梯子实验室tizilab.net

梯子和VPN的区别:六个能自己观察到的不同

简短回答

梯子和 VPN 的区别主要在组成和分流方式上。本文说的梯子是一个代理客户端加一份机场订阅,软件和服务器分属两家,规则可以按域名分流;VPN App 多由同一家服务商提供软件和服务器,系统按 IP 地址段或按 App 决定哪些流量进隧道。在手机上两者都会让状态栏出现 VPN 图标,靠图标分不出来,要看配置入口和协议名。

背景:两个词为什么总被混着用

口语里的“梯子”泛指能访问境外网站的各种工具,应用商店里的 VPN App 也常被这样叫,所以搜索框里会同时出现“vpn 梯子”“梯子是 vpn 吗”这类说法。查这个问题的人,多半手上已有一个工具,想弄清它属于哪一类。

要比较,先把范围定下来。本文说的梯子,指 Clash Verge Rev、FlClash、v2rayNG 这类代理客户端,加上一份从机场买来的订阅。本文说的 VPN,指 WireGuard、IKEv2、L2TP 这类 VPN 协议,以及服务商自带的 VPN App。一条请求要经过哪几段,见梯子是什么意思,本文只比较设备上看得到的不同。

六项对照表

表中“VPN App”一栏描述的是服务商自带 App 的常见做法,个别产品会不一样,本站没有逐个核对。

观察项 梯子(代理客户端 + 机场订阅) VPN App 自己怎么看出来
1. 装什么 客户端和订阅分开获得,客户端多是开源项目 一个 App 首屏是登录框,还是导入订阅的入口
2. 订阅链接 需要,一条链接里带着全部节点 服务器列表内置在 App 里 设置里能否找到可复制的订阅地址
3. 分流方式 规则可按域名、IP、进程名匹配 按 IP 地址段或按 App 划分 客户端里有没有规则页和连接日志
4. 状态栏图标 手机上会出现;电脑只开系统代理时不出现 会出现 手机上分不出,电脑看代理设置页
5. 协议名 VLESS、Trojan、AnyTLS 等代理协议 WireGuard、IKEv2、L2TP 等 节点详情里的类型字段
6. 服务器归谁 机场运营,客户端作者不管服务器 多为同一家 换一份订阅,同一个客户端能否照用

安装和订阅:首屏就能分辨

梯子这一套至少有两个来源。客户端从官方仓库或应用商店下载,FlClash 仓库首页把自己介绍为一款多平台代理客户端,内核来自 ClashMeta,v2rayNG 仓库首页写的是一个 Android 上的 V2Ray 客户端,两者都不附带节点。节点要另向机场购买,机场给一条订阅链接,客户端按这条链接拉取节点列表并定期更新。各系统的客户端和官方下载地址见梯子下载。

VPN App 通常把软件和服务器一起交付。Microsoft 支持页建议个人 VPN 用户先到 Microsoft Store 找服务商自己的 App,Apple 部署文档也提到有些 VPN 提供商用专门的 App 完成设备配置。

分辨方法是打开 App 看第一屏。要账号和密码的,是服务商自带的客户端;要你粘贴订阅链接或导入配置文件的,是通用代理客户端。例外是自己搭的 WireGuard,也要手动填对端公钥、服务器地址和 AllowedIPs(WireGuard 官网的概念说明),这时靠第 5 项的协议名区分。

状态栏的钥匙图标为什么分不出两者

不少人拿“状态栏有没有 VPN 图标”来判断,这个办法在手机上不成立。Android 开发者文档写明,VPN 连接处于活动状态时,状态栏会显示钥匙形状的 VPN 图标。安卓上的代理客户端在不 root 的手机上接管整机流量,用的就是这套 VpnService 接口。v2rayNG 的仓库说明提到,在 WSA 上运行时要单独授予 VPN 权限;本站 FlClash 安卓教程也写到首次启动会弹出 VPN 连接请求,这一步按源码核对,无真机截图。

iPhone 上同理。Apple 的状态图标说明里,VPN 图标表示 iPhone 已使用 VPN 接入网络。本站 Shadowrocket、Stash 教程记录的首次启动弹窗,请求的都是添加 VPN 配置。所以在两种手机上,梯子客户端运行时都会亮起 VPN 标识。

