标题:VPN不完全避雷指南(国外向)
作者:
日期:2023-01-01 16:13:40
内容:

前言

隐私权是一项基本人权。

你不应该被互联网浏览;你不应该因为信息本地化而无法看到外面世界的样子;你不应该成为不安全的公共WiFi黑客窃取个人信息的受害者;你不应该遭到政府偷窥;你不应该受运营商与在线内容提供商PY交易后不中立的流量分配任意摆布。

选择一款适合自己的VPN在这个数字时代是一项基本需求。把资讯自由还给自己,把网络中立还给自己。

本指南包含了市面上大多数有名的VPN服务,可能有少量遗漏与错误,欢迎在本文底部留言讨论。

基本的评分策略

VPN相关专业术语及争论

KillSwitch

KillSwitch在工业上中文叫“紧急停止开关”,但在VPN业界的中文翻译并未统一。Surfshark翻译成“查杀开关”(很生硬的翻译腔),Private Internet Access翻译成“切断开关”,VPN Ranks网站一篇科普文章的中文翻译写作“阻止开关”。 它的本质是一种防火墙,只允许VPN隧道内通信,当VPN连线质量不佳意外中断时,能阻止对外流量进出,保障隐私。 VPN缺少了KillSwitch就相当于电热水器缺少了漏电保护,它的非0即1机制决定必须达到实时激活的水准才能保障安全。 KilSwitch分为基础,高级和永久几个层级。永久KillSwitch意味着只有VPN服务器和API的IP地址或域名在预设的白名单里,即使将VPN客户端关闭后也不会对外通信。高级KillSwitch是只要VPN客户端不彻底关闭或者完全登出账号,就算VPN处于未连接状态也不会对外通信。基础KillSwitch仅仅保护连接成功后与VPN服务器意外短线的情况,用户不幸手滑操作失误点了断开VPN时,以及切换服务器时从断开原本的连线到与新服务器握手的短暂间隔期将会暴露原始IP地址。 桌面端的KillSwitch可以融入进操作系统的防火墙,而iOS/Android的KillSwitch非常简陋,甚至有失效的报告。这也是为何不推荐追求极致数据安全、需要传输敏感数据的用户依赖移动端平台工作的原因。

解锁流媒体 unblock streaming services

在线流媒体服务分为Netflix, HBO Max, Disney+, Amazon Prime Video等订阅制服务与BBC iPlayer等购买许可证制服务。因为地域版权限制,流媒体业务的提供商在积极封杀VPN的IP地址,若某个IP地址短时间内有多名用户登录,就有可能被认定为公共代理或VPN的IP地址而封杀。但是流媒体服务解锁是很多VPN的卖点之一,因此这种捉迷藏游戏将会持续下去。IPV6全面流行后,VPN的IP被识别的概率可能会大幅度降低。

总部司法管辖地 headquarter jurisdiction

指实际负责运营VPN的公司(不是仅完成收购而放任独立运行的母公司)的注册地。是VPN界争议最大的问题之一。因斯诺登和维基解密爆料的种种内幕,结合英美联盟的历史,互联网逐渐有了“5眼国家要不得”、“9眼国家要不得”与“14眼国家要不得”的都市传说。

“5眼”指英语系五眼联盟。“9眼”指在五眼联盟基础上增加丹麦、法国、荷兰、挪威四国,“14眼”再增加德国、比利时、意大利、西班牙、瑞典五国即十四国组成的SIGINT Seniors Europe。这也是不少知名VPN总部都在“离岸地”、“避税天堂”的原因,包括但不限于瑞士(中立国,独立于欧盟)、罗马尼亚(罗马尼亚机房都懂的,抗DMCA神器)、塞舌尔(不只是个旅游胜地)、巴拿马(巴拿马文件,嘻嘻)、英属维尔京群岛(只有双重犯罪且根据BVI法律会判一年刑期起步的事情,法院才会理睬来自外国的调查、司法协助请求)、和十四眼中“相对特立独行”的瑞典(海盗湾……)。

