← 返回题目列表

什么是 VPN?它的基本原理是什么?

高频 中等 第 3 / 27 题 更新于 2026/07/28
VPN隧道加密虚拟专网

简化版

VPN(Virtual Private Network,虚拟专用网络)是在公共的互联网上,通过「加密 + 隧道」技术,虚拟出一条专属、安全的通道,让两端(比如你和公司内网)像连在同一个私有局域网里一样安全通信。它靠两个核心技术:① 隧道(Tunneling)——把你的原始数据包整个当成载荷,再套一层新的包头封装起来,通过公网传输,到对端再拆开还原,相当于给数据修了条「专用管道」;② 加密——把封装的内容加密,即使数据在公网上被截获,别人也看不懂内容。所以 VPN 让你能安全地远程访问内网(远程办公)、保护公网上的通信隐私、以及让分处两地的网络互联成一个虚拟局域网。归结起来就是:VPN = 在公网上用加密隧道模拟出一条私有专线。

详细版

一、VPN 要解决什么问题

  • 远程访问内网:员工在家/出差,想安全访问公司内部系统(数据库、OA、代码仓库),但这些系统只在内网、不对公网开放。
  • 两地网络互联:公司总部和分部各有一个局域网,想让它们像在一个网里一样互通,又不想拉昂贵的专线。
  • 通信隐私保护:在不可信的网络(公共 WiFi)上,想让流量加密,防止被窃听、篡改。

VPN 用「在公网上建加密隧道」的方式,低成本地满足这些需求——不用真的拉专线,而是在便宜的公共互联网上虚拟出一条专线

二、两大核心技术

技术作用
隧道(封装)把原始 IP 包整个塞进新包的载荷里,套上新包头在公网传,到对端再解封装还原
加密加密隧道里的内容 + 认证身份,保证机密性、完整性、防篡改

三、封装是怎么回事

正常的包只能在公网上路由到「公网可达」的地址,而内网地址(如 192.168.x.x)在公网上不可路由。隧道的做法:

原始包(内网源→内网目的)
    ↓ 封装:整个原始包作为载荷,外面套一层新 IP 头(VPN 网关的公网地址)
[新公网IP头 | 加密后的(原始IP头 | 原始数据)]
    ↓ 在公网上按新包头路由到对端 VPN 网关
对端网关解封装 + 解密 → 还原出原始包 → 送进内网

对公网来说,看到的只是「两个 VPN 网关之间在传一些加密数据」,看不到里面真实的内网地址和内容。

四、常见类型

  • 远程访问 VPN:个人设备 → VPN 网关 → 进入内网(远程办公)。
  • 站点到站点 VPN(Site-to-Site):两个网关之间建隧道,让两地局域网互通。
  • 按协议分:IPSec VPN、SSL/TLS VPN(OpenVPN)、WireGuard、L2TP 等。

完整版教学

一、从「专线」讲起:VPN 的「V」是什么意思

要理解 VPN,先理解它想替代什么——专线(专用网络)

早年一家公司要让总部和分部安全互联,得向运营商租一条物理专线:一条只属于你、别人用不了的线路。安全、稳定,但极贵,而且不灵活(新增站点要重新拉线)。

VPN 的核心创新是把「Private(专用)」变成「Virtual Private(虚拟专用)」:不再租物理专线,而是在人人都能用的公共互联网上,用技术手段「虚拟」出一条只有你能用、且安全的专用通道

  • Virtual(虚拟):不是真的物理专线,是在公网上「虚拟」出来的。
  • Private(专用):通过加密和隧道,让它在效果上像专线一样私密、安全。

省钱、灵活(加站点就配个隧道),是 VPN 流行的根本原因。

二、核心技术一:隧道(Tunneling)与封装

隧道是 VPN 的骨架。要理解它,先看一个问题:内网地址在公网上无法路由。

你家电脑通过 VPN 想访问公司的 192.168.1.10,但 192.168.x.x 是私有地址,公网上的路由器根本不知道往哪送。怎么办?——封装(Encapsulation)

① 你的电脑生成原始 IP 包:
   [源=你的内网IP | 目的=192.168.1.10 | 数据]

② VPN 客户端把「整个原始包」当作载荷,外面再套一层新的 IP 头:
   [新IP头: 源=你的公网IP, 目的=公司VPN网关公网IP | (原始包,通常已加密)]

③ 这个新包在公网上,按「新IP头」正常路由,送到公司 VPN 网关。
   公网只看到「你 ←→ 公司网关」在传数据,看不到里面的 192.168.1.10。

④ 公司 VPN 网关收到,剥掉外层新IP头、解密,还原出原始包,
   再把它送进公司内网,最终到达 192.168.1.10。

这就是「隧道」:原始包被「包」在另一个包里,穿过公网这段「管道」,两头封装/解封装,中间的公网对内部内容一无所知。 「包中包」是隧道的精髓。

通俗比喻:你要寄一封「公司内部专用信封」(内网地址)给同事,但邮局(公网)不认这种信封。于是你把它装进一个标准信封(公网地址)寄到公司前台(VPN 网关),前台拆开外层信封,把里面的内部信件按内部流程转交。外层信封就是隧道封装。

