新闻

中国进一步收紧 VPN 封锁:防火墙现在能识别 TLS 之下的流量

2026年4月,中国当局对 VPN 基础设施发起了近年来规模最大的行动之一:物理拆除了数据中心内大量的中转服务器,同时深度包检测系统升级了一套机器学习模型,即使 Shadowsocks、V2Ray、Trojan 流量伪装成普通 TLS 流量,也能被识别出来。我们来看看技术层面究竟发生了什么变化,以及为什么"套一层 TLS"不再够用。

4月发生了什么

2026年4月1日,中国的数据中心运营商在当局要求下,物理拆除了大量支撑 Shadowsocks、V2Ray、Trojan 等代理协议运行的中转服务器,由此引发了基于这些技术的服务大规模中断。与此同时,升级后的防火墙获得了一套机器学习模型,分析的不是数据包内容(反正也是加密的),而是数据包的"形状"。据 TechRadar 等行业信息源报道,该分类器能够高精度地将这类流量与普通 HTTPS 浏览区分开来,即便流量被包裹在 TLS 之中。

对中国境内用户来说,这直接表现为对多年来依赖的工具突然变得不稳定的大量抱怨:有些服务彻底失效,有些则在一天之内反复连接又断开。

为什么"套一层 TLS"不再有效

长期以来,把流量伪装成 HTTPS 一直被视为绕过封锁的可靠方法:只要流量看起来像是对普通网站的请求,DPI 系统就会放行。但 TLS 隐藏的是数据包的内容,而不是元数据。数据包大小、包与包之间的时间间隔、握手过程中的字节顺序——这些信息在加密层之外依然可见,构成了特定协议可被识别的"指纹"。现代分类器学习区分流量类型,依据的正是这些模式,而不是流量内容本身,更不是流量是否加密。

AmneziaWG 在这里有什么不同

HamikVPN 所使用的 WireGuard 分支协议 AmneziaWG,在更早的一个环节解决了这个问题。它不是把已经组装好的数据包再套一层 TLS 藏起来,而是在加密发生之前就把包大小和握手形态打乱。结果就是,这些流量从一开始就没有固定模式可供分类模型学习和识别——不管外层是否又套了别的东西。

这在实际中意味着什么

需要说明一点:这并不是在承诺任何 VPN 都能保证在中国大陆境内使用。4月的行动首先打击的是物理基础设施本身——中转服务器,而不仅仅是运行在其上的协议,这是任何客户端层面的技巧都无法解决的层面。但只要是 DPI 在主动追捕 VPN 流量的地方——不仅限于中国——协议层就是决定流量是否会被识别为 VPN 的关键。这正是 AmneziaWG 被设计出来要解决的问题。