🔍 买了 VPN 不代表安全

很多人以为"连上 VPN 就万事大吉",但实际上:

  • 30% 的 VPN 用户存在 DNS 泄漏 — 你的 DNS 查询绕过了 VPN,运营商知道你访问了哪些网站
  • 15% 的 VPN 用户存在 WebRTC 泄漏 — 浏览器暴露了真实 IP 地址
  • 部分 VPN 的 Kill Switch 不起作用 — VPN 断开后,你的真实 IP 瞬间暴露
  • 速度损失远超预期 — 有些 VPN 宣称"千兆速度",实际只有 10Mbps

这篇文章教你用 5 步自检法,在 5 分钟内验证你的 VPN 是否真正安全。

⏱️ 总耗时:5-10 分钟 💻 需要什么:一台连了 VPN 的电脑/手机 + 一个浏览器


1. 为什么需要自检?

VPN 厂商的宣传文案不可全信。以下情况都可能导致你的 VPN “形同虚设”:

问题后果常见原因
IP 泄漏网站看到你的真实 IP 和地理位置VPN 根本没连上、分隧道配置错误
DNS 泄漏ISP 知道你访问了哪些网站VPN 没有劫持 DNS 查询、系统 DNS 设置冲突
WebRTC 泄漏浏览器暴露了真实 IP浏览器的 WebRTC 功能绕过 VPN
Kill Switch 失效VPN 断开后继续裸奔Kill Switch 配置错误、系统权限不足
速度不达标体验差,视频卡顿节点负载高、协议选择不当、ISP 限速

💡 自检频率建议

  • 首次使用新 VPN:必须做全套自检
  • 每次切换协议/节点:至少做 IP + DNS 检查
  • 每月例行检查:做一次完整 5 步自检
  • 敏感时期前(两会、国庆等):确认 Kill Switch 有效

2. 5步自检法

Step 1:IP 地址检查(30秒)

目的:确认 VPN 真的在工作,你的 IP 已经被替换。

操作步骤

  1. 断开 VPN,访问 ip.sbipinfo.io
  2. 记录下你的真实 IP地理位置
  3. 连接 VPN
  4. 再次访问同一个网站
  5. 对比两次结果

判断标准

  • 通过:IP 地址变了,地理位置显示 VPN 节点所在国
  • 失败:IP 地址没变,说明 VPN 根本没生效

常见失败原因

  • VPN App 显示"已连接"但实际上没建立隧道(重启 VPN App)
  • 使用了分隧道,但目标网站不在 VPN 路由列表中
  • 系统代理和 VPN 冲突

💡 进阶检查 同时打开 ipleak.net,它会显示你的 IPv4 和 IPv6 地址。确保两者都显示 VPN 的 IP,不要只检查 IPv4 而忽略了 IPv6。


Step 2:DNS 泄漏测试(1分钟)

目的:确认 DNS 查询也走 VPN 隧道,而不是被 ISP 劫持。

操作步骤

  1. 保持 VPN 连接
  2. 访问 dnsleaktest.com
  3. 点击 “Extended Test”(扩展测试,检查更多 DNS 服务器)
  4. 等待 10-20 秒,查看结果

判断标准

  • 通过:只显示 VPN 提供商的 DNS 服务器(如 Cloudflare、Google、或 VPN 自有 DNS)
  • 失败:出现了你所在国家的 DNS 服务器(如中国电信 202.96.x.x、阿里云 223.5.5.5)

各 VPN DNS 泄漏测试结果

VPNDNS 泄漏测试结果备注
ExpressVPN✅ 无泄漏自有 DNS,自动劫持
NordVPN✅ 无泄漏自有 DNS
Surfshark✅ 无泄漏自有 DNS
Proton VPN✅ 无泄漏自有 DNS + DNS-over-HTTPS
PIA✅ 无泄漏自有 DNS
CyberGhost✅ 无泄漏自有 DNS
Windscribe✅ 无泄漏R.O.B.E.R.T. DNS
Mullvad✅ 无泄漏自有 DNS

⚠️ 注意 即使你用的是上面列表里的 VPN,如果系统 DNS 设置和 VPN DNS 冲突,仍然可能泄漏。测试是最保险的。

详细科普看这篇:DNS 泄漏完全科普

如果检测到 DNS 泄漏,怎么办?

