什么是 VPN 加密?它是如何工作的?
每次你打开一个网站时,你的流量都会穿过一些属于你素未谋面的人的网络:你的 ISP、一家咖啡馆的路由器、一家酒店的 IT 承包商、一个机场 Wi-Fi 运营商。VPN 加密就是阻止他们中任何人读取这些流量的东西。本指南将解释 VPN 加密究竟是什么、密钥交换如何进行、AES-256 和 WireGuard 真正意味着什么,以及随着行业为量子计算机做准备,2026 年正在发生哪些变化。
什么是 VPN 加密?
VPN 加密是在你的互联网流量离开设备之前,把它转换成无法读取的密文的过程,因此只有持有匹配会话密钥的 VPN 服务器才能把它还原为可读数据。你发送的一切,从搜索查询到应用流量,都在你的设备与虚拟专用网络服务器之间的这条加密隧道内传输。对于处在两端之间的任何人来说,这条隧道看起来就是一串随机字节。你的 ISP 能看到你连接到了一台 VPN 服务器,以及有多少数据在流动,但看不到你访问哪些网站,也看不到数据的内容。在公共 Wi-Fi 上,同样的特性能保护你不被本地网络上的任何窥探者看到。
VPN 加密是如何一步步工作的?
现代 VPN 连接结合了两种密码学,各自承担它最擅长的工作:
- 握手(非对称密码学)。你的设备和 VPN 服务器首先证明各自的身份,并在从不将共享秘密发送到线路上的情况下就其达成一致。WireGuard 用 Curve25519 椭圆曲线密钥交换来做这件事;OpenVPN 则通过带证书的 TLS 握手来完成。即便有人记录了握手的每一个数据包,也无法推导出由此产生的秘密。
- 会话密钥。双方从那个共享秘密中派生出对称会话密钥,也就是将真正用于加密你数据的密钥。
- 隧道(对称密码学)。随后你的所有流量都用一种快速的对称密码算法加密,OpenVPN 通常用 AES-256-GCM,WireGuard 通常用 ChaCha20-Poly1305。这里使用对称密码算法,是因为它们比非对称算法快好几个数量级。
- 密钥重协商。会话密钥的生命周期很短。WireGuard 协议设计在最多使用 120 秒后就会启动一次新的密钥交换,因此即使某个密钥不知怎么泄露了,也只会暴露几分钟的流量。这一特性称为前向保密。
每个加密数据包还携带一个认证标签,这是一个证明数据包在传输途中未被修改的密码学校验和。没有认证的加密会让流量面临被篡改的风险,因此现代 VPN 密码算法总是同时做这两件事。
什么是 AES-256,它真的是军用级别吗?
AES,即高级加密标准,自美国标准机构 NIST 于 2001 年将其发布为 FIPS 197 以来,一直是对称密码算法的标杆。256 指的是密钥长度:256 位,这意味着有 2^256 种可能的密钥,一个有 78 位的数字。靠暴力破解逐个尝试密钥并不是有没有耐心的问题;这个搜索空间超出了物理上现实可行的任何经典计算能力。“军用级别”这个说法是营销用语的简称,但它指向某种真实的东西:NSA 的 商用国家安全算法套件把 AES-256 列为获批用于保护美国国家安全系统的算法,包括被列为 TOP SECRET 的信息。当你通过一个支持它的 VPN 连接时,同样的密码算法守护着你的流量。Le VPN 的加密页面详细说明了这项批准在实践中意味着什么。
AES 在现实中也很快,因为主流处理器内置了专用的 AES 指令,所以加密一段视频流所耗费的 CPU 时间几乎无法测量。
VPN 协议与加密有什么关系?
单靠一种密码算法什么也加密不了。VPN 协议才是让它发挥作用的完整规则手册:两端如何认证、密钥如何交换和轮换、数据包如何封装,以及用哪种密码算法把它们封住。这就是为什么在实践中"用哪个协议?"比"用哪种密码算法?"更重要。| 协议 | 加密 | 密钥交换 | 最适合 |
|---|---|---|---|
| WireGuard | ChaCha20-Poly1305 | Curve25519 | 速度与现代安全,默认选择 |
| Stealth WireGuard | 与 WireGuard 相同,外加流量混淆 | Curve25519 | 检测并阻断 VPN 流量的网络 |
| OpenVPN | 使用 AES-256-GCM 的 TLS | 带证书的 TLS 握手 | 兼容性;在 UDP 被封锁时可在 TCP 443 上运行 |
| IKEv2/IPSec | AES | IKEv2 | 在不同网络之间切换的移动设备 |
| L2TP/IPSec | 通过 IPSec 使用 AES | IKE | 没有现代客户端的旧设备 |
有一个数字概括了过去十年的设计转变:WireGuard 代码库大约有 4,000 行代码,而较旧的 VPN 软件栈动辄数十万行。更小的代码库意味着安全漏洞可藏身的地方更少,也让完整审计成为可能。
2026 年你该选哪个协议?
