适用于公司和办公室 wifi 的 VPN
办公室网络封锁 VPN 的方式和学校一样:靠读取流量的形态,而不是比对一份地址名单。带深度包检测的防火墙一看到 VPN 握手就丢弃,而拦截 HTTPS 做安全扫描的网络也是一样,无论你连的是哪台服务器。Pangea 把流量伪装成普通 HTTPS,依次尝试五种传输方式,直到有一种撑住。
免费试用 5 天
之后每月 £2.33 起 · 随时取消
到底是什么在挡你
深度包检测
企业防火墙读取的是连接的形态,不是地址名单。裸的 WireGuard 或 OpenVPN 握手有可识别的指纹,无论连的是哪台服务器,一露面就被丢弃。
TLS 检测
不少企业网络会在受管理的设备上装一张自己的证书,以便出于安全目的读取 HTTPS 流量。设备上装了这张证书,无论用什么 VPN 都会被读取。
强制代理
有些网络要求所有流量先经过代理,或者先加载一份 PAC 文件才能连上互联网。期望直连的 VPN 客户端光是这一点就可能被挡住,跟任何针对 VPN 的审查都无关。
端口和协议白名单
出站流量常被限制在特定办公工具使用的端口上,其余全部关闭,包括 VPN 常用的端口。只有看起来像普通网页浏览的流量才能出去。
客户端换了另一套做法
五种传输方式,按顺序尝试。第一个撑住的就留着用。什么都不用配置;每次连接自动模式都会这么做。
自动模式会找到出路
客户端按顺序逐个尝试,直到有一种连上。也可以在「连接方式」设置里固定用某一种。
- 1VLESS+REALITY借用真实网站的握手在本例中被拦截
- 2Cloak藏在普通的 HTTPS 里在本例中被拦截
- 3Shadowsocks没有 TLS 可供检查在本例中被拦截
- 4Hysteria2为被限速的网络而生在本例中被拦截
- 5NaiveProxy和 Chrome 无从区分已连接。畅通的互联网。
已连接。畅通的互联网。
开始之前
- 支持 Windows 和 macOS 客户端。iPhone 通过 Shadowrocket 连接,那是 App Store 里一款 £2.99 的应用;安卓还在等候名单上。
- 三个服务器节点:伦敦、阿姆斯特丹和纽约。提出需求可以增加。
- 如果笔记本是公司所有并管理的,IT 部门能看到上面装了什么。这取决于设备,而不是网络。
- 在英国以及大多数地方,使用 VPN 是合法的。你所在的公司会有自己的可接受使用政策,那是另一回事,我们也不知道上面写了什么。
常见问题
- 为什么我的 VPN 在公司网络连不上?
- 几乎都是深度包检测,在受管理的设备上有时还会叠加 TLS 检测。防火墙认得常见 VPN 协议的握手特征,于是直接断掉连接,所以换服务器或换端口都没用。
- IT 部门会知道我在用 VPN 吗?
- 单从网络流量看,我们的传输方式在设计上就不会被识别成 VPN。公司管理的设备则是另一回事——不管网络看到什么,IT 部门都能看到装了哪些软件。
- 在公司用 VPN 违反规定吗?
- 很多时候是的——即便完全合法,也可能违反可接受使用政策。请阅读你公司的规定。我们无法告诉你上面写了什么,而且违反规定的后果,VPN 也改变不了。
- 能不能通过要求登录的公司代理?
- 这要看具体的代理。我们的五种传输方式是为了扛住深度包检测和 TLS 检测而设计的,不是为了在代理要求先登录认证的情况下完成认证。
