科学上网教程
从机场和 VPN 的区别、协议与线路类型,到客户端怎么选、订阅链接怎么导入、怎么挑机场、机场跑路了怎么办—— 按新手实际会遇到的顺序整理,可以从头看,也可以直接跳到你需要的部分。
机场是什么?和 VPN、梯子是什么关系
第一次听到“机场”这个词,光看名字容易一头雾水——跟真的机场没有任何关系,纯粹是这个圈子里的黑话。
“翻墙”(也叫“科学上网”)指通过技术手段访问被屏蔽的境外网站或服务,这是目的,不是某一种具体做法。“梯子”是对翻墙工具的统称,什么工具都能叫梯子。“机场”是梯子的一种,具体来说是一种按订阅付费的代理节点服务——服务商在海外部署好节点,你按月或按年订阅,拿到一条订阅链接,导入客户端软件就能用。
那 VPN 呢?VPN(虚拟专用网络)是另一种加密隧道技术,市面上那些一键连接的商业 VPN app,走的也是类似原理,只是实现方式和机场不一样。两者的核心差异不在“能不能用”,而在体验和门槛:
- 机场:通常更便宜、更快,但需要自己挑一个客户端(比如 Clash、小火箭),把订阅链接导入进去,节点、协议这些概念得自己了解一下。
- 商业 VPN:下载 app、登录、点连接,基本不用操心配置,但价格普遍更高,速度和抗封锁能力也不一定比机场好。
说白了,机场卖的是“节点”,你自己负责“怎么用”;VPN 卖的是“整个体验”,帮你把怎么用也一起打包了。这也是为什么机场需要一点上手成本——但一旦弄明白订阅链接和客户端怎么配合,后面就很省心了。
你需要两样东西:机场订阅 + 客户端
用机场,绕不开这两步:
- 机场订阅:注册账号、买套餐之后,你会拿到一条“订阅链接”(现在也有不少机场需要联系客服才能拿到,具体原因和处理方式看后面「客户端与订阅链接」这节)。
- 客户端软件:把订阅链接导入客户端,才能看到节点列表并连接。不同平台常用的客户端不太一样,具体推荐看下一部分。
弄懂这两步的关系,后面选协议、选线路、挑机场,理解起来就会顺畅很多。
协议怎么选,线路类型又是什么
先说协议:机场常见的协议有 Shadowsocks、V2Ray、Trojan、Hysteria2 这几种,日常使用体验差别不大——Shadowsocks 最简单,不需要证书;Trojan 把流量伪装成 HTTPS,隐蔽性更好一些;Hysteria2 跑在 QUIC/HTTP3 上,线路质量一般的情况下速度优势会更明显一点。没有特殊需求的话,机场给你默认什么协议就用什么,不用纠结。
真正决定价格和体验的,其实是线路类型。这个概念新手最容易看不懂,这里多花点篇幅讲清楚。
三种线路,本质是三种“过墙”方式
把数据从你家到境外网站的路径拆开看,主要分三段:本地宽带到境内入口、境内入口到境外节点(这一段决定线路类型)、境外节点到目标网站。第二段怎么走,分成三种:
- 直连:客户端直接连境外服务器,中间没有境内中转,流量直接过 GFW。架构最简单,成本也最低——机场只需要买几台境外云服务器(比如 AWS、Vultr)就能开卖,价格能压到每月几块钱。缺点也很直接:节点 IP 暴露在明面上,容易被识别和封锁,晚高峰体验波动也比较大。
- 中转(BGP 中转):在直连的基础上加了一层境内中转+加密隧道,再从境外出口连出去。这也是这次对比里“BGP 中转”标签的机场大多在用的架构,晚高峰的稳定性比直连好一些,但流量本质上还是要过 GFW,只是多了层加密和跳转,识别难度更高。
- 专线(IPLC / IEPL):这个和前两种有本质区别。IPLC/IEPL 是运营商之间租用的物理级跨境专用线路,说白了就是电信运营商在两地机房之间拉的私有光纤,根本不经过公网、也不经过 GFW——这才是它贵的真正原因,不是纯粹的营销噱头。因为不走公网,延迟更低、抗干扰能力更强,适合游戏、视频通话这类对延迟敏感的场景。
价格大致对应:直连最便宜,一般在几块到十块出头;中转其次,这次对比里大多数“便宜机场”“性价比机场”用的都是这一档;专线最贵,不过也不是绝对——比如无忧链接、Firefly 这几家把 IPLC 专线的入门价做到了 ¥6.5-8/月左右,比不少纯中转机场还便宜,说明“专线一定贵”也不是铁律,具体还是得看每家机场自己的定价策略。
怎么判断一家机场用的是不是真专线
大部分人不需要深究这个,机场官网写的线路类型基本可以直接参考。但如果你想自己验证,有几个进阶方法:用 traceroute 看数据包经过的跳数——专线通常只有 3-5 跳,很少经过公网骨干节点;查一下入口 IP 的归属(比如用 IP.SB),BGP 中转常见阿里云、腾讯云这类云服务商的 IP,专线则更多是运营商自己的地址段。这部分技术门槛稍高,感兴趣可以再深入研究,不感兴趣直接跳过也不影响你选机场。