对大多数人来说,WireGuard 是正确的默认选择:它是主流协议中最快的,其 ChaCha20 密码算法即便在没有硬件 AES 的手机上也表现良好。它还有一个有用的特性:因为协议会直接拒绝在没有有效隧道的情况下传递流量,所以连接中断时流量会在协议层被阻断,而不是被悄悄暴露,这是一种内建于设计中的断网保护行为。OpenVPN 仍然是兼容性方面的主力。它在 TCP 443 端口上运行,流量与普通 HTTPS 共用一个端口,这在封锁常见 VPN 端口的受限网络上很有帮助。
最棘手的环境会使用深度包检测来识别 VPN 握手本身,无论它们使用哪个端口。这正是混淆协议要解决的问题:Stealth WireGuard 保留标准的 WireGuard 加密,但伪装流量模式,使检测系统无法将其归类为 VPN 流量。
VPN 加密能被破解吗?
无法从正门破解。目前没有任何公开已知的、针对 AES-256 或 ChaCha20-Poly1305 的可行攻击,而基于上文所述的密钥空间原因,暴力破解也无从谈起。当 VPN 流量确实被暴露时,原因几乎总是出在别处:- 过时的协议。上世纪九十年代的设计存在已知弱点,只是为了兼容旧硬件才留存至今。如果你的设备支持现代协议,就用它。
- 实现缺陷。密码算法没问题;出问题的是它周围的代码有 bug。更小、经过审计的代码库能降低这种风险。
- 端点。加密保护的是传输中的数据。你设备上的恶意软件会在加密发生之前读取一切,而任何隧道对此都无能为力。
加密还有一个硬性的界限:它让你的流量无法被读取,但不会让你变得匿名。Cookie、浏览器指纹以及你登录的账户,仍然会向你使用的网站暴露你的身份。
量子计算机会破解 VPN 加密吗?
这正是改变了整个行业路线图的问题。一台足够大的量子计算机能够破解如今握手中使用的非对称密钥交换,而人们假设情报机构已经在记录加密流量,以便日后再解密,这种做法被称为先采集、后解密。应对措施正在稳步推进。2024 年 8 月,NIST 发布了它的首批三项最终确定的后量子加密标准,其采用速度很快:到 2025 年 10 月下旬,Cloudflare 报告称,其网络上超过一半由人发起的网页流量已经通过混合 X25519MLKEM768 密钥交换获得了后量子保护。
有两个细节让这件事对 VPN 用户来说不必惊慌。像 AES-256 这样的对称密码算法预计仍能抵御量子攻击,因为已知最好的量子加速仍然留下一个无法搜索的密钥空间。而 VPN 协议正在采用与网络相同的混合密钥交换方式,把经典算法和后量子算法结合起来,因此两者都失效,隧道才会被攻破。
Le VPN 如何将这些付诸实践
Le VPN 支持七种安全协议,因此每种情况下都有合适的工具可用:日常追求速度用 WireGuard,受限网络用在 TCP 443 上运行的 OpenVPN,iOS 上用 IKEv2,旧设备用 L2TP/IPSec,而在 VPN 连接本身成为目标时用 Stealth WireGuard。所有套餐都包含 100+ 个地点的服务器、最多 10 个同时连接,以及 30 天退款保证,因此你可以在自己的网络上测试每一种协议。加密是在线隐私中少有的、由防御方占据优势的部分:数学是公开的,这些密码算法经受住了数十年的公开攻击,而保护一次连接的成本,与破解它的成本相比只是一个可忽略的零头。切实可行的一步很简单,就是确保你的流量在任何地方都能得到这种保护,而不仅仅是在你已经信任的网络上。
关于作者
Le VPN 博客编辑
Alan Summers 多年来一直为 Le VPN 博客撰写和编辑文章,内容涵盖网络隐私、网络安全以及充分利用 VPN 的最佳方式。他密切关注影响全球互联网自由的新闻,并将其转化为对 Le VPN 读者实用的建议。
Alan Summers 的文章 →