三个环节对照
| 环节 | 保护什么 | 失效时的表现 | 对应设置 |
|---|---|---|---|
| 握手与证书校验 | 确认连接的是正确的节点 | 连接直接失败,提示与证书相关 | 系统时间准确 |
| 传输加密 | 设备与节点之间的传输内容 | 同网设备可能读到明文 | 隧道保持连接 |
| 域名解析保护 | 访问目标不被本地网络看到 | 连上却打不开,或解析被劫持 | DNS 防泄漏开启 |
环节一:握手与证书校验
建立隧道前,客户端会与节点完成握手并校验证书,确认连的是正确的一端。这一步依赖准确的系统时间:时间偏差过大时,证书会被判定为无效,直接表现为连接失败。这也是五分钟自查中把校准时间放在前段的原因。
环节二:传输加密
隧道建立后,设备与节点之间的流量全程加密。效果是同网设备与本地网络读不到传输内容,这也是公共 Wi-Fi 场景下最关键的一环。需要注意的是:加密覆盖的是进入隧道的流量,哪些流量进入隧道由分流规则决定。
环节三:域名解析保护
域名解析发生在流量进入隧道之前。如果解析请求仍发给本地网络的解析服务器,即使后续流量已加密,访问目标依然暴露,还可能被劫持。DNS 防泄漏的作用就是让解析也走隧道,与加密隧道共同构成完整边界。
用户侧的三项验证
- 连接验证:状态页显示当前节点与连接时长,说明握手与隧道建立成功。
- 解析验证:确认 DNS 防泄漏开启,本机 DNS 为自动获取;在连接状态下访问不同站点确认解析正常。
- 切换验证:切换网络后确认隧道能自动恢复,避免短暂走本地网络。
两个常见误解
- 「有加密就等于匿名」:加密保证内容读不到,但登录账号后身份依然可识别,目标站点也会按自己的规则记录访问。
- 「连上就是全部流量都受保护」:分流规则决定流量归属,未命中的流量仍走本地网络;需要全覆盖时应检查分流设置。