酒店Wi-Fi都可以放心用——同埋繼續連住香港
VPN對旅客有咩用、揀嘅標準係乜、出發前要點設定
VPN係少數一次旅行就可以回本嘅旅行工具之一。喺酒店、機場、咖啡店嘅Wi-Fi——呢啲你控制唔到、亦唔信得過嘅網絡——收發嘅一切都會加密。經香港伺服器連線,對海外IP有戒心嘅網上銀行、或者僅限香港境內嘅串流服務,喺旅途中都可以照用。而且無論邊個網絡營運商,都睇唔到你喺做緊乜。
呢篇指南唔係寫俾IT專家,而係寫俾旅客。先由實務判斷入手——呢次旅行需唔需要、出發前要設定啲乜、揀供應商嘅標準——有興趣嘅話再深入講加密嘅原理。冇需要死記嘅術語,亦唔會叫你預留成個星期日嚟設定。
呢次旅行需唔需要用VPN?
一個快速判斷嘅清單,中一項就代表答案係要。
如果全程用自己嘅漫遊數據,唔接觸共用Wi-Fi亦都唔登入敏感帳戶,VPN嘅重要性就會降低。但只要旅程涉及Wi-Fi或者香港帳戶,VPN就同旅遊保險、萬能插一樣,屬於基本裝備。
- 會用酒店、機場、咖啡店嘅Wi-Fi登入任何帳戶: 共用網絡係旅客需要VPN嘅最大原因。密碼、網上銀行嘅登入狀態、電郵——同一個網絡上嘅第三者都有機會截取。VPN喺資料離開部機之前就加密晒,截到都睇唔明。
- 想喺海外繼續用返香港銀行同支付服務: 香港嘅網上銀行同支付服務對海外IP登入好敏感,可能會懷疑係盜用而鎖住帳戶。經VPN連返香港伺服器,喺銀行角度睇你仲喺香港——查餘額、確認卡數、雙重認證都暢通無阻。免得旅途中時差撞正要打俾銀行客服。
- 想喺旅途中睇返香港嘅串流同新聞: 串流服務因為版權授權,唔同地區睇到嘅內容都唔同,好似myTV SUPER、ViuTV呢類僅限香港境內嘅服務,喺海外通常會被封鎖。經香港伺服器連線,就可以返返去自己訂閱緊嘅內容庫。
- 目的地嘅網絡環境有限制: 部分國家或者網絡會封鎖WhatsApp、Instagram、Facebook、Google系服務(中國內地就係最典型嘅例子)——呢一點對經常返內地嘅香港旅客尤其重要。VPN可以繞過呢啲封鎖,因為本地網絡只睇到一段去VPN伺服器嘅加密流量,睇唔到你實際用緊咩服務。
VPN實際幫到你啲乜
VPN(虛擬私人網絡)喺你部機同VPN供應商嘅伺服器之間建立一條加密通道。你傳送嘅一切都會先經過呢條通道先出到互聯網。任何監視緊網絡嘅人——酒店嘅Wi-Fi設備、同一個熱點嘅其他客人、當地電訊商——見到嘅只係一堆流向某個伺服器嘅加密亂碼。內容、瀏覽緊嘅網站、密碼,全部都睇唔到。
VPN伺服器扮演中介角色:接收加密請求,解密之後轉送去你真正想連嘅網站或者App,再將回應加密經通道傳返俾你部機。喺網站嘅角度睇,請求嘅來源就係VPN伺服器嘅所在地。揀香港伺服器嘅話,銀行同串流服務見到嘅都仲係「你喺香港」——原理就係咁簡單。
呢個過程持續運作但完全唔顯眼。連線之後,手機同電腦一如以往咁用,網頁打得開,App運作正常,電郵照收發。分別只在於一切都經過加密傳送,同埋你真實所在地被隱藏咗。
VPN最能發揮作用嘅場合
旅客用VPN嘅首要原因係公共Wi-Fi,呢個風險唔止係理論上嘅——酒店大堂、機場、車站、咖啡店,全部都係開放或者共用網絡。有基本工具嘅攻擊者就可以喺你同路由器之間插入一個「中間人攻擊」。更常見嘅係「邪惡雙生」型攻擊——一個名稱好似真嘅假熱點(例如Hotel_Guest_WiFi)。部機會自動連去訊號較強嗰個,一旦連上,你所有通訊都會經過攻擊者嘅設備。
