梯子和VPN的区别:六个能自己观察到的不同
梯子和 VPN 的区别,本文拆成六个能在自己设备上看到的项目,包括装什么、要不要订阅链接、怎么分流、状态栏图标、协议名和服务器归谁。
新手入门更新约 7 分钟
网络用语里的“梯子”,指在中国大陆访问境外网站时用的代理工具,取的是翻墙要搭梯子的比喻。开着梯子打开一个境外网站,请求先由本机客户端封装后发往机场的入口服务器,经中转线路到达境外的落地服务器,再由落地服务器去访问目标网站。机场是运营入口到落地这几段的服务方,梯子则是整条路连同本机软件的统称。
聊天群、论坛和视频评论区里,常能看到“谁有梯子”“梯子又连不上了”这类说法。说的人指的是一套让手机或电脑能打开境外网站的工具。“翻墙”“科学上网”说的是用这套工具上网这件事,日常聊天里三个词经常混用。
搜这个词的人,常见的情况是在别处看到了它,想知道它由哪些部分组成、钱付给了谁、数据经过了谁。名词解释回答不了后两个问题,所以本文把一次访问的路径摊开,逐段看。
梯子有两种常见形态。一种是从应用商店装的 VPN App,登录后点连接就行;另一种是代理客户端导入机场给的订阅,本站 28 家机场的测评排行 收录的就是这一类。本文按第二种讲,它的路径环节多,名词也多。两种形态具体差在哪,见 梯子和 VPN 的区别。
以手机浏览器打开一个境外网站为例,整条路如下。
手机上的客户端 → 第 1 段 → 机场入口 → 第 2 段 → 落地服务器 → 第 3 段 → 目标网站
客户端会在本机开一个代理端口,例如 mihomo 的 mixed-port,同一个端口接受 HTTP 和 SOCKS5 两种请求。另一种接法是 TUN 模式,mihomo 文档里 auto-route 这一项会把全局流量导进虚拟网卡。
请求进到客户端以后,按规则从上到下逐条匹配,先命中的那条决定它直连(DIRECT)、拦截(REJECT)还是交给某个节点。一个国内网站如果被规则指到 DIRECT,这条请求就不会进入下面三段。规则模式和全局模式差在哪,放在 全局模式和规则模式的区别 里讲。
被分给节点的请求,按节点的协议封装以后,发往节点配置里的 server 地址。mihomo 文档要求每个节点至少写 name、type、server、port 四项,server 就是这一段的终点。这一段走的是你自己的宽带或手机流量,经手的是你的网络运营商。
以 Shadowsocks 为例,官方文档写明客户端发出的是一段加密数据流,开头是目标地址,后面跟着要传的数据。所以在这一段里,你要去哪个网站被包在加密层里面。
走中转的机场,入口和落地是两台服务器,入口收下流量再转给境外的落地服务器。宣传里常见的 IEPL、IPLC 是两种国际专线的名称,指的就是这一段用的线路。没有中转的节点叫直连,客户端直接连境外服务器,第 1 段和第 2 段合成一段。
下面统计的是本站 28 家机场的资料怎么写线路。口径是每家测评资料的“线路”一项,资料日期 2026-08-09,一家写了几种的会计入几行。
| 资料里的写法 | 家数 |
|---|---|
| 写了 IEPL 或 IPLC | 16 |
| 写了“中转” | 2 |
| 写了“直连” | 2 |
| 写了 BGP | 2 |
| 写了“专线”,没注明类型 | 2 |
| 没写线路 | 8 |
这些都是机场自己的说法。用户在自己的设备上只能追踪到入口,入口之后走的什么线路看不到,本站也没法从外部核实。哪些线路名词能核对、哪些只能看资料,见 IEPL、BGP 这些线路名词怎么核对。
落地服务器把封装拆开,读出目标地址,替你去连目标网站。Shadowsocks 文档把服务端这一步写成解密以后转发给目标。对网站来说,来访的是落地服务器,它记下的也是落地服务器的 IP。
节点名里的“香港”“日本”,我们的判断是一般指落地所在地区,因为网站看到的地区由落地 IP 决定。节点名是机场自己填的文字,客户端不做校验,本站也没有逐个核对。
下表按访问 HTTPS 网站的情况写。“能看到”指技术上拿得到的信息,不代表哪家机场实际记录了什么;本站的机场资料里没有日志政策这一项。
| 位置 | 谁在运营 | 技术上能看到 | 看不到 |
|---|---|---|---|
| 本机客户端 | 你自己,软件由客户端作者发布 | 每条请求的目标、命中的规则、用的节点 | — |
| 第 1 段(本地网络) | 你的宽带或移动网络运营商 | 你连了哪个入口地址和端口、什么时间连的、传了多少数据 | 加密层里的目标地址和内容,前提是节点开了加密 |
| 第 2 段(中转线路) | 机场;专线按定义是向电信运营商租用的线路 | 取决于入口只做转发还是先解开再转,资料一般不写 | 同上 |
