搜索 K
Appearance
如果你只想知道"该自建还是该买机场",答案可以用一句话概括:日均使用时长低于 3 小时、出口国家需求超过 2 个、不具备 Linux 运维基础的用户,买机场的边际性价比碾压自建;反之,有稳定团队协作、需要独享 IP 做跨境业务验证、并且愿意为"能自己排障"付学费的技术用户,自建 CN2 GIA 依然是最透明的一条路。
但这句话太粗糙了,因为它把"自建"和"机场"都当成了均质商品。真实世界里,自建可能是 5 美元/月的 RackNerd 普通线路 VPS,也可能是 90 美元/季度的搬瓦工 HKHK_8;机场可能是 3 元/月的超售拉稀盘,也可能是 40 元/月、晚高峰 500M 冗余的企业级 IEPL 专线。两者根本不在同一个物理层上对话。
所以本文不给你"标准答案",而是把链路物理机理、量化指标矩阵、年化 TCO 拆解、抓包排障命令、虚假宣传识别矩阵一次性摊开。看完你自己能算出属于你自己的那笔账。
先厘清一个被无数博客写混的概念:CN2 GIA 不是一种协议,也不是一种"翻墙技术",它是中国电信的一张承载网产品的服务等级。
关键认知:GIA 买到的是"拥塞时的优先级",不是"更快的绝对速度"。 凌晨 3 点,GIA 和普通 163 线路的 Speedtest 结果可能只差 5Mbps;但到了 21:00 晚高峰,163 线路可能掉到 2Mbps 且丢包 20%,GIA 依然稳在 100Mbps 以上不掉包——这才是溢价的位置。
一个自建 VPS 到你家宽带的路径,由 BGP 的 AS Path 长度、Local Preference、MED 值共同决定。你无法控制对端运营商怎么宣告路由,但你能控制机房与上游的互联质量。搬瓦工 DC6/DC9 GIA 机房的价值,不在于 CPU 是 E5 还是 EPYC,而在于它和中国电信之间有直接的私有互联(PNI),AS Path 里几乎没有第三方中转。
判断方法:mtr 到你的 VPS,看第 3~5 跳是不是直接落在 59.43.x.x(CN2 核心节点)。如果是 202.97.x.x,那你走的是 163;如果回国路径里出现大量 219.158.x.x(联通)再跳回电信,就是典型的绕路。
IEPL(国际以太网专线)和 IPLC(国际私有租用线路)是物理层/二层专线,数据包不过境公网 BGP,因此不受 GFW 的 IP 封锁与 UDP QoS 影响,也不存在"晚高峰公网拥塞"。缺点只有一个字:贵。一条深港 IPLC 的成本,通常在普通跨境公网带宽的 20 倍以上。
所以机场的链路分层非常清晰:入门套餐跑公网中转(便宜但晚高峰拉稀),高级套餐跑 IEPL/IPLC 专线(贵但稳),顶级套餐才有冗余带宽池 + 独享入口。判断一家机场是真专线还是"伪专线",方法见第七章。
"双 ISP"指机房同时接入两家以上 Tier-1 运营商(如 NTT + PCCW),单边故障可自动切换,能显著降低路由抖动。但真正决定"能不能解锁 Netflix / ChatGPT / 银行风控"的,是 IP 纯净度:
自建 VPS 用户最常见的翻车点就在这:买的时候是原生 IP,用了三个月发现 ChatGPT 提示"可疑流量",说明这个 IP 段的邻居已经开始滥用,整段被拉黑。
运营商对"高流量 UDP"存在显性限速策略(俗称 QoS 断流)。这也是为什么裸 WireGuard、裸 Shadowsocks UDP 在部分省份白天能用、晚上直接断。
拥塞控制算法方面,BBRv3 相比 BBRv1 在高丢包场景下带宽利用率提升约 15%~30%,但它优化的是"自身发送速率",无法突破运营商侧的物理限速。因此在被 QoS 的线路上,换内核只是治标——真正的解法是换协议形态,让流量特征接近普通 HTTPS。
Reality 的核心思想是不持有自己的证书,直接"借用"一个真实高权重站点(如 www.microsoft.com)的 TLS 握手特征,做到 SNI 与指纹完全一致,无自签证书、无 TLS-in-TLS 特征。在 2026 年的检测环境下,它依然是主动探测(Active Probing)抗性最强的方案之一。
但注意:Reality 解决的是"连接被识别",解决不了"IP 被墙"。IP 被墙是网络层封锁,与协议无关。 这是自建用户最痛的账,下一节细算。
| 对比维度 | 自建 CN2 GIA VPS | 中高端机场(IEPL) | 入门机场(公网中转) |