三、核心技术二:加密与认证

光有隧道还不够——封装本身不保证安全,公网上的人仍可能截获、看到、篡改载荷。所以 VPN 还要加密和认证,保证三件事:

  • 机密性(Confidentiality):隧道内容被加密,截获者看到的是密文,看不懂真实数据。
  • 完整性(Integrity):用消息认证码(MAC/HMAC)等,保证数据在途中没被篡改,改一个字节都能检测出来。
  • 身份认证(Authentication):确认对端确实是可信的 VPN 端点(不是冒充的中间人),常用证书、预共享密钥(PSK)、账号口令等。

加密通常用对称加密加密大量数据(快),而对称密钥的协商靠非对称加密 / 密钥交换(如 DH) 安全地建立。这套「非对称协商密钥 + 对称加密数据」的组合,和 HTTPS 的思路一致。

四、把两者合起来:VPN 的完整工作流

一次远程访问 VPN 的连接,大致经历:

  1. 建立隧道 + 认证:客户端连到 VPN 网关,双方互相认证身份(证书/密钥/账号)。
  2. 协商加密参数:通过密钥交换,安全地商定这次会话用的对称加密密钥
  3. 分配内网地址:网关给客户端分配一个内网 IP(如 10.8.0.5),让它「变成内网的一员」。
  4. 数据封装 + 加密传输:此后客户端访问内网的所有流量,都被加密 + 封装成隧道包,经公网送到网关,网关解封装解密后转发进内网;返回流量反向处理。

于是你的电脑虽然物理上在家,逻辑上却像插在了公司内网的交换机上

五、VPN 的典型用途

  • 远程办公 / 远程访问:员工在外安全访问内网系统。
  • 站点到站点互联(Site-to-Site):分支机构和总部通过两个 VPN 网关建隧道,两地局域网互通,像一个大内网。
  • 保护公共网络上的隐私:在公共 WiFi 上,把流量走加密 VPN,防窃听、防篡改。
  • 访问受限资源 / 改变出口:因为流量从 VPN 服务器出口,可实现「以服务器的网络位置访问资源」(这也是很多人日常理解的 VPN 用途,本质仍是隧道 + 出口代理)。

六、别混淆:VPN vs 代理,VPN vs HTTPS

  • VPN vs 代理:代理(如 HTTP 代理、SOCKS)通常只转发特定应用的流量,多在应用层,未必加密;VPN 工作在网络层/链路层,接管整机/整个网络的流量,且默认加密。VPN 更底层、更全面。
  • VPN vs HTTPS:HTTPS 只加密你和某个网站之间某个应用的通信;VPN 加密的是你到 VPN 网关之间的所有流量(不限应用)。两者层次不同,可叠加使用。

七、常见误区与追问

考点正确口径
VPN在不可信网络上建立受保护的虚拟专用通道
核心能力加密、认证、隧道封装、路由接入
常见类型远程接入 VPN、站点到站点 VPN
remote client
  -> encrypted tunnel over Internet
  -> VPN gateway
  -> private network resources

Internet only sees outer encrypted traffic

VPN 的关键词是“虚拟专用通道”:底层走公网,逻辑上像接入专用网络。

  • 误区:VPN 只是改 IP 的工具。 改出口 IP 只是副作用或场景之一,VPN 核心是安全接入和隧道传输。
  • 误区:连上 VPN 后所有流量一定走 VPN。 取决于全隧道或分流配置,分流时只有特定网段走 VPN。
  • 误区:VPN 能自动让内网服务安全。 VPN 只是接入通道,内网仍要做权限、分段、审计和终端安全。
  • 追问:远程接入和站点到站点区别? 远程接入连接单个用户终端,站点到站点连接两个网络。
  • 追问:全隧道和分流怎么选? 全隧道便于统一安全管控,分流节省带宽并降低访问延迟。
  • 追问:VPN 和专线区别? VPN 多在公网之上加密建隧道,专线是运营商提供的专用链路资源。

八、加强记忆

VPN(虚拟专用网络)是在公共互联网上,用「隧道 + 加密」虚拟出一条安全的专用通道,替代昂贵的物理专线。两大核心:隧道(封装)——把原始 IP 包整个当载荷、外套新公网 IP 头(「包中包」),让内网地址能穿越公网,两头封装/解封装;加密与认证——保证机密性、完整性、身份可信。典型用途是远程访问内网、两地局域网互联(Site-to-Site)、保护公网通信隐私。记住那句话:VPN = 在公网上用加密隧道模拟出一条私有专线,隧道负责「穿过去」,加密负责「安全地穿」。