VPN类型有哪些:远程访问、站点互联与四种部署形态

Yalgorup 编辑部 · 更新于 2026年8月1日

VPN类型:远程访问与站点到站点网络拓扑对比图
一句话回答VPN类型按用途分两类:远程访问 VPN(单个设备连入一个网络)和站点到站点 VPN(两个网络之间长期互联)。按部署形态分四种:系统客户端、浏览器扩展、路由器级和自建服务器,覆盖范围与维护成本依次不同。

核心要点

  • 浏览器扩展多数只是 HTTPS 代理,只作用于该浏览器,不加密其他应用的流量。
  • 路由器级 VPN 覆盖全部设备,但无法按应用分流,且路由器 CPU 常成为速度瓶颈。
  • 自建 VPN 解决了「信任服务商」的问题,但把出口 IP 变成了一个只有你在用的固定地址。
  • 站点到站点 VPN 面向组织,不需要终端安装任何东西。

谈 VPN类型容易混乱,因为「类型」在两个维度上都成立:一个是用途,一个是部署形态。把这两条线分开看,剩下的选择就很清楚了。

按用途划分

远程访问 VPN

一台设备连入一个远端网络。个人用的商用 VPN、公司的办公 VPN 都属于这一类。特点是连接由客户端主动发起,用完即断。

站点到站点 VPN

两个固定网络之间建立长期隧道,例如总部和分公司的局域网互通。隧道建在两端的网关设备上,终端设备完全无感知,也不需要安装任何软件。

按实现方式又分为 Intranet VPN(同一组织内部)和 Extranet VPN(连接合作伙伴网络,通常只开放部分资源)。

按部署形态划分

1. 系统客户端

最常见的形态。客户端创建虚拟网卡、改写路由表,接管整机流量。

  • 覆盖:全系统所有应用
  • 优势:可以做分流、Kill Switch、DNS 接管
  • 代价:需要系统级权限

2. 浏览器扩展

只作用于安装它的那个浏览器,绝大多数实现是 HTTPS 代理而非真正的 VPN 隧道。

  • 覆盖:仅该浏览器
  • 优势:切换快,不影响其他应用
  • 代价:其他应用完全不受保护;扩展权限很大,可读取页面内容

3. 路由器级

在路由器固件(如 OpenWrt)里配置 VPN 客户端,所有连入这台路由器的设备共用隧道。

  • 覆盖:整个局域网,包括电视、游戏机
  • 优势:一次配置,设备无感
  • 代价:无法按应用分流;加解密性能受限于路由器硬件

4. 自建服务器

在自己租的 VPS 上部署 WireGuard 或 OpenVPN 服务端。

  • 覆盖:取决于客户端配置
  • 优势:日志由自己掌握,成本可控
  • 代价:出口 IP 独享意味着可识别性更强;服务器的安全维护、密钥轮换全部自理;机房 IP 段本身也可能被服务判定为数据中心 IP

一张对照表

形态覆盖范围配置难度典型使用者
系统客户端全设备个人日常
浏览器扩展单浏览器最低临时换 IP
路由器全局域网家庭、小型办公室
自建服务器自定义最高工程师、注重日志可控者
站点到站点两个网络企业 IT

各种 VPN类型 该怎么选

如果只是个人日常使用,系统客户端几乎总是正确答案 —— 它覆盖全面,又保留了随时关闭的灵活性。

需要保护电视盒子、游戏机这类无法装客户端的设备时,才值得付出路由器配置的成本。

而自建的价值在于「知道服务器上到底跑了什么」,不在于更快或更安全。选择之前先看清楚代价,评估方法见 如何评估一个 VPN

常见问题

浏览器里的免费 VPN 扩展算真 VPN 吗?+

严格说不算。它们大多是浏览器代理,只接管该浏览器的请求,其他应用照常走原网络,且扩展拥有读取页面内容的权限,风险不小。

自建 VPN 是不是比商用的更安全?+

在「没人替你记录日志」这点上更可控,但出口 IP 独属于你,反而更容易被关联到个人。而且服务器安全、密钥管理、系统更新都得自己负责。

家用路由器跑 VPN 速度慢是什么原因?+

多数家用路由器没有加解密硬件加速,主频也低。同样的线路在电脑上能跑满,在路由器上可能只有几十 Mbps。

一台设备可以同时连两个 VPN 吗?+

可以,通常用虚拟机或容器实现嵌套(双跳),但延迟叠加、排错困难,收益一般不值得。

参考资料

延伸阅读