搜索 K
Appearance
本文是 AirPick 技术教程矩阵中「认知基建」系列的第一篇。我们不做玄学推荐,只讲清楚:你花钱买的到底是什么、数据包走过的每一跳发生了什么、以及为什么同样标称 1000Mbps 的两家机场体验能差十倍。
机场 = 一组部署在境外的代理服务器集群 + 一套把流量加密转发出去的中转线路 + 面向终端用户的订阅分发系统。
它不是 VPN(虽然日常被这么叫),绝大多数也不是传统意义上的"科学上网工具",而是一个基于应用层代理协议(Shadowsocks / VLESS / Trojan / Hysteria2 等)构建的商业化中转网络服务。用户购买的是"订阅链接"(一串 Base64 编码的节点配置),导入客户端后由客户端在本地起一个 socks5/HTTP 代理端口,再被浏览器或系统代理接管。
判断一家机场值不值得买,只看四件事:
下面逐层拆开。
这个黑话诞生于 2015—2017 年前后的中文 Telegram 与贴吧生态,词源有两层:
第一层语义嫁接:代理节点列表里的节点名往往以国家/地区命名——"香港 01""日本 03""美国 05",一列排开像极了航班时刻表;用户挑选节点的动作被戏称为"值机",于是提供节点的服务商就成了"机场",而节点本身叫"航班"。
第二层是规避关键词检索:早期服务商为了绕开平台关键词过滤,"机场""梯子""飞机""小火箭"(Shadowrocket 客户端的图标)成了一套心照不宣的替代词。同期衍生的黑话还包括:
| 黑话 | 实际含义 |
|---|---|
| 订阅 / 订阅链接 | 客户端自动拉取节点配置的 URL |
| 节点 / 线路 | 单台或单组代理服务器 |
| 倍率 | 该节点消耗流量的倍数(1.5x 即 1GB 计费 1.5GB) |
| 落地 / 落地机 | 真正访问目标网站的出口服务器 |
| 中转 / 前置 | 用户与落地之间的中继跳 |
| 倍率爆炸 | 高倍率节点导致流量飞快耗尽 |
| 测速图 | 服务商贴出的、通常在凌晨跑出的成绩单 |
| 不限速 / 不限制设备 | 营销话术,实际受共享带宽约束 |
理解这些词,你才能看懂 90% 的机场官网文案到底在说什么、没说什么。
客户端本地起代理后,浏览器请求被封装。以 VLESS 为例,其核心是无状态、无内置加密的轻量协议,把加密职责交给底层 TLS;Trojan 则伪装成标准 HTTPS 流量;Hysteria2 基于 QUIC/UDP,在丢包环境下靠前向纠错显著改善表现。
关键点:协议本身不决定速度,决定速度的是它所依赖的传输网络。 一个跑在拥堵公网上的 Hysteria2,仍然会输给跑在空闲 IEPL 上的 Shadowsocks。
这是整个行业最容易被模糊处理的部分:
结论:只要看到"专线"二字,价格就应该明显高于公网中转产品。若某家机场声称 IEPL 却卖 3 元/月,超售比一定高到离谱——这是数学问题,不是态度问题。
传统 TLS 拦截依赖 SNI 明文与证书特征。TLS Reality 的巧妙之处在于:服务端不持有自己的证书,而是把 TLS 握手"借用"到一个真实存在的合法站点(如某大型 CDN)上,客户端生成的 ClientHello 指纹也与目标站点一致。中间设备看到的是一次与正常访问无异的握手,且服务端无需域名与证书即可运行——这大幅降低了域名被墙后的迁移成本。
配套的还有 uTLS 指纹随机化、XTLS Vision 的流控填充,用于对抗流量特征分析。
BBR 系列算法通过主动建模带宽与 RTT 来规避丢包驱动的降速。BBRv3 相比 BBRv1/v2,重点改善了多流竞争公平性与浅缓冲区下的排队延迟。对于跨国高延迟链路(中美 RTT 常年在 150—250ms),开启 BBRv3 通常能把单连接吞吐提升 20%—60%,尤其在 2%—5% 丢包区间收益最大。检查方法:
sysctl net.ipv4.tcp_congestion_control
# 期望输出:net.ipv4.tcp_congestion_control = bbr"解锁"能力的本质就是 IP 信誉问题,与协议、带宽无关。 这也是为什么同一家机场的"标准套餐"能看某流媒体、而"高级套餐"反而不行。
机房出口的 QoS 策略会对不同用户做差异化限速,尤其在晚高峰 20:00—23:30 的拥塞窗口。超售则更隐蔽:一条 500Mbps 专线卖给 300 个用户,每人"标称 500Mbps",实际人均可分带宽不足 2Mbps。这就是"测速跑满 500M、看 4K 却转圈"的完整解释。
