2026年9月更新:補充 Surfshark、Proton VPN 的協議名單變動,及 NordWhisper 等新協議。
VPN 協議是 VPN App 和伺服器之間建立加密連線、傳送資料的一套規則。常見的有 WireGuard、OpenVPN、IKEv2/IPsec,各有強項:WireGuard 最輕快,OpenVPN 最能穿越防火牆,IKEv2 在手機轉網絡時最穩。
你不一定要自己揀。主流 VPN App 大多有「自動」選項,會按網絡情況揀協議;只有連唔到或者速度異常時,才需要手動轉。下面用表格講清楚每個協議是什麼、適合什麼情況。
VPN 由兩部分組成:一個 App(或作業系統內置功能),和一部遠端伺服器。兩邊之間怎樣先互相確認身分、怎樣交換密鑰、怎樣把資料包起來傳送,就是協議的工作。
選協議要看四樣事:速度、穩定度(轉網絡、信號差時會不會斷線)、穿透力(被學校、公司或網絡營運商的防火牆擋住時還能不能連)、成熟度(是否經過長期審核)。沒有一個協議四項都贏,所以主流 VPN 都同時提供幾個。
如果你連 VPN 是什麼都未肯定,先看 VPN是什麼?點樣運作、有咩用;想知道 VPN 和代理伺服器的差別,見 VPN和代理有什麼區別。
| 協議 | 性質 | 傳輸 | 強項 | 弱項 | 現況 |
|---|---|---|---|---|---|
| WireGuard | 開源,2017 年論文 | 只有 UDP | 程式碼少、握手快、轉網絡自動重連 | 流量特徵明顯,易被封;固定位址的私隱問題 | 多數商業 VPN 提供 |
| OpenVPN | 開源,2001 年首度發佈 | UDP 或 TCP | 彈性高,TCP 443 可混入網頁流量 | 較重、設定複雜;易被深度檢測辨認 | 仍廣泛使用,路由器常用 |
| IKEv2/IPsec | 互聯網標準(RFC 7296) | UDP 500、4500 | 手機轉網絡重連順暢,系統內置 | 防火牆常擋 UDP 500/4500 | 手機常用,供應商漸減 |
| L2TP/IPsec | 舊協議 | UDP | 系統內置 | L2TP 本身不加密,要靠 IPsec | 逐漸淘汰 |
| PPTP | 舊協議 | TCP 和 GRE | 設定簡單 | 已知不安全 | 不應使用 |
以下逐個講解。
WireGuard 由 Jason A. Donenfeld 設計,使用 Noise_IK 握手、Curve25519 密鑰交換和 ChaCha20-Poly1305 加密((WireGuard 協議頁,2026))。官方已知限制頁明言不支援 TCP,亦不做流量混淆((WireGuard 已知限制,2026))。深入講解見 WireGuard是什麼?比OpenVPN好在哪。
OpenVPN 由 James Yonan 創作,2001 年首度發佈,以 GPLv2 授權。它的手冊說它「與 OpenSSL 函式庫緊密整合」,預設協議是 UDP,也可以選 TCP,官方分配的連接埠是 1194((OpenVPN 2.4 手冊,2026))。2.6 版手冊把預設的資料加密清單定為 AES-256-GCM、AES-128-GCM 和 CHACHA20-POLY1305((OpenVPN 2.6 手冊,2026))。OpenVPN 的 TCP 443 模式可以把連線混在一般網頁流量之中,所以在嚴格網絡下常是後備。詳見 OpenVPN是什麼?設定教學。
IKEv2 是 IPsec 的密鑰管理部分,負責雙方認證和建立、維持安全關聯。RFC 7296 在 2014 年 10 月發佈,列為互聯網標準(STD 79),標準監聽連接埠是 UDP 500,穿越 NAT 時用 UDP 4500((RFC 7296,2014))。IPsec 本身是網絡層的安全架構,在 IP 層提供存取控制、完整性驗證、來源認證和加密等服務((RFC 4301,2005))。
它在手機上受歡迎的原因是 MOBIKE 擴充:RFC 4555(2006 年 6 月)讓 IKEv2 連線在 IP 位址改變時不必重新建立,例如由辦公室以太網轉到 Wi-Fi 再轉到流動網絡((RFC 4555,2006))。Apple 的裝置管理文件把 IKEv2、IPsec 和 L2TP 列為原生支援的 VPN 類型((Apple 平台部署指南,2026)),所以 iPhone 不裝 App 也能手動設定 IKEv2。