电脑上可以分开看。Clash Verge Rev 这类客户端入门时用系统代理,任务栏不会出现 VPN 标识,Windows 的代理设置页里会多出一个指向本机 127.0.0.1 的手动代理(本站 NekoRay 教程有记录)。Windows 自带的 VPN 连上以后,按 Microsoft 的说明,任务栏会出现一个蓝色盾牌。梯子客户端开了 TUN 模式也会多出一块虚拟网卡,见 TUN 模式说明。

梯子是 VPN 吗:看协议和接口

VPN 一侧的协议有公开的清单。Apple 部署文档列出的系统内置协议是 IKEv2、IPsec 上的 L2TP 和 Cisco IPsec;Microsoft Learn 列出的 Windows 内置 VPN 客户端支持 IKEv2、L2TP、PPTP、SSTP。WireGuard 官网把自己定义为 VPN,它的做法是在系统里加一块网络接口,按目的 IP 找到对应的对端,加密后用 UDP 发出。

机场一侧看本站数据。28 家机场的资料(dataAsOf 2026-08-09)里,写明协议的有 12 家,其中 VLESS 11 家、AnyTLS 2 家、Trojan 1 家,有两家同时写了两种;另外 16 家资料未写协议。28 份资料全文都没有出现 WireGuard、IKEv2、IPsec。这些数字只反映机场公布的资料,没写协议的 16 家实际用什么,本站没有核实。

我们的判断是,按协议归类,梯子用的是代理协议,和 VPN 协议分属两类;但它在手机上借用了系统的 VPN 接口,所以系统界面把它显示成 VPN。两者的边界也有交叉,mihomo 文档把 WireGuard 列为一种出站节点类型,还给出了从 WireGuard 标准配置文件转写的方法,梯子客户端可以连 WireGuard 节点。本站 28 家里还没有一家在资料中写这一项。

如果你搜“梯子 vpn”是想找一个现在能用的产品,本站梯子推荐列了 28 家机场的测评。

分流规则写在哪一层

代理客户端对每一条连接做规则匹配。mihomo 文档写明,规则按从上到下的顺序匹配,排在上面的优先;规则类型有 DOMAIN-SUFFIX(域名后缀)、GEOIP(IP 归属地)、PROCESS-NAME(进程名)等,末尾常放一条匹配所有请求的 MATCH 兜底。运行模式分规则、全局、直连三种,不设置时默认是规则模式。一条请求怎么落到代理或直连,规则模式与全局模式那篇按匹配顺序讲过。

VPN 的分流发生在系统路由这一层。Android 的 VpnService 可以设允许名单和禁止名单,允许名单里有 App 时,只有这些 App 走 VPN;被禁止的 App 照常联网,就像 VPN 没开。WireGuard 用 AllowedIPs 规定每个对端负责哪些 IP 地址,发包时这张表起路由表的作用。Apple 的“为 App 单独设置 VPN”,文档写明作用于由设备管理服务管理的 App。

差别在粒度。系统路由看到的是 IP 包和发出它的 App,想做到某个网站走代理、另一个网站直连,要先知道域名,代理客户端的规则可以直接写域名。服务商自带的 VPN App 有没有在 App 里另做按域名的分流,要看各家说明,本站没有核对。

VPN 和机场的区别:服务器归谁运营

用 VPN App 时,软件、账号、服务器多半在同一家手里。用梯子时涉及客户端作者、机场运营方和用户三方。本站收录的 85 个客户端里有 65 个是开源项目,Clash Verge Rev 和 FlClash 的许可证都是 GPL-3.0,作者发布软件,不运营节点。节点在不在线、晚上慢不慢,取决于机场。

这个分工决定了出问题时找谁。梯子连不上,原因可能在客户端版本、订阅是否过期、机场服务器三处中的任何一处,需要分段排查;VPN App 连不上,能找的只有那一家服务商。换机场也不用换客户端,导入新订阅即可。机场面板能否访问,可以看本站的机场在线检测。