客户端怎么选,订阅链接怎么导入
拿到机场的订阅链接后,还需要一个客户端软件才能真正用起来。目前最主流的一类客户端都基于 Clash 内核(或兼容内核),不同平台叫法不一样,这里按平台说清楚。
Windows / macOS:Clash Verge Rev
Windows 和 Mac 目前比较推荐用 Clash Verge Rev——界面清爽,规则、订阅更新、分流这些常用功能都有,而且是开源项目,更新也算积极。下载地址是它的 GitHub Releases 页面,展开最新版本,按自己的系统选文件:Windows 一般下文件名带 x64-setup.exe 的(ARM 芯片电脑选 arm64-setup.exe);Mac 要看芯片型号,2020 年后的 Apple Silicon(M 系列)机型下 aarch64.dmg,Intel 芯片的老款 Mac 下 x64.dmg,不确定自己是什么芯片的话,点屏幕左上角苹果图标 →「关于本机」就能看到。装好之后,把机场给的订阅链接粘贴进“订阅”页面导入,节点列表就会自动拉取出来。
官方下载:Clash Verge Rev GitHub Releases
安卓:FlClash
安卓端推荐 FlClash,同样是基于 Clash 内核的开源客户端,界面和操作逻辑跟桌面端的 Clash 系列比较接近,上手成本低。下载地址在它的 GitHub Releases 页面,文件名带 arm64-v8a 的是目前绝大多数安卓手机(大概 2018 年之后的机型)该下的版本;只有比较老的设备才需要选 armeabi-v7a,不确定的话先试 arm64-v8a。导入方式也是一样的思路:复制订阅链接,在 app 里新建订阅粘贴进去。
iOS:Clash Mi、Nextin
iOS 这边可以看看 Clash Mi 和 Nextin,都是这两年比较活跃的选择。跟 Windows、安卓不一样,iOS 系统不越狱的话没法从网页直接装 App,所以这两款都得从 App Store 搜名字安装,不是去 GitHub 下安装包——如果在别处看到“Clash Mi 安装包直接下载”这类链接,基本可以确定不是官方正规渠道,别点。如果你之前就在用小火箭(Shadowrocket),继续用也没问题——只是小火箭需要非大陆区 Apple ID 才能下载,这对不少人来说是个额外门槛,Clash Mi、Nextin 在这方面相对友好一些。
不管用哪个客户端,导入订阅链接的操作思路都差不多:复制机场给的链接,客户端里找到“订阅”或“配置”相关的入口,粘贴保存,客户端会自动拉取节点列表。不同 App 具体的按钮位置会变,界面更新也可能调整入口位置,这个只能以你实际打开时看到的为准,我们没法逐个 App 追踪每次更新。
这里有个例外要提一句:不是所有机场都得走“Clash + 订阅链接”这条路。有些机场用的是自己开发的专属 App,账号密码登录就能用,不需要订阅链接,也不用另外装 Clash 这类客户端;哪些流量走代理、哪些直连这类分流规则,也是在它自己的 App 里设置,不是靠导入订阅配置。是走通用订阅这条路,还是有自己的专属 App,看你选的机场官网或客服怎么说。
官方下载:Clash Mi(App Store) · Nextin(App Store)(Clash Mi 是开源项目,项目主页在这里)
为什么有些机场的订阅链接要找客服要
这两年不少机场不再把订阅链接直接挂在套餐页,注册完得联系客服才能拿到,甚至干脆换成自己的 App。第一次遇到容易怀疑是不是机场故意设门槛,其实大概率不是。
说白了,订阅链接一旦公开,就等于把节点地址暴露出去了。链接被转卖、被截图发到群里,甚至只是被人买了套餐拿到手,都可能被拿去反复访问、提取节点域名、高频测活——这个过程一旦被识别出规律,节点就容易被连带封锁,不是你自己做错了什么,而是链接本身成了一把能指向机场节点的钥匙。专门研究 GFW 检测技术的独立团队 gfw.report 公开发表过更详细的技术分析,感兴趣的话可以自己搜一下深入看看。
常见的应对方式有两种:一种是链接照样给,但改成一次性的,需要联系客服获取;我们目前收录的几家里,Firefly、微风、闪跃、灵猫、跨界云都是这个模式。另一种更彻底,直接换成自己的 App,账号密码登录,连分流规则都在 App 里配置,不是靠导入 Clash 能读的订阅 YAML——无忧链接就是这个路子。
