🔍 买了 VPN 不代表安全
很多人以为"连上 VPN 就万事大吉",但实际上:
- 30% 的 VPN 用户存在 DNS 泄漏 — 你的 DNS 查询绕过了 VPN,运营商知道你访问了哪些网站
- 15% 的 VPN 用户存在 WebRTC 泄漏 — 浏览器暴露了真实 IP 地址
- 部分 VPN 的 Kill Switch 不起作用 — VPN 断开后,你的真实 IP 瞬间暴露
- 速度损失远超预期 — 有些 VPN 宣称"千兆速度",实际只有 10Mbps
这篇文章教你用 5 步自检法,在 5 分钟内验证你的 VPN 是否真正安全。
⏱️ 总耗时:5-10 分钟 💻 需要什么:一台连了 VPN 的电脑/手机 + 一个浏览器
1. 为什么需要自检?
VPN 厂商的宣传文案不可全信。以下情况都可能导致你的 VPN “形同虚设”:
| 问题 | 后果 | 常见原因 |
|---|---|---|
| IP 泄漏 | 网站看到你的真实 IP 和地理位置 | VPN 根本没连上、分隧道配置错误 |
| DNS 泄漏 | ISP 知道你访问了哪些网站 | VPN 没有劫持 DNS 查询、系统 DNS 设置冲突 |
| WebRTC 泄漏 | 浏览器暴露了真实 IP | 浏览器的 WebRTC 功能绕过 VPN |
| Kill Switch 失效 | VPN 断开后继续裸奔 | Kill Switch 配置错误、系统权限不足 |
| 速度不达标 | 体验差,视频卡顿 | 节点负载高、协议选择不当、ISP 限速 |
💡 自检频率建议
- 首次使用新 VPN:必须做全套自检
- 每次切换协议/节点:至少做 IP + DNS 检查
- 每月例行检查:做一次完整 5 步自检
- 敏感时期前(两会、国庆等):确认 Kill Switch 有效
2. 5步自检法
Step 1:IP 地址检查(30秒)
目的:确认 VPN 真的在工作,你的 IP 已经被替换。
操作步骤:
判断标准:
- ✅ 通过:IP 地址变了,地理位置显示 VPN 节点所在国
- ❌ 失败:IP 地址没变,说明 VPN 根本没生效
常见失败原因:
- VPN App 显示"已连接"但实际上没建立隧道(重启 VPN App)
- 使用了分隧道,但目标网站不在 VPN 路由列表中
- 系统代理和 VPN 冲突
💡 进阶检查 同时打开 ipleak.net,它会显示你的 IPv4 和 IPv6 地址。确保两者都显示 VPN 的 IP,不要只检查 IPv4 而忽略了 IPv6。
Step 2:DNS 泄漏测试(1分钟)
目的:确认 DNS 查询也走 VPN 隧道,而不是被 ISP 劫持。
操作步骤:
- 保持 VPN 连接
- 访问 dnsleaktest.com
- 点击 “Extended Test”(扩展测试,检查更多 DNS 服务器)
- 等待 10-20 秒,查看结果
判断标准:
- ✅ 通过:只显示 VPN 提供商的 DNS 服务器(如 Cloudflare、Google、或 VPN 自有 DNS)
- ❌ 失败:出现了你所在国家的 DNS 服务器(如中国电信 202.96.x.x、阿里云 223.5.5.5)
各 VPN DNS 泄漏测试结果:
| VPN | DNS 泄漏测试结果 | 备注 |
|---|---|---|
| ExpressVPN | ✅ 无泄漏 | 自有 DNS,自动劫持 |
| NordVPN | ✅ 无泄漏 | 自有 DNS |
| Surfshark | ✅ 无泄漏 | 自有 DNS |
| Proton VPN | ✅ 无泄漏 | 自有 DNS + DNS-over-HTTPS |
| PIA | ✅ 无泄漏 | 自有 DNS |
| CyberGhost | ✅ 无泄漏 | 自有 DNS |
| Windscribe | ✅ 无泄漏 | R.O.B.E.R.T. DNS |
| Mullvad | ✅ 无泄漏 | 自有 DNS |
⚠️ 注意 即使你用的是上面列表里的 VPN,如果系统 DNS 设置和 VPN DNS 冲突,仍然可能泄漏。测试是最保险的。
详细科普看这篇:DNS 泄漏完全科普
如果检测到 DNS 泄漏,怎么办?
