VPN术语表:60 个常见概念的中文解释
Yalgorup 编辑部 · 更新于 2026年8月1日
这份 VPN术语表 收录了全站出现过的核心概念,按主题而不是按字母排列 —— 相邻的词往往属于同一个机制,连着读比单独查更容易记住。
基础概念
VPN(虚拟专用网络) — 在公共网络上建立的加密通道,用于保护传输并改变出口 IP。见 VPN 是什么。
隧道(Tunnel) — 把一种协议的数据包装进另一种协议中传输的机制,是 VPN 的核心比喻与实体。
封装(Encapsulation) — 把原始数据包整体当作载荷,塞进新数据包的过程。
TUN 设备 — 工作在第三层的虚拟网卡,处理 IP 数据包,绝大多数 VPN 使用它。
TAP 设备 — 工作在第二层的虚拟网卡,处理以太网帧,用于需要桥接局域网的场景。
出口 IP — 目标网站看到的来访地址,使用 VPN 后即服务器的 IP。
分流(Split Tunneling) — 只让部分应用或目标网段走隧道,其余直连。
远程访问 VPN — 单台设备连入远端网络,个人和远程办公的常见形态。
站点到站点 VPN — 两个网络之间的长期隧道,终端无感知。见 VPN 的类型。
虚拟位置 — 标称在某国、实际机器在别处的服务器节点。
协议
WireGuard — 2016 年提出的现代协议,加密套件固定、代码量小、握手仅一个往返。见 WireGuard。
OpenVPN — 2001 年发布,基于 TLS,可走 UDP 或 TCP,伪装能力强。见 OpenVPN。
IKEv2 — IPsec 体系中负责密钥协商的协议(RFC 7296)。
IPsec — 保护 IP 层通信的框架,包含 IKE、ESP 等组件。
ESP — IPsec 中负责加密与封装数据包的协议(RFC 4303)。
MOBIKE — IKEv2 的漫游扩展(RFC 4555),IP 变化时保持连接不断。
L2TP — 二层隧道协议,自身不加密,需搭配 IPsec。
PPTP — 早期隧道协议,认证机制已被证明可破解,不应再使用。
SSTP — 微软的隧道协议,走 TCP 443,外观类似 HTTPS,但闭源。
Noise 协议框架 — WireGuard 握手所基于的密码学协议构建框架。
Cryptokey Routing — WireGuard 把公钥与允许 IP 段绑定的机制,鉴权与路由合一。
DCO(Data Channel Offload) — 把 OpenVPN 数据通道下沉到内核以提升性能的机制。
加密
对称加密 — 加解密用同一把密钥,速度快,用于传输数据。
非对称加密 — 公钥私钥成对,用于身份验证与密钥协商。
Diffie-Hellman(DH) — 在公开信道上协商出共享密钥的算法。
ECDHE — 椭圆曲线版本的临时 DH,现代实现的标准做法。
Curve25519 — 广泛使用的椭圆曲线,性能好且实现不易出错(RFC 7748)。
AES-256 — 分组加密算法,256 位密钥(FIPS 197)。
GCM — AES 的一种工作模式,内建完整性校验(NIST SP 800-38D)。
ChaCha20-Poly1305 — 流密码加认证的组合,无硬件加速时性能优于 AES(RFC 8439)。
AEAD — 带关联数据的认证加密,把加密与校验合并为一个原语。
前向保密(PFS) — 长期私钥泄露后,历史流量仍无法解密的性质。
HKDF — 基于 HMAC 的密钥派生函数(RFC 5869)。
握手(Handshake) — 建立连接时验证身份并协商密钥的过程。
密钥轮换(Rekey) — 定期更换会话密钥,缩小单把密钥的影响范围。
PSK(预共享密钥) — 事先约定的共享秘密,多用户共用时是常见弱点。
隐私与泄露
无日志(No-log) — 声称不保存用户活动记录,需以审计或司法记录佐证。见 日志政策。
连接日志 — 连接时间、时长、流量等元数据。
活动日志 — 访问的域名、DNS 查询等行为记录。
RAM-only / 内存化 — 服务器不使用硬盘,断电即清空全部状态。
独立审计 — 第三方对代码或基础设施的检查,需关注范围与日期。
透明度报告 — 定期披露收到的执法请求数量与处理结果。
Warrant Canary — 定期更新的声明,停止更新即构成暗示。
DNS 泄露 — 域名解析请求绕过隧道,暴露访问的域名。见 泄露检测。
IPv6 泄露 — 客户端只接管 IPv4,IPv6 流量直连造成暴露。
WebRTC 泄露 — 浏览器通过 ICE 暴露本地或公网 IP。
ICE — WebRTC 用于收集候选地址、建立点对点连接的框架(RFC 8445)。
Kill Switch(断网保护) — 隧道中断时阻断出站流量。见 Kill Switch。
Always-on VPN — 系统级的常连接模式,Android 与受管 iOS 设备支持。
浏览器指纹 — 通过浏览器特征组合识别用户的技术,不受 IP 变化影响。
网络与性能
MTU — 单个数据包的最大传输单元,封装后需相应下调。
Path MTU Discovery — 探测路径上最小 MTU 的机制(RFC 1191)。
延迟(RTT) — 数据包往返一次的时间,受物理距离与跳数限制。
带宽 — 单位时间可传输的数据量。
丢包率 — 传输中丢失数据包的比例,影响 TCP 模式尤其明显。
NAT — 网络地址转换,VPN 服务器借此把多个用户映射到一个公网 IP。
NAT-T — IPsec 的 NAT 穿透机制,用 UDP 4500 封装 ESP(RFC 3948)。
TCP-over-TCP — 隧道内外都是 TCP 时重传叠加导致的性能退化。
DPI(深度包检测) — 通过特征分析识别流量类型的技术。
主动探测 — 检测方主动连接可疑服务器以确认其性质的手段。
混淆(Obfuscation) — 消除流量可识别特征的技术,见 混淆与伪装协议。
obfs4 — Tor 的可插拔传输之一,使流量呈现为随机数据并抵抗主动探测。
Shadowsocks — 使用 AEAD 加密的代理协议,流量无明显协议头。
SNI — TLS 握手中明文携带的服务器名称,是域名可见性的来源之一。
DoH / DoT — 通过 HTTPS 或 TLS 加密 DNS 查询的方案(RFC 8484 等)。
AES-NI — 处理器中的 AES 硬件加速指令集。
常见问题
这些术语需要全部记住吗?+
不需要。理解隧道、封装、对称/非对称加密、前向保密、泄露这几个核心概念,其余在遇到时查即可。
有推荐的阅读顺序吗?+
建议先读基础概念一节,再按需要跳到协议或加密部分。完整的入门路径见 VPN 是什么。