VLESS 详解:WireGuard 被封时该试什么(2026)

当网络丢弃 WireGuard,办法是换一种流量形态。这里讲 DPI 看到什么、协议按什么顺序试,以及边界在哪里。

全球购买英国 eSIM - 几分钟即可使用

真实 +44 号码。无需注册。加密货币支付 → 即时 QR → 扫描激活。

购买英国 eSIM - $25

有些网络不是按地址封锁 VPN,而是按形态封锁。在这种网络里你换一整天服务器也不会好转,因为被丢弃的是流量的样子,而不是它要去哪里。这篇文章讲清楚这种检测究竟在看什么,为什么裹在 TLS 里的 VLESS 流更难被归类,怎么把它导入常见客户端,以及最后那段大多数页面会略过的内容:谁都无法诚实承诺的部分。

如果你在我们这里有订单,VLESS 链接就和 WireGuard、OpenVPN 文件一起放在订单页上,用八位魔法码打开。我们交付的服务器中有四台正是为这种情况配了 CDN 前置:新加坡、东京、洛杉矶和柏林。VPN 页面上的其他内容也一样,同一笔订单,全程没有任何账户。

深度包检测在看什么

横在你和互联网之间的过滤设备手里有几个廉价信号,大致按这个顺序使用。

  • 目的地。IP 地址,以及 TLS 握手里的服务器名。这是最便宜的检查,也是最先做出来的那一项。
  • 端口与传输层。是 TCP 还是 UDP,用的哪个端口。在几乎一切都是 TCP 443 的网络里,指向高位端口的异常 UDP 是个很强的提示。
  • 头几个字节。每种协议开头都有可辨认的东西。WireGuard 的第一个握手包长度固定,前面带一个已知的类型字节;OpenVPN 有自己的 opcode 头。规则一旦有人写出来,匹配它们毫不费力。
  • 随时间呈现的形态。包长、时序、流量的对称程度、是否每隔几秒有一次心跳。一条永远按固定间隔发小 keepalive 的隧道,跟浏览器做的任何事都不像。
  • 主动探测。最讲究的一种:过滤器自己去连那台服务器,看它怎么回应。对随机探测做出真实网页服务器不会有的回应,等于把自己送进封锁名单。

WireGuard 几乎在所有方面都出色,唯独在这件事上不行。它只走 UDP,握手长度固定,设计目标是速度与简洁而不是隐藏。这不是缺陷,而是设计取舍,也正因如此,"WireGuard 被封了"的答案从来都不是"把 WireGuard 配置改一改"。

为什么 VLESS 更难被归类

VLESS 是一种轻量传输协议,自身几乎没有可辨识的握手特征。仅凭这一点还救不了它。真正关键的是它通常被包在什么里面:443 端口上指向一个普通主机名的普通 TLS 会话,前面往往还有内容分发网络,于是你的设备连接的那个地址,同时也在为成千上万其他人提供普通网站。

在被动观察者眼里,这条连接和你的设备每天建立的几百条 TLS 连接没什么两样。没有独特的 opcode 可以匹配,端口是唯一不可能被整体封掉的那个端口,目标地址还与无关流量共用,因此封这个地址是有代价的。

协议传输过滤器看到什么何时使用
WireGuardUDP,自定端口UDP 上带已知特征的定长握手只要放行就首选。最快,移动网络下最稳。
OpenVPN UDPUDP非常规端口上可辨认的 opcode 头很少比 WireGuard 好。仅当客户端只支持 OpenVPN 时。
OpenVPN TCP 443TCP 443端口看着正常,底下的握手仍有特征只放行 TCP 80 和 443 的企业网与酒店网。
TLS 上的 VLESSTCP 443,常在 CDN 后指向共享主机名的 TLS 会话,与任何 HTTPS 站点无异不只过滤端口、还检查流量的网络。

尝试的顺序

照这个清单往下走,不要直接跳到最后一条。每一步都比上一步更慢或更脆弱,跳过去没有奖励。

  1. WireGuard。先导入,试两三台不同服务器,每台给一分钟。如果哪台都握不上手,而同一条隧道在移动数据或另一个 Wi-Fi 上能用,那问题就在这个网络。WireGuard 安装指南列了握手失败的其他原因,应该先排除掉。
  2. OpenVPN over TCP 443。配置就在订单页上。很多严格的网络只做端口过滤,这一步立刻就能过。要有心理准备它比 WireGuard 慢:TCP 套 TCP 面对丢包表现不佳。
  3. VLESS。如果 TCP 443 是放行的、OpenVPN 配置却仍然连不上,说明网络看得比端口更深,下一个该试的形态就是包在 TLS 里的流。
  4. 换的不只是协议,还有地区。连某一个区域的 VLESS 不通,就换一个。封锁常常是针对具体线路的,而不是全球一刀切。