現時大部分網頁都用HTTPS,瀏覽器嘅單一連線本身已經加密。但HTTPS唔係保護晒一切——背景檢查新郵件嘅電郵App、通訊App嘅元數據,同埋悄悄透露你瀏覽緊邊個網域嘅DNS查詢,都唔喺HTTPS嘅保護範圍。VPN會喺部機層面、資料出到網絡之前就將呢啲通通加密,即使Wi-Fi已經被入侵,營運商拎到手嘅都只係讀唔明嘅資料。
另一個重點係地區限制服務。香港嘅銀行網站偵測到海外IP,可能會啟動防詐機制鎖住戶口——喺時差幾個鐘嘅地方要打去客服中心,絕對唔想發生。串流服務就會顯示唔同嘅內容庫,甚至完全封鎖。訂機票同酒店嘅網站,亦都可能因應偵測到嘅地區而調整價錢。經香港伺服器連線嘅VPN可以一次過解決呢啲問題:銀行照舊見到你喺香港,串流服務見到平時嘅內容庫,訂票網站冇機會做地區定價操作。
而喺監控嚴格嘅網絡——企業Wi-Fi、部分酒店、甚至國家層級嘅網絡管制(中國內地係最典型嘅例子)——高質素嘅VPN都可以順利穿過。過濾系統見到嘅只係一段去VPN伺服器嘅加密流量,你實際用緊嘅WhatsApp、Google地圖或者Gmail,喺過濾系統嘅角度都係睇唔到嘅。
VPN做唔到嘅嘢
VPN好強大,但唔係魔法。誠實了解限制同了解優點一樣重要。
- VPN唔係匿名工具: VPN供應商本身睇得到你嘅真實IP同連線目的地。信譽良好嘅供應商會採用經第三方審核嘅「零日誌政策」,但呢個本質上仍然係「信任呢間公司」嘅安排。如果目標係真正嘅匿名(一般旅客其實好少需要呢個),單靠VPN係唔夠嘅。
- 網速會有輕微下降: 加密需要運算資源,連去較遠嘅伺服器亦有距離成本。優質供應商嘅網速下降一般喺一至三成之間——瀏覽同收發電郵幾乎冇感覺,視像會議或者大檔案下載就會有感。揀離你目前位置地理上較近嘅伺服器,係減低影響嘅竅門。
- 部分網絡會嘗試封鎖VPN本身: 部分企業Wi-Fi、酒店登入頁面,同國家層級嘅網絡管制,會用深度封包檢測嚟識別同封鎖VPN流量。高階供應商用混淆技術令VPN流量睇落好似普通HTTPS流量咁樣應對。連唔到嘅話,切換協定或者啟用混淆模式通常就搞掂。
- 部分服務可以偵測VPN使用: 銀行同串流服務手上有已知VPN供應商嘅IP範圍名單,部分會整段封鎖,部分就要求額外驗證。呢個係安全機制正常運作,唔係VPN嘅缺陷。出發前向銀行申報旅遊計劃,可以大幅減少呢類摩擦。
出發前嘅設定
最重要嘅原則:VPN嘅安裝、測試同調校,一定要喺屋企熟悉嘅網絡完成。喺頻寬有限嘅酒店房度先發現問題,係最壞嘅時機。
- 帶去旅行嘅裝置全部都要裝: 手機、手提電腦、平板電腦。優質供應商一個帳戶通常容許5至10部裝置同時連線,唔使共用登入資料都可以全部裝置都受保護。用原生App,唔好淨係用瀏覽器擴充功能——擴充功能只加密瀏覽器分頁,App就會加密整部裝置嘅所有傳輸。
- 用實際會用到嘅功能測試: 連上香港伺服器,確認真正需要嘅功能:銀行登唔登到入,銀行App嘅雙重認證收唔收到,串流服務播唔播得到,工作工具開唔開到。之後用目的地附近嘅伺服器再測一次。喺屋企試唔到嘅嘢,去到海外都一樣試唔到——趁早解決。
- 開啟斷線保護(Kill Switch): 呢個係旅行時最重要嘅功能。當VPN連線意外中斷嗰陣——電腦喚醒、Wi-Fi切換、酒店網絡不穩定都會觸發——會即時截斷所有網絡通訊。冇呢個功能,部機會靜靜地退返去無保護嘅網絡,銀行App就會用返你真實IP發出請求。