| 量化指标 | 公网直连 | BGP 中转 | IEPL 专线 | IPLC 专线 | CN2 GIA 优化 |
|---|---|---|---|---|---|
| 典型国内出口 RTT | 180—320ms | 120—220ms | 35—70ms | 40—80ms | 140—190ms |
| 晚高峰丢包率 | 5%—25% | 2%—10% | 低于 1% | 低于 1% | 1%—4% |
| 带宽保持率(峰值/闲时) | 30%—50% | 50%—70% | 85%—95% | 85%—95% | 65%—80% |
| 抖动(Jitter) | 高(±80ms) | 中(±40ms) | 极低(±5ms) | 极低(±5ms) | 中(±25ms) |
| 成本倍率(相对基准 1.0) | 1.0 | 1.5—3 | 6—12 | 6—12 | 3—6 |
| 抗封锁能力 | 弱 | 中 | 强 | 强 | 中 |
| UDP / 游戏支持 | 差 | 一般 | 优秀 | 优秀 | 良好 |
| IP 类型分布 | 多为广播 | 混合 | 可配原生 | 可配原生 | 多为原生 |
| 大文件稳定性 | 差 | 一般 | 优秀 | 优秀 | 良好 |
| 典型适用人群 | 极限预算 | 日常浏览 | 4K/会议 | 企业远程 | 流媒体 |
看懂这张表,你就不会再被"我们拥有 200 条专线"这类话术带跑——要问的是每用户可用带宽,不是线路条数。
场景 A:纯网页 + 社交 + 学术检索,月流量 50GB 以内。 不必为专线支付溢价,但要警惕"极低价套餐"背后的高倍率陷阱。优先看单价与倍率结构,年付 6—9 元/月区间是当前的合理锚点。这类需求对延迟敏感度低、对稳定性要求中等,IEPL 分享型套餐已完全够用。
场景 B:4K 流媒体。 核心是出口带宽的持续供给能力而非峰值测速。优先选择明确标注原生 IP、且提供流媒体专线分组的服务。注意"解锁"是动态属性,任何承诺都是当期的。
场景 C:跨境远程会议 / 云游戏。 对抖动(Jitter)极其敏感,公网中转一律排除。必须走 IEPL/IPLC,且优先 UDP 友好的协议(Hysteria2、TUIC)。RTT 抖动超过 ±30ms 就会明显感知为卡顿。
场景 D:多设备 / 家庭全局。 关注客户端并发设备数与路由器固件兼容性。低端路由器跑加密转发时 CPU 会先于带宽成为瓶颈——MT7621 平台的实测上限通常在 60—120Mbps 之间。
Windows:Clash Verge Rev / v2rayN。 优先使用 TUN 模式接管全局流量,避免"浏览器能上、Steam 不能下载"的代理规则真空。常见坑:DNS 泄漏导致部分站点仍解析到被污染的地址,务必开启"DNS 远程解析 + Fake-IP"。
macOS:Clash Verge Rev / Surge。 注意系统代理与 TUN 的优先级冲突,同时开启会产生回环。若出现全网络中断,先关闭 TUN 再排查。
iOS:Shadowrocket / Stash。 "全局路由"设为"配置"而非"代理",否则国内 App 会走代理导致支付风控。Shadowrocket 的"实验性功能 → TCP 快速打开"在高丢包链路下可能反而降速,建议 A/B 测试。
Android:Clash Meta for Android / v2rayNG。 注意 Android 12+ 的电池优化会杀掉后台代理进程,需手动加入白名单。
路由器:OpenWrt + OpenClash / PassWall。 最大的坑是 DNS 与 Fake-IP 的混合模式配置错误,表现为"部分网站打不开、部分能开"。建议统一使用 Fake-IP 模式,并把 DNS 解析交给代理内核处理。
通用避坑三条:
第 1 步:判断是本地问题还是链路问题。
# 直连国内基线
mtr -rwzbc100 114.114.114.114
# 对比国际链路
mtr -rwzbc100 1.1.1.1
# TCP 层可达性与握手耗时
tcping -t 5 1.1.1.1 443第 2 步:拆分握手各阶段耗时。
curl -o /dev/null -s -w 'dns:%{time_namelookup} conn:%{time_connect} tls:%{time_appconnect} ttfb:%{time_starttransfer} total:%{time_total}\n' https://www.google.com第 3 步:验证服务端 TLS 指纹与证书链。
