作者:宋一帆
2026年9月8日 · 9 分钟阅读

科学上网是中文互联网对「通过加密代理访问境外网络」的委婉说法,跟「翻墙」「梯子」说的是同一件事。

打个比方:你不自己出门,而是请一位在国外的跑腿替你去取东西,路上包裹全程上锁。具体做法就是让你的设备把流量加密后发给一台境外服务器,由它代你访问目标网站,再把结果传回来。这篇教程写给完全没接触过的你:先讲原理,再讲三种节点来源怎么选、各平台客户端怎么装、协议怎么挑,最后是连上之后你必须做的安全检查和法律层面的事实。全文不推荐具体机场,只讲判断方法。

三个部件要做的决定
节点从哪来机场还是自建
协议怎么选VLESS、Trojan 还是别的
客户端怎么装按系统选

科学上网的原理:三个部件

  1. 节点:境外的一台服务器,加上连接参数。它是你流量的出口。
  2. 协议:你和节点之间说话的规则,决定了加密方式和流量看起来像什么。主流是 VLESS + Reality、Trojan、Hysteria 2、WireGuard、Shadowsocks。
  3. 客户端:跑在你设备上的软件,读取节点参数,建立隧道,接管你的流量。

节点从哪来、协议选什么、客户端用哪个,这就是你要做的三个决定。名词的完整解释在代理是什么意思。

三个部件各管什么
节点在境外替你出口
协议数据在路上长什么样
客户端把前两样跑起来

这三样缺一不可,你出问题的时候也要分开排查。

决定一:节点从哪来

机场(订阅服务)。 匿名运营的服务商,按月卖一个订阅链接,里面是几十上百个节点。便宜、地区多、自由度高;代价是运营方匿名、跑路常见、需要自己维护客户端和订阅。判断标准见机场安全吗。免费机场的问题另见免费节点和免费机场的风险。

商业 VPN。 公开身份的公司,提供完整客户端和服务,登录即用,有日志政策和客服。适合不想折腾、更在意隐私的人。缺点是节点地区通常少于机场,价格略高。选择时看协议是否现代(VLESS/WireGuard)、政策是否具体、有没有 Kill Switch。

自建。 买一台境外 VPS,装 Xray 或 sing-box,自己就是机场。最私密,也最费时间:要维护服务器、应对 IP 被封、配置证书。适合有技术基础的人,教程关键词是「3x-ui」「Reality 一键脚本」。

新手建议:先用商业 VPN 或口碑好的机场把流程走通,再考虑自建。

决定二:协议怎么选

  • VLESS + Reality:流量伪装成到正常网站的 HTTPS,最难识别,速度接近 WireGuard。默认首选。原理见VLESS 与 Reality。
  • Hysteria 2:基于 UDP,丢包严重的线路上明显更快,但 UDP 被限的网络里不可用。备用。见Hysteria 2 是什么。
  • WireGuard:最快最省电,但特征明显,在干扰 VPN 的网络里常连不上。境外或友好网络使用。
  • Trojan:伪装成 HTTPS 的老方案,仍可用。
  • Shadowsocks:早期协议,新版 AEAD 加密可用,但识别难度不如 Reality。

实践中两种节点都备:VLESS + Reality 为主,Hysteria 2 为辅,按网络切换。

协议速度不易被识别
WireGuard最快形态明显
VLESS + Reality快最不明显
Trojan中等较不明显
Hysteria2弱网下好中等

决定三:客户端怎么装

Windows:Clash Verge Rev(图形界面友好、支持全部协议,教程和排错见Clash Verge 使用教程)或 v2rayN。 macOS:Clash Verge Rev、Hiddify。 安卓:v2rayNG、Hiddify、Clash Meta for Android。从 GitHub 或官网下载,不要从来路不明的应用商店。文件如果不是从官网拿的,安装前先把它的校验和与官网公布的比一下,做法在下载的文件被换过吗:SHA-256 校验里。 iOS:Shadowrocket(付费,需要非中国区 Apple ID)、Streisand、Hiddify、V2Box。导入订阅的步骤见iPhone 导入订阅链接教程。 路由器:OpenWrt 装 OpenClash 或 WireGuard,让全屋设备一起走,见 WireGuard 教程。