- 確認冇DNS洩漏: DNS查詢係將網站名稱轉換做IP地址嘅機制。如果呢個查詢漏咗出加密通道之外,即使網頁內容已經加密,你瀏覽過嘅所有網域都會俾網絡睇到。優質App會自動將DNS都經過通道傳送,但連線之後開返DNS洩漏測試網站確認一次會更加安心。
- 了解後備協定: 萬一預設協定喺當地連唔到,要知道點樣切換。好多供應商都同時提供WireGuard、OpenVPN,同自家嘅混淆模式。由WireGuard切去OpenVPN嘅TCP 443埠(喺過濾系統睇嚟就好似普通網頁瀏覽)係常見嘅救命手段。
揀旅行用VPN嘅標準
- 斷線保護同DNS洩漏防護: 旅行用途冇得妥協。防止意外斷線時嘅曝光,同時將瀏覽紀錄保持喺加密通道入面。呢兩項應該預設開啟,或者一嗒就開得到。
- 同時支援WireGuard同OpenVPN: WireGuard係現代標準——快、慳電、適合流動裝置。OpenVPN雖然較慢但唔容易俾封鎖——因為可以用同HTTPS一樣嘅TCP 443埠運作。兩者都有嘅話,喺一般網絡有速度,喺管制嚴格嘅網絡有隱蔽性。
- 混淆(隱身)模式: 喺主動封鎖VPN嘅網絡,混淆技術會令VPN連線睇落好似普通HTTPS瀏覽。高階過濾系統會檢查封包嘅協定簽名,混淆技術就會打亂呢啲簽名。如果行程包括中國內地,呢個功能有冇會係決定性因素。
- 目的地附近有伺服器: 網速取決於同VPN伺服器嘅距離。如果周遊東南亞,理想安排係日常用當區伺服器,銀行同串流就用香港伺服器兩者並存。落單之前記得check清楚伺服器分佈地圖。
- 支援多部裝置: 手機、手提電腦、平板——旅行帶嘅裝置一大堆。優質供應商支援5至10部裝置同時連線。限制1至2部嘅方案,會令你成程旅行都要不斷切換連線。
- 經第三方審核嘅零日誌政策: 零日誌代表供應商承諾唔記錄你瀏覽過乜嘢、幾時連線、由邊個IP連線。呢個承諾冇經過驗證就冇意義——建議揀選過信譽良好嘅獨立保安公司審核過嘅供應商。萬一伺服器被入侵或者收到資料索取要求,呢個審核就係保護你嘅關鍵。
旅客常見嘅失誤
- 用免費VPN: 免費VPN供應商都要有收入來源。你冇畀錢,即係話你可能係用資料嚟「畀錢」——出售瀏覽資料俾廣告商、喺頁面插入廣告、擅自使用裝置資源,呢三類問題都試過有知名嘅免費App被揭發過。為咗保護資料而裝嘅工具,反過嚟被用嚟開採資料——呢個係一種諷刺。付費嘅旅行用VPN月費隨時平過機場一杯咖啡,呢度唔係值得慳嘅地方。
- 出發前唔測試: App裝唔到、訂閱已經過期、目的地嘅服務被封鎖——呢啲都係去到當地先發現嘅最壞情況。喺語言唔通、頻寬有限嘅外國網絡度初次設定,難度會比喺屋企沙發上高好多。
- 喺公共Wi-Fi時冇開VPN: VPN只有喺連線嗰陣先會保護你。淨係喺用銀行嗰陣先開、平時就關,咁DNS查詢、瀏覽紀錄同背景App嘅通訊都係暴露緊。喺公共Wi-Fi,長開先係最安全嘅做法。
- 忘記開啟斷線保護: VPN運作緊,你以為安全咁瀏覽緊——酒店Wi-Fi突然斷咗3秒。冇斷線保護,部機會靜靜咁重新連線去無保護嘅網絡,銀行App就會用真實IP發出請求。呢一瞬間已經足夠曝露你——斷線保護正正就係為咗呢個情況而設,一定要開啟。
- 期望完全匿名: VPN保護你免受本地網絡嘅威脅,同解除地區限制。但唔會令你喺網上隱形——VPN供應商本身、你登入過嘅網站(透過cookie同帳戶)、裝置本身,依然可以識別到你。對旅行用途嚟講,呢個保護程度已經相當足夠,但了解清楚界線喺邊都係值得。
技術原理
想知道撳「連線」嗰下實際發生咩事嘅話可以睇。唔係使用上嘅必讀內容。
