安卓上怎么选浏览器:内置代理、系统代理和 TUN 到底差在哪
先说结论
搜「翻墙浏览器安卓」「内置翻墙功能的安卓浏览器」「带加速器的海外浏览器app」的人,真正需要知道的是:安卓上流量只有三条路,而你装的那个 App 走的是哪一条,决定了你被保护到什么程度。
一、三条路,保护范围从小到大:
| 方式 | 谁在做 | 覆盖范围 | 状态栏有钥匙图标吗 |
|---|---|---|---|
| 浏览器进程内代理 | 浏览器自己 | 只有这个浏览器的标签页 | 没有 |
| 系统 HTTP 代理(Wi-Fi 高级设置) | 系统配置,应用自愿跟随 | 跟随它的应用,且只在那个 Wi-Fi 上 | 没有 |
TUN 隧道(VpnService) | 独立的代理客户端 | 整机流量 | 有 |
二、浏览器内代理是三者里最差的一种,理由不是「慢」,是范围小 + 权限大:范围只覆盖它自己,手机上其他 App 照常直连;而它能读到的却是解密后的页面本身——你打开的每个网址、填的每个表单字段、每一次登录输入。
三、系统 Wi-Fi 代理不可靠,这有官方说法。 安卓框架源码里对全局 HTTP 代理的说明原话是:「This proxy is only a recommendation and it is possible that some apps will ignore it.」(这个代理只是一个建议,有些应用可能会无视它。)而且它按网络配置,切到移动数据就失效。
四、只有 TUN 能覆盖全机,而且只有它有真正的断网保护。 客户端调用 VpnService 建立本地 TUN 虚拟网卡,系统弹授权框、状态栏常驻钥匙图标;系统设置里的 「无 VPN 时阻断连接」(Block connections without VPN)可以强制所有流量走隧道,隧道断了就断网,而不是悄悄回落到直连。
五、分流交给客户端,不要交给浏览器。 安卓的 VPN 接口原生支持分应用生效(白名单或黑名单,两者互斥),规则型客户端再按域名分流,国内 App 和国内站点直接放行——这比「装两个浏览器,一个翻墙一个不翻」干净得多。
六、配完一定要验。 手机上跑 IP 查询 → DNS 泄露检测 → WebRTC 泄露测试,三步都过才算数;想看到每一条连接连的是谁,用开源免 root 的 PCAPdroid,方法在第六节。
本文只讲你手机上的三种路由方式和怎么验证。浏览器本身怎么选(以及那些「自带 VPN」的浏览器都是什么)看 浏览器核查总览;「免翻墙浏览器」为什么不可能存在看 这一篇。
一、第一条路:浏览器进程内代理
它是什么:代理逻辑写在浏览器应用内部,只对这个应用自己发出的请求生效。Opera 的「免费 VPN」是这类里唯一由主流厂商提供、功能确实存在的例子;站外流传的各种「内置VPN浏览器」宣称的也是这一类。
它保护到哪:只有这个浏览器的标签页。你的微信、支付宝、系统更新、应用商店、邮件客户端、后台服务,全部照常直连。
它能看到什么:比一个 VPN 还多。VPN 看到的是加密后的流量;浏览器处理的是解密后的页面——URL、表单内容、Cookie、你保存的密码。这不是漏洞,这是浏览器的正常能力。所以「谁来当我的浏览器」这个决定的分量,比「用哪个代理」更重。
怎么一眼看出你在这条路上:打开那个 App,看状态栏。安卓上任何接管整机流量的隧道都必须经过 VpnService 授权,授权之后系统会常驻一个钥匙/VPN 图标,这是系统强制的,应用关不掉。没有图标而网页能打开 → 你在第一条路上。
什么时候第一条路是合理的:你人在境外、用公共 Wi-Fi、只想遮一下浏览器流量。在国内当作跨境方案用,它既覆盖不全,也没有流量混淆能力。
二、第二条路:系统 HTTP 代理(Wi-Fi 高级设置里那个)
很多教程会让你在「设置 → Wi-Fi → 修改网络 → 高级选项 → 代理」里填一个地址和端口。这条路有三个必须知道的限制:
限制一:应用可以无视它。 安卓框架源码里,对设备管理器设置全局 HTTP 代理的方法有这样一句说明:
This proxy is only a recommendation and it is possible that some apps will ignore it.
用标准 HTTP 栈(HttpURLConnection、OkHttp 等)的应用通常会跟随系统代理设置;用原生 socket、自带网络库、或者干脆写死服务器地址的应用可以完全绕开它。也就是说,你以为全都走了代理,实际上只有一部分走了。
限制二:它是按网络绑定的。 你在某个 Wi-Fi 上配的代理,只对那个 Wi-Fi 生效。换一个 Wi-Fi 不生效,切到移动数据也不生效——而手机最常见的就是在两者之间自动切换。
限制三:它只处理 HTTP(S),不处理其他协议的流量,比如某些应用自己的 UDP 通道。
结论:系统 HTTP 代理适合临时调试(比如你要抓某个应用的 HTTP 请求),不适合当作长期方案。它的失效是静默的——出问题的时候不会报错,只会悄悄直连。
三、第三条路:TUN 隧道(VpnService)
这是安卓上唯一能覆盖整机的方式,也是正规代理客户端用的方式。
它怎么工作:客户端调用系统的 VpnService 建立一个本地 TUN 虚拟网卡,系统把出站的 IP 包交给它,它加密后发往远端网关,再把回来的包写回这个虚拟网卡。按官方开发者指南的描述,应用「从本地接口的文件描述符读取出站 IP 包,加密后发送到 VPN 网关」,收到的包解密后再写回去。
授权是强制的,且每次都要确认:客户端必须调用 VpnService.prepare();如果用户还没授权过,系统会弹出一个和相机、通讯录权限类似的系统对话框。官方指南还特别提醒开发者「每次都要调用 prepare(),因为用户可能在此期间把别的应用设成了 VPN 服务」。
状态栏图标 + 不可划掉的通知:官方指南写明「