- 在 VPN App 中启用自定义 DNS:
- 设置 → DNS → 选择 “VPN DNS” 或手动输入 1.1.1.1
- 关闭系统的 Private DNS / 智能 DNS:
- Windows:设置 → 网络和 Internet → 高级网络设置 → 更多网络适配器选项 → 右键你的网络 → 属性 → IPv4 → 手动设置 DNS 为 1.1.1.1 和 1.0.0.1
- macOS:系统设置 → 网络 → 高级 → DNS → 添加 1.1.1.1
- Android:设置 → 私有 DNS → 关闭
- iOS:设置 → Wi-Fi → 点击你连接的 Wi-Fi 旁边的 i → 配置 DNS → 手动 → 添加 1.1.1.1
- 重启 VPN 连接,重新测试
Step 3:WebRTC 泄漏测试(30秒)
目的:确认浏览器的 WebRTC 功能没有暴露你的真实 IP。
操作步骤:
- 保持 VPN 连接
- 访问 browserleaks.com/webrtc
- 查看页面显示的 IP 地址
判断标准:
- ✅ 通过:页面只显示 VPN 的 IP 地址
- ❌ 失败:页面同时显示了你的真实本地 IP(如 192.168.x.x 或你的公网 IP)
什么是 WebRTC 泄漏?
WebRTC 是浏览器内置的实时通信技术(用于视频通话、文件传输等)。为了建立 P2P 连接,浏览器会获取你的真实 IP 地址——这个请求可能绕过 VPN。
各浏览器 WebRTC 泄漏风险:
| 浏览器 | 默认风险 | 说明 |
|---|---|---|
| Chrome | ⚠️ 高风险 | WebRTC 默认开启,容易泄漏 |
| Firefox | ⚠️ 中风险 | WebRTC 默认开启,但可以通过 about:config 关闭 |
| Safari | ✅ 低风险 | WebRTC 默认关闭,需要手动开启 |
| Edge | ⚠️ 高风险 | 基于 Chromium,同 Chrome |
| Brave | ✅ 低风险 | 默认屏蔽部分 WebRTC 请求 |
详细科普看这篇:WebRTC 泄漏完全科普
如果检测到 WebRTC 泄漏,怎么办?
方案一:在浏览器中禁用 WebRTC(推荐)
Firefox:
- 地址栏输入
about:config - 搜索
media.peerconnection.enabled - 双击改为
false
Chrome/Edge(无法完全禁用,需用扩展):
- 安装 WebRTC Control 扩展
- 设置为 “Disable non-proxied UDP”
方案二:使用支持 WebRTC 保护的 VPN
大部分主流 VPN 的浏览器扩展都内置 WebRTC 保护:
- ExpressVPN 浏览器扩展
- NordVPN 浏览器扩展
- Surfshark 浏览器扩展
💡 重要提醒 VPN 的桌面 App 不一定能阻止 WebRTC 泄漏!WebRTC 是浏览器层面的问题,需要用浏览器扩展或在浏览器设置中关闭。
Step 4:Kill Switch 有效性测试(2分钟)
目的:确认 VPN 意外断开时,你的网络会被阻断,而不是继续裸奔。
操作步骤:
- 连接 VPN
- 打开一个需要翻墙才能访问的网站(如 google.com),确认能正常访问
- 强制断开 VPN:
- Windows:任务管理器 → 找到 VPN 进程 → 结束任务
- macOS:活动监视器 → 找到 VPN 进程 → 强制退出
- 或拔掉网线 / 关闭 Wi-Fi 5 秒再打开
- 刷新刚才打开的网站
- 观察结果
判断标准:
- ✅ 通过:网站无法加载(网络被阻断)
- ❌ 失败:网站仍然能打开(Kill Switch 没起作用,你在裸奔)
各 VPN Kill Switch 测试结果:
| VPN | Kill Switch 类型 | 测试结果 | 备注 |
|---|---|---|---|
| ExpressVPN | Network Lock(系统级) | ✅ 有效 | 最可靠的 Kill Switch |
| NordVPN | App 级 + 系统级 | ✅ 有效 | 双重保护 |
| Surfshark | App 级 | ✅ 有效 | 需要手动开启 |
| Proton VPN | App 级 + Always-on | ✅ 有效 | 双重保护 |
| PIA | App 级 | ✅ 有效 | 需要手动开启 |
| CyberGhost | ❌ 无 Kill Switch | — | 这是 CyberGhost 的最大短板 |
| Windscribe | App 级 | ✅ 有效 | 需要手动开启 |
| Mullvad | App 级 | ✅ 有效 | 需要手动开启 |
⚠️ 特别注意 CyberGhost CyberGhost 没有 Kill Switch(至少在部分平台的客户端中缺失)。如果你在意断线保护,这是选择 CyberGhost 前必须知道的一点。
详细科普看这篇:Kill Switch 完全科普
如果 Kill Switch 不起作用,怎么办?
