NymVPN 使用 WireGuard 来构建快速模式,但与传统 VPN 的方式不同。 NymVPN 不会将流量经由单一的公司服务器进行路由,而是通过去中心化的“双跳”(2-hop)架构运行 WireGuard,并增加了一层加密;同时,它还利用 AmneziaWG 增强了抗审查能力。 结果是:既能保持日常使用所需的速度,又没有任何单一节点能同时获知您的身份和您的操作内容。
两跳设计
在“快速模式”(Fast mode)下,您的流量会通过由不同运营商运行的两个独立的 WireGuard 节点:
- 第一个节点可以看到您的 IP 地址,但无法看到您的任何在线活动。 所有流经它的数据均已完全加密。
- 第二个节点可以看到您的流量流向何处,但看不到您是谁。 它始终只能看到第一个节点的地址,看不到你的地址。
在使用传统的单服务器 VPN 时,服务提供商的服务器能同时看到通信双方。 NymVPN 的架构确保整个路由链条中的任何单个节点都无法建立这种关联。 详细了解Nym 网络与传统 VPN 的比较。
洋葱式加密
标准的双跳 WireGuard 链路仍然会向第一个节点泄露超出必要范围的信息。 NymVPN 采用“洋葱”模型弥补了这一缺口:您的设备会对流量进行双重加密,即在一个 WireGuard 隧道内嵌套另一个 WireGuard 隧道。 第一个节点只能解密外层,该层指示它将仍处于加密状态的内部隧道转发至何处。 第二个节点解密最后一层,并将您的流量发送至目的地。
AmneziaWG:内置抗审查技术
标准的 WireGuard 流量具有可识别的数据包特征,这使得使用深度包检测(DPI)技术的审查者能够检测并拦截它。 NymVPN 在客户端集成了 WireGuard 的分支协议 AmneziaWG。 该协议会在连接握手前发送可配置的诱饵数据包,从而干扰用于识别 WireGuard 流量的简单规则。 这使得连接在受限网络环境下更加可靠,同时保持了 WireGuard 的速度优势。 AmneziaWG 是所有“快速模式”(Fast mode)流量的默认协议。 请参阅 AmneziaWG 公告以了解技术细节。
匿名模式呢?
匿名(混合网络)模式不使用 WireGuard。 它利用 Sphinx 数据包格式,通过五跳(5-hop)的 Nym 混合网络(mixnet)路由流量;该格式引入了掩护流量和时序保护机制,从而在处理敏感任务时实现极致的隐私保护。 使用 WireGuard 的“快速模式”是日常浏览、流媒体播放和下载的理想选择。 您也可以参阅文章快速模式和匿名模式之间有什么区别?
相关问题
双重加密会拖慢速度吗?
双重加密的开销很小。 WireGuard 的加密机制极其高效,而“快速模式”(Fast mode)则是专为日常使用场景下的速度需求而设计的。 数据包大小会针对不同平台进行调整,以避免分片;请参阅 NymVPN 是如何设置最大传输单元(MTU)的?
我可以获取适用于我路由器的 WireGuard 配置文件吗?
我们不提供静态配置文件,因为 NymVPN 采用的轮换式 zk-nym 凭证机制运作方式不同。 不过,OpenWRT 路由器可以通过社区构建的软件包运行完整的 NymVPN 客户端。 请参阅文章我在哪里可以找到 NymVPN 的 Wireguard 配置文件?
我在哪里可以阅读更多内容?
Nym 博客深入探讨了这一设计:构建去中心化的 WireGuard VPN 和 什么是 WireGuard VPN?