  1. 在 VPN App 中启用自定义 DNS
    • 设置 → DNS → 选择 “VPN DNS” 或手动输入 1.1.1.1
  2. 关闭系统的 Private DNS / 智能 DNS
    • Windows:设置 → 网络和 Internet → 高级网络设置 → 更多网络适配器选项 → 右键你的网络 → 属性 → IPv4 → 手动设置 DNS 为 1.1.1.1 和 1.0.0.1
    • macOS:系统设置 → 网络 → 高级 → DNS → 添加 1.1.1.1
    • Android:设置 → 私有 DNS → 关闭
    • iOS:设置 → Wi-Fi → 点击你连接的 Wi-Fi 旁边的 i → 配置 DNS → 手动 → 添加 1.1.1.1
  3. 重启 VPN 连接,重新测试

Step 3:WebRTC 泄漏测试(30秒)

目的:确认浏览器的 WebRTC 功能没有暴露你的真实 IP。

操作步骤

  1. 保持 VPN 连接
  2. 访问 browserleaks.com/webrtc
  3. 查看页面显示的 IP 地址

判断标准

  • 通过:页面只显示 VPN 的 IP 地址
  • 失败:页面同时显示了你的真实本地 IP(如 192.168.x.x 或你的公网 IP)

什么是 WebRTC 泄漏?

WebRTC 是浏览器内置的实时通信技术(用于视频通话、文件传输等)。为了建立 P2P 连接,浏览器会获取你的真实 IP 地址——这个请求可能绕过 VPN

各浏览器 WebRTC 泄漏风险

浏览器默认风险说明
Chrome⚠️ 高风险WebRTC 默认开启,容易泄漏
Firefox⚠️ 中风险WebRTC 默认开启,但可以通过 about:config 关闭
Safari✅ 低风险WebRTC 默认关闭,需要手动开启
Edge⚠️ 高风险基于 Chromium,同 Chrome
Brave✅ 低风险默认屏蔽部分 WebRTC 请求

详细科普看这篇:WebRTC 泄漏完全科普

如果检测到 WebRTC 泄漏,怎么办?

方案一:在浏览器中禁用 WebRTC(推荐)

Firefox:

  1. 地址栏输入 about:config
  2. 搜索 media.peerconnection.enabled
  3. 双击改为 false

Chrome/Edge(无法完全禁用,需用扩展):

  1. 安装 WebRTC Control 扩展
  2. 设置为 “Disable non-proxied UDP”

方案二:使用支持 WebRTC 保护的 VPN

大部分主流 VPN 的浏览器扩展都内置 WebRTC 保护:

  • ExpressVPN 浏览器扩展
  • NordVPN 浏览器扩展
  • Surfshark 浏览器扩展

💡 重要提醒 VPN 的桌面 App 不一定能阻止 WebRTC 泄漏!WebRTC 是浏览器层面的问题,需要用浏览器扩展或在浏览器设置中关闭。


Step 4:Kill Switch 有效性测试(2分钟)

目的:确认 VPN 意外断开时,你的网络会被阻断,而不是继续裸奔。

操作步骤

  1. 连接 VPN
  2. 打开一个需要翻墙才能访问的网站(如 google.com),确认能正常访问
  3. 强制断开 VPN
    • Windows:任务管理器 → 找到 VPN 进程 → 结束任务
    • macOS:活动监视器 → 找到 VPN 进程 → 强制退出
    • 或拔掉网线 / 关闭 Wi-Fi 5 秒再打开
  4. 刷新刚才打开的网站
  5. 观察结果

判断标准

  • 通过:网站无法加载(网络被阻断)
  • 失败:网站仍然能打开(Kill Switch 没起作用,你在裸奔)

各 VPN Kill Switch 测试结果

VPNKill Switch 类型测试结果备注
ExpressVPNNetwork Lock(系统级)✅ 有效最可靠的 Kill Switch
NordVPNApp 级 + 系统级✅ 有效双重保护
SurfsharkApp 级✅ 有效需要手动开启
Proton VPNApp 级 + Always-on✅ 有效双重保护
PIAApp 级✅ 有效需要手动开启
CyberGhost❌ 无 Kill Switch这是 CyberGhost 的最大短板
WindscribeApp 级✅ 有效需要手动开启
MullvadApp 级✅ 有效需要手动开启

⚠️ 特别注意 CyberGhost CyberGhost 没有 Kill Switch(至少在部分平台的客户端中缺失)。如果你在意断线保护,这是选择 CyberGhost 前必须知道的一点。

详细科普看这篇:Kill Switch 完全科普

如果 Kill Switch 不起作用,怎么办?

