搜索 K
Appearance
如果要一句话回答「IEPL 为什么不过 GFW」,答案是:IEPL 的跨境段根本不在公众互联网上跑。
你的数据包从本地 ISP 进入国内入口机房之后,就被塞进一条由运营商在自有骨干网上用 OTN/SDH 硬切出来的二层以太网管道,直接送到境外落地机房。这一路上没有公网路由表查询、没有 IXP 交换、没有国际出口路由器的转发表项,也没有给中间盒预留的镜像端口。GFW 那套「国际出口旁路分光 + DPI 特征匹配 + TCP RST / SNI 阻断」的机制,在跨境段上找不到观测点。
但请务必记住后半句:这不等于「IEPL 节点永远不会被封」。 后面第三节我会把这件事拆开讲清楚——大多数人对 IEPL 的迷信,恰恰来自把「跨境段不受检」误读成「整条链路免疫」。
市面上把「专线」两个字用得太随意了,先做一次术语清洗。
IPLC(International Private Leased Circuit) 是最老的形态,本质是运营商卖给你一条固定带宽的 TDM 电路,从 A 点到 B 点,物理上走 SDH/OTN 时分复用,接口通常是 E1(2M)或 STM-1(155M)。它的特点是带宽刚性、抖动极低、价格极高,按「电路」卖而不是按「流量」卖。
IEPL(International Ethernet Private Line) 是 IPLC 的以太网版本。底层传输介质仍然是运营商的 OTN/DWDM 骨干,但两端接口换成了 FE / GE / 10GE,对上层彻底透明——你看到的就是一根跨国的网线。相比 IPLC,IEPL 组网灵活、单位带宽成本低一到两个数量级,这也是它成为中高端机场主流方案的原因。
MPLS L2VPN / VPLS「伪专线」 是重灾区。它同样叫「专线」,但底层是共享的物理通道 + 标签隔离。问题不在于技术上不成立,而在于它的服务质量完全取决于运营商在这个共享管道上的超售比。晚高峰被挤到 30% 丢包并不罕见。很多标称「IEPL」的低价方案,拆开看其实是 MPLS L2VPN 套壳。
BGP 中转 / 公网优化 就更好理解了:流量依然走公网,只是入口机房买了优质上游(CN2 GIA、CMIN2、9929 等),靠更好的 BGP 选路降低绕行。它便宜、弹性好,但入口在公网,抗封锁靠协议伪装而非物理隔离。
一句话总结层级关系:IEPL/IPLC 是物理隔离,MPLS 是逻辑隔离,BGP 中转只是路由优化。
以一条典型的「广州入口 → 香港落地」IEPL 为例,完整路径是这样的:
关键在 3 和 5 之间。 这一段你的流量不持有公网 IP、不参与 BGP 宣告、不进任何 IXP 的交换矩阵。它就像一个「网络黑洞」,外部设备看不到里面在跑什么。
再看物理时延下界,这是判断服务商是否吹牛最硬的标尺。光在光纤中的传播速度约为 2×10⁸ m/s(折射率约 1.47),每 1000 公里单程约 5 ms,往返约 10 ms,再加上沿途光放大器、OTN 交叉设备的处理耗时(每跳 0.1–0.5 ms):
任何声称「上海直连美西 80ms」的方案,要么在撒谎,要么物理定律在你家失效了。 这条判据可以帮你筛掉 80% 的虚假宣传。
物理层:没有观测点。 GFW 的检测能力部署在国际出口路由器、IXP 交换节点以及部分海缆登陆站的分光设备上。IEPL 的跨境流量在进入公网之前就已经被封装进专线管道,出口 PE 设备按端口/VLAN 转发,中间不存在可供旁路镜像的公开接口。检测设备「看不见」流量,自然也就无从匹配特征。
网络层:没有公网前缀。 跨境段不跑 BGP,不宣告任何公网 IP 前缀,全球路由表里查不到这段路径。所谓「这个 IP 被墙了」,指的是某个公网 IP 被列入阻断名单——而 IEPL 的跨境段压根没有可以被列入名单的对象。真正暴露在公网上的是入口 IP 和落地 IP。
应用层:封装不可嗅探。 隧道内部通常是 GRE / VXLAN / MPLS 标签承载,即便内部明文,外部也没有抓到它的位置。
但这里必须泼一盆冷水。 绝大多数所谓「IEPL 机场」的真实结构是:入口公网 + 跨境专线 + 落地公网。也就是说——
所以正确的理解是:IEPL 解决的是丢包率、抖动、晚高峰稳定性、跨境段被 DPI 命中这四个问题,而不是「永不封号」的免死金牌。把它当成一条质量极高的物理通道,而不是一块魔法护盾,你的预期才不会崩。
| 量化指标 | 真 IEPL 硬管道 | IPLC(SDH/OTN) | MPLS L2VPN 伪专线 | BGP 中转优化 | 公网直连 |