但 IKEv2 用固定的 UDP 500 和 4500,這兩個連接埠被網絡擋住時就連唔到,見 VPN連唔到?逐步排查。
L2TP 本身不定義隧道保護機制,RFC 3193 因此規定要用 IPsec ESP 來保護它((RFC 3193,2001))。所以你見到的「L2TP VPN」實際上是 L2TP 加 IPsec 的組合。現時有 WireGuard 和 IKEv2,除非設備只支援它,否則沒有理由揀 L2TP。
PPTP 更舊,Apple 在 iOS 10 和 macOS Sierra 起移除它,並建議改用 L2TP/IPsec、IKEv2/IPsec 或 Cisco IPsec((Apple 支援,2026))。如果某個 VPN 服務只提供 PPTP,請換服務。
「SSL VPN」是一類做法的統稱,用 TLS 保護連線,而不是 IPsec。OpenVPN 就屬於這一類;公司常用的 FortiClient 也有 SSL VPN 模式,見 FortiClient VPN。TLS 最新版本是 TLS 1.3(RFC 8446,2018 年 8 月),移除了弱加密套件,並加入前向保密((RFC 8446,2018))。Apple 的支援頁也列明,其平台可配合多家廠商的 SSL VPN 客戶端,包括 OpenVPN((Apple 支援,2026))。
你在 App 內見到的名稱,有些是 WireGuard 的改良,有些是獨立設計:
| 名稱 | 供應商 | 是什麼 |
|---|---|---|
| NordLynx | NordVPN | 建基於 WireGuard,加入雙重 NAT 處理私隱 |
| NordWhisper | NordVPN | 專為受限制網絡(辦公室、校園、機場)設計,不可與專用 IP 等功能同用 |
| Lightway | ExpressVPN | 自家開源協議,用 wolfSSL 加密庫,支援 UDP 與 TCP |
| Dausos | Surfshark | Surfshark 的自家協議,官網指目前用於 macOS,含後量子保護 |
| Stealth | Proton VPN | 把 VPN 流量偽裝成 HTTPS,用作抗封鎖 |
NordVPN 的支援頁說明 NordLynx 是推薦預設,NordWhisper 是最新協議,與 Meshnet、專用 IP 和 Onion Over VPN 伺服器不相容((NordVPN 支援,2026))。ExpressVPN 的 Lightway 不是由 WireGuard 衍生,而是用 wolfSSL 加密庫從頭寫成,已開源,並在 2024 年 9 月和 10 月分別通過 Cure53 和 Praetorian 對 Rust 版本的獨立審核((ExpressVPN,2024))。Surfshark 官網列出 Dausos、WireGuard、OpenVPN 和 IKEv2 四個選擇((Surfshark,2026))。
供應商會增減協議,所以舊文章的說法未必仍然準確。我們讀到的變動包括:Surfshark 的 Windows App 已不再提供 IKEv2((Surfshark 公告,2026));Proton VPN 的支援頁把 OpenVPN 列為只限 Linux、IKEv2 只限 macOS,其餘平台以智能協議、Stealth 和 WireGuard 為主((Proton VPN 支援,2026))。結論:以 App 內實際顯示的選項為準。
| 你的情況 | 建議協議 | 原因 |
|---|---|---|
| 日常上網、串流、手機電池有限 | WireGuard 或供應商的 WireGuard 版本 | 握手快、程式碼少 |
| 經常在 Wi-Fi 與流動網絡之間轉換 | WireGuard 或 IKEv2 | 兩者都能在位址改變時自動重連 |
| 在學校、公司或酒店網絡連唔到 | OpenVPN TCP 443,或供應商的抗封鎖協議 | 流量較像一般網頁。網絡管理員有權限制 VPN,先確認規則,見 學校WiFi用VPN |
| 路由器上設定 VPN | OpenVPN 或 WireGuard | 看路由器支援,OpenVPN 的兼容性最廣 |
| 不想研究 | 自動選擇 | 由 App 按網絡情況決定 |
| 旅行到內地,需要穿透 | 供應商的抗封鎖協議 | 見 最適合內地的 VPN 和 混淆伺服器與隱形 VPN |
連線異常時,排查順序是:先換伺服器,再換協議,最後才檢查防火牆和路由器。步驟見 VPN連唔到?逐步排查 和 VPN好慢點算?提速方法及測速。