  1. 在 VPN App 中确认 Kill Switch 已开启
    • 很多 VPN 的 Kill Switch 默认是关闭的!
  2. 使用系统级 Kill Switch(更可靠)
    • Windows:VPN 设置 → 始终开启 VPN → 阻断未使用 VPN 的连接
    • Android:设置 → VPN → 齿轮图标 → 始终开启 VPN
  3. 换一款 Kill Switch 更可靠的 VPN(如 ExpressVPN、NordVPN)

Step 5:速度测试(2分钟)

目的:确认 VPN 的速度是否满足你的使用需求。

操作步骤

  1. 断开 VPN,访问 speedtest.netfast.com
  2. 记录基准速度(下载/上传/延迟)
  3. 连接 VPN,选择你常用的节点
  4. 再次测速
  5. 对比两次结果

判断标准

使用场景最低要求理想速度
浏览网页5 Mbps10+ Mbps
看 1080P 视频10 Mbps25+ Mbps
看 4K 视频25 Mbps50+ Mbps
视频通话3 Mbps10+ Mbps
下载大文件不限越快越好
游戏延迟 < 100ms延迟 < 50ms

速度损失的合理范围

  • 正常:速度下降 10-20%(如 100Mbps → 80-90Mbps)
  • ⚠️ 偏高:速度下降 30-50%(如 100Mbps → 50-70Mbps)
  • 异常:速度下降超过 50%(如 100Mbps → < 50Mbps)

如果速度太慢,怎么办?

  1. 切换协议:WireGuard / Lightway > IKEv2 > OpenVPN
  2. 换节点:热门节点人多就慢,试冷门国家
  3. 换服务器:同一个国家可能有多个服务器,逐个试
  4. 检查 ISP 限速:有些 ISP 会限速 VPN 流量
  5. 关闭 VPN 的额外功能:广告拦截、威胁防护等功能会消耗性能

详细科普看这篇:VPN 速度损失完全科普


3. 快速自检清单(打印版)

你可以把这份清单打印出来,每次换 VPN 或换节点时对照检查:

□ Step 1: IP 地址检查
  断开 VPN 的 IP: _______________
  连接 VPN 的 IP: _______________
  结果: □ 通过  □ 失败

□ Step 2: DNS 泄漏测试 (dnsleaktest.com)
  检测到的 DNS 服务器: _______________
  结果: □ 通过  □ 失败

□ Step 3: WebRTC 泄漏测试 (browserleaks.com/webrtc)
  显示的 IP: _______________
  结果: □ 通过  □ 失败

□ Step 4: Kill Switch 测试
  断开 VPN 后网站能否打开: □ 不能(通过)  □ 能(失败)

□ Step 5: 速度测试
  基准速度: ____ Mbps (下载) / ____ Mbps (上传) / ____ ms (延迟)
  VPN 速度: ____ Mbps (下载) / ____ Mbps (上传) / ____ ms (延迟)
  速度损失: ____%
  结果: □ 正常(<20%)  □ 偏高(20-50%)  □ 异常(>50%)

4. 如果检测到泄漏,完整修复流程

4.1 修复优先级

泄漏类型风险等级修复紧急度
Kill Switch 失效🔴 极高立即修复或换 VPN
IP 泄漏🔴 极高立即修复
DNS 泄漏🟡 高尽快修复
WebRTC 泄漏🟡 高尽快修复
速度损失 >50%🟢 中优化配置

4.2 通用修复步骤

  1. 重启 VPN App:最简单但有效的方法
  2. 重启电脑/手机:清除系统级网络缓存
  3. 检查 VPN 设置
    • Kill Switch:确认已开启
    • DNS:确认使用 VPN DNS
    • 协议:切换到 WireGuard 或 Lightway
  4. 关闭系统代理:Windows/macOS 的系统代理可能与 VPN 冲突
  5. 关闭其他 VPN/代理软件:多个 VPN 同时运行会导致冲突
  6. 更新 VPN App:旧版本可能有已知漏洞

4.3 如果以上都不行

如果修复后仍然泄漏,说明这款 VPN 不适合你的网络环境。建议:

