机场博客JICHANGBOKE.ORG

机场和 VPN 有什么区别,该选哪个

作者 塔台君发布 约 3 分钟读完

VPN 是把整台设备接进另一张网的隧道,WireGuard 和 OpenVPN 的流量特征明显。机场卖代理节点订阅,协议按难以识别来设计,由客户端按规则分流。在国内访问境外网站选机场,连公司内网用公司 VPN。

在 iPhone 上打开 Shadowrocket,连上机场的节点,状态栏右上角会冒出一个 VPN 图标。安卓上用 Clash 系的客户端也一样,通知栏里常驻一条 VPN 正在运行的提示。很多人就此认定机场是 VPN 的一种,买的时候也拿两者的月费直接比。

状态栏上的 VPN 是系统的叫法

iOS 上想接管整机流量的第三方 App,要用苹果 Network Extension 框架里的 packet tunnel provider。苹果开发者文档对它的定义是,用来实现面向数据包的自定义 VPN 协议的客户端。系统不关心隧道里跑的是什么协议,只要 App 走了这个接口,状态栏一律显示 VPN。

安卓的情况相同。开发者文档说 VpnService 是给应用构建自己的 VPN 方案用的基类,它会创建一张虚拟网卡,配好地址和路由,把流进这张网卡的数据包交给应用处理。文档里还有两条规定和日常使用有关,同一时间只能有一个 VPN 连接在运行,连接期间系统会一直显示一条通知。代理客户端和公司发的 VPN 在安卓上没法同时开,原因就在这里。

所以图标说明不了什么,它只告诉你有个 App 接管了流量。

传统 VPN 是一条通到另一张网的隧道

苹果那份文档顺手给 VPN 下了定义,客户端借公共互联网连到一台 VPN 服务器,再把私有网络的流量从这条连接里送过去。它最初解决的是远程办公,人在外面,电脑要像坐在公司里一样访问内网。常见的协议有 WireGuard、OpenVPN 和 IKEv2。

这类协议在设计时没有考虑隐藏自己。WireGuard 官网的已知限制页写得很直接,WireGuard 不做混淆,混淆应当交给它上面的一层去完成。OpenVPN 的特征也很明显,USENIX Security 2022 有一篇论文在一家百万用户规模的运营商网络里做了试验,能识别出 85% 以上的 OpenVPN 流量,误报可以忽略。论文还测了 41 种号称带混淆的 VPN 配置,认出了其中 34 种。

机场卖的是一批代理节点的订阅

机场走的是另一条路。它用的是代理协议,Shadowsocks 官网对自己的介绍是一种帮你穿过防火墙的快速隧道代理,后来的 VLESS、Trojan、AnyTLS 大多套在 TLS 里面,让流量看上去像普通的 HTTPS 访问。本站资料里记了协议的 8 家机场,6 家写的是 VLESS

代理协议也在被识别。USENIX Security 2023 的一篇论文记录了防火墙从 2021 年 11 月初开始封锁全加密流量,受影响的协议包括 Shadowsocks 和 VMess。站长手里星岛梦最早的一张测速图拍于 2025-05-29,当时 20 个香港节点的类型还是 Shadowsocks,到 2026-06 的测试里已经全部换成 VLESS。换协议的原因官方没有说明,我只能把这两个时间点摆在这里。

第二个差别在流量怎么走。传统 VPN 默认把整台设备的流量送进一条隧道。机场的订阅交给 Mihomo 这类内核以后,由一张规则表决定每个连接的去向,官方文档写明规则从上到下依次匹配。

rules:
  - DOMAIN-SUFFIX,google.com,PROXY
  - GEOIP,CN,DIRECT
  - MATCH,PROXY

这三行的意思是,谷歌的域名走代理,目标 IP 在国内的直连,剩下的都走代理。PROXY 要换成你配置里策略组的名字。国内网站不绕路,机场的流量也省下来了。需要接管整台设备时,客户端可以打开 TUN 模式,Mihomo 文档里 auto-route 这一项的说明就是把全局流量自动路由进 TUN 网卡。到这一步,代理客户端在系统里的位置和 VPN 客户端已经没有差别。

两边摆在一起看

项目 传统 VPN 机场
常见协议 WireGuard、OpenVPN、IKEv2 Shadowsocks、VLESS、Trojan、AnyTLS
默认走法 整机流量进一条隧道 按规则分流,国内直连
服务器 连一台选定的服务器 一条订阅几十个节点,站长测过的几家在 49 到 65 个之间
计费 Mullvad 每月 5 欧元,固定月费 按流量计,28 家最低月付中位数 20 元
设备数 Mullvad 每个账号最多 5 台 微风、飞为、灵动云自述不限设备

表里的 VPN 一列只拿 Mullvad 举例,因为它的定价页最简单,这家在国内能不能连上我没有测过。

表格放不下的一项是背后是谁。Mullvad 的官网写明运营方是瑞典公司 Mullvad VPN AB,2009 年开始服务。本站 28 家机场的资料里,没有一家写明运营公司,能看到的只有海外团队这一类自述。预付的钱和经过节点的流量,托付给的是一个不知道名字的人。这也是我建议第一次先买月付、付款前翻一下跑路预警的原因。

按用途选

人在国内,每天要访问境外网站、看视频、用 AI 工具,选机场。协议是为这个环境设计的,分流让国内应用不受影响,一个月二十块上下。想挑一家的话,榜单里有 28 家的价格和线路。

要连公司内网,用公司发的 VPN,机场替代不了。它通向的是公司那张网,和访问境外网站是两件事。

人在境外,只是想在酒店或咖啡馆的公共 Wi-Fi 上多一层保护,传统 VPN 就够了,用不上机场的分流和一长串节点。

至于在国内用商业 VPN,我没有测过任何一家,给不出能不能用的结论。上面两篇论文至少说明了一点,标准 VPN 协议的流量很容易被认出来,厂商自带的混淆模式也多数被识别了。

常见问题

机场是 VPN 吗

严格说不算。VPN 指把设备接入另一张私有网络的隧道技术,常见协议是 WireGuard、OpenVPN 和 IKEv2。机场卖的是代理节点的订阅,用的是 VLESS、Trojan 这类代理协议。手机上显示 VPN 字样,是因为系统把所有接管流量的 App 都归在 VPN 接口下面。

为什么 iPhone 用小火箭会显示 VPN 图标

因为 iOS 上接管整机流量的 App 要用 Network Extension 框架,苹果文档把其中的 packet tunnel provider 定义为自定义 VPN 协议的客户端。系统只认接口,不看隧道里跑什么协议,Shadowrocket 连的是代理节点,状态栏照样显示 VPN。

用了机场还要再买 VPN 吗

日常访问境外网站用不着。客户端打开 TUN 模式后,同样能接管整台设备的流量。要连公司内网的人仍然得用公司发的 VPN,而且安卓上两者不能同时开,系统文档写明同一时间只能有一个 VPN 连接在运行。

机场和 VPN 哪个便宜

计费方式不同,不能只比月费。本站 2026-08-09 核对的 28 家机场,最低月付档中位数是 20 元,含 100G 到 150G 流量。传统 VPN 以 Mullvad 为例,官网标价每月 5 欧元,固定月费,一个账号最多 5 台设备。

来源

机场VPN代理协议分流

接着读