撳連線之後,你部機同VPN伺服器會進行一次加密握手。雙方用非對稱加密交換密鑰——喺唔將共享密鑰本身傳出網絡嘅情況下完成呢個建立過程。握手完成之後,後續通訊就用AES-256或者ChaCha20呢類高速對稱加密演算法加密。
常見嘅兩種協定喺設計上唔同。WireGuard係現代標準:代碼精簡易審核(大約4,000行,對比舊協定動輒數十萬行),只支援UDP,喺流動裝置上有出色嘅效能。弱點正正就係「只支援UDP」呢個設計——網絡管理員只要封鎖非標準埠嘅非TCP流量就可以阻擋。
OpenVPN係較舊但更靈活嘅選擇。UDP同TCP都可以運作,設定做TCP 443埠(所有HTTPS網站都用嘅埠)嘅話,喺簡單嘅防火牆眼中同普通瀏覽幾乎冇分別。速度上輸俾WireGuard,但喺管制嚴格嘅網絡,OpenVPN往往先係啱嘅選擇。
深度封包檢測(DPI)係一種高階過濾技術,連標準埠上嘅VPN流量都可以識別出嚟。每種協定嘅封包標頭都有特徵字節模式,DPI就靠檢查呢啲模式嚟識別同封鎖VPN連線。混淆功能就用標頭隨機化同流量填充嚟應對,喺統計上令流量同普通HTTPS冇分別——呢係VPN供應商同偵測系統之間持續嘅技術較量。
DNS洩漏係指裝置將網域名稱查詢傳去咗通道之外。正常情況下,打開網站時,裝置會請求DNS伺服器將名稱轉換做地址。如果呢個查詢去咗當地電訊商嘅DNS而唔係VPN嘅DNS,即使頁面內容已經加密,你瀏覽過嘅所有網站都會被網絡睇到。優質App會自動將DNS都經過通道傳送,但用洩漏測試頁面確認一次會更加穩陣。
常見問題
- iPhone嘅iCloud私隱轉送已經夠用未?: 唔係完全夠。私隱轉送係Safari同郵件嘅功能,唔係全系統VPN——銀行App、非蘋果嘅電郵App、WhatsApp呢類通訊App、除咗Safari以外嘅所有通訊都唔會加密。亦都唔可以透過改變「看似所在地」去令銀行安心或者打開香港嘅串流內容庫。私隱轉送係有價值嘅附加功能,但取代唔到旅行用VPN。
- 可以用Netflix呢類串流服務嗎?: 大致可以,但可能唔穩定。串流服務會用名單封鎖已知嘅VPN供應商IP,所以可能某個伺服器俾擋,同一個國家嘅另一個伺服器就可以用。常見做法係不斷切換伺服器直到連得上為止。優質供應商會定期更換IP,呢個亦都係月費包含嘅服務之一。
- 淨係用手機數據漫遊,係咪就唔使VPN?: 流動網絡比開放Wi-Fi安全好多——裝置同基地台之間已經加密,中間人攻擊同假熱點呢類手法都用唔著。不過流動數據都解決唔到地區限制嘅問題(銀行照樣見到海外IP,串流內容庫都唔會變返香港版),而且漫遊嘅電訊商都睇到你連緊乜。冇酒店Wi-Fi咁迫切,但都唔係完全冇必要。
- 喺海外係咪應該成日開住VPN?: 喺公共或者共用Wi-Fi,長開先啱。用自己嘅漫遊數據時重要性會降低,但對私隱同銀行/串流服務嚟講仍然有用。代價係少少網速下降同耗電。經驗豐富嘅旅客一般預設開住,只有需要當地IP嘅特定操作(例如某啲喺VPN下用唔到嘅地圖App)先臨時關閉。
- 會唔會令部機更快沒電?: 會有少少影響。加密需要運算,運算就會耗電。用WireGuard呢類高效協定嘅現代手機,一整日額外耗電大約5%至15%——有感覺但唔算嚴重。電量緊張嘅日子,可以只喺連Wi-Fi或者用敏感服務時先開,信得過嘅漫遊數據就關咗佢。
揀一個真正適合旅行嘅VPN
我哋以旅客角度撰寫咗NordVPN嘅實測評測——強項、不足之處,同出發前嘅設定步驟都講齊。