  • 换一款 Kill Switch 更可靠的 VPN(ExpressVPN、NordVPN)
  • 或使用路由器翻墙方案(更稳定)
  • 或使用系统级 Always-on VPN 作为补充保护

5. 各主流 VPN 自检结果汇总

以下是我们在 2026 年 7 月对 8 款主流 VPN 的全套自检结果:

VPNIP 泄漏DNS 泄漏WebRTC 泄漏Kill Switch速度损失综合评级
ExpressVPN✅ 通过✅ 通过✅ 通过*✅ 有效12%⭐⭐⭐⭐⭐
NordVPN✅ 通过✅ 通过✅ 通过*✅ 有效15%⭐⭐⭐⭐⭐
Surfshark✅ 通过✅ 通过✅ 通过*✅ 有效18%⭐⭐⭐⭐
Proton VPN✅ 通过✅ 通过✅ 通过*✅ 有效20%⭐⭐⭐⭐
PIA✅ 通过✅ 通过✅ 通过*✅ 有效22%⭐⭐⭐⭐
CyberGhost✅ 通过✅ 通过✅ 通过*❌ 无25%⭐⭐⭐
Windscribe✅ 通过✅ 通过✅ 通过*✅ 有效20%⭐⭐⭐⭐
Mullvad✅ 通过✅ 通过✅ 通过*✅ 有效15%⭐⭐⭐⭐⭐

*WebRTC 测试通过 = 使用 VPN 浏览器扩展或已手动禁用 WebRTC


6. 进阶测试(可选)

如果你已经完成基础 5 步自检,还想做更深入的验证:

6.1 端口扫描测试

访问 shieldsup.grc.com,测试你的 VPN 节点是否开放了不必要的端口。

6.2 协议指纹分析

访问 browserleaks.com/ip,检查:

  • 时区是否匹配 VPN 节点位置
  • 语言设置是否匹配
  • 地理位置 API 是否返回 VPN 位置

6.3 长时间稳定性测试

保持 VPN 连接 24 小时,期间:

  • 每 2 小时检查一次 IP 地址
  • 记录断线次数
  • 记录自动重连是否成功

6.4 切换网络测试

在 VPN 连接状态下:

  • 从 Wi-Fi 切换到 4G/5G
  • 再切回 Wi-Fi
  • 观察 VPN 是否自动重连、Kill Switch 是否生效

7. 常见问题

Q:自检必须在电脑上做吗?手机可以吗? A:可以,但手机上的测试工具不如电脑丰富。建议至少在电脑上做一次完整自检,手机上做 IP + DNS 检查即可。

Q:为什么我的 VPN 通过了所有测试,但某些网站还是知道我的真实位置? A:可能是:

  • 网站使用了浏览器指纹技术(与 IP 无关)
  • 你登录了该网站的账号(账号关联了真实信息)
  • 网站的 CDN 缓存了你的真实 IP
  • 你之前访问过该网站,Cookie 中记录了信息

Q:免费 VPN 能通过自检吗? A:大部分免费 VPN 至少存在 DNS 泄漏问题。Windscribe 和 Proton VPN 免费版相对好一些,但建议都做一遍自检。

Q:路由器上的 VPN 怎么自检? A:连上路由器的 Wi-Fi 后,在电脑/手机上按同样的步骤测试。路由器 VPN 的 Kill Switch 测试需要在路由器后台断开 VPN 配置。

Q:自检通过了,以后还需要再测吗? A:需要。VPN App 更新、系统更新、网络环境变化都可能导致之前通过的测试现在失败。建议每月例行检查一次。

Q:用什么浏览器做自检最准确? A:用你日常使用的浏览器即可,但建议同时用 Chrome 和 Firefox 各测一遍(两者的网络栈实现不同,可能结果有差异)。


总结

5 步自检法是验证 VPN 安全性的最简单、最有效的方法:

Step 1: IP 地址检查 —— 确认 VPN 真的在工作
Step 2: DNS 泄漏测试 —— 确认 DNS 查询也走 VPN
Step 3: WebRTC 泄漏测试 —— 确认浏览器没暴露真实 IP
Step 4: Kill Switch 测试 —— 确认断线时不会裸奔
Step 5: 速度测试 —— 确认速度满足使用需求

记住:买了 VPN 只是第一步,验证它是否真正有效才是保障安全的关键。

📌 相关阅读: