VPN 术语表:60 个常见概念的中文解释

Yalgorup 编辑部 · 更新于 2026年8月1日

一句话回答本页按「基础概念、协议、加密、隐私与泄露、网络与性能」五个主题整理了 VPN 领域最常出现的术语,每条一句话说明,需要展开时可点进对应文章。

基础概念

VPN(虚拟专用网络) — 在公共网络上建立的加密通道,用于保护传输并改变出口 IP。见 VPN 是什么

隧道(Tunnel) — 把一种协议的数据包装进另一种协议中传输的机制,是 VPN 的核心比喻与实体。

封装(Encapsulation) — 把原始数据包整体当作载荷,塞进新数据包的过程。

TUN 设备 — 工作在第三层的虚拟网卡,处理 IP 数据包,绝大多数 VPN 使用它。

TAP 设备 — 工作在第二层的虚拟网卡,处理以太网帧,用于需要桥接局域网的场景。

出口 IP — 目标网站看到的来访地址,使用 VPN 后即服务器的 IP。

分流(Split Tunneling) — 只让部分应用或目标网段走隧道,其余直连。

远程访问 VPN — 单台设备连入远端网络,个人和远程办公的常见形态。

站点到站点 VPN — 两个网络之间的长期隧道,终端无感知。见 VPN 的类型

虚拟位置 — 标称在某国、实际机器在别处的服务器节点。

协议

WireGuard — 2016 年提出的现代协议,加密套件固定、代码量小、握手仅一个往返。见 WireGuard

OpenVPN — 2001 年发布,基于 TLS,可走 UDP 或 TCP,伪装能力强。见 OpenVPN

IKEv2 — IPsec 体系中负责密钥协商的协议(RFC 7296)。

IPsec — 保护 IP 层通信的框架,包含 IKE、ESP 等组件。

ESP — IPsec 中负责加密与封装数据包的协议(RFC 4303)。

MOBIKE — IKEv2 的漫游扩展(RFC 4555),IP 变化时保持连接不断。

L2TP — 二层隧道协议,自身不加密,需搭配 IPsec。

PPTP — 早期隧道协议,认证机制已被证明可破解,不应再使用。

SSTP — 微软的隧道协议,走 TCP 443,外观类似 HTTPS,但闭源。

Noise 协议框架 — WireGuard 握手所基于的密码学协议构建框架。

Cryptokey Routing — WireGuard 把公钥与允许 IP 段绑定的机制,鉴权与路由合一。

DCO(Data Channel Offload) — 把 OpenVPN 数据通道下沉到内核以提升性能的机制。

加密

对称加密 — 加解密用同一把密钥,速度快,用于传输数据。

非对称加密 — 公钥私钥成对,用于身份验证与密钥协商。

Diffie-Hellman(DH) — 在公开信道上协商出共享密钥的算法。

ECDHE — 椭圆曲线版本的临时 DH,现代实现的标准做法。

Curve25519 — 广泛使用的椭圆曲线,性能好且实现不易出错(RFC 7748)。

AES-256 — 分组加密算法,256 位密钥(FIPS 197)。

GCM — AES 的一种工作模式,内建完整性校验(NIST SP 800-38D)。

ChaCha20-Poly1305 — 流密码加认证的组合,无硬件加速时性能优于 AES(RFC 8439)。

AEAD — 带关联数据的认证加密,把加密与校验合并为一个原语。

前向保密(PFS) — 长期私钥泄露后,历史流量仍无法解密的性质。

HKDF — 基于 HMAC 的密钥派生函数(RFC 5869)。

握手(Handshake) — 建立连接时验证身份并协商密钥的过程。

密钥轮换(Rekey) — 定期更换会话密钥,缩小单把密钥的影响范围。

PSK(预共享密钥) — 事先约定的共享秘密,多用户共用时是常见弱点。

隐私与泄露

无日志(No-log) — 声称不保存用户活动记录,需以审计或司法记录佐证。见 日志政策

连接日志 — 连接时间、时长、流量等元数据。

活动日志 — 访问的域名、DNS 查询等行为记录。

RAM-only / 内存化 — 服务器不使用硬盘,断电即清空全部状态。

独立审计 — 第三方对代码或基础设施的检查,需关注范围与日期。

透明度报告 — 定期披露收到的执法请求数量与处理结果。

Warrant Canary — 定期更新的声明,停止更新即构成暗示。

DNS 泄露 — 域名解析请求绕过隧道,暴露访问的域名。见 泄露检测

IPv6 泄露 — 客户端只接管 IPv4,IPv6 流量直连造成暴露。

WebRTC 泄露 — 浏览器通过 ICE 暴露本地或公网 IP。

ICE — WebRTC 用于收集候选地址、建立点对点连接的框架(RFC 8445)。

Kill Switch(断网保护) — 隧道中断时阻断出站流量。见 Kill Switch

Always-on VPN — 系统级的常连接模式,Android 与受管 iOS 设备支持。

浏览器指纹 — 通过浏览器特征组合识别用户的技术,不受 IP 变化影响。

网络与性能

MTU — 单个数据包的最大传输单元,封装后需相应下调。

Path MTU Discovery — 探测路径上最小 MTU 的机制(RFC 1191)。

延迟(RTT) — 数据包往返一次的时间,受物理距离与跳数限制。

带宽 — 单位时间可传输的数据量。

丢包率 — 传输中丢失数据包的比例,影响 TCP 模式尤其明显。

NAT — 网络地址转换,VPN 服务器借此把多个用户映射到一个公网 IP。

NAT-T — IPsec 的 NAT 穿透机制,用 UDP 4500 封装 ESP(RFC 3948)。

TCP-over-TCP — 隧道内外都是 TCP 时重传叠加导致的性能退化。

DPI(深度包检测) — 通过特征分析识别流量类型的技术。

主动探测 — 检测方主动连接可疑服务器以确认其性质的手段。

混淆(Obfuscation) — 消除流量可识别特征的技术,见 混淆与伪装协议

obfs4 — Tor 的可插拔传输之一,使流量呈现为随机数据并抵抗主动探测。

Shadowsocks — 使用 AEAD 加密的代理协议,流量无明显协议头。

SNI — TLS 握手中明文携带的服务器名称,是域名可见性的来源之一。

DoH / DoT — 通过 HTTPS 或 TLS 加密 DNS 查询的方案(RFC 8484 等)。

AES-NI — 处理器中的 AES 硬件加速指令集。

常见问题

这些术语需要全部记住吗?+

不需要。理解隧道、封装、对称/非对称加密、前向保密、泄露这几个核心概念,其余在遇到时查即可。

有推荐的阅读顺序吗?+

建议先读基础概念一节,再按需要跳到协议或加密部分。完整的入门路径见 VPN 是什么

延伸阅读