| 落地服务器 | 机场 | 目标域名或 IP、连接时间、流量大小;HTTP 明文网站的内容 | 网页正文、账号密码等经 TLS 加密的数据 |
| 目标网站 | 网站自己 | 落地服务器的 IP,你登录后提交的账号信息 | 你本机的 IP(正常情况下) |
第一处是“节点开了加密”这个前提。Xray 的 VLESS 文档要求它配合 TLS 这类传输安全层使用,只有内网等少数情况才允许省掉这一层。本站 28 家里,资料写了协议的有 12 家,其中 11 家写了 VLESS,2 家写了 AnyTLS,1 家写了 Trojan(有两家各写了两种)。协议名只说明封装格式,某个节点开没开 TLS,要看订阅里这个节点的配置。
第二处是落地服务器为什么能看到域名。除了代理协议里带的目标地址,RFC 9849 还指出,TLS 1.3 的 ClientHello 里 SNI 扩展是明文,会暴露这次连接要去的域名;ECH 就是为加密这部分设计的扩展。握手完成以后,RFC 8446 写明传输的数据只有两端能看到,但数据长度不隐藏。机场技术上能看到哪些东西,另有一篇 用梯子时机场能看到什么 逐项展开。
各名词在路径上的位置如下。
| 名词 | 在路径上的位置 | 说明 |
|---|---|---|
| 梯子 | 整条路 | 统称,包括本机软件和背后的服务;自建服务器、VPN App 也被叫作梯子 |
| 机场 | 入口、中转、落地 | 运营节点、按套餐卖流量的服务方 |
| 节点 | 第 1 段的终点 | 配置里的一条代理记录,至少有 name、type、server、port |
| 订阅 | 本机 | 机场给的一个网址,客户端从这里拉取节点列表,Clash 格式的订阅还能带上规则 |
| 客户端 | 本机 | 读取订阅、按规则分流、完成第 1 段的封装 |
| 协议 | 第 1 段 | 数据的封装格式,例如 VLESS、Trojan、Shadowsocks |
所以梯子和机场是整体和部分的关系。付给机场的钱,买的是入口到落地这几段的使用权和流量额度。客户端要另外下载,本站 梯子客户端下载页 收录的软件都由各自的开发者发布,下载按钮链到开发者自己的发布渠道。
下面四项用自己的设备就能做。别把订阅链接和节点地址截进公开的截图。
trace 页只能说明出口换到了哪个地区,说明不了中间用了什么线路;traceroute 只覆盖第 1 段,证明不了机场资料里写的专线是否存在。

读到这里想直接用?
客户端装好以后,还要一份机场订阅才能连上。星岛梦在本站梯子推荐排第 1 名,资料写明 IEPL、IPLC 专线,站长 6 月 17 日实测,香港节点均速 375 MB/s 以上。
日常聊天里三个词经常混用。细分的话,翻墙和科学上网说的是访问境外网站这个动作,梯子说的是完成这个动作用的工具。有人说“我没梯子了”,一般是指手上没有能用的客户端和节点。
节点名是机场自己填的文字,客户端不做校验。想核对的话,选中这个节点后打开 Cloudflare 的 trace 页,看 loc 一行的地区代码和节点名是否一致。loc 是 Cloudflare 对落地 IP 的地区判断,和机房实际位置也可能有出入。
订阅链接相当于账号凭证,拿到它的人能导入全部节点,用掉的是你的流量额度。已经发出去的,到机场面板里找重置订阅的选项,换一个新链接;面板里没有这个选项,就联系机场处理。
要看这条请求被分给了谁。规则模式下,被规则指到 DIRECT 的网站由本机直接连接,不经过机场。全局模式会把所有请求交给选中的节点,国内网站也要先到境外的落地服务器,再由它回头访问,路程比直连长。
本文最后一次核对来源是 。软件界面、服务政策和法规会变,发现和现在不一致的地方,请按更正与反馈里的方法告诉我们。
梯子和 VPN 的区别,本文拆成六个能在自己设备上看到的项目,包括装什么、要不要订阅链接、怎么分流、状态栏图标、协议名和服务器归谁。
新手入门更新约 7 分钟
梯子全局模式和规则模式的区别在于内核查不查规则表。本文按 mihomo 与 sing-box 的官方文档和源码,讲规则从上往下的匹配顺序、MAT…
协议与内核更新约 7 分钟
梯子 BGP 是什么意思,IEPL、IPLC、中转、直连各指哪一段线路。本文按 RFC 4271 和微软 tracert 文档解释这些名词,统计…
协议与内核更新约 5 分钟
梯子安全吗,要先弄清机场在技术上能看到哪些东西。本文按 TLS 1.3、ECH、DoH 的 RFC 和代理协议说明,逐项列出机场可见与不可见的信…
安全与风险更新约 5 分钟