但笔者认为不能被这些都市传说误导,十四眼本质是情报协作联盟,国际司法合作是不分十四眼内与十四眼外的,以“天高皇帝远”为目标去开办公司也得避开落后与缺乏人权与法制的化外之地,总不会有VPN公司把总部开到塔利班治下的阿富汗吧?笔者更倾向于相信Private Internet Access所解释的,“其他一些 VPN 公司声称,美国的 VPN‘妥协’了,因为与国家安全局或其他一些政府恶棍有秘密联系,这当然是无稽之谈。我们拥有严格的无日志政策,并且已(多次)在法庭上经受考验并得以证实——我们 100% 致力于维护和保障用户隐私。正是因为我们是一家美国公司,我们享有宪法保护,以防政府过度干预。我们为公司设在美国而自豪,这让我们能够获得所需的自由,为全世界的数字隐私和线上自由权利而奋斗。”

VPN隐私实践 VPN privacy policy practice

好的VPN应该确保服务器端不记录各种可直接或间接识别用户唯一身份的日志。它们包含VPN服务器IP地址,用户原始IP地址,用户浏览网站或服务的IP地址或主机名,会话时间戳,会话时长,DNS解析记录。好的VPN需要在自己的服务器组中内建DNS,而不是依赖第三方的DNS服务器。虽然各家VPN几乎都声称自己没有日志,但实际的具体运行情况可以千差万别。

VPN泄漏 VPN leakage

一种情况是VPN服务器或DNS服务器实际留下了日志。另一种情况是客户端自己出现了问题。由于系统青睐最近处DNS,本地运营商的DNS可能在VPN连接后仍然在解析。

WebRTC是一种开源的浏览器内置的网络实时通讯协议,可能会VPN连接后依然通过原始IP地址与目标地址之间传输数据。VPN可以设置拆分隧道,同理操作系统可能有若干连接处于VPN之外,造成IP泄漏。以上泄漏都可以通过技术手段得到解决。

支付隐私 payment privacy

毫无疑问,使用信用卡、借记卡或者PayPal、Apple Pay等在线钱包会留下每一笔交易的详细记录。

很多人不想购买VPN的交易被银行等金融机构知道。他们选择加密货币或加密代币,第三方充值卡或VPN官方在线下商店售卖的激活码,或者直接向VPN提供商的指定地址邮寄现金。

加密货币中公认隐私保障最好的是门罗币。但邮寄钞票的隐私远不如加密货币,因为寄信一般是要写实名的,目的地(VPN方提供的信箱)也是明牌,还会留下生物指纹;PaymentWall支持的Mint、NeoSurf等预付卡,各类游戏充值卡比如雷蛇金卡和各类商户比如星巴克的预付卡也可能后台留下具体的消费记录。

协议 protocol

随着时代的发展,PPTP协议已经完全不符合安全需求,加密强度弱,跟明文差别不大。 L2TP/IPSec,IKEV2/IPSec,SSTP虽然安全,但闭源的特性决定了他们不会成为第一梯队的选择。 OpenVPN是安全VPN协议的金标准,源代码完全公开并得到专家们的肯定。但此协议的流量特征过于明显。树大招风的道理大家都懂,大街上开F1赛车的行为一定会引来注意的。尽管绝大多数国家和地区都没有对VPN进行系统性的封锁,但有的运营商会对UDP通过QoS优先级方式限速。为了骗过运营商、政府的DPI即深度流量包检测,通过各类混淆法让OpenVPN看上去更像普罗大众的日常流量——TCP与TLS,低调内敛,方能畅行无阻。辨别OpenVPN流量是否混淆的一种办法是通过Wireshark观察流量,未混淆时数据包类型显示为OpenVPN,混淆后则显示为普通的TCP或UDP。

