VPN 的类型:远程访问、站点互联与四种部署形态
Yalgorup 编辑部 · 更新于 2026年8月1日
一句话回答按用途分两类:远程访问 VPN(单个设备连入一个网络)和站点到站点 VPN(两个网络之间长期互联)。按部署形态分四种:系统客户端、浏览器扩展、路由器级和自建服务器,覆盖范围与维护成本依次不同。
核心要点
- 浏览器扩展多数只是 HTTPS 代理,只作用于该浏览器,不加密其他应用的流量。
- 路由器级 VPN 覆盖全部设备,但无法按应用分流,且路由器 CPU 常成为速度瓶颈。
- 自建 VPN 解决了「信任服务商」的问题,但把出口 IP 变成了一个只有你在用的固定地址。
- 站点到站点 VPN 面向组织,不需要终端安装任何东西。
按用途划分
远程访问 VPN
一台设备连入一个远端网络。个人用的商用 VPN、公司的办公 VPN 都属于这一类。特点是连接由客户端主动发起,用完即断。
站点到站点 VPN
两个固定网络之间建立长期隧道,例如总部和分公司的局域网互通。隧道建在两端的网关设备上,终端设备完全无感知,也不需要安装任何软件。
按实现方式又分为 Intranet VPN(同一组织内部)和 Extranet VPN(连接合作伙伴网络,通常只开放部分资源)。
按部署形态划分
1. 系统客户端
最常见的形态。客户端创建虚拟网卡、改写路由表,接管整机流量。
- 覆盖:全系统所有应用
- 优势:可以做分流、Kill Switch、DNS 接管
- 代价:需要系统级权限
2. 浏览器扩展
只作用于安装它的那个浏览器,绝大多数实现是 HTTPS 代理而非真正的 VPN 隧道。
- 覆盖:仅该浏览器
- 优势:切换快,不影响其他应用
- 代价:其他应用完全不受保护;扩展权限很大,可读取页面内容
3. 路由器级
在路由器固件(如 OpenWrt)里配置 VPN 客户端,所有连入这台路由器的设备共用隧道。
- 覆盖:整个局域网,包括电视、游戏机
- 优势:一次配置,设备无感
- 代价:无法按应用分流;加解密性能受限于路由器硬件
4. 自建服务器
在自己租的 VPS 上部署 WireGuard 或 OpenVPN 服务端。
- 覆盖:取决于客户端配置
- 优势:日志由自己掌握,成本可控
- 代价:出口 IP 独享意味着可识别性更强;服务器的安全维护、密钥轮换全部自理;机房 IP 段本身也可能被服务判定为数据中心 IP
一张对照表
| 形态 | 覆盖范围 | 配置难度 | 典型使用者 |
|---|---|---|---|
| 系统客户端 | 全设备 | 低 | 个人日常 |
| 浏览器扩展 | 单浏览器 | 最低 | 临时换 IP |
| 路由器 | 全局域网 | 高 | 家庭、小型办公室 |
| 自建服务器 | 自定义 | 最高 | 工程师、注重日志可控者 |
| 站点到站点 | 两个网络 | 高 | 企业 IT |
怎么选
如果只是个人日常使用,系统客户端几乎总是正确答案 —— 它覆盖全面,又保留了随时关闭的灵活性。
需要保护电视盒子、游戏机这类无法装客户端的设备时,才值得付出路由器配置的成本。
而自建的价值在于「知道服务器上到底跑了什么」,不在于更快或更安全。选择之前先看清楚代价,评估方法见 如何评估一个 VPN。
常见问题
浏览器里的免费 VPN 扩展算真 VPN 吗?+
严格说不算。它们大多是浏览器代理,只接管该浏览器的请求,其他应用照常走原网络,且扩展拥有读取页面内容的权限,风险不小。
自建 VPN 是不是比商用的更安全?+
在「没人替你记录日志」这点上更可控,但出口 IP 独属于你,反而更容易被关联到个人。而且服务器安全、密钥管理、系统更新都得自己负责。
家用路由器跑 VPN 速度慢是什么原因?+
多数家用路由器没有加解密硬件加速,主频也低。同样的线路在电脑上能跑满,在路由器上可能只有几十 Mbps。
一台设备可以同时连两个 VPN 吗?+
可以,通常用虚拟机或容器实现嵌套(双跳),但延迟叠加、排错困难,收益一般不值得。