電信業者能看到你訪問了哪些網站,準確地說是哪些域名,什麼時候訪問,傳了多少資料,用了幾臺裝置。它看不到 HTTPS 網頁裡的內容,看不到你搜了什麼、聊了什麼,因為這些都被加密了。開了代理或 VPN 之後,電信業者只能看到一條到某臺伺服器的加密連線和流量大小,域名列表消失了,前提是 DNS 也走了隧道。下面逐層說清楚誰在哪一步能看到什麼。
不開代理時,電信業者看到什麼
域名,而不是頁面。 兩個地方會暴露你訪問的網站,即使網站用了 HTTPS。第一是 DNS 查詢:瀏覽器開啟網站前要先問「這個域名的 IP 是什麼」,這個問題預設發給電信業者的 DNS 伺服器,而且是明文。第二是 TLS 握手裡的 SNI 欄位:建立加密連線的第一步會明文寫上目標網站的域名。所以電信業者知道你開啟了某個新聞站、某個銀行、某個論壇,但不知道你看了哪篇文章、登入了哪個帳號。
時間和流量。 什麼時候線上,每個連線傳了多少資料。視訊通話和下載檔案的流量形狀不一樣,即使加密也能大致分類。
裝置。 電信業者的光貓和路由器能看到有幾臺裝置線上,各自的流量模式能區分手機、電視、電腦。
明文流量。 老舊應用、部分智慧家居裝置,以及少數還在用 HTTP 的網站,內容對路徑上的任何人可見。
看不到的:HTTPS 頁面內容、表單、密碼、搜尋詞、端到端加密聊天軟體裡的訊息。傳輸加密今天是預設配置,這一層是可靠的。
| 不開代理時電信業者看到 | 是否看到 |
|---|---|
| 你訪問的域名 | 看到 |
| 時間和流量大小 | 看到 |
| HTTPS 下的頁面內容 | 看不到 |
| 密碼和聊天內容 | 看不到 |
開了代理或 VPN 之後
客戶端把裝置發出的所有東西,包括 DNS 查詢,打包進一條加密隧道送到伺服器。從電信業者的角度:
- 唯一的目的地是那臺伺服器的 IP。
- DNS 查詢在隧道里,域名列表沒了。
- SNI 在隧道里,網站名沒了。
- 流量大小和時間還能看到:知道你今晚傳了 3 GB,不知道是什麼。
- 「你在用代理」這件事本身可見,用 WireGuard 或 OpenVPN 時協議型別也明顯;VLESS + Reality 這類協議把隧道偽裝成到正常網站的 HTTPS 連線,連這一點也變得不明顯。
兩個前提。第一,DNS 必須真的走了隧道,否則電信業者照樣拿到域名列表,檢查方法在DNS 洩露是什麼意思。第二,隧道必須一直在,斷線重連的幾秒鐘裡流量會退回直連,需要 Kill Switch 兜底。
| 開了之後電信業者看到 | 是否看到 |
|---|---|
| 你連的那一個地址 | 看到 |
| 流量大小和時間 | 看到 |
| 這是一條隧道 | 看到 |
| 你訪問的域名 | 看不到 |
代理伺服器那一端看到什麼
這是多數文章跳過的部分。流量在代理伺服器上解密再轉發給網站,所以代理的運營方處在電信業者原來的位置:能看到域名、時間、流量,看不到 HTTPS 內容。它記不記錄,是政策問題,唯一的核對方法是讀它的政策。
有用的判斷標準是看有沒有具體條目。「不記錄日誌」四個字是營銷。列出「儲存什麼、不儲存什麼」的政策才有可核對性。比如 404 VPN 的隱私政策寫明不儲存訪問記錄、DNS 查詢、流量內容和後設資料、連線建立後的源 IP,同時寫明儲存信箱、訂閱狀態、週期流量總量和最後連線時間。什麼都不儲存的服務要麼沒法計費,要麼沒說全。用機場的話,運營方通常匿名,這一點在機場安全嗎裡討論。
網站看到什麼
不開代理,網站看到你的真實 IP,據此推出大致位置和電信業者。開了代理,網站看到伺服器的 IP。除此之外網站了解你的一切,Cookie、登入狀態、瀏覽器指紋、螢幕尺寸、字型,都來自瀏覽器而不是網路,代理改變不了。隱私檢查器能展示瀏覽器在不看 IP 的情況下暴露了什麼,通常比想象的多;細節在瀏覽器指紋是什麼。
| 可見性轉移,不是消失 | 誰拿到清單 |
|---|---|
| 不開隧道 | 電信業者 |
| 開了隧道 | 伺服器運營方 |
問題不是「有沒有人看得到」,而是「你更願意信誰」。
不開代理也能少暴露一點嗎
可以,但只能堵一部分。加密 DNS(DoH 或 DoT)讓電信業者看不到 DNS 查詢,DNS 服務商能看到。Encrypted Client Hello(ECH)是 TLS 的擴充套件,能把 SNI 也加密,但需要網站和網路都支援,目前覆蓋不全。兩者一起,電信業者能看到的縮小到 IP 地址和流量形狀。代理或 VPN 一次性覆蓋全部,並且換掉 IP。加密 DNS 無論如何都值得開,免費,而且在隧道斷開時是一道額外保護。
一張表:電信業者、代理和網站各看到什麼
| 電信業者 | 代理 / VPN 運營方 | 網站 | |
|---|---|---|---|
| 不開代理 | 域名、時間、流量、裝置 | 無 | 真實 IP + 瀏覽器資訊 |
| 開代理,DNS 走隧道 | 一條加密連線、流量大小 | 域名、時間、流量 | 伺服器 IP + 瀏覽器資訊 |
| 開代理,DNS 沒走隧道 | 域名列表 + 加密連線 | 域名、時間、流量 | 伺服器 IP + 瀏覽器資訊 |
第三行是最常見的失敗狀態:看起來開著代理,實際上域名列表照樣交給了電信業者。
想看自己這一套配置下的情況,就把它寫出來。
幫我判斷我的電信業者現在能看到什麼。
我開著的:加密 DNS(是 / 否 / 不確定)、
僅 HTTPS 模式(是 / 否)、隧道(是 / 否)、
內容攔截(是 / 否)。
裝置:(哪個)。瀏覽器:(哪個)。
列出它今天能看到什麼,以及我把缺的每一項開啟後
會少看到什麼。
指出哪一項改動的作用最大。
不要承諾「完全看不到」:我要準確的情況,不要安慰。
實用結論
- 電信業者看域名、時間、流量、裝置,不看內容、搜尋和訊息。
- 代理或 VPN 把它縮減為「一條加密連線和一些流量」,前提是 DNS 走隧道、Kill Switch 開啟。
- 代理運營方接替了電信業者的位置,讀政策看條目而不是口號。
- 網站仍然看到你的瀏覽器。代理換的是地址,不是指紋。
404 VPN 的客戶端把 DNS 放在 VLESS 或 WireGuard 隧道內解析,帶 Kill Switch,隱私政策列出了儲存與不儲存的每一項。細節見安全說明,開始使用請到首頁。