三个环节对照

保护环节、作用、失效表现与对应设置
环节保护什么失效时的表现对应设置
握手与证书校验确认连接的是正确的节点连接直接失败,提示与证书相关系统时间准确
传输加密设备与节点之间的传输内容同网设备可能读到明文隧道保持连接
域名解析保护访问目标不被本地网络看到连上却打不开,或解析被劫持DNS 防泄漏开启

环节一:握手与证书校验

建立隧道前,客户端会与节点完成握手并校验证书,确认连的是正确的一端。这一步依赖准确的系统时间:时间偏差过大时,证书会被判定为无效,直接表现为连接失败。这也是五分钟自查中把校准时间放在前段的原因。

环节二:传输加密

隧道建立后,设备与节点之间的流量全程加密。效果是同网设备与本地网络读不到传输内容,这也是公共 Wi-Fi 场景下最关键的一环。需要注意的是:加密覆盖的是进入隧道的流量,哪些流量进入隧道由分流规则决定。

环节三:域名解析保护

域名解析发生在流量进入隧道之前。如果解析请求仍发给本地网络的解析服务器,即使后续流量已加密,访问目标依然暴露,还可能被劫持。DNS 防泄漏的作用就是让解析也走隧道,与加密隧道共同构成完整边界。

用户侧的三项验证

  1. 连接验证:状态页显示当前节点与连接时长,说明握手与隧道建立成功。
  2. 解析验证:确认 DNS 防泄漏开启,本机 DNS 为自动获取;在连接状态下访问不同站点确认解析正常。
  3. 切换验证:切换网络后确认隧道能自动恢复,避免短暂走本地网络。

两个常见误解

  1. 「有加密就等于匿名」:加密保证内容读不到,但登录账号后身份依然可识别,目标站点也会按自己的规则记录访问。
  2. 「连上就是全部流量都受保护」:分流规则决定流量归属,未命中的流量仍走本地网络;需要全覆盖时应检查分流设置。