免费工具

你的网络放行什么

在办公室、酒店或校园里 VPN 连不上,问题通常不在应用。网络只放 80 和 443、拦掉 UDP,或者把 DNS 强制转到自己的服务器——每一种情况都要用不同的协议来对付。这个页面把四项都查一遍,告诉你这里什么能过。

什么都不用装,浏览器里全能看到。

可以开始检查

按“检查网络”——大约七秒钟。

由此能得出什么

检查显示了什么这里什么连得上
全都能过任何协议。选 WireGuard——它在弱硬件上更快。
UDP 关闭,443 可用走 TCP 443 的协议:带 Reality 的 VLESS 或类似方案。WireGuard 和 IKEv2 连不上。
非标准端口过不去只能用 443 上的节点。地址后面跟着不常见端口号的配置,在这个网络里没用。
DNS 出不去网络自己扣着解析器。连接通常扛得住,但隧道之前的域名不是由你来解析的——看看 DNS 泄露测试。

局限

检查的是我们的地址和公共 STUN 服务器,而不是你要连的那台具体服务器:网络可能对某些主机放 443、对另一些拦。UDP 在 STUN 端口 3478 和 19302 上检查;一个放某一个 UDP 端口、拦其余端口的网络,在这里会显示为关闭。QUIC 不单独检查:我们这边还没开 HTTP/3,而去测别人的,等于把别人的规则当成你的。

相关内容: 谁在替你解析域名, 关于 UDP 的更多细节这个网络里哪些服务打不开.

网络拦掉了一半协议?

404 VPN 通过 TCP 443 上带 Reality 的 VLESS 连接——对过滤器来说这和普通网站没有区别。在 UDP 关闭、非标准端口过不去的地方,这是唯一能用的。

如何连接 404 VPN →

常见问题

guest@404vpn:~$ cat network-check-faq.md
[01] $ 为什么用手机流量 VPN 连得上,用办公室 Wi-Fi 就不行?
> 因为移动运营商几乎什么都放,而企业网络只放它认为该放的。典型的规则集:出站只开 TCP 80 和 443,UDP 整个关掉,DNS 查询强制转到内部服务器。在这样的网络里 WireGuard 永远连不上,而走 TCP 443 的协议看起来就是普通 HTTPS,能过。
[02] $ “非标准端口过不去”是什么意思?
> 我们敲的是自己服务器的 8443 端口——普通的 HTTPS,只是不在 443 上。如果这个探测失败而 443 能用,说明网络按端口号过滤。实际的结论是:服务器地址后面跟着一个不常见端口的连接,在这里跑不起来——需要一个 443 上的节点。
[03] $ 测试说 UDP 关了。这确定吗?
> 它的意思是:六秒钟内没有一个公共 STUN 服务器回应,尽管浏览器找到了本地地址。几乎总是如此——UDP 被拦了。一点保留:网络可能放一个 UDP 端口而拦另一个,所以偶尔有走冷门端口的 WireGuard 能在测试显示 UDP 关闭的地方连上。
[04] $ 这里为什么要查 DNS?
> 它回答的是:网络到底放不放向外部区域发出的查询。如果不放,说明网络有自己强制的解析器,而那是另一个怪事之源:域名可能解析到错的地址,或者根本解析不了。到底谁在替你解析域名,由旁边那个工具——DNS 泄露测试——来回答。
[05] $ 你们会保存检查结果吗?
> 不会。探测就是向我们自己的地址发请求,和打开一个页面没有区别。给客服的摘要进的是你的剪贴板,不是我们这里:在你自己把它贴进消息之前,我们看不到它。