|---|---|---|---|
| 年化现金成本 | 约 ¥700–¥2600(含换 IP) | 约 ¥300–¥900 | 约 ¥60–¥200 |
| 晚高峰单线程速率 | 100–300 Mbps(视端口) | 100–500 Mbps | 5–30 Mbps,抖动剧烈 |
| 内地三网延迟(华东) | 30–60 ms | 35–70 ms | 80–220 ms |
| 入口 IP 数量 | 1 个(可加购) | 10–60+ 个原生 IP | 3–10 个共享 IP |
| IP 被墙后的恢复成本 | ¥40–¥300 + 数小时停机 | 商家侧自动轮换,用户无感 | 依赖商家换节点 |
| 协议可控性 | 完全可控(Reality/Hysteria2 等) | 客户端固定,部分可自选 | 通常只给订阅链接 |
| 设备同时在线 | 无限制 | 3–10 台 | 3–5 台 |
| 流媒体与风控通过率 | 取决于单 IP 纯净度 | 原生 IP 池,通过率高 | 差,常被风控拦截 |
| 运维时间投入 | 约 3–10 小时/月 | 接近 0 | 接近 0 |
| 单点故障风险 | 高(一台机器一座城) | 低(多入口冗余) | 中(超售导致拥塞) |
很多人算自建成本只算了 VPS 账单,这是最大的认知偏差。完整 TCO 至少要覆盖这几项:
把 1+2+4 加总,自建的年化硬成本大约在 ¥800–¥1600,加上时间成本直奔 ¥5000+。而当月付 ¥30–¥60 的中高端机场,把这些全部打包进了一个价格里。
结论显而易见:自建不是在买"更便宜的翻墙",是在买"可控性",而可控性是用时间换的。
Windows / Android(Clash Verge Rev / Mihomo):核心是把 dns 段单独配置,开启 enhanced-mode: fake-ip,并把 fallback-filter 的 geoip 判定为 CN。常见坑是 DNS 泄漏导致"能连上但被识别",务必把 nameserver-policy 中的国内域名指向国内 DoH。
macOS / iOS(Surge / Shadowrocket):Surge 用户要注意 test-timeout 默认 5 秒,在弱网下会频繁切换节点,建议调到 8~10 秒。iOS 上的坑是"按需连接"与 VPN 共存导致断流,排除列表里务必加上局域网与运营商门户域名。
软路由(OpenWrt + mihomo):TUN 模式下务必关闭 auto-route 与旁路由的重复劫持,否则会出现"上行正常、下行 0 流量"的诡异现象。CPU 性能不足时,Reality 的握手会拉��延迟,建议在 N100 及以上平台运行。
配置通用避坑:
sniff 全部流量,会显著增加 CPU 占用并引入 DNS 污染风险。# 1. 连续 TCP 握手延迟(比 ICMP 更贴近真实体验)
tcping -t 5 -n 100 your-vps-ip 443
# 2. 完整路径与丢包分布,定位是哪一跳开始烂
mtr -rwzbc 100 your-vps-ip
# 3. 握手各阶段耗时拆解
curl -o /dev/null -s -w "DNS:%{time_namelookup} TCP:%{time_connect} TLS:%{time_appconnect} TTFB:%{time_starttransfer} TOTAL:%{time_total}\n" https://www.google.com
# 4. 单线程吞吐(排除多线程假象)
iperf3 -c your-vps-ip -p 5201 -t 30 -P 1| 现象 | 最可能的层级 | 判定依据 | 处置动作 |
|---|---|---|---|
| ICMP 通、TCP 443 不通 | 协议/服务层 | tcping 全丢,ping 正常 | 检查服务进程与防火墙 |
| ICMP 与 TCP 全丢,但同机房其他 IP 正常 | 网络层封锁(IP 被墙) | mtr 到第 2 跳后全星号 | 换 IP 或换机器 |
| 握手正常,晚高峰速率骤降至 5Mbps | 运营商 QoS 或超售 | 与时段强相关,白天正常 | 换协议形态或换专线 |