timeout 5 openssl s_client -connect example.com:443 -servername example.com -showcerts 2>&1 | grep -E "subject|Verify|Protocol"第 4 步:DNS 污染排查。
dig +short @8.8.8.8 www.google.com
dig +short @114.114.114.114 www.google.com判定表:
| 现象 | 大概率原因 | 处置方向 |
|---|---|---|
| mtr 首跳即丢包 | 本地路由器/光猫 | 重启、检查网线 |
| 国内链路正常,出国第 3—5 跳开始丢包 | 运营商出口拥塞 | 换中转入口 |
| 丢包集中在落地前两跳 | 机房出口拥塞 / 超售 | 换节点分组 |
time_connect 高、time_appconnect 正常 | 网络层路由绕路 | 换线路类型 |
time_appconnect 显著高于 time_connect | TLS 握手被干扰 | 检查协议与 SNI |
ttfb 高但连接快 | 落地机出口带宽不足 | 更换落地 |
| DNS 两次查询结果不同 | 污染或泄漏 | 启用远程 DNS |
| 单线程慢、多线程正常 | 单连接限速(QoS) | 换协议或线路 |
| 宣传话术 | 真实情况 | 识别方法 |
|---|---|---|
| "1000Mbps 独享" | 机房共享出口峰值 | 追问每用户保障带宽 |
| "永久解锁 Netflix" | 解锁为动态属性 | 试用期内亲自验证非美区内容 |
| "不限设备数" | 实际按 IP/并发限制 | 查阅 TOS 中的并发条款 |
| "纯 IEPL 专线" | 仅入口段为专线 | 索要路由追踪证据 |
| "无限流量" | 达量限速或高倍率 | 查倍率表与限速阈值 |
| "全网最低价" | 超售比极高 | 交叉验证晚高峰实测 |
| 测速图仅展示凌晨数据 | 避开拥塞窗口 | 要求提供 21:00 数据 |
Q1:机场和 VPN 到底有什么区别? VPN 工作在 IP 层(隧道虚拟网卡),机场多为应用层代理(socks5/HTTP)。前者全局接管、协议特征更易识别;后者灵活分流、单应用可控。日常语境里两者被混用,但技术上完全不同。
Q2:为什么白天很快,晚上就卡? 跨国链路拥塞具有明显的时段性。20:00—23:30 是国内出口与国际段双重高负载窗口,公网中转的丢包率可能从 1% 飙升到 20% 以上。这是物理链路问题,换客户端无用。
Q3:节点越多越好吗? 不是。节点数量与质量无关,反而常见于"采购低价广播 IP 批量铺量"。真正有价值的是线路分组的结构:是否有独立的高质量分组、是否有明确的倍率标注。
Q4:为什么同一个节点,手机能上、电脑不能? 九成是客户端 DNS 配置差异导致。电脑上的系统代理未接管 DNS,仍解析到被污染 IP。开启 Fake-IP 或远程 DNS 即可解决。
Q5:流量去哪了?我没怎么看视频。 检查三点:是否开启了 P2P/系统自动更新、是否为高倍率节点(实际消耗是显示值的数倍)、订阅是否被他人共用。
Q6:频繁更换 IP 会被封号吗? 多数机场限制的是同时在线 IP 数而非切换次数。移动网络下 IP 频繁变化属正常,但若单账号出现多个城市并发,会触发风控。
Q7:专线一定比中转快吗? 不一定"快",但一定"稳"。专线的优势在于抖动与丢包控制,若你的目标站点本身带宽受限,专线也救不了——瓶颈可能在对面。
写在最后。 机场这门生意,本质上卖的是链路质量 + 运维能力,而不是"节点数量"。理解 BGP、专线、QoS、IP 信誉这四件事之后,你会发现绝大多数营销话术都能被一句话拆穿。
AirPick 的所有评测均基于同一套量化方法论:固定测试窗口、多轮采样、剔除异常值、公开原始数据。我们不接受任何形式的评测付费,所有优惠码均来自公开渠道。
如果你的排障过程遇到了判定表覆盖不到的情况,欢迎带着 mtr 与 curl 的原始输出回到 帮助中心,我们逐跳分析。
标签:#什么是机场 #机场翻墙是什么意思 #科学上网机场原理 #为什么叫机场 #新手看懂梯子黑话 #IEPL专线 #网络代理原理 #机场避坑指南