(Xakep、Pravo.ru),而 9 月 30 日公布的第三揽子法案草案将禁止违规者在一年内使用俄罗斯托管服务。这条规则如何执行,将改变第 7 行和第 8 行。
- 俄罗斯的移动流量费。9 月 23 日,BBC 经 Meduza 报道,政府再次讨论对 5G 网络上每月超过 50 GB 的国际流量收费;一名运营商消息人士表示,开始日期和价格尚不清楚,而该计划的早期版本曾将费用定为每 GB 约 150 卢布(Meduza)。对所有出境流量收取的费用,VPN 无法规避。
- 机器学习过滤器。据 2026 年 1 月的报道,Roskomnadzor 的数字化计划拨出 22.7 亿卢布,用于一套机器学习流量过滤器,专家预计它将被用来针对 VPN(Xakep)。目前还没有独立证据表明它已投入使用;第 6 行中 6 月出现的行为并不需要神经网络。
- 诱饵包。今天在某家运营商上有效的诱饵包,下个月就可能被学会识别。届时我们会在我们这边更换它,而下一个 Vision Pro 版本会把这项更新带到头显上。
连接之后,如需查看你的流量看起来来自哪里,可以使用我们的IP 地址测试。
关于作者
Le VPN 博客编辑
Alan Summers 多年来一直为 Le VPN 博客撰写和编辑文章,内容涵盖网络隐私、网络安全以及充分利用 VPN 的最佳方式。他密切关注影响全球互联网自由的新闻,并将其转化为对 Le VPN 读者实用的建议。
Alan Summers 的文章 →