搜索 K
Appearance
先给结论,省得你翻到最后:
BGP 中转本身不加密,加密的是跑在它上面的隧道协议。 “BGP 中转”描述的是路由路径,“TLS / WebSocket”描述的是流量形态,两者是正交的两个维度。市面上大量宣传把这两个概念混着讲,是外行话术。
2026 年公网中转能不能活,取决于三件事:落地 IP 的纯净度、隧道握手的仿真度、以及入口机的中转策略。 三者缺一,晚高峰要么丢包到跑不动,要么直接进黑洞。
TLS 混淆隧道的核心不是“加密强度”,而是“像不像真 HTTPS”。 AES-256-GCM 早就不是瓶颈了,能不能躲过主动探测(Active Probing)和 SNI 关联分析才是生死线。
WebSocket + CDN 是当前 IP 被封场景下最稳的方案,但代价是延迟。 走 Cloudflare 免费 CDN 的 WS 隧道,国内到落地实测普遍在 150–250ms,比直连 TLS 慢 40–80ms,换来的是落地 IP 永不暴露。
预算敏感、又不想要“公网直连裸奔”的用户,年付 7 元/月档位的 BGP + IEPL 混合方案是当前性价比拐点。 再往下压价格,基本只剩超售和共享带宽。
要理解怎么躲,先得理解怎么死。绝大多数“机场突然不能用了”,死因就那么几种,按发生频率排序:
落地机 IP 被拉黑,通常不是因为你,而是因为同 IP 邻居。一台 5 美元的 VPS 上如果挂着几十个来路不明的代理服务,被墙只是时间问题。这就是为什么“原生 IP”“独享 IP”会溢价——你买的不是 IP,是邻居质量。
关键指标是 IP 段信誉。同一个 /24 段里如果已经有多台机器被标记,新机器上线后往往几天内就会步后尘,这叫段污染。
TLS 握手中的 SNI 字段是明文(除非启用 ECH,而 ECH 在国内的实际可用性很差)。如果你用一个冷门域名做伪装,且该域名在境外的 DNS 解析指向一台只有你一个人在用的 IP,那么 SNI 与 IP 的关联关系一眼可见。伪装域名的选择比证书本身重要得多。
这是最容易被业余玩家忽略的一环。探测节点会主动连你的端口,如果服务端在收到非预期流量时直接断开连接(RST),那基本等于自曝身份。正确做法是回落到一个真实网站——返回 200、返回真实的 HTML、返回真实的证书链。
即使握手看起来完美,持续连接下的包长分布、包间隔时序、上下行比例,仍然会留下指纹。这是 TLCP-like 随机填充、uTLS 指纹伪造存在的意义。
这条不是“封锁”,但体感一样差。晚高峰 19:00–23:00,传统 163 骨干网(AS4134)出海方向拥塞率可以到 30% 以上,丢包率突破 5%,TCP 会误判为拥塞,吞吐量断崖式下跌。BBRv3 相比 CUBIC 在这种高丢包场景下能挽回 30–60% 的吞吐,但它救不了丢包本身。
这里引入了 BGP 中转的全部价值:国内多线入口(电信 163 + 联通 4837 + 移动 CMI,或 CN2 GIA)→ 公网 / 专线 → 境外落地。用户只需要连一个就近、干净、低负载的国内入口,跨境那一段由服务商的路由策略决定。
区别在于“跨境那一段”走的是什么:
| 跨境段类型 | 典型路径 | 晚高峰体感 |
|---|---|---|
| 163 普通公网 | 国内入口 → AS4134 → 境外 | 丢包高,抖动大 |
| CN2 GT | AS4809 Global Transit | 中等,看时段 |
| CN2 GIA | AS4809 Global Access | 稳定,贵 |
| IEPL / IPLC | 二层专线,不走公网路由 | 与公网拥塞完全隔离 |
记住一句话:IEPL 是租的跑道,BGP 公网中转是抢的公共车道。 前者贵且带宽小,后者便宜但看运气。
三代伪装技术的演进,本质是仿真度的军备竞赛:
第一代:私有协议 + 固定密钥。 握手包特征固定,DPI 建个特征库就能拦。已淘汰。
第二代:TLS 套壳(如 Trojan、VLESS-TLS)。 直接用真实 TLS,服务端持有有效证书。看起来完全合规。但破绽在回落行为:早期实现收到探测请求时直接关连接,被主动探测一秒识别。现代实现必须做到回落真实站点。
第三代:TLS-in-TLS 与 uTLS 指纹伪造。 外层 TLS 是给审查者看的,内层还有一层真实隧道;uTLS 则让 ClientHello 的 JA3/JA4 指纹与 Chrome、Firefox 完全一致,避免“这个 TLS 客户端指纹从未见过”的异常。
那么,一条合格的 TLS 混淆隧道,2026 年必须满足哪些硬条件?