OpenVPN虽好,但复杂的几十万行源代码注定带来极限速度不快。小巧轻便的WireGuard应运而生。WireGuard同样开源,且原始码非常简单只有几千行,易于维护,留下的可攻击面远小于OpenVPN,默认走UDP高位端口,已经整合进Linux和Windows的系统内核中。但高速和高VPN隧道安全性的背后是对服务器端用户隐私性的一些忽略,VPN服务器端只允许部署静态IP地址,且会把对等节点的IP地址记录到至少下次重启,这将是对用户隐私的严重威胁。但好在不同的VPN供应商通过各种技术手段克服了WireGuard的弊病。只要VPN服务器设置得当,是不会有问题的。WireGuard也可以流量混淆或伪装。 SoftEther是日本筑波大学著名学术研究项目。它还有一个衍生品,由各地(主要是日韩)志愿者运行的免费VPN网络——VPNGate。SoftEther源代码是公开的,使用HTTPS作为传输隧道,流量特征与常规HTTPS连线无异。 有的VPN有自主研发协议,或者是OpenVPN和WireGuard的改进版,或者是完全的新协议。

第三方背书与开源 3rd-party audit, open-source

为了让潜在和现有客户打消疑虑,VPN商家普遍在积极地寻求独立地第三方公司或机构前来进行高权限甚至完全权限测试,反馈发现地问题,并通过测试报告为VPN商家做公证,背书作证的内容主要包括服务 器无日志、服务器设施安全性、客户端安全性。

作为VPN进阶功能,它们的实现均基于DNS规则库。由于规则库需要不断更新,因此不同家VPN的实际拦截效果差距较大,有拦截失败与错杀的情况。

服务器部署与IP地址 VPN servers deployment and IP addresses

同时为多个会话服务的VPN服务器需要强大的硬件配置。一台分成多台用的VPS无论是性能还是安全性都不是VPN应该的选择,因此主流VPN都选用独立服务器(dedicated server或bare-metal server),且最好位于Tier 4级别的数据中心(多重冗余设计,保障99.995% uptime)。 服务器是“租用”还是“拥有”的争论,一直是不同VPN厂家互相口诛笔伐的方面。直接从ISP出身的VPN会说别家是第三方互联网资源,托管方式(co-located)自助搭建服务器的VPN也瞧不上仅仅向上游数据中心或云计算厂商租用服务器的VPN。

但是笔者想说的是,上游厂商的服务器,IP地址不也是从ARIN,RIPE NCC,APNIC,LACNIC,AfriNIC几大区域注册管理机构处取得的吗?再往上想,就是ICANN管一切了。 大型VPN的可选择的一个“服务器节点”实际多数都是一个服务器集群,具备多个IP地址,IP动态分配,用户长时间连接时候有可能会自动重连中途更换IP。如果是同一个IP段还好,如果是不同的IP段,可能会被用户浏览的实际目的地服务器错误识别为变更地理位置而触发账户安全风控,影响使用体验。

与之相反的是少数静态IP的服务器,每一个服务器节点只有一个IPV4和/或IPV6地址。但可能总负载能力相对较低。 有的VPN为用户提供额外付费的独享IP地址,一定程度能降低各种服务对共享IP地址的封锁与风控,但也牺牲了一定的隐私。 有的服务器IP地址与服务器物理位置不一样,称为广播IP。与其相对的是原生IP,即IP地址与服务器物理地址所在地一致。 绝大多数VPN的IP地址都属于商用网络的IP段,但有极少数VPN服务器有家用网络IP段的IP地址。

各VPN具体评分

以笔者鸡蛋里挑骨头般严厉的找茬,市面上目前没有完美的产品。连接近完美的都没有。

第一档 8分 瑕不掩瑜

Surfshark VPN

总部司法管辖地

严重缺陷

存疑之处

可改善之处

优点

推荐指数 8分,不适合需要连线局域网内设备的使用者。

官网 https://surfshark.com/

来自koreyoshi_re补充:surfshark,月费巨贵,年费巨便宜,看着是想让你上了车就下不来,超售嫌疑很大。之前买过一个月,部分节点测速缓慢(测速连 1M 都没有),注册时需要邮箱。