- 在 VPN App 中确认 Kill Switch 已开启:
- 很多 VPN 的 Kill Switch 默认是关闭的!
- 使用系统级 Kill Switch(更可靠):
- Windows:VPN 设置 → 始终开启 VPN → 阻断未使用 VPN 的连接
- Android:设置 → VPN → 齿轮图标 → 始终开启 VPN
- 换一款 Kill Switch 更可靠的 VPN(如 ExpressVPN、NordVPN)
Step 5:速度测试(2分钟)
目的:确认 VPN 的速度是否满足你的使用需求。
操作步骤:
- 断开 VPN,访问 speedtest.net 或 fast.com
- 记录基准速度(下载/上传/延迟)
- 连接 VPN,选择你常用的节点
- 再次测速
- 对比两次结果
判断标准:
| 使用场景 | 最低要求 | 理想速度 |
|---|---|---|
| 浏览网页 | 5 Mbps | 10+ Mbps |
| 看 1080P 视频 | 10 Mbps | 25+ Mbps |
| 看 4K 视频 | 25 Mbps | 50+ Mbps |
| 视频通话 | 3 Mbps | 10+ Mbps |
| 下载大文件 | 不限 | 越快越好 |
| 游戏 | 延迟 < 100ms | 延迟 < 50ms |
速度损失的合理范围:
- ✅ 正常:速度下降 10-20%(如 100Mbps → 80-90Mbps)
- ⚠️ 偏高:速度下降 30-50%(如 100Mbps → 50-70Mbps)
- ❌ 异常:速度下降超过 50%(如 100Mbps → < 50Mbps)
如果速度太慢,怎么办?
- 切换协议:WireGuard / Lightway > IKEv2 > OpenVPN
- 换节点:热门节点人多就慢,试冷门国家
- 换服务器:同一个国家可能有多个服务器,逐个试
- 检查 ISP 限速:有些 ISP 会限速 VPN 流量
- 关闭 VPN 的额外功能:广告拦截、威胁防护等功能会消耗性能
详细科普看这篇:VPN 速度损失完全科普
3. 快速自检清单(打印版)
你可以把这份清单打印出来,每次换 VPN 或换节点时对照检查:
□ Step 1: IP 地址检查
断开 VPN 的 IP: _______________
连接 VPN 的 IP: _______________
结果: □ 通过 □ 失败
□ Step 2: DNS 泄漏测试 (dnsleaktest.com)
检测到的 DNS 服务器: _______________
结果: □ 通过 □ 失败
□ Step 3: WebRTC 泄漏测试 (browserleaks.com/webrtc)
显示的 IP: _______________
结果: □ 通过 □ 失败
□ Step 4: Kill Switch 测试
断开 VPN 后网站能否打开: □ 不能(通过) □ 能(失败)
□ Step 5: 速度测试
基准速度: ____ Mbps (下载) / ____ Mbps (上传) / ____ ms (延迟)
VPN 速度: ____ Mbps (下载) / ____ Mbps (上传) / ____ ms (延迟)
速度损失: ____%
结果: □ 正常(<20%) □ 偏高(20-50%) □ 异常(>50%)
4. 如果检测到泄漏,完整修复流程
4.1 修复优先级
| 泄漏类型 | 风险等级 | 修复紧急度 |
|---|---|---|
| Kill Switch 失效 | 🔴 极高 | 立即修复或换 VPN |
| IP 泄漏 | 🔴 极高 | 立即修复 |
| DNS 泄漏 | 🟡 高 | 尽快修复 |
| WebRTC 泄漏 | 🟡 高 | 尽快修复 |
| 速度损失 >50% | 🟢 中 | 优化配置 |
4.2 通用修复步骤
- 重启 VPN App:最简单但有效的方法
- 重启电脑/手机:清除系统级网络缓存
- 检查 VPN 设置:
- Kill Switch:确认已开启
- DNS:确认使用 VPN DNS
- 协议:切换到 WireGuard 或 Lightway
- 关闭系统代理:Windows/macOS 的系统代理可能与 VPN 冲突
- 关闭其他 VPN/代理软件:多个 VPN 同时运行会导致冲突
- 更新 VPN App:旧版本可能有已知漏洞
4.3 如果以上都不行