在 BGP 中转架构里,TLS 混淆通常部署在入口机上。用户 → 国内入口(TLS 握手)→ 公网隧道 → 境外落地。这么做的好处是:入口机 IP 必须暴露(否则用户连不上),但入口机在国内、本身合规、被封的概率远低于境外落地。这就是“国内中转机到国外中转机”架构能长期存活的核心逻辑。
WebSocket 之所以被封为“抗封之王”,原因很朴素:它跑在 CDN 上。
以 Cloudflare 为例,海量的正常网站都在用它的 CDN。审查者不可能封掉整个 Cloudflare 的 IP 段——那等于自断半边互联网。于是你的隧道流量混在了巨量的正常 HTTPS 流量里,落地 IP 完全隐藏。
工作流程:
客户端 → CF Anycast 边缘节点(国内可直达)→ CF 回源 → 你的境外落地关键参数:
/ws、/api/v2/stream 之类的路径要伪装成正常 API,别用 /?ed=2048 这种一看就是 V2Ray 的路径。代价清单(必须说清楚):
| 代价 | 具体表现 |
|---|---|
| 延迟增加 | 多一跳回源,普遍 +40~80ms |
| 吞吐受限 | CF 免费版对 WS 长连接有隐性 QoS,大流量下载易掉速 |
| 首包慢 | Anycast 节点故障切换时可能卡 2–5 秒 |
| 不适合游戏 | 抖动控制不住,延迟敏感场景慎用 |
所以,WS + CDN 的正确用法是:作为被封锁后的保命备用链路,而不是主链路。 而 BGP + TLS 混淆才是主力。两者在成熟服务商那里通常是同时提供的。
下表数据来自 AirPick 实验室 2026 年 Q1 华东电信 500M 家庭宽带实测,晚高峰 21:00–23:00 采样,仅供参考,实际受入口负载、落地机房、运营商时段影响较大。
| 量化指标 | BGP 公网中转(TLS 混淆) | WS + CF CDN | IEPL / IPLC 专线 | 境外直连原生 IP |
|---|---|---|---|---|
| 华东 → 落地单向延迟 | 110–160 ms | 150–250 ms | 30–60 ms | 200–350 ms |
| 晚高峰丢包率 | 0.5% – 2% | 1% – 3% | < 0.1% | 3% – 15% |
| 延迟抖动(P95) | 8–20 ms | 20–50 ms | 2–5 ms | 40–120 ms |
| 跨境跳数 | 10–15 跳 | 14–20 跳 | 3–5 跳(逻辑) | 15–20 跳 |
| 被动 DPI 识别难度 | 高 | 很高 | 不适用 | 低 |
| 主动探测抗性 | 高(正确回落) | 极高(回真实网站) | 不适用 | 低 |
| IP 抗封禁能力 | 中高(入口/落地分离) | 强(落地不暴露) | 强 | 极弱 |
| 100 Mbps 场景月成本 | 低(20–60 元) | 中(30–80 元) | 极高(300 元起) | 极低 |
| 带宽超售常见度 | 中 | 中高 | 低 | 极高 |
| 典型适用场景 | 主流日常 / 影音 / 轻度出海 | 高频封锁地区 / 保命备用 | 跨境电商 / 直播 / 低延迟刚需 | 备用 / 非关键任务 |
读表要点:
① 轻度影音 + 网页浏览(月预算 10–30 元) 选 BGP 中转 + TLS 混淆。不要迷信专线,4K 视屏需要的其实是稳定带宽而不是 30ms 延迟。重点看服务商的入口多线覆盖与峰值带宽承诺。
② 跨境电商 / 多账号运营(月预算 50–200 元) 必须落地 IP 纯净 + 固定不变。这类需求对延迟不敏感,对 IP 信誉极度敏感。优先考虑提供独立 IP 或小段独享的方案,且要求落地 IP 在主流风控库中为住宅或商业属性。
③ 实时协作 / 远程办公(月预算 30–100 元) 看抖动。BGP + IEPL 混合是最优解,纯公网中转在晚高峰开会会崩。参考 /scenario/ 里的远程办公专题。
④ 高频封锁地区用户(新疆、部分校园网、企业出口) 主链路走 WS + CDN,备用链路走 TLS 混淆 443,双活配置。参考 /tutorial/ 里的多链路分流配置教程。
⑤ 游戏加速 / 低延迟刚需(月预算 80 元以上) 老实上 IPLC。物理距离决定下限,任何软件层面的优化都跨不过光速。国内到洛杉矶的物理极限往返约 140ms,宣称“30ms 打美服”的一律是骗子。
TUN 模式 前先确认没有与其他 VPN 网卡冲突(WireGuard、OpenVPN 的 TAP 适配器是常见元凶)。dns.nameserver 与 dns.fallback,且关闭系统级的 DNS over HTTPS。snell 协议在 BGP 中继场景下性能优秀,但入口必须是支持 UDP 的中转,否则 QUIC 类应用会退化。Enhanced Mode 后注意 Skip Proxy 规则,很多国内 App 的检测逻辑会因此触发风控。Mux(多路复用)能显著降低握手开销,但会放大队头阻塞,视频场景建议关闭。实验性:TLS 指���伪造 开关务必打开,能有效对抗基于 JA3 的识别。Always On VPN 与低电量模式冲突,长时间外出建议关掉低电量。通用避坑三条:
出问题别瞎猜,按下面的顺序跑一遍,十分钟定位。
# 1. 逐跳延迟与丢包(TCP 模式,比 ICMP 更接近真实)
mtr -rwzc 100 --tcp --port 443 你的入口域名
# 2. 端口连通性与 TCP 握手耗时
tcping -t 5 -c 20 入口域名 443
# 3. TLS 握手是否真的走通、协商版本与证书链
openssl s_client -connect 入口域名:443 -servername 你的伪装域名 -tls1_3 -brief
# 4. 各阶段耗时拆解,定位瓶颈在 DNS / TCP / TLS / TTFB
curl -o /dev/null -s -w "dns:%{time_namelookup} tcp:%{time_connect} tls:%{time_appconnect} ttfb:%{time_starttransfer} total:%{time_total}\n" https://你的伪装域名/
# 5. 验证 WebSocket 升级是否返回 101
curl -i -N -H "Connection: Upgrade" -H "Upgrade: websocket" \
-H "Sec-WebSocket-Version: 13" -H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
https://你的伪装域名/你的ws路径
# 6. MTU / 分片黑洞探测(1472 + 28 = 1500)
ping -M do -s 1472 入口域名判定表:
| 现象 | 根因定位 | 处置动作 |
|---|---|---|
mtr 前 3 跳出现 > 30% 丢包 | 本地网络或本省运营商出口问题 | 换网络环境复测,排除本地 |
| 中间某跳丢包高,但末跳正常 | 中间节点 ICMP 限速,属正常现象 | 无需处理 |
末跳持续丢包 > 2% | 入口机负载过高或被限速 | 联系服务商,或切换入口 |
| tcping 443 不通但 ping 通 | 端口被阻断或服务未监听 | 检查入口端口,尝试 8443 / 2053 等备用端口 |
| openssl 握手失败(timeout) | TLS 被 DPI 阻断或 SNI 命中黑名单 | 更换伪装域名,启用 uTLS |
TLS 成功但 ttfb > 2s | 跨境链路拥塞或落地回源慢 | 高峰期复测,考虑切换 IEPL |
| WS 返回 200 / 404 而非 101 | CDN 未放行 Upgrade 或路径错误 | 检查 CDN 配置与路径大小写 |
ping -M do -s 1472 不通,1400 通 | MTU 黑洞 | 将 MTU 调整为 1400 或启用 MSS Clamping |
更多排障流程见 /help/。
| 话术 | 真实含义 | 如何验证 |
|---|---|---|
| “IEPL 专线,零丢包” | 可能是共享专线,或只是入口到入口是专线 | 要求提供 mtr 全程截图,看跨境段是否走公网 |
| “原生 IP,解锁全网流媒体” | 大概率是 DNS 解锁,IP 本身仍是机房段 | 直连测 IP,用流媒体原生检测工具验证 |
| “不限流量,无限速” | 一定有 Fair Use 条款或隐性 QoS | 连续跑 100GB 测试,观察是否掉速 |
| “1Gbps 独享带宽” | 单机 1Gbps 物理口,N 人共享 | 晚高峰测速,看是否跌破 100Mbps |
| “BGP 三线入口” | 可能只是入口有三个 IP,跨境仍是单线 | traceroute 查看跨境段 AS 号 |
| “自有 AS 号” | 需核实 ASN 归属与公告 IP 段 | 通过 whois 与 BGP 路由表查询 |
| “年付 3 元/月” | 极高超售,可能跑路 | 查服务商运营时长与用户口碑 |
三条铁律:
Q1:BGP 中转和隧道加密是一回事吗? 不是。BGP 决定流量走哪条路,隧道加密决定流量长什么样。前者影响延迟和稳定性,后者影响能否存活。选购时要分别问清楚,别被“我们用了 BGP”这句话糊弄。
Q2:TLS 混淆隧道为什么还是会被封? 三种可能:落地 IP 段被污染、伪装域名被关联识别、服务端回落逻辑有破绽被主动探测识别。前两者换就能解决,第三者需要服务商修复。
Q3:WebSocket 走 CDN 会不会很慢? 会比直连慢 40–80ms,大文件下载可能被限速。但对于“能连上”和“连不上”的区别,这点代价可以接受。建议作为备用链路。
Q4:国内中转机到国外中转机,中间那一段会不会被审查? 会,但那一段的