ExpressVPN

总部司法管辖地

严重缺陷

存疑之处

可改善之处

优点

推荐指数 8分。

官网 https://expressvpn.com

Private Internet Access

总部司法管辖地

严重缺陷

可改善之处

优点

推荐指数 8分。

官网 https://www.privateinternetaccess.com/

VyprVPN

总部司法管辖地

存疑之处

优点

推荐指数 8分。如果担心VPN提供商对网络基础设施拥有不够彻底,就不要犹豫,选择VyprVPN就是了!

官网 https://vyprvpn.com

ProtonVPN

总部司法管辖地

存疑之处

可改善之处

优点

推荐指数 8分。

官网 https://protonvpn.com

来自koreyoshi_re补充:proton 的 vpn 我只买过一个月,用起来中规中矩,mac 的 app 甚至不支持退出登陆(当时)。而他们的 email 服务极其恶心,一旦他们认为你“违反TOS”,就会强制停用你的邮箱,不允许你导出邮件,也不允许临时恢复 24 小时来改绑。试想一下你的重要事务都留的 proton 邮箱会怎么样,这种公司推出的 vpn 建议慎用。

来自本博客博主补充:查询“protonmail banned users”相关事件,确有此类情况发生。用户反馈未经通知并禁用账户,但反馈后得到解封处理。

第二档6- 7分 问题不大

CyberGhost

总部司法管辖地

存疑之处

可改善之处

优点

推荐指数 7分。玩欧服与美东服游戏,P2P下载都可以考虑。

官网 https://www.cyberghostvpn.com/

NordVPN

总部司法管辖地

严重缺陷

存疑之处

可改善之处

优点

推荐指数 7分,不适合有隐私顾虑的Windows用户,但绝对是广大果粉的最优选择,在iOS和Mac表现都是顶级水准。

官网 https://nordvpn.com

Hide.me

总部司法管辖地

存疑之处

优点

推荐指数 7分。

官网 https://hide.me/

PureVPN

总部司法管辖地

存疑之处

推荐指数 7分。

官网 https://purevpn.com

Windscribe

总部司法管辖地

存疑之处

可改善之处

优点

本博客博主补充:Windscribe在移动端有着比较好的中文(其它多语言)支持,但开源的桌面端仅有英文支持。白名单需要区网页进行设置,桌面端亦有隧道分离功能。

推荐指数 7分。

官网 https://windscribe.com/

OVPN

总部司法管辖地

可改善之处

优点

推荐指数 7分,不适合需求速度的用户。

官网 https://www.ovpn.com

WeVPN

总部司法管辖地

存疑之处

可改善之处

优点

推荐指数 7分,前途无量。

官网 https://wevpn.com

PrivateVPN

总部司法管辖地

存疑之处

可改善之处

优点

推荐指数 7分。

官网 https://privatevpn.com/

Mullvad

总部司法管辖地

存疑之处

可改善之处

优点

推荐指数 7分,不适合小白,不适合看流媒体,但经常使用Linux系统工作的码农和隐私技术宅狂喜。

官网 https://mullvad.net

来自koreyoshi_re补充:速度不错,标称1G带宽实际测速都能500M+,标称10G实际都能2G+;支持 tor 注册,xmr 加密货币付款,全程无需任何身份信息;可以导出为标准 wireguard 文件,且真的不限流量不限速;但是他们有好多出口 ip 都被中国墙了,挂全局 vpb访问中国网站时,可能打不开;有特殊加成的地区(土耳其,阿根廷,印度,台湾)他们基本都没有。

