翻牆是否安全,要拆成兩個問題:技術上會不會被看到,以及看到之後會怎樣。技術上,電訊商和你所在的網絡能看到你在與某台海外伺服器建立加密連接;用傳統協議時,能識別出這是代理流量;用 VLESS + Reality 這類協議時,只能看到一條像普通 HTTPS 的連接。看不到的是你訪問了什麼、做了什麼。至於「看到之後會怎樣」,取決於所在地的法律和實際執行,這一部分下面如實説明,不誇大也不淡化。
網絡能看到什麼
不管用什麼協議,電訊商都能看到:你的設備在什麼時間、向哪個 IP 發送了多少加密數據。這一點無法隱藏,任何聯網行為都有這個痕跡。
用 WireGuard、OpenVPN、老式 Shadowsocks:流量有固定特徵,檢測設備能判斷「這是代理」。結果通常是限速或阻斷,這也是這些協議在很多網絡裏連不上的原因。
用 VLESS + Reality、Trojan:流量在形式上是到一個真實網站的 TLS 連接,檢測設備看到的是「訪問了某個網站」,無法區分。原理在VLESS 與 Reality。
無論哪種,只要 DNS 走了隧道:電訊商拿不到你訪問的域名列表。DNS 沒走隧道,域名列表照樣交出去,這是最常見的失誤,見DNS 泄露是什麼意思。電訊商能看到的全部內容在電訊商能看到什麼裏逐層列出。
「會被發現嗎」的誠實回答
從技術角度:使用現代偽裝協議、DNS 走隧道、不泄露 IP,網絡層面很難把你的流量從正常 HTTPS 流量中區分出來。但「很難」不是「不可能」:長期、大流量、固定時段連接同一個海外 IP,本身就是統計上的特徵;節點 IP 一旦被識別並列入名單,連接它的所有人都會被關聯。
從另一個角度:發現與否,很多時候不取決於流量分析,而取決於你在牆外做了什麼、用了什麼帳戶、説了什麼。用實名手機號註冊的帳戶在海外平台發言,和翻牆技術本身無關,但風險遠大於「被識別出用了代理」。
法律層面的事實
在中內地地,《計算機資訊網絡國際聯網管理暫行規定》要求國際聯網通過國家公用電信網提供的國際出入口信道,個人自行建立或使用其他信道屬於違反該規定,公安機關可以處以警告和罰款。公開可查的處罰案例中,多數針對的是出售、搭建、傳播翻牆服務的行為,也有個人使用被處以警告或罰款的案例。對於在牆外發布的內容,適用的是其他法律,與是否翻牆無關。
這一段不是法律意見,法規和執行都會變化,讀者需要自行了解並承擔責任。香港、台灣、新加坡、日本、歐美等地對個人使用代理和 VPN 沒有限制。
實際風險的排序
按發生概率從高到低:
- 免費或劣質節點泄露數據。免費節點的運營方看得到你的域名列表,也可能篡改流量。見免費節點和免費機場的風險。
- 配置錯誤導致泄露。DNS、IPv6、WebRTC 三條途徑,見IP 泄露有什麼危險。
- 帳戶關聯。牆外用了實名資訊、常用電郵、同一個用戶名稱,行為和身份被對應上。
- 機場跑路或數據庫泄露。支付寶實名支付 + 訪問記錄的組合被泄露。見機場安全嗎。
- 協議被識別導致阻斷。這是可用性問題,多於安全問題。
- 行政處罰。存在,概率相對以上幾項低,但後果最直接。
怎樣把風險降到最低
- 協議:VLESS + Reality 為主,Hysteria 2 為輔,不用 WireGuard 和明文協議連接內地網絡。
- DNS:走隧道,用加密解析器。
- 泄露檢查:連上後跑我的 IP 是什麼、IPv6 泄露檢測、WebRTC 泄露檢測。
- Kill Switch:斷線不退回直連。
- 身份分離:牆外帳戶不用實名手機、常用電郵、能關聯的用戶名稱;瀏覽器指紋的問題見瀏覽器指紋是什麼。
- 支付:機場儘量不用實名支付方式;商業 VPN 看其政策是否寫明不保存訪問記錄。
- 不傳播:不出售、不搭建給他人、不在內地平台公開分享節點,這是處罰案例最集中的行為。
- 保持更新:客戶端和內核更新包含對新識別方式的應對。
什麼是不能承諾的
任何聲稱「絕對安全」「百分之百不會被發現」的服務或教程都不可信。能做到的是:把技術層面的可識別性降到接近普通 HTTPS 流量,把配置錯誤導致的泄露堵上,把身份關聯的風險留在自己可控的範圍裏。剩下的,是你對所在地法律和自身情況的判斷。
404 VPN 提供 VLESS + Reality 和 WireGuard,客戶端 DNS 在隧道內解析、帶 Kill Switch,私隱政策寫明不保存訪問記錄和 DNS 查詢。它是私隱工具,使用受所在地法律約束,我們不對任何違反當地法律的行為提供保證。瞭解方式見安全説明,開始使用請到首頁。