免费梯子
免费梯子 Logo
VPN 与加速器

详解VPN与系统代理的工作过程及底层运行机制


详解VPN与系统代理的工作过程及底层运行机制(ProtonVPN)

很多普通用户在配置网络访问规则时,经常混淆VPN与系统代理的功能边界,甚至把二者当成可以完全互相替代的工具,实际二者的底层运行路径、接管网络流量的逻辑存在本质差异,梯子软件本文会从实际运行流程出发拆解二者的工作过程、底层机制,同时梳理普通用户配置时的前提条件、排查思路和常见误区,帮大家避开不必要的网络故障。

系统代理的基础运行过程与底层逻辑

系统代理的本质是在操作系统的网络协议栈上层插入一个转发规则,本身不会修改系统的全局路由表,只会对应用层主动读取系统代理配置的程序生效。当用户在系统设置里手动填写代理服务器的地址和端口后,操作系统会把这组参数存在本地的网络配置缓存里,所有默认调用系统网络库的浏览器、办公软件发起请求时,会先把目标访问地址打包发给指定的代理服务器,由代理服务器代替自己发起后续的网络请求,免费梯子再把返回结果回传给本地程序。

这里有一个很多用户容易忽略的点,系统代理的规则不会覆盖所有本地流量,比如很多自定义开发的客户端软件、游戏程序会直接调用底层socket接口发起连接,完全跳过系统代理配置的读取步骤,这部分流量不会经过代理转发,依然走本地默认的网络出口。哪怕用户已经确认系统代理配置完全正确,这类程序的访问请求也不会按照预设的转发规则走,很多新手配置完代理之后发现部分软件依然直连,梯子软件大多是不了解这个底层特性导致的。

网络设备演示VPN与系统代理工作过程

可视化展示系统代理与VPN差异化的流量转发底层运行路径

常规VPN的隧道建立与流量接管机制

和系统代理的上层转发逻辑不同,VPN的工作层级更低,大部分主流VPN客户端安装完成后会在系统内核里新增一个虚拟网卡驱动,修改系统全局的路由表规则,按照预设的分流策略把符合条件的流量全部导入这个虚拟网卡,经过加密封装之后发往远端的VPN服务端。

完整的VPN工作过程一般分为几个步骤,首先本地客户端和远端服务端完成身份校验,协商好加密密钥和隧道传输规则,随后虚拟网卡生成的路由规则开始生效,符合分流策略的流量不会再走本地默认的物理网卡网关,全部进入加密隧道传输,直到流量抵达VPN服务端之后才会拆封还原,再由服务端发起后续的公网访问请求。哪怕是不支持读取系统代理配置的程序,只要它的访问地址被VPN的路由规则纳入覆盖范围,流量就会自动走隧道转发。

二者同时启用时的流量优先级规则

不少用户为了实现更精细化的分流规则,会同时开启VPN和系统代理,这时候二者的流量接管优先级并不是固定的,需要看VPN客户端的分流规则是否把系统代理的相关请求纳入了隧道范围。如果VPN设置的是全局接管模式,那么所有发往代理服务器的请求都会先进入VPN隧道,相当于流量走了“本地-虚拟网卡-VPN服务端-代理服务器”的路径。

如果VPN设置的是分流模式,仅指定部分域名或者IP段走隧道,那么发往代理服务器的地址如果不在分流白名单里,就会直接走本地物理网卡发出去,不会经过VPN隧道转发。很多用户配置完之后发现规则不生效,大多是没有理清两层转发的优先级关系,盲目叠加规则反而导致流量走向不符合预期,甚至出现请求循环转发、完全无法联网的问题。

配置前的必要前提与故障排查思路

在配置VPN与系统代理之前,首先要确认本地的网络环境没有额外的网关限制,比如企业内网的防火墙可能会拦截VPN隧道的常用端口,或者直接禁止用户自定义修改系统代理配置,这种情况下强行修改配置只会导致本地网络完全中断,无法正常访问任何公网资源。部分公共WiFi环境也会通过网络策略屏蔽自定义代理和VPN连接,这类场景下普通用户没有权限调整底层网关规则,强行配置也无法正常生效。

遇到连接故障时,用户可以先逐层排查流量走向,先关闭所有VPN相关程序,单独测试系统代理是否能正常访问目标资源,确认代理服务本身可用之后,再开启VPN测试分流规则是否覆盖了代理服务器的地址,通过逐层剥离的方式定位故障点,不要同时叠加多层转发规则之后再排查问题,那样很难定位具体是哪一个环节出了问题。如果逐层测试后依然无法定位问题,也可以查看系统本地的路由表详情,确认虚拟网卡生成的规则是否正常写入系统内核。

日常使用的常见误区梳理

很多用户误以为开启VPN或者系统代理之后所有本地流量都会被转发,实际上除了之前提到的跳过系统代理的应用之外,部分VPN客户端的分流默认会把内网访问的流量排除在隧道之外,用户访问同一局域网下的共享文件、打印机时,流量依然走本地物理网卡,不会经过远端服务端,不需要额外调整配置就可以正常使用内网服务。

还有部分用户会混淆二者的隐私边界,系统代理的服务端可以直接读取用户未加密的明文请求内容,而VPN的加密隧道仅存在于本地客户端和VPN服务端之间,二者都不能保证访问全程的绝对匿名,不要把这类工具当成可以规避所有网络风险的方案,日常使用时依然要遵守对应的网络管理规范,不要用于不符合使用场景要求的访问行为。

Wi-Fi 与路由器编辑组 | ProtonVPN
检查无线信号、设备摆放与有线连接,逐步定位家庭网络瓶颈。
查看更多文章
连接指南

找到适合当前设备的指南

遇到测速日志时间不一致相关问题,可从“统一时间基准并标明时区”开始阅读。时区不同不一定是设备时钟本身错误,需要结合具体环境判断。