导入 vless:// 链接

一台 VLESS 服务器以一行 vless:// 开头的文本交付。地址、端口、标识和传输设置全都在这一行里,所以任何客户端都能从剪贴板一步导入。把这行文本当密码对待,它就是凭据。

v2rayNG,Android

  1. 从官方发布页或 F-Droid 安装 v2rayNG。
  2. 从订单页复制 vless:// 那一行。
  3. 打开 v2rayNG,点右上角加号,选择从剪贴板导入配置。服务器会出现在列表里。
  4. 点一下选中,再点右下角圆形按钮连接。状态栏的 V 图标会亮起。
  5. 在断定隧道坏掉之前,先用菜单里的测速确认服务器有响应。

Hiddify,支持 Android、iOS、Windows、macOS 与 Linux

  1. 安装对应平台的 Hiddify。
  2. 复制好 vless:// 之后,点新建配置,再点从剪贴板添加
  3. 在列表里选中服务器,按下大的连接按钮。
  4. Hiddify 可以并排保存多个配置,因此它是把四个地点全部留着并随时切换的最省事的客户端。

Shadowrocket 或 Streisand,iOS

  1. 两者都是接受 vless:// 链接的 iOS 客户端。Shadowrocket 收费,Streisand 免费,用哪个都行。
  2. 复制链接后打开应用,它通常会在启动时主动询问是否从剪贴板添加服务器。若没有,就点加号粘贴。
  3. 除非你确实想做分流,否则把路由模式设为全局或全部走代理。
  4. 连接,并在第一次时同意 iOS 弹出的 VPN 配置授权。

桌面端最简单的跨平台选择是 Hiddify。直接跑 sing-box 或 Xray 的进阶用户可以把同一条链接粘进自己的配置生成器,但如果你本来就不这么用,这样做没有额外好处。

能省下一个晚上的实用提示

  • 检查设备时钟。TLS 和 WireGuard 一样,对严重偏离的时钟很敏感。怪别的之前先把日期时间设为自动。
  • 不要同时跑两条隧道。VLESS 客户端和 WireGuard 隧道都想当系统 VPN。开另一个之前先把这一个彻底关掉。
  • 先用移动数据测。链接在移动数据上能用、在某个 Wi-Fi 上不行,就证实了是网络在过滤,而不是服务器挂了。
  • 预期它会更慢。多一层 TLS 加上一次 CDN 跳转都会带来延迟。这是"看起来普通"的代价,在一个把其他一切都丢弃的网络里,这个代价值得付。
  • 安装 eSIM 时关掉 VPN。配置文件的下载必须直达运营商。这条对所有协议都成立,最容易绊倒买了组合套餐又先装 VPN 的人。

诚实的边界

这是最重要的一段,也是一个在向你推销的页面通常会省掉的一段。

没有任何服务商能承诺某个协议在受审查的网络里一定可用。过滤策略会变,有时按周变,有时围绕某个事件变几天,有时只在某一家运营商上变而另一家毫发无损。谁要是对某个具体国家打包票,要么是没在关注,要么是在说你想听的话。我们只说 VLESS 被造出来是为了什么:让流量看起来平常,并且是第一个值得尝试的选项。我们不会在这上面附加承诺或退款主张。

VPN 转移信任,而不是消除信任。你的运营商不再看得到流量去了哪里,转而看到你与某一个地址之间有一条加密连接。看到流量的换成了另一端的网络。我们的网络不保留日志,源 IP 地址和连接时间戳从不存储,服务器跑在内存里,一次重启就抹掉整台机器。但这是对一种设计的描述,不是关于任何观察者能推断出什么的承诺。这里没有任何东西能让谁匿名或无法追踪,声称相反的页面卖的是一种感觉。

如果你的安全依赖于此,就别只依赖它。用 Tor;在直接封锁 Tor 的网络里,用带网桥的 Tor。Tor 面对的假想对手比商业 VPN 强得多,两者不能互相替代。当本地网络完全封锁 Tor 时,让 Tor 浏览器跑在 VPN 连接之上是合理的组合:VPN 负责可达性,Tor 负责威胁模型。

你的账号和终端行为依然重要。隧道改变的是网络路径。它改变不了你登录过某个账号、浏览器指纹仍然跟着你,或者手机上某个应用正在上报位置。这些是另外的问题,有另外的解法。

接下来该做什么

如果你已经有订单,用魔法码打开订单页,把四个地点的 VLESS 链接各导入一条,而不是只导最近的那一条,同时把 WireGuard 隧道也留着。留多条的意义就在于:当某一种流量形态失效时,你切换就好,不必去调查。

如果你还在读而没有下单,VPN 页面列出了交付内容和 7 到 365 天的时长,我们列出的每一台服务器都用同一个账号。如果你面对的是公司或酒店的网络而不是受审查的国家,先从 OpenVPN TCP 配置和 WireGuard 指南入手。如果你想在付款前先弄明白一笔加密货币支付会暴露什么,那有单独一篇:用 Monero、USDT 或比特币付款

全球购买英国 eSIM - 几分钟即可使用

真实 +44 号码。无需注册。加密货币支付 → 即时 QR → 扫描激活。

$25 · 加密货币 · 即时 QR

你可能还想看

博客