自己怎么验证

  1. 看首屏。打开 App,要账号密码的是服务商自带客户端;有“订阅”“配置”“Profiles”入口、能粘贴一条 https 开头链接的是代理客户端。
  2. 看节点类型。在客户端里点开一个节点的详情,类型写 vless、trojan、anytls、ss 的是代理协议;在系统设置的 VPN 页里,类型写 IKEv2、L2TP 的是系统 VPN。
  3. 看分流日志。打开客户端的连接页或日志页,每条连接旁边显示命中的规则名,说明它按规则分流。
  4. 在安卓上做一次顶替。先连上 VPN App,再启动梯子客户端。Android 文档的说法是,对一个用户来说,同一时刻处于活动状态的 VPN 服务只能有一个,启动新的会自动停掉旧的,看通知栏里剩下的是哪一个。
  5. 在 Windows 上看两处设置。“网络和 Internet > 代理”里手动代理开着、地址是 127.0.0.1 的,是代理客户端在用系统代理;“网络和 Internet > VPN”里显示已连接的,是系统 VPN。再在命令提示符运行 ipconfig /all,看有没有多出来的虚拟网卡,梯子开 TUN 模式时也会有一块。

这些方法能判断手上的工具属于哪一类,判断不了它是否可靠、速度如何、能否打开某个网站。

这篇没有覆盖的

  • 本站没有在真机上把梯子客户端和 VPN App 并排做对照测试。文中现象来自官方文档和本站教程的步骤记录,不同系统版本和手机品牌的界面可能不同。
  • macOS、Linux、鸿蒙上的图标和设置位置没有写。
  • 两类工具的安全性、隐私和速度没有比较。
  • 游戏加速器是另一类工具,见梯子和加速器的区别。
  • 公司内网用的企业 VPN 不在本文范围。
  • 各客户端支持的协议和界面会随版本变化,本文内容截至 2026 年 9 月。

本文引用的来源12 条 · 在新窗口打开

  1. Android 开发者文档:VPN 指南developer.android.com
  2. Apple 支持:了解 iPhone 状态图标的含义support.apple.com
  3. Apple 平台部署:VPN 概览support.apple.com
  4. Microsoft 支持:在 Windows 中连接到 VPNsupport.microsoft.com
  5. Microsoft 支持:在 Windows 中使用代理服务器support.microsoft.com
  6. Microsoft Learn:VPN 连接类型learn.microsoft.com
  7. WireGuard 官网wireguard.com
  8. mihomo 文档:路由规则wiki.metacubex.one
  9. mihomo 文档:全局配置(运行模式)wiki.metacubex.one
  10. mihomo 文档:WireGuard 出站wiki.metacubex.one
  11. FlClash 官方仓库github.com
  12. v2rayNG 官方仓库github.com

常见问题4 题

iPhone 或 Windows 自带的 VPN 设置能填机场节点吗?

填不进去。iPhone 和 Windows 自带的 VPN 设置只提供 IKEv2、L2TP、IPsec 等类型,Windows 另有 PPTP 和 SSTP。本站 28 家机场资料里写到的协议是 VLESS、AnyTLS 和 Trojan,都不在这些类型里,机场节点要用代理客户端导入订阅。

自称加速器的翻墙 App 算梯子还是 VPN?

名字说明不了类别。按本文的方法看它首屏要不要订阅链接、节点类型写的是什么,就能归到代理客户端或 VPN App 里。只加速特定游戏连接的游戏加速器是另一类工具,本站另有一篇指南单独比较。

用梯子时 IP 查询网站显示的是谁的地址?

显示的是机场节点的出口地址,地区应和所选节点一致。这一步只能证明流量经过了代理,说明不了走的是代理协议还是 VPN 协议,两类工具在 IP 查询页上看起来一样。

公司给的 VPN 能当梯子用吗?

企业 VPN 的用途是接入公司内网。Apple 部署文档提到,组织可以让设备的全部 IP 流量经隧道回到组织,并对这些流量做监控和过滤。能不能访问境外网站取决于公司网络的出口和公司规定,本文不讨论这种用法。

本文最后一次核对来源是 。软件界面、服务政策和法规会变,发现和现在不一致的地方,请按更正与反馈里的方法告诉我们。