Wallpass

代理与隧道的工作原理

1. 核心思想:一个在国外帮你代购的朋友

想象有一家商店只在某个你进不去的国家卖东西,但你有一个住在那里朋友,他可以替你买任何东西再寄回来。这个朋友就是你的代理服务器:一台位于防火墙之外的机器,能访问被屏蔽的网站,替你取回内容再传给你。你从头到尾都不直接和被屏蔽的网站说话。

flowchart LR
    subgraph direct[直连 - 被阻断]
        A1[你的电脑] -->|请求被屏蔽的网站| G1{防火墙}
        G1 -->|连接被重置| X1[没有响应]
    end

    subgraph proxied[通过境外代理]
        A2[你的电脑] -->|加密隧道| P2[境外的代理服务器]
        P2 -->|普通请求| S2[目标网站]
        S2 -->|响应| P2
        P2 -->|加密隧道| A2
    end

2. 一步一步:一条代理连接内部发生了什么

sequenceDiagram
    participant A as 你的应用
    participant L as 本地客户端(v2rayN)
    participant P as 境外的代理服务器
    participant S as 目标网站
    A->>L: 1. 请求被屏蔽的网站
    L->>P: 2. 加密隧道:代理知道目标
    P->>S: 3. 向目标发出普通请求
    S-->>P: 4. 响应
    P-->>L: 5. 加密隧道:响应传回
    L-->>A: 6. 解密后的响应
  1. 你的应用请本地客户端(例如 v2rayN)去取一个被屏蔽的网站。
  2. 本地客户端把请求装进一条加密隧道,发给境外的代理服务器。
  3. 代理服务器什么都能访问,于是向目标发出一个普通请求。
  4. 目标把响应交给代理。
  5. 代理把响应装进同一条加密隧道传回来。
  6. 本地客户端解密,交还给你的应用。

3. 「加密隧道」到底是什么

隧道不是一根线,而是一种「把一条消息装进另一条消息」的约定。你的请求变成一个新的数据包的负载,这个数据包的目标地址是代理服务器。在线路上,观察者只能看到「有一条连往代理服务器的连接」,看不到里面的消息;里面的消息是加密的,所以只有代理服务器能打开。

flowchart LR
    A[你的请求:GET 被屏蔽网站] --> B[加密后装进隧道数据包]
    B --> C[线路上只能看到代理服务器的地址]
    C --> D[代理解密后转发里面的请求]

4. 代理、VPN 与隧道:这些词什么意思

5. 让隧道看起来正常:VLESS、Trojan 与 REALITY

加密藏住了内容,但一条连往陌生服务器、陌生端口的连接仍然可疑。第二个问题是伪装

flowchart LR
    subgraph visitor[真实用户访问 amd.com]
        A[与 amd.com 握手] --> B[看起来是普通 HTTPS]
    end
    subgraph you[你的 REALITY 连接]
        C[以 amd.com 呈现的握手] --> D[看起来是普通 HTTPS]
    end

6. 自建 VPS 还是「机场」?

选项 精力 成本 掌控力
自建 VPS 较高:需要自己配置和维护 较低、可预期(一台 VPS 的费用) 完全掌控:清楚知道上面跑了什么
机场服务 低:导入订阅即可 订阅费用 没有:由他人运营

本指南介绍第一种方式,因为它有教育意义、稳定可靠,而且你能完全掌控。如果选择第二种方式,请记住你是把流量托付给了第三方。

7. 法律说明

在某些司法管辖区,绕过网络限制可能是受限或非法的;为他人提供此类服务以牟利也明确不在本指南范围之内。本材料仅供个人、教育用途——与首页声明的边界一致。请了解并遵守适用于你的法律。

下一节

如何搭建服务器 — 在真实的 VPS 上结合 3x-ui 应用这些思路。