科學上網是中文網際網路對「透過加密代理訪問境外網路」的委婉說法,跟「翻牆」「梯子」說的是同一件事。打個比方:你不自己出門,而是請一位在國外的跑腿替你去取東西,路上包裹全程上鎖。具體做法就是讓你的裝置把流量加密後發給一臺境外伺服器,由它代你訪問目標網站,再把結果傳回來。這篇教程寫給完全沒接觸過的你:先講原理,再講三種節點來源怎麼選、各平臺客戶端怎麼裝、協議怎麼挑,最後是連上之後你必須做的安全檢查和法律層面的事實。全文不推薦具體機場,只講判斷方法。

三個部件要做的決定
節點從哪來機場還是自建
協議怎麼選VLESS、Trojan 還是別的
客戶端怎麼裝按系統選

科學上網的原理:三個部件

  1. 節點:境外的一臺伺服器,加上連線引數。它是你流量的出口。
  2. 協議:你和節點之間說話的規則,決定了加密方式和流量看起來像什麼。主流是 VLESS + Reality、Trojan、Hysteria 2、WireGuard、Shadowsocks。
  3. 客戶端:跑在你裝置上的軟體,讀取節點引數,建立隧道,接管你的流量。

節點從哪來、協議選什麼、客戶端用哪個,這就是你要做的三個決定。名詞的完整解釋在代理是什麼意思

三個部件各管什麼
節點在境外替你出口
協議資料在路上長什麼樣
客戶端把前兩樣跑起來

這三樣缺一不可,你出問題的時候也要分開排查。

決定一:節點從哪來

機場(訂閱服務)。 匿名運營的服務商,按月賣一個訂閱連結,裡面是幾十上百個節點。便宜、地區多、自由度高;代價是運營方匿名、跑路常見、需要自己維護客戶端和訂閱。判斷標準見機場安全嗎。免費機場的問題另見免費節點和免費機場的風險

商業 VPN。 公開身份的公司,提供完整客戶端和服務,登入即用,有日誌政策和客服。適合不想折騰、更在意隱私的人。缺點是節點地區通常少於機場,價格略高。選擇時看協議是否現代(VLESS/WireGuard)、政策是否具體、有沒有 Kill Switch。

自建。 買一臺境外 VPS,裝 Xray 或 sing-box,自己就是機場。最私密,也最費時間:要維護伺服器、應對 IP 被封、配置證書。適合有技術基礎的人,教程關鍵詞是「3x-ui」「Reality 一鍵指令碼」。

新手建議:先用商業 VPN 或口碑好的機場把流程走通,再考慮自建。

決定二:協議怎麼選

  • VLESS + Reality:流量偽裝成到正常網站的 HTTPS,最難識別,速度接近 WireGuard。預設首選。原理見VLESS 與 Reality
  • Hysteria 2:基於 UDP,丟包嚴重的線路上明顯更快,但 UDP 被限的網路裡不可用。備用。見Hysteria 2 是什麼
  • WireGuard:最快最省電,但特徵明顯,在干擾 VPN 的網路裡常連不上。境外或友好網路使用。
  • Trojan:偽裝成 HTTPS 的老方案,仍可用。
  • Shadowsocks:早期協議,新版 AEAD 加密可用,但識別難度不如 Reality。

實踐中兩種節點都備:VLESS + Reality 為主,Hysteria 2 為輔,按網路切換。

協議速度不易被識別
WireGuard最快形態明顯
VLESS + Reality最不明顯
Trojan中等較不明顯
Hysteria2弱網下好中等

決定三:客戶端怎麼裝

Windows:Clash Verge Rev(圖形介面友好、支援全部協議,教程和排錯見Clash Verge 使用教程)或 v2rayN。 macOS:Clash Verge Rev、Hiddify。 安卓:v2rayNG、Hiddify、Clash Meta for Android。從 GitHub 或官網下載,不要從來路不明的應用商店。檔案如果不是從官網拿的,安裝前先把它的校驗和與官網公佈的比一下,做法在下載的檔案被換過嗎:SHA-256 校驗裡。 iOS:Shadowrocket(付費,需要非中國區 Apple ID)、Streisand、Hiddify、V2Box。匯入訂閱的步驟見iPhone 匯入訂閱連結教程路由器:OpenWrt 裝 OpenClash 或 WireGuard,讓全屋裝置一起走,見 WireGuard 教程

