虚拟专用网络 (VPN) 可让您加密互联网流量并通过安全服务器路由,有助于保护您的隐私、确保公共 Wi-Fi 的安全使用以及访问受区域限制的内容。本指南将以实际步骤解释如何设置大多数人如今实际使用的 VPN:
- 使用商业 VPN 服务(最简单、最常见)
- 使用您自己的 VPN 服务器(以获得最大控制权)
- 在 Windows、macOS、Android 和 iOS 上配置 VPN 客户端
1. 什么是 VPN 以及为什么使用它?
VPN(虚拟专用网络)在您的设备和远程服务器之间创建一个加密的“隧道”。您的所有流量在到达互联网之前都会通过此隧道。
使用 VPN 的常见原因:
- 隐私: 向网站和许多中间人隐藏您的 IP 地址。
- 公共 Wi-Fi 安全: 在咖啡馆、机场或酒店网络上保护数据免遭窥探。
- 远程工作: 安全地连接到公司网络和内部资源。
- 绕过地理封锁: 访问仅限于某些国家/地区的内容和服务。
- 避免 ISP 跟踪和限速: 增加 ISP 检查您流量的难度。
注意:VPN 可以提高隐私和安全性,但不能让您完全匿名。网站仍然可以通过 Cookie、浏览器指纹识别和您登录的帐户来跟踪您。
2. 选择您想要设置 VPN 的方式
主要有两种途径:
-
使用商业 VPN 提供商
- 最适合:流媒体、日常隐私、易用性
- 优点:简单的应用程序、许多服务器位置、无需管理基础设施
- 缺点:您必须信任提供商;可能需要每月付费
-
运行您自己的 VPN 服务器
- 最适合:远程访问您的家庭/办公室网络、完全控制、精通技术的用户
- 优点:您控制服务器和日志;适合安全的远程工作
- 缺点:更复杂;“虚拟位置”较少;需要支持 VPN 的 VPS 或路由器
您也可以结合这两种方法:使用自托管 VPN进行安全的远程工作,并使用商业 VPN进行流媒体和旅行。
3. 如何使用商业提供商设置 VPN
这是最常见、最简单的方法。确切的屏幕因提供商而异,但步骤相似。
3.1 选择信誉良好的 VPN 服务
在比较 VPN 时,请寻找:
- 强大的协议: OpenVPN、WireGuard 或 IKEv2/IPsec
- 无日志政策: 最好由独立公司审计
- 终止开关和 DNS 泄露保护
- 适用于您所有设备的应用程序: Windows、macOS、Android、iOS、Linux 等
- 清晰的定价和退款政策
流行的起点(请自行比较):
- 基于 WireGuard 的服务(快速、现代的协议)
- 由 Wirecutter (NYT) 或 PCMag 等信誉良好的媒体评测的 VPN
3.2 注册并下载 VPN 应用程序
- 访问提供商的官方网站。
- 选择一个套餐并创建帐户。
- 下载适用于您操作系统的应用程序(Windows、macOS、Android、iOS、Linux 等)。
- 按照屏幕上的说明安装应用程序。
3.3 登录并连接到服务器
- 打开 VPN 应用程序。
- 使用您创建的凭据登录。
- 点击 连接(通常有一个“智能”或“自动”服务器选项)。
- 要更改位置,请从服务器列表中选择一个国家或城市(例如,“德国”、“美国 - 纽约”)。
大多数现代应用程序默认使用安全设置。如需更多控制:
- 如果应用程序允许选择协议,请选择 OpenVPN 或 WireGuard。
- 启用 终止开关(防止 VPN 断开连接时流量泄露)。
- 在启动时开启 自动连接,尤其是在笔记本电脑和手机上。
4. 如何在 Windows、macOS、Android 和 iOS 上手动设置 VPN
如果您已经拥有 VPN 登录详细信息或配置文件(例如,来自您的公司或自托管服务器),您可以配置内置的 VPN 客户端。
4.1 Windows 10 / Windows 11
使用内置 VPN(L2TP、IKEv2 或 SSTP):