如果你在家用路由器後面使用舊協議,要留意「VPN passthrough」設定。Private Internet Access 的說明指出,PPTP、L2TP 和 IPsec 需要路由器支援 passthrough,而 OpenVPN、WireGuard 和 IKEv2 設計上已配合 NAT,使用一般 TCP/UDP 連接埠,通常不需要((Private Internet Access,2026))。
如果自動選擇解決不了問題,就要手動轉協議。各家的做法如下,全部要先登入 App 才看到:
不同供應商的介面名稱常改,找不到就搜尋「協議」或「Protocol」。如果你是用手機系統內置的 VPN 設定而不是 App,iPhone 可以手動加入 IKEv2 和 L2TP,但 WireGuard 和 OpenVPN 則要安裝對應的 App。
在家通常網絡穩定,揀 WireGuard 或 App 自動就夠。如果連線不成功,而你用的是電訊商提供的路由器,先檢查路由器有否開啟防火牆或家長控制類功能,以及有否 VPN passthrough 選項(只對 PPTP、L2TP、IPsec 有影響)。我們無法替每一部電訊商路由器確認預設設定,請查看路由器的管理頁或向電訊商查詢。
乘港鐵、行商場時,手機不斷在 Wi-Fi 和流動網絡之間切換,這正是 IKEv2 的 MOBIKE 和 WireGuard 的無連線設計要處理的情況。兩者都能在位址改變後繼續連線(見上文 RFC 4555 和 WireGuard 協議頁)。想確保斷線期間不洩漏真實 IP,見 VPN Kill Switch是什麼?點解要開。
這類網絡可能限制 VPN,而限制由網絡管理員決定。如果規則容許你使用 VPN,但連線不成功,可以考慮 OpenVPN TCP 443,或供應商為受限制網絡設計的協議,例如 NordWhisper。如果規則不容許,請不要嘗試繞過。詳見 學校WiFi用VPN:可唔可以、要注意咩。
先講一個大前提:本頁不提供任何協議速度排名或 Mbps 數字。top-vpn.hk 沒有自己做速度測試,而不同供應商、不同伺服器、不同時段的結果差異很大,單一數字沒有參考價值。如果你覺得速度不理想,見 VPN好慢點算?提速方法及測速,裏面有一個自己測試的方法。
「協議愈新愈好」:不一定。新協議有速度優勢,但 OpenVPN 有更長的審核和使用歷史,而且能用 TCP,是一項實際功能而不是落後。
「用了 WireGuard 就等於有私隱」:不等於。WireGuard 要求伺服器記住用戶的固定位址,商業 VPN 要自己想辦法,例如 NordVPN 的雙重 NAT,所以日誌政策和獨立審核同樣重要。
「協議名稱相同,表現就相同」:不一定。同樣叫 WireGuard,各供應商的實現和附加功能(例如後量子保護、密鑰更換方式)可以不同。Surfshark 便說明,手動設定的 WireGuard 沒有 App 內的後量子保護((Surfshark,2026))。
「PPTP 夠用,因為我只是看片」:不建議。Apple 已移除 PPTP,原因是存在多項安全漏洞,而 PPTP 也沒有任何速度上的優勢值得冒險。
VPN 協議是 VPN 軟件與伺服器之間建立加密連線、傳送資料的一套規則,決定速度、穩定度和能否穿越防火牆。常見的有 WireGuard、OpenVPN 和 IKEv2。
沒有絕對最好。日常用 WireGuard 最輕快,要穿越嚴格防火牆用 OpenVPN TCP,手機常轉網絡用 IKEv2 最穩。不確定時交給 App 的自動選項。
PPTP 不應再用,Apple 早在 iOS 10 和 macOS Sierra 已移除它。L2TP 本身沒有加密,要配合 IPsec 才有保護,現時多數情況有更好的選擇。
IPsec 在網絡層(IP 層)保護流量,常見於內置 VPN 和公司專線;SSL VPN 用 TLS 加密,OpenVPN 和不少公司客戶端屬於這一類,較易穿越防火牆。
Surfshark 官網列出 Dausos、WireGuard、OpenVPN 和 IKEv2 四種協議,但 Windows App 已不再提供 IKEv2。App 預設會按網絡情況自動揀,常常選 WireGuard。
會,但影響有限。協議決定傳輸管道是否安全,私隱還要看供應商的日誌政策和審核。例如 WireGuard 要供應商另行處理固定位址的私隱問題,詳見本站 WireGuard 專頁。