| 三网中仅移动异常 | 路由绕行 | mtr 显示移动路径出现额外 AS | 换 CMI 优化节点 |
| 能连但流媒体全挂 | IP 纯净度 | 同 IP 查 IP 信誉库为高风险 | 换原生 IP |
| TLS 握手耗时大于 800ms | 线路绕行或拥塞 | curl 中 time_appconnect 偏高 | 换机房或换入口 |
在晚高峰 20:30–22:30 对机场节点做 mtr,观察是否出现 59.43.x.x(CN2)、219.158.x.x(联通 169)等公网骨干节点。真 IPLC/IEPL 的路径里不应该出现这些公网跳数,它会直接落在机房核心。如果商家宣传专线却全程走公网骨干,那就是"中转"冒充"专线"。
| 宣传话术 | 真实含义 | 识别方法 |
|---|---|---|
| "CN2 GIA 独享 1Gbps" | 通常指端口上限,非保证带宽 | 追问"晚高峰保证带宽是多少" |
| "无限流量" | 有公平使用策略或限速阈值 | 查 TOS 中的 FUP 条款 |
| "解锁 Netflix / ChatGPT" | 可能只解锁自制剧或某区 | 要求试用,自测目标平台 |
| "IPLC 专线" | 可能是中转伪装 | 晚高峰 mtr 看是否有公网骨干跳 |
| "永久有效 / 终身套餐" | 寿命取决于商家存活 | 只买能接受损失的金额 |
| "0 延迟 / 无限速" | 物理不���能 | 直接排除该商家 |
| "一键科学上网"App | 常见于钓鱼与流量劫持 | 只从官方渠道安装客户端 |
补充一条自建专属的坑:部分低价"GIA"商家会在超售后把端口从 1Gbps 降到 100Mbps 而不通知,表现为"白天下载 12MB/s,晚上只有 5MB/s"。这类软性降级维权难度极高,选商家时优先看是否有公开的带宽承诺与退款条款。
Q1:搬瓦工 GIA 值得买吗? 看你买它做什么。如果你要的是"一条稳定、可控、能自己排障的出口",DC6/DC9 系列依然是标杆级选择,链路质量与稳定性长期在线。但如果你只是想看视频、刷社媒,用同样的钱买中高端机场,能拿到更多地区节点、更高冗余和接近零的运维时间。GIA 的溢价买的是"确定性",不是"速度"。
Q2:自建翻墙一年到底多少钱? 纯 VPS 支出约 ¥600–¥2000。加上每年 1–3 次换 IP(¥40–¥300/次)、冷备节点、以及你自己的时间成本,真实年化在 ¥1000–¥2000 现金 + 数十小时精力。时间成本永远是最大项。
Q3:IP 被墙了怎么办?换 IP 要多少钱? 先确认是 IP 封锁而非服务故障:ping 与 tcping 全丢、mtr 过了第 2 跳全是星号,基本可以判定。主流机房换 IP 报价 ¥40–¥120/次,部分商家限制换 IP 频率。应急方案是提前准备一台不同机房的冷备,切换耗时可以压到 5 分钟以内。
Q4:机场晚高峰卡,是线路问题还是我本地问题? 先做对照实验:同时 mtr 机场节点和一个已知优质的公共目标。如果只有机场节点在晚高峰劣化,问题在链路侧;如果所有目标一起劣化,检查本地宽带出口与路由器负载。判定表见第七章。
Q5:Reality 会不会被识别? 在 2026 年的公开检测环境下,配置正确的 Reality(使用高权重 SNI、不开启 TLS-in-TLS)抗主动探测能力依然很强。但请记住,协议伪装解决不了 IP 层面的封锁,也解决不了运营商 QoS。两者是不同维度的问题。
Q6:自建和机场能不能混用? 强烈推荐。合理架构是:机场作为日常主力(多入口冗余、自动换 IP),自建作为冷备与特定业务出口(独享 IP、协议可控)。这套混合方案的成本增加有限,但抗风险能力提升明显。
Q7:怎么判断一家机场是不是超售严重? 三个指标:晚高峰测速曲线的方差(越大越超售)、同节点同时在线人数是否公开、以及是否承诺带宽下限。完全不公开任何带宽承诺、又卖得极便宜的商家,超售几乎是必然。可以参考 /reviews/ 中的实测数据横向对比。
写在最后:自建与机场从来不是信仰之争,而是两条成本结构完全不同的路径。自建把成本摊在了你的时间上,机场把成本摊在了商家与用户之间的规模效应上。选哪条路,取决于你单位时间的价值,以及你对"确定性"的需求强度。把这笔账算清楚,比听任何人推荐都管用。
本文数据基于 2026 年第一季度多地区实测,链路表现受运营商策略与时段波动影响,请以实际测试为准。