Atlas

总部司法管辖地

严重缺陷

存疑之处

可改善之处

优点

推荐指数 7分。

官网 https://atlasvpn.com/

PrivadoVPN

总部司法管辖地

可改善之处

优点

推荐指数 7分。

官网 https://privadovpn.com

AzireVPN

总部司法管辖地

严重缺陷

可改善之处

优点

推荐指数 7分。不适合用BlissOS、LinageOS等去谷歌商店第三方开源安卓系统的使用者。

官网 https://www.azirevpn.com/

IVPN

总部司法管辖地

存疑之处

推荐指数 6分。是Mullvad的下位替代品。

官网 https://ivpn.net

AdGuard VPN

总部司法管辖地

存疑之处

可改善之处

优点

来自本博客博主补充:AdGuard VPN可以和AdGuard在移动端上共同使用;VPN隧道使用良好;团队反应比较迅速

推荐指数 6分。

官网 https://adguard-vpn.com/

IPVanish

总部司法管辖地

存疑之处

可改善之处

优点

推荐指数 6分。

官网 https://ipvanish.com

AirVPN

总部司法管辖地

存疑之处

可改善之处

优点

推荐指数 6分,不适合小白和流媒体狂人,适合大神用户。

官网 https://airvpn.org

Ivacy

总部司法管辖地

存疑之处

可改善之处

优点

推荐指数 6分。

官网 https://www.ivacy.com/

ZoogVPN

总部司法管辖地

存疑之处

可改善之处

优点

推荐指数 6分。

官网 https://zoogvpn.com/

CactusVPN

总部司法管辖地

存疑之处

可改善之处

优点

推荐指数 6分。

官网 https://www.cactusvpn.com/

VPNArena

总部司法管辖地

存疑之处

可改善之处

优点

推荐指数 6分。

官网 https://vpnarea.com/

VPN.AC

总部司法管辖地

存疑之处

可改善之处

推荐指数 6分。

官网 https://vpn.ac/

第三档 5分 中规中矩

TunnelBear

总部司法管辖地

严重缺陷

可改善之处

优点

推荐指数 5分。

官网 https://www.tunnelbear.com/

Perfect Privacy

总部司法管辖地

存疑之处

优点

推荐指数 5分。以上优点有的只是花里胡哨。

官网 https://www.perfect-privacy.com/

StrongVPN

总部司法管辖地

存疑之处

可改善之处

推荐指数 5分。

官网 https://strongvpn.com/

TorGuard

总部司法管辖地 -美国

存疑之处

可改善之处

优点

推荐指数 5分。希望云端VPN能做成独门绝技。

官网 https://torguard.net

Trust.Zone

总部司法管辖地

可改善之处

优点

推荐指数 5分。

官网 https://trust.zone/

HideMyAss

总部司法管辖地

存疑之处

可改善之处

优点

推荐指数 5分。 官网 https://www.hidemyass.com/

第四档 4分 问题较多

KeepSolid VPN Unlimited

总部司法管辖地

严重缺陷

存疑之处

可改善之处

推荐指数 4分。

官网 https://www.vpnunlimited.com/

ZenMate

总部司法管辖地

严重缺陷

存疑之处

可改善之处

推荐指数 4分。

官网 https://zenmate.com/

第五档 2-3分 不要购买

MozillaVPN

总部司法管辖地

智商税,用的服务器都是Mullvad的,还卖得比Mullvad贵,而且不支持加密货币支付!

推荐指数 3分(3分是给Mozilla面子)。

Whoer VPN

总部司法管辖地

存疑之处

可改善之处

优点

推荐指数 3分。

官网 https://whoer.net

Hotspot Shield

总部司法管辖地

严重缺陷

存疑之处

优点

推荐指数 2分。

官网 https://www.hotspotshield.com

Astrill

总部司法管辖地

现在的售价下缺点能掩盖一切优点!

推荐指数 2分,奇贵无比,完全不值这个价。

官网 https://www.astrill.com/

SlickVPN

总部司法管辖地

存疑之处

推荐指数 2分。

官网 https://www.slickvpn.com/

第六档 0分 碰都别碰

TouchVPN

总部司法管辖地

直接无视! 推荐指数0分。

Hola VPN

总部司法管辖地

绝对不要去碰! 推荐指数0分。

Betternet

总部司法管辖地

根本不要去考量! 推荐指数0分。

已经死掉或被收购后不再独立运作的VPN

纪念的同时不要被山寨的名字骗了

TigerVPN

总部司法管辖地

因为Covid19带来的严重影响,从2022年7月15日10:00UTC时间起永久停止服务了(悲)。

BlackVPN

总部司法管辖地

不知何原因停运了,2018年还好好的。

IbVPN(Invisible Browsing VPN)

总部司法管辖地

被StrongVPN收购了,已经成为了StrongVPN的一部分。

SaferVPN

总部司法管辖地 以色列

被StrongVPN收购了,已经成为了StrongVPN的一部分。

冤大头懒人专用VPN路由器(无需复杂手动设置,但价格很贵)

DD-WRT固件和Tomato固件路由器手工设置Kill-Switch教程

iOS如何避免苹果服务器绕过VPN

连接VPN服务器; 打开飞行模式; 关闭飞行模式。

Android如何避免VPN外流量泄漏

原版目前无法解决,谷歌的回应是完全躺平的。别用原版Android了,用GrapheneOS之类可禁用连接情况检查的第三方Android吧。(悲)

MacOS无原生客户端该如何手动安全连接OpenVPN

下载自由软件Tunnelblick 。软件可设置KillSwitch,也可以预设多个VPN服务器的证书文件。

Windows手动连接VPN该如何确保安全连线

下载自由软件killswitch-windows 。连接VPN。此时以管理员身份运行killswitch-windows。VPN虚拟网卡一般情况下都是序号0。输入0,回车。完毕。

Linux下自主设置OpenVPN KillSwitch,以Debian/Ubuntu为例

输入命令行 sudo apt install ufw -y 安装UFW防火墙。

Ubuntu和分支系统可能预装了UFW。 sudo systemctl start ufw 启动UFW。

sudo ufw enable 激活UFW。 当系统问Proceed with operation (y|n)?输入Y,回车。 sudo ufw allow ssh 添加规则允许SSH连线。

sudo ufw default deny outgoing sudo ufw default deny incoming 此时默认规则是禁止对内对外的除了特殊规则的一切流量。

sudo head /etc/xxx.ovpn(具体的OpenVPN证书文件),取得服务器IP地址和端口号,以及UDP还是TCP。需要单IP地址做gateway的服务器。 sudo ufw allow out to xxx.xxx.xxx.xxx port xxxx proto udp/tcp 填写IP地址和端口,UCP或TCP,让他们成为允许流入流出的特殊规则。 sudo ufw allow out on tun0 from any to any

sudo ufw allow in on tun0 from any to any 允许OpenVPN的虚拟网卡tun0流量。 sudo mv /root/xxx.ovpn /etc/openvpn/xxx.conf cd /etc/openvpn

ls 移动证书文件到正确的文件夹位置。 sudo systemctl start openvpn@xxx.service 开启OpenVPN服务组件。 sudo systemctl status openvpn@xxx.service 验证一下OpenVPN是否开启了。 sudo systemctl enable openvpn@xxx.service 自动连接到服务器。

完工。

写在后面

本文作者为No Name,投稿至APPDO数字生活指南。按作者意愿执行CC BY 4.0版权,仅做略微修改。

如果您有想购买的VPN正好在StackSocial售卖, 欢迎通过我的邀请链接注册,你我各得10美元余额。

如果您有任何关于VPN的问题或者对本文的修改意见,欢迎到Telegram群组讨论
来自https://song.al/vpn


返回列表 网站首页