|---|---|---|---|---|---|
| 跨境段传输方式 | OTN 硬管道 | TDM 时分复用 | 共享通道 + 标签隔离 | 公网隧道 | 公网 |
| 是否经公网国际出口 | 否 | 否 | 否 | 是 | 是 |
| 晚高峰典型丢包 | 小于 0.1% | 小于 0.1% | 1%–8%(超售严重时更高) | 0.5%–5% | 5%–20% |
| 抖动 jitter(P99) | 小于 2 ms | 小于 1 ms | 5–30 ms | 10–60 ms | 30–200 ms |
| 带宽保证 | CIR 承诺速率 | 固定刚性带宽 | 共享,无承诺 | 无 | 无 |
| 常见超售比 | 1:1 – 1:3 | 1:1 | 1:5 – 1:20 | 1:20 以上 | 不适用 |
| 单位带宽月成本 | 高 | 极高 | 中 | 低 | 极低 |
| 跨境段 DPI 识别风险 | 无观测点 | 无观测点 | 无观测点 | 高 | 极高 |
| 入口 IP 抗封能力 | 取决于入口质量 | 同左 | 同左 | 弱 | 无 |
| 典型适配场景 | 流媒体 / 开发 / 跨境办公 | 金融专线 / 语音 | 预算敏感型日常 | 轻量浏览 | 本地访问 |
跨境电商 / 外贸运营。 你的核心诉求是出口 IP 稳定且干净,而不是极致带宽。优先选提供独立 IP 或小规模共享 IP 池的 IPLC/IEPL 方案,避免与流媒体用户混用同一出口。IP 被 Amazon、Shopify 风控标记的代价,远比线路差价高。
流媒体重度用户。 4K Netflix 单流约 15–25 Mbps,Disney+ 4K 约 25 Mbps。IEPL 的价值不在峰值带宽,而在于晚高峰不塌。注意区分「原生 IP 解锁」和「DNS 解锁」——后者在 2026 年已经大面积失效。
开发者 / GitHub / npm / Docker。 这类场景对丢包率的敏感度远高于带宽。一个 1% 丢包的中转节点会让 git clone 从 30 秒变成 5 分钟,因为 TCP 拥塞控制会被反复打回慢启动。IEPL 在这类场景的体验提升最直观。
实时协作 / 视频会议 / 游戏。 看抖动不看带宽。jitter 超过 30 ms,Zoom 就会开始糊,游戏就会出现「回拉」。这类用户应该用 mtr 对比多条线路的 P99 抖动,而不是只看 ping 均值。
大文件传输 / 冷备份。 这类用户按流量计费反而更划算,不必强上不限时套餐,注意核对是否有「夜间限速」条款。
Mihomo / Clash Meta。 建议开启 TUN 模式并配置 fake-ip,但务必确认 dns.enable 与 enhanced-mode 匹配,否则会出现 DNS 泄漏——你的解析请求从本地 ISP 出去,等于把访问意图直接广播。IEPL 节点上不要开启 udp: true 的全量转发,UDP 在专线上没有特殊优化,反而容易被上游限速。
sing-box。 1.10 之后的版本路由规则语法变化较大,sniff 与 domain_strategy 的组合要显式声明,否则 IEPL 节点会出现「连上了但打不开网页」的经典症状——其实是 DNS 走了直连。
软路由 / OpenWrt。 关注 MTU。IEPL 通道内的封装会额外占用字节,如果 WAN 口 MTU 仍是 1500 而不做 MSS Clamping,你会遇到「小包能通、大包卡死」的问题——打开网页首页正常,一点视频就转圈。
Apple 生态(Shadowrocket / Stash / Surge)。 这三者都有「按需连接」逻辑,在 iOS 上切换网络时容易残留旧会话。IEPL 节点切换后建议手动断开重连,而不是等系统自动恢复。
通用避坑三条: 一,不要在专线节点上跑 BT/PCDN,会拖垮同节点所有人的体验并触发上游风控;二,不要迷信「延迟数字」,均值毫无意义,看 P95;三,跨协议混用��如 Hysteria2 跑在 IEPL 上)并不会更快,反而增加一层无谓开销。
以下命令按「先定位丢包在哪一段」的顺序使用,全部为只读诊断,不会影响线路。
第一步:定位丢包发生在哪一跳。
mtr -rwzc 100 -T -P 443 your-node-domain.com看 Loss% 列。判断规则:
| 现象 | 判定 | 处理方向 |
|---|---|---|
| 最后一跳丢包,中间全 0 | 目标机 TCP 栈限速或防护 | 换端口测试,联系服务商 |
| 第 2–4 跳开始持续丢包 | 本地 ISP 城域网拥塞 | 换本地线路或错峰 |
| 入口机房跳丢包,后续恢复 | 入口 BGP 路由震荡 | 换入口节点 |
| 从某一跳丢到最后一跳 | 该跳之后的链路故障 | 上报服务商 |
| 全程 0 丢包但速度慢 | 带宽瓶颈或 TCP 窗口问题 | 走第三步 |
第二步:验证链路真实吞吐与抖动。
ping -c 200 -i 0.2 your-node-domain.com | tail -5
iperf3 -c your-node-domain.com -p 5201 -t 30 -P 4ping 结果里的 mdev 就是抖动值。经验值:IEPL 应小于 5 ms,MPLS 伪专线 10–30 ms,BGP 中转 20 ms 以上。
第三步:确认是不是 TCP 层被拖慢。
curl -o /dev/null -s -w "dns:%{time_namelookup} conn:%{time_connect} tls:%{time_appconnect} ttfb:%{time_starttransfer} total:%{time_total}\n" https://www.google.com
nstat -az | grep -i retransttfb 明显大于 conn 说明服务端慢;retrans 计数持续增长说明链路在丢包重传,即使 ping 看起来正常。
第四步:确认 DNS 是否泄漏。
dig +trace +short whoami.akamai.net返回的解析器 IP 应该是你的代理节点出口,如果显示本地 ISP 的 IP,说明存在 DNS 泄漏。
| 宣传话术 | 真实情况 | 验证方法 |
|---|---|---|
| 「IEPL 专线,永不封锁」 | 跨境段不过墙,但入口/落地 IP 仍可被封 | 要求提供入口 IP 历史在线率 |
| 「10Gbps 独享」 | 多为峰值口径,实际为共享带宽 | 晚高峰 21:00 做 iperf3 多线程测试 |
| 「原生 IP 解锁 Netflix」 | 常见为 DNS 解锁或中转解锁 | 查 IP 的 ASN 归属与注册地,测流媒体 |
| 「不限流量」 | 常暗藏超量降速或夜间限速 | 阅读 TOS 中的 Fair Use 条款 |
| 「0 丢包」 | 只在低负载时段成立 | 用 mtr 抓 100 包以上再下结论 |
| 「延迟 10ms 直达美西」 | 违反光速物理下界 | 对照本文第二节的时延表 |
| 「IPLC 同款,价格八折」 | 大概率是 MPLS L2VPN 套壳 | 索要带宽承诺书,看是否写明 CIR |
Q1:IEPL 节点会不会被墙? 跨境段不会,因为它不在公网。但入口 IP 和落地 IP 是公网资产,存在被扫描和封锁的可能。判断一个服务商是否专业,看它有没有入口 IP 轮换机制。
Q2:IEPL 和 IPLC 到底选哪个? 99% 的个人用户选 IEPL。IPLC 的刚性带宽和成本结构是给金融、语音、专线组网准备的,个人用它属于杀鸡用牛刀。
Q3:为什么我的 IEPL 节点延迟有 200ms? 三种可能:物理路径本身就长(比如落地在欧洲);入口到 POP 段绕行;服务商把「IEPL」用在最后一段,前面全走公网。用 mtr 看第 1–5 跳到入口机房的耗时就能区分。
Q4:IEPL 能跑满标称带宽吗? 看 CIR 承诺。真硬管道可以跑到承诺值的 95% 以上;共享方案在晚高峰可能只有标称的 20%–40%。
Q5:为什么 IEPL 节点解锁不了流媒体? IEPL 只保证传输,不保证出口 IP 干净。解锁能力取决于落地 IP 的 ASN 类型(住宅 / 机房)和历史滥用记录,与是不是专线无关。
Q6:IEPL 比 BGP 中转贵那么多,值吗? 取决于你对丢包的容忍度。日常浏览、看 1080p 视频,BGP 中转够用;实时协作、大文件同步、跨境电商风控场景,IEPL 的稳定性溢价是划得来的。
Q7:判断一条线路是不是真 IEPL,最简方法是什么? 看晚高峰 21:00–23:00 的 mtr P99 抖动和丢包。真硬管道在这个时段几乎不变形,伪专线会明显劣化。
写在最后。 IEPL 不是什么黑科技,它只是一条被运营商切出来的、不经过公众互联网的物理管道。它的全部优势都来自「物理隔离」这四个字,而它的全部局限也来自这里——它管不了你入口的公网 IP,也管不了