如果修复后仍然泄漏,说明这款 VPN 不适合你的网络环境。建议:
- 换一款 Kill Switch 更可靠的 VPN(ExpressVPN、NordVPN)
- 或使用路由器翻墙方案(更稳定)
- 或使用系统级 Always-on VPN 作为补充保护
5. 各主流 VPN 自检结果汇总
以下是我们在 2026 年 7 月对 8 款主流 VPN 的全套自检结果:
| VPN | IP 泄漏 | DNS 泄漏 | WebRTC 泄漏 | Kill Switch | 速度损失 | 综合评级 |
|---|---|---|---|---|---|---|
| ExpressVPN | ✅ 通过 | ✅ 通过 | ✅ 通过* | ✅ 有效 | 12% | ⭐⭐⭐⭐⭐ |
| NordVPN | ✅ 通过 | ✅ 通过 | ✅ 通过* | ✅ 有效 | 15% | ⭐⭐⭐⭐⭐ |
| Surfshark | ✅ 通过 | ✅ 通过 | ✅ 通过* | ✅ 有效 | 18% | ⭐⭐⭐⭐ |
| Proton VPN | ✅ 通过 | ✅ 通过 | ✅ 通过* | ✅ 有效 | 20% | ⭐⭐⭐⭐ |
| PIA | ✅ 通过 | ✅ 通过 | ✅ 通过* | ✅ 有效 | 22% | ⭐⭐⭐⭐ |
| CyberGhost | ✅ 通过 | ✅ 通过 | ✅ 通过* | ❌ 无 | 25% | ⭐⭐⭐ |
| Windscribe | ✅ 通过 | ✅ 通过 | ✅ 通过* | ✅ 有效 | 20% | ⭐⭐⭐⭐ |
| Mullvad | ✅ 通过 | ✅ 通过 | ✅ 通过* | ✅ 有效 | 15% | ⭐⭐⭐⭐⭐ |
*WebRTC 测试通过 = 使用 VPN 浏览器扩展或已手动禁用 WebRTC
6. 进阶测试(可选)
如果你已经完成基础 5 步自检,还想做更深入的验证:
6.1 端口扫描测试
访问 shieldsup.grc.com,测试你的 VPN 节点是否开放了不必要的端口。
6.2 协议指纹分析
访问 browserleaks.com/ip,检查:
- 时区是否匹配 VPN 节点位置
- 语言设置是否匹配
- 地理位置 API 是否返回 VPN 位置
6.3 长时间稳定性测试
保持 VPN 连接 24 小时,期间:
- 每 2 小时检查一次 IP 地址
- 记录断线次数
- 记录自动重连是否成功
6.4 切换网络测试
在 VPN 连接状态下:
- 从 Wi-Fi 切换到 4G/5G
- 再切回 Wi-Fi
- 观察 VPN 是否自动重连、Kill Switch 是否生效
7. 常见问题
Q:自检必须在电脑上做吗?手机可以吗? A:可以,但手机上的测试工具不如电脑丰富。建议至少在电脑上做一次完整自检,手机上做 IP + DNS 检查即可。
Q:为什么我的 VPN 通过了所有测试,但某些网站还是知道我的真实位置? A:可能是:
- 网站使用了浏览器指纹技术(与 IP 无关)
- 你登录了该网站的账号(账号关联了真实信息)
- 网站的 CDN 缓存了你的真实 IP
- 你之前访问过该网站,Cookie 中记录了信息
Q:免费 VPN 能通过自检吗? A:大部分免费 VPN 至少存在 DNS 泄漏问题。Windscribe 和 Proton VPN 免费版相对好一些,但建议都做一遍自检。
Q:路由器上的 VPN 怎么自检? A:连上路由器的 Wi-Fi 后,在电脑/手机上按同样的步骤测试。路由器 VPN 的 Kill Switch 测试需要在路由器后台断开 VPN 配置。
Q:自检通过了,以后还需要再测吗? A:需要。VPN App 更新、系统更新、网络环境变化都可能导致之前通过的测试现在失败。建议每月例行检查一次。
Q:用什么浏览器做自检最准确? A:用你日常使用的浏览器即可,但建议同时用 Chrome 和 Firefox 各测一遍(两者的网络栈实现不同,可能结果有差异)。
总结
5 步自检法是验证 VPN 安全性的最简单、最有效的方法:
Step 1: IP 地址检查 —— 确认 VPN 真的在工作
Step 2: DNS 泄漏测试 —— 确认 DNS 查询也走 VPN
Step 3: WebRTC 泄漏测试 —— 确认浏览器没暴露真实 IP
Step 4: Kill Switch 测试 —— 确认断线时不会裸奔
Step 5: 速度测试 —— 确认速度满足使用需求
记住:买了 VPN 只是第一步,验证它是否真正有效才是保障安全的关键。
📌 相关阅读: