Fexyn
Fexyn

应用

Google VPN:在中国访问搜索、Gmail 和云端硬盘

一条隧道覆盖 Google 全线。难点在于选一个不会在握手阶段被拦下的协议。

被影响的不只是搜索

Google 的封锁是全线的:搜索、Gmail、云端硬盘、地图、相册、文档、Google Play、Scholar。日常办公里最容易被忽略的一项是 reCAPTCHA。

很多境外网站用 reCAPTCHA 做人机验证,而它要加载 Google 的域名。Google 连不上时,那些网站本身打得开,但登录、注册、提交表单会一直转圈。看起来像对方网站坏了,实际上是验证组件被拦在外面。

为什么普通 VPN 在这里不管用

  • 协议指纹:WireGuard 的握手首包、OpenVPN 的 opcode、裸 VLESS 和 Shadowsocks 的流量特征,GFW 的 DPI 都能识别,识别后直接重置连接。
  • 所谓的混淆模式:多数商业品牌的“隐身”模式只是给 WireGuard 或 OpenVPN 裹一层 TLS 填充,没有向真实主机终结 TLS,填充特征照样能被匹配。
  • 主动探测:可疑端点会被重放握手加扰动来验证,确认是 VPN 服务器之后 IP 进黑名单。这就是节点“用几天就废”的机制。

Fexyn Stealth 的做法

Fexyn Stealth 提供带 Vision 流控的 VLESS Reality。它向一个真实的公开站点完成真实的 TLS 1.3 握手,用对方真实的证书,Vision 流控消除 TLS-in-TLS 的长度特征。在 DPI 看来,这就是一条通往大站点的普通 HTTPS 流量。

机制细节见 VLESS Reality。在中国请把 Stealth 设为默认协议,Bolt(WireGuard)和 Secure(OpenVPN)在协议层就通不过。

账号层面的两个坑

  • 异地登录验证:出口 IP 突然从中国变成德国,Google 有时会触发二次验证。提前把备用邮箱和身份验证器配好,不要等到人在境内、账号被锁的时候再处理。
  • 手机号验证:用 +86 号码注册新 Google 账号,即便挂着境外出口也经常被拒。用境外号码更稳。

常见问题

Google 的哪些产品在中国被封?

基本是全线:搜索、Gmail、云端硬盘、地图、相册、Google 文档、Google Play、YouTube、Google Scholar、reCAPTCHA。最后一项影响面比想象中大,因为很多境外网站用 reCAPTCHA 做验证,Google 域名连不上时,那些网站的登录和注册流程会直接卡住,页面本身却是能打开的,看起来像网站坏了。

为什么 Gmail 收不到信,网页却能打开?

这通常说明你的 VPN 只解决了浏览器流量,没覆盖邮件客户端。IMAP 和 SMTP 走的是不同端口,如果只配了浏览器代理或者用了分应用代理但没把邮件客户端加进去,客户端的连接还是直连出去、还是被拦。在 Fexyn 应用里默认全局走隧道,不要单独把邮件客户端排除掉。

Google Scholar 和学术资源怎么办?

和其他 Google 产品一样,走同一条隧道即可。做研究的人还会遇到第二个问题:不少期刊平台按 IP 做机构授权。挂上境外出口之后,你的 IP 变成了德国或芬兰,学校的 IP 授权就不认了。这种情况下用学校的校外访问系统或者 Shibboleth 登录,而不是靠 IP 识别。

为什么用了 VPN,Google 还是打不开?

多半是协议被识别了。GFW 的 DPI 对 WireGuard、OpenVPN、裸 VLESS 和 Shadowsocks 都能做指纹识别,连接在握手阶段就被重置,跟你连哪台服务器无关。要通就得换成流量特征不像 VPN 的协议,也就是 Fexyn Stealth 提供的 VLESS Reality。

延伸阅读

先用 7 天免费试用,验证协议在你自己的网络上通不通,再决定要不要付钱。

Google VPN:在中国访问搜索、Gmail 和云端硬盘 | Fexyn VPN