商業 VPN 用官方 App 即可,不需要以上任何一個。

科學上網連線流程

  1. 裝客戶端。
  2. 匯入節點:訂閱連結、vless:// 連結或QR Code。
  3. 選一個延遲低的節點。
  4. 開啟 TUN 模式(或系統代理,僅瀏覽器)。
  5. 開啟我的 IP 是什麼,確認顯示節點地址。

節點連不上的排查見節點是什麼意思,訂閱問題見訂閱失敗怎麼辦

連線流程順序
在還能訪問的地方裝好客戶端
把節點資訊另存為純文字
在家先連通一次
到了再按順序排查,而不是重灌

連上之後必須做的三項檢查

多數人做到「能上網」就停了,安全的部分在後面。

  1. DNS 走隧道:否則電信業者照樣拿到你訪問的域名列表。方法見DNS 洩露是什麼意思
  2. IPv6 和 WebRTC 不洩露真實 IP:用IPv6 洩露檢測WebRTC 洩露檢測。詳見IP 洩露有什麼危險
  3. Kill Switch 開啟:斷線時斷網,而不是退回直連。

法律層面需要知道的事實

在中國大陸,《計算機資訊網路國際聯網管理暫行規定》要求國際聯網必須使用國家公用電信網提供的國際出入口通道,個人使用未經批准的渠道屬於違反該規定,實踐中的處理以行政處罰為主,公開報道的案例多涉及經營和傳播行為。使用者需要自行了解並承擔相應責任。在香港、臺灣、新加坡、馬來西亞以及海外,使用代理和 VPN 本身不受限制。本文提供的是技術說明,不構成法律意見,也不鼓勵任何違反當地法律的行為。去海南、三亞旅遊的準備見海南 VPN 攻略

三項檢查期望結果
出口地址變成節點所在地
DNS查詢走隧道
WebRTC不暴露真實地址

任何一項沒過,就說明隧道只生效了一部分。我的 VPN 生效了嗎一頁能同時跑完這幾項。

科學上網常見誤區

  • 「開了代理就匿名了。」 代理換的是 IP,網站還認識你的瀏覽器和帳號,見瀏覽器指紋是什麼
  • 「免費的夠用。」 免費節點的成本由你的資料或裝置支付。
  • 「節點能連就行。」 三項安全檢查不做,隱私等於沒有。
  • 「只用一種協議。」 網路環境會變,備兩種。

如果三項檢查結果對不上,又不想自己一條條查,把結果連同你的環境一起交給 AI。

給 AI 的提示詞
幫我判斷我的隧道是不是真的在正常工作。

我看到的:出口地址(哪個)、國家(哪個)、
DNS 洩露(有 / 沒有 / 不確定)、
WebRTC(顯示真實地址 / 什麼也沒顯示)。
裝置:(安卓 / iPhone / Windows / macOS)。
客戶端:(名稱)。

告訴我哪些是正常的、哪些是問題訊號,
以及按什麼順序修。
缺資訊就問我,不要替我假設。

模型知道的是舊版本介面,選項位置可能已經變了,請對著螢幕核對。

總結

科學上網 = 節點 + 協議 + 客戶端。節點從機場、商業 VPN 或自建三選一,協議以 VLESS + Reality 為主,客戶端按平臺選,連上後做三項檢查,並瞭解所在地的法律。做到這些,剩下的就是日常使用。

404 VPN 屬於商業 VPN 這一類:VLESS + Reality 和 WireGuard,官方客戶端目前覆蓋 Android 和 macOS,其餘平臺開發中(見下載頁),DNS 在隧道內解析,帶 Kill Switch,隱私政策寫明儲存與不儲存的每一項。瞭解方式見工作原理,開始使用請到首頁