- 转到 设置 → 网络和 Internet → VPN。
- 点击 添加 VPN 连接。
- 设置:
- VPN 提供商: “Windows (内置)”
- 连接名称: 任何名称(例如,“Office VPN”)
- 服务器名称或地址: VPN 服务器主机名或 IP
- VPN 类型: 选择协议(例如,IKEv2、L2TP/IPsec 与预共享密钥)
- 登录信息类型: “用户名和密码”或证书,按指示操作
- 输入您的 用户名 和 密码,然后点击 保存。
- 在 VPN 设置列表中,选择您的连接,然后点击 连接。
对于 OpenVPN 或 WireGuard,请安装其专用客户端:
导入您收到的 .ovpn(OpenVPN)或 .conf(WireGuard)文件,并在这些应用程序内进行连接。
4.2 macOS(Ventura、Sonoma 及更新版本)
使用内置 VPN 客户端(IKEv2、L2TP 或旧版 macOS 上的 PPTP):
- 打开 系统设置 → 网络。
- 点击 + 按钮添加连接,选择 VPN 作为接口。
- 选择您的 VPN 服务器提供的 IKEv2 或 L2TP over IPSec。
- 输入:
- 服务名称: 例如,“Work VPN”
- 服务器地址: VPN 主机名或 IP
- 远程 ID / 本地 ID: 如果您的管理员提供(适用于 IKEv2)
- 在 身份验证 下,根据需要选择 用户名 和 密码,以及/或 共享密钥 或 证书。
- 点击 应用,然后切换 连接。
对于 OpenVPN 和 WireGuard:
- 使用 Tunnelblick 或官方 OpenVPN Connect 来使用 OpenVPN。
- 使用 适用于 macOS 的 WireGuard 应用程序。
导入配置文件,然后从应用程序进行连接。
4.3 Android
Android 开箱即支持多种 VPN 类型(例如,某些设备上的 PPTP/L2TP/IPsec、IKEv2),并且也与特定应用程序配合良好。
使用系统 VPN:
- 转到 设置 → 网络和互联网 → VPN(路径可能因设备而略有不同)。
- 点击 添加 VPN 或 + 图标。
- 输入:
- 名称: 例如,“Home VPN”
- 类型: 按指示选择 L2TP/IPsec 或 IKEv2
- 服务器地址、IPsec 预共享密钥、用户名 和 密码
- 保存,然后点击您的新 VPN 配置文件并点击 连接。
使用 OpenVPN 或 WireGuard 应用程序(如果支持,推荐):
- 安装 适用于 Android 的 OpenVPN 或提供商的官方应用程序。
- 安装 适用于 Android 的 WireGuard。
打开应用程序 → 导入配置文件或扫描二维码 → 点击 连接。
4.4 iOS / iPadOS
使用 VPN 提供商的应用程序(最简单):
- 从 App Store 安装提供商的应用程序。
- 打开应用程序并登录。
- 提示时,允许应用程序添加 VPN 配置。
- 点击 连接 并选择服务器/位置。
使用内置 VPN 客户端(L2TP、IKEv2):
- 转到 设置 → VPN(或 设置 → 通用 → VPN 和设备管理 → VPN)。
- 点击 添加 VPN 配置…
- 选择 IKEv2 或 L2TP。
- 填写:
- 描述: 例如,“Office VPN”
- 服务器: 主机名或 IP
- 远程 ID/本地 ID(适用于 IKEv2) 如果需要
- 用户身份验证: 用户名/密码、证书或两者兼有
- 点击 完成,然后切换顶部的 VPN 开关进行连接。
对于 OpenVPN 和 WireGuard:
- 安装 OpenVPN Connect。
- 安装 适用于 iOS 的 WireGuard。