商业 VPN 用官方 App 即可,不需要以上任何一个。

科学上网连接流程

  1. 装客户端。
  2. 导入节点:订阅链接、vless:// 链接或二维码。
  3. 选一个延迟低的节点。
  4. 打开 TUN 模式(或系统代理,仅浏览器)。
  5. 打开我的 IP 是什么,确认显示节点地址。

节点连不上的排查见节点是什么意思,订阅问题见订阅失败怎么办。

连接流程顺序
一在还能访问的地方装好客户端
二把节点信息另存为纯文本
三在家先连通一次
四到了再按顺序排查,而不是重装

连上之后必须做的三项检查

多数人做到「能上网」就停了,安全的部分在后面。

  1. DNS 走隧道:否则运营商照样拿到你访问的域名列表。方法见DNS 泄露是什么意思。
  2. IPv6 和 WebRTC 不泄露真实 IP:用IPv6 泄露检测和WebRTC 泄露检测。详见IP 泄露有什么危险。
  3. Kill Switch 打开:断线时断网,而不是退回直连。

法律层面需要知道的事实

在中国大陆,《计算机信息网络国际联网管理暂行规定》要求国际联网必须使用国家公用电信网提供的国际出入口信道,个人使用未经批准的渠道属于违反该规定,实践中的处理以行政处罚为主,公开报道的案例多涉及经营和传播行为。使用者需要自行了解并承担相应责任。在香港、台湾、新加坡、马来西亚以及海外,使用代理和 VPN 本身不受限制。本文提供的是技术说明,不构成法律意见,也不鼓励任何违反当地法律的行为。去海南、三亚旅游的准备见海南 VPN 攻略。

三项检查期望结果
出口地址变成节点所在地
DNS查询走隧道
WebRTC不暴露真实地址

任何一项没过,就说明隧道只生效了一部分。我的 VPN 生效了吗一页能同时跑完这几项。

科学上网常见误区

  • 「开了代理就匿名了。」 代理换的是 IP,网站还认识你的浏览器和账号,见浏览器指纹是什么。
  • 「免费的够用。」 免费节点的成本由你的数据或设备支付。
  • 「节点能连就行。」 三项安全检查不做,隐私等于没有。
  • 「只用一种协议。」 网络环境会变,备两种。

如果三项检查结果对不上,又不想自己一条条查,把结果连同你的环境一起交给 AI。

给 AI 的提示词
帮我判断我的隧道是不是真的在正常工作。

我看到的:出口地址(哪个)、国家(哪个)、
DNS 泄露(有 / 没有 / 不确定)、
WebRTC(显示真实地址 / 什么也没显示)。
设备:(安卓 / iPhone / Windows / macOS)。
客户端:(名称)。

告诉我哪些是正常的、哪些是问题信号,
以及按什么顺序修。
缺信息就问我,不要替我假设。

模型知道的是旧版本界面,选项位置可能已经变了,请对着屏幕核对。

总结

科学上网 = 节点 + 协议 + 客户端。节点从机场、商业 VPN 或自建三选一,协议以 VLESS + Reality 为主,客户端按平台选,连上后做三项检查,并了解所在地的法律。做到这些,剩下的就是日常使用。

404 VPN 属于商业 VPN 这一类:协议以 VLESS + Reality 为主(WireGuard 在中国大陆会按数据包特征被拦截,用不上),官方客户端目前覆盖 Android 和 macOS,其余平台开发中(见下载页),DNS 在隧道内解析,Android 版带 Kill Switch,隐私政策写明保存与不保存的每一项。了解方式见工作原理,开始使用请到首页。