翻墙是否安全,要拆成两个问题:技术上会不会被看到,以及看到之后会怎样。技术上,运营商和你所在的网络能看到你在与某台境外服务器建立加密连接;用传统协议时,能识别出这是代理流量;用 VLESS + Reality 这类协议时,只能看到一条像普通 HTTPS 的连接。看不到的是你访问了什么、做了什么。至于「看到之后会怎样」,取决于所在地的法律和实际执行,这一部分下面如实说明,不夸大也不淡化。

网络能看到什么

不管用什么协议,运营商都能看到:你的设备在什么时间、向哪个 IP 发送了多少加密数据。这一点无法隐藏,任何联网行为都有这个痕迹。

用 WireGuard、OpenVPN、老式 Shadowsocks:流量有固定特征,检测设备能判断「这是代理」。结果通常是限速或阻断,这也是这些协议在很多网络里连不上的原因。

用 VLESS + Reality、Trojan:流量在形式上是到一个真实网站的 TLS 连接,检测设备看到的是「访问了某个网站」,无法区分。原理在VLESS 与 Reality

无论哪种,只要 DNS 走了隧道:运营商拿不到你访问的域名列表。DNS 没走隧道,域名列表照样交出去,这是最常见的失误,见DNS 泄露是什么意思。运营商能看到的全部内容在运营商能看到什么里逐层列出。

「会被发现吗」的诚实回答

从技术角度:使用现代伪装协议、DNS 走隧道、不泄露 IP,网络层面很难把你的流量从正常 HTTPS 流量中区分出来。但「很难」不是「不可能」:长期、大流量、固定时段连接同一个境外 IP,本身就是统计上的特征;节点 IP 一旦被识别并列入名单,连接它的所有人都会被关联。

从另一个角度:发现与否,很多时候不取决于流量分析,而取决于你在墙外做了什么、用了什么账号、说了什么。用实名手机号注册的账号在境外平台发言,和翻墙技术本身无关,但风险远大于「被识别出用了代理」。

法律层面的事实

在中国大陆,《计算机信息网络国际联网管理暂行规定》要求国际联网通过国家公用电信网提供的国际出入口信道,个人自行建立或使用其他信道属于违反该规定,公安机关可以处以警告和罚款。公开可查的处罚案例中,多数针对的是出售、搭建、传播翻墙服务的行为,也有个人使用被处以警告或罚款的案例。对于在墙外发布的内容,适用的是其他法律,与是否翻墙无关。

这一段不是法律意见,法规和执行都会变化,读者需要自行了解并承担责任。香港、台湾、新加坡、日本、欧美等地对个人使用代理和 VPN 没有限制。

实际风险的排序

按发生概率从高到低:

  1. 免费或劣质节点泄露数据。免费节点的运营方看得到你的域名列表,也可能篡改流量。见免费节点和免费机场的风险
  2. 配置错误导致泄露。DNS、IPv6、WebRTC 三条途径,见IP 泄露有什么危险
  3. 账号关联。墙外用了实名信息、常用邮箱、同一个用户名,行为和身份被对应上。
  4. 机场跑路或数据库泄露。支付宝实名支付 + 访问记录的组合被泄露。见机场安全吗
  5. 协议被识别导致阻断。这是可用性问题,多于安全问题。
  6. 行政处罚。存在,概率相对以上几项低,但后果最直接。

怎样把风险降到最低

  • 协议:VLESS + Reality 为主,Hysteria 2 为辅,不用 WireGuard 和明文协议连接国内网络。
  • DNS:走隧道,用加密解析器。
  • 泄露检查:连上后跑我的 IP 是什么IPv6 泄露检测WebRTC 泄露检测
  • Kill Switch:断线不退回直连。
  • 身份分离:墙外账号不用实名手机、常用邮箱、能关联的用户名;浏览器指纹的问题见浏览器指纹是什么
  • 支付:机场尽量不用实名支付方式;商业 VPN 看其政策是否写明不保存访问记录。
  • 不传播:不出售、不搭建给他人、不在国内平台公开分享节点,这是处罚案例最集中的行为。
  • 保持更新:客户端和内核更新包含对新识别方式的应对。

什么是不能承诺的

任何声称「绝对安全」「百分之百不会被发现」的服务或教程都不可信。能做到的是:把技术层面的可识别性降到接近普通 HTTPS 流量,把配置错误导致的泄露堵上,把身份关联的风险留在自己可控的范围里。剩下的,是你对所在地法律和自身情况的判断。

404 VPN 提供 VLESS + Reality 和 WireGuard,客户端 DNS 在隧道内解析、带 Kill Switch,隐私政策写明不保存访问记录和 DNS 查询。它是隐私工具,使用受所在地法律约束,我们不对任何违反当地法律的行为提供保证。了解方式见安全说明,开始使用请到首页