打开应用程序 → 导入配置或使用二维码 → 连接。
5. 如何设置您自己的 VPN 服务器
如果您希望完全控制或需要安全地远程访问家庭/办公室网络,您可以运行自己的 VPN 服务器。有三种常见的方法:
- 在云 VPS 上自托管 VPN(例如,DigitalOcean、Linode、AWS)。
- 在支持 VPN 的家庭路由器上设置 VPN 服务器。
- 在专用设备(Raspberry Pi 或始终在线的 PC)上设置 VPN 服务器。
5.1 自托管 VPN 的推荐协议
-
WireGuard
- 非常快速且现代;比许多替代方案更容易配置。
- 代码库较小,被认为更容易审计。
- 支持 Linux、Windows、macOS、Android、iOS。
-
OpenVPN
- 久经考验,支持广泛,极其灵活。
- 配置比 WireGuard 稍复杂。
- 良好的跨平台客户端支持。
正确配置并使用强密钥时,两者在安全性方面都非常可靠。
5.2 使用脚本快速自托管设置(WireGuard 示例)
许多人使用开源脚本在 Linux VPS 上自动化设置。
高级步骤:
- 租用 VPS: 选择一个提供商并创建一个小型 Linux 服务器(Ubuntu 或 Debian 是常见选择)。
- 更新服务器:
sudo apt update && sudo apt upgrade -y - 安装 WireGuard:
在较新的 Ubuntu 上:
或者使用来自信誉良好的 GitHub 项目的社区脚本(通常更自动化)。在运行脚本之前,请仔细检查脚本和说明。sudo apt install wireguard -y - 生成密钥和配置:
- 创建服务器密钥和客户端配置文件(适用于每个设备)。
- 每个客户端都有一个
.conf文件或二维码,方便导入到 WireGuard 应用程序中。
- 打开防火墙端口:
- 允许 WireGuard 端口(例如
51820)上的 UDP。 - 按照脚本或指南的说明设置 IP 转发和 NAT。
- 允许 WireGuard 端口(例如
- 在您的设备上安装 WireGuard 并导入配置。
- 从您的设备连接并验证您的 IP 地址(参见第 6 节)。
有关详细的、逐条命令的说明,请遵循以下来源的最新教程:
- 官方 WireGuard 文档
- 信誉良好的 Linux 指南,例如 DigitalOcean 教程
5.3 在路由器上运行 VPN 服务器
许多现代路由器(尤其是来自 Asus、TP-Link、Netgear、MikroTik 的路由器以及运行 OpenWrt 等固件的设备)提供内置的 VPN 服务器功能。
一般步骤:
- 登录到您路由器的Web 界面(例如
http://192.168.1.1)。 - 转到 VPN 或 高级 部分。
- 启用 VPN 服务器(例如,如果可用,则为 OpenVPN 或 WireGuard)。
- 配置:
- VPN 协议和端口
- 加密设置(使用默认值或手册中更强的选项)
- 客户端配置文件/帐户
- 导出客户端配置文件或二维码。
- 在您的设备上安装正确的客户端应用程序(OpenVPN、WireGuard 等),导入配置并连接。
请查阅您的路由器制造商的手册或支持网站以获取确切说明和固件更新。
5.4 Raspberry Pi 或家庭服务器上的 VPN
如果您的路由器不支持 VPN,您可以在 Raspberry Pi 等小型设备上创建 VPN 网关。
概述:
- 安装一个轻量级的 Linux 发行版(例如,Raspberry Pi OS)。
- 像在 VPS 上一样安装和配置 WireGuard 或 OpenVPN。
- 在您的家庭路由器上设置端口转发,将互联网流量转发到 Pi 的 VPN 端口。