如果你是 Windows 用户,装这类机场自研 App 时,Defender 弹出“Windows 已保护你的电脑”或“未知发布者”的提示很常见——小众工具通常没花钱买代码签名证书,系统认不出发布者,不代表这个 App 真的有问题,但也不该看到提示就直接点“仍要运行”了事。更稳妥的做法:下载完先别急着打开,把安装包丢到 Jotti’s malware scan,用多个杀毒引擎跑一遍;如果你已经有办法翻墙上网了,也可以用 VirusTotal(Google 旗下,国内直连打不开,等于要先有一条能用的线路才能拿它查另一条)。扫描没有引擎报毒,再放心装。
诚实地说,这两种做法都只是降低风险,不是彻底杜绝——就算换成自己的 App,只要有人愿意抓包分析实际连接的节点域名,一样能提取出来做测活封锁。但愿意花精力去收紧这件事,本身也是个值得注意的信号:至少说明这家机场在认真对待节点存活率,不是图省事线上撒手不管。
如果你注册完找不到订阅链接,先别急着怀疑踩雷了,去找客服要就行;客服半天不回才是真正值得警惕的信号,这和机场跑路里提到的预警信号属于同一类问题。另外,拿到订阅链接后自己也别随手转发——转发得越多,链接暴露、连累线路被封的风险也越大,还是自己留着比较好。
怎么挑一家靠谱的机场
机场市场鱼龙混杂,价格从几块钱到上百元一个月都有,服务质量和跑路风险也天差地别。线路类型怎么选、直连中转专线的区别,上面已经讲过了——这里说说除了线路之外,挑机场时还应该看的几个点。
先免费验证一遍,别急着掏钱
大部分机场官网都能免费注册账号,不用先充值——这段免费窗口期其实是验证一家机场靠不靠谱的好机会,花个十分钟,能省下后面不少麻烦。具体可以看这几个地方:
- 公告栏最后更新是什么时候:注册进后台,找一下“公告”或“通知”板块,看最近一条是什么时候发的。经常更新说明团队还在正常运营;如果最新公告停在大半年前,这个信号值得留意。
- 教程和帮助文档写得全不全:有没有针对 Clash、小火箭这些客户端的具体教程,写得细不细。愿意花心思写教程,通常也说明这家机场不是图省事上线就撒手不管。
- 实际找客服聊几句:找到在线客服或工单系统,随便问个具体问题——比如“你们现在有多少个节点”“某个地区的线路是什么类型”。答案本身准不准是一回事,更重要的是看两点:会不会回复,回复要多久。半天没人理,或者答非所问,这个信号比任何宣传页都真实。
这几步都不花钱,注册也是免费的,花十分钟走一遍,比直接刷卡下单年付套餐稳妥得多。
月付优先,年付谨慎
第一次用一家没接触过的机场,建议先月付用 1-2 个月,实际体验线路速度、稳定性和客服响应,觉得满意再考虑年付享受折扣。年付的价格优势是用“预付风险”换来的——一旦服务商中途跑路,没用完的年付费用基本很难追回。
警惕这些“跑路”前兆
- 突然出现远低于正常价格的年付/多年付大促
- 客服长期不回复,或 Telegram 群被设置为仅管理员可发言
- 大量节点无预警地连续多天故障,没有官方说明
- 一边对老用户爱答不理,一边持续高强度地拉新推广
单个信号不一定意味着出问题,但多个信号同时出现时要提高警惕。更完整的应对方式看下面这节。
备用机场是基本操作
没有任何机场能保证 100% 不出问题。比较稳妥的做法是准备 1-2 个备用机场,不要把所有预付费用压在一家服务商身上。
机场跑路了,应该怎么办
如果你正在经历机场跑路,或者担心正在使用的机场随时可能出问题,这里整理了几个实用的应对步骤。
第一步:停止自动扣款
第一时间检查并取消该机场关联的自动续费/自动扣款设置,避免账户被继续扣费。
警惕“补偿”“退款”钓鱼信息
跑路事件发生后,经常会出现自称是该机场“官方补偿”“迁移新站”的私信或链接,这类消息很多是钓鱼诈骗,目的是骗取你的支付信息或再次收割一笔费用。不要点击不明链接,不要在这类信息中提供任何支付或账户信息。
追回预付费用的现实情况
坦白说,机场这类地下经济服务一旦运营方主动跑路,通过正规渠道追回预付费用的可能性很低——没有合同、没有客服工单系统兜底。这也是为什么建议优先月付、谨慎年付的核心原因。
把这次经历变成风险分散的契机
单一依赖一家机场,本质上是把所有鸡蛋放在一个篮子里。跑路事件之后,比较实际的做法是:
- 同时使用 1-2 个机场作为主力+备用,不要只依赖一家
- 优先选择运营时间较长、口碑相对稳定的服务商
- 大额付费前,搜索该机场名称+“跑路”或“评价”,查看近期真实反馈
需要重新挑选机场的话,可以参考上面「怎么挑一家靠谱的机场」这节,或直接查看机场推荐首页的完整对比表。
资料来源:本页「协议与线路」部分的线路架构与识别方法背景资料,参考整理自 eoht.net 公开的技术资料。