翻墙原理:为什么加密代理能访问受限内容

这一篇只讲概念:一次网络访问是怎么走的,限制出现在哪一环,代理又是怎么改变了这条路径。

词条摘要

翻墙的核心思路是:把访问请求加密后交给境外服务器代办,让中间网络只看到"去往某台服务器的加密流量",而不是你想访问的内容。

一次普通访问怎么走

  1. 浏览器先做 DNS 解析,把域名换成 IP
  2. 与目标服务器建立连接(TCP/QUIC)
  3. 发起请求并接收响应

限制可能出现在哪一环

从概念上看,限制可能出现在域名解析、IP 连通、连接握手或流量特征识别等环节,对应的现象有 DNS 污染、目标 IP 不可达等。具体机制在不同网络环境下各不相同,这里不做展开。

代理怎么改变这条路径

  • 请求先发给境外代理服务器,由它去访问目标
  • 你与代理服务器之间的流量经加密,中间网络看不到具体内容
  • 域名解析也可以交给代理端完成,减少本地解析被干扰的可能

分流:并不是所有流量都要走代理

访问国内网站走代理反而变慢,因此客户端提供分流规则:国内直连、境外走代理,见 分流规则是什么

常见问题

为什么同一个节点有时能用有时不能?

节点、协议或线路都可能被干扰或调整,服务商会不断更换,这是"连不上"最常见的原因之一。