- 通过以下方式保护您的设置:
- 定期更新
- 强密钥
- 限制管理员访问(例如,SSH 密钥身份验证)
这非常适合在旅行时安全地访问您的家庭网络和本地资源(NAS、家庭自动化等)。
6. 如何检查您的 VPN 是否正常工作
设置 VPN 后,请验证它是否确实保护了您的流量。
-
检查您的 IP 地址和位置
- 连接前,访问 https://www.dnsleaktest.com/ 或 https://ipleak.net/ 等网站。
- 记下您的 IP 和位置。
- 连接到 VPN 并刷新页面。
- IP 和位置现在应显示 VPN 服务器的详细信息,而不是您原始的 IP。
-
检查 DNS 泄露
- 在 DNS 泄露网站上使用“扩展测试”。
- DNS 服务器应属于您的 VPN 提供商或您的 VPN 服务器,而不是您的 ISP。
-
测试终止开关(如果可用)
- 在您的 VPN 应用程序中打开终止开关。
- 暂时禁用您的互联网连接,然后在 VPN 仍在尝试重新连接时重新启用它。
- 在 VPN 重新连接之前,您应该无法通过 VPN 隧道访问互联网。
7. 安全可靠使用 VPN 的最佳实践
为了最大限度地利用您的 VPN 设置:
- 使用强身份验证:
- VPN 帐户的长度、唯一的密码。
- 安全存储的证书或预共享密钥。
- 优先选择现代协议:
- 使用 WireGuard、OpenVPN 或 IKEv2/IPsec,而不是已弃用的协议,如 PPTP。
- 在不受信任的网络上启用自动连接:
- 配置您的 VPN 应用程序在公共 Wi-Fi 上自动启动。
- 保持软件更新:
- 定期更新 VPN 客户端、您的操作系统以及您的路由器/固件。
- 限制谁可以访问您的自托管 VPN:
- 只为信任的人创建帐户。
- 删除未使用的帐户和密钥。
- 了解法律和政策影响:
- 某些国家/地区限制或监管 VPN 的使用。请检查当地法律。
- 遵守流媒体平台和其他服务的服务条款。
8. 故障排除常见的 VPN 问题
根本无法连接
- 仔细检查服务器地址、用户名、密码和预共享密钥。
- 暂时禁用本地防火墙或防病毒软件进行测试(然后配置正确的规则)。
- 尝试另一种协议或端口(例如,在 OpenVPN 中从 UDP 切换到 TCP)。
连接但无法访问互联网
- 检查 DNS 设置;尝试在 VPN 服务器上使用提供商 DNS 或公共 DNS(Google DNS、Cloudflare 等)。
- 验证自托管服务器上的路由/NAT 规则。
- 检查 VPN 服务器的防火墙是否允许从 VPN 接口转发到 Internet 接口。
速度慢
- 尝试一个离您物理位置更近的服务器。
- 从 OpenVPN 切换到 WireGuard(通常更快)。
- 确保您的 ISP 没有过度限制 VPN 流量;尝试不同的端口或协议。
流媒体服务仍然被阻止
- 使用您的提供商专门标记用于流媒体的 VPN 服务器。
- 清除 Cookie 或使用新的浏览器配置文件;一些服务会跟踪您,而不仅仅是 IP 地址。
9. 快速设置清单
9.1 快速清单:商业 VPN
- 选择具有 OpenVPN/WireGuard、清晰无日志政策的提供商
- 在所有设备上安装应用程序
- 启用终止开关和自动连接(尤其是在笔记本电脑/手机上)
- 使用泄露测试网站测试 IP 和 DNS
- 安全地保存紧急登录/备份代码
9.2 快速清单:自托管 VPN(WireGuard/OpenVPN)
- 已准备好 VPS 或支持 VPN 的路由器
- 已安装 VPN 软件(WireGuard/OpenVPN)
- 已生成强密钥和单独的客户端配置文件
- 已配置防火墙、NAT 和 IP 转发
- 已从至少两台设备和一个外部网络(例如,移动数据)进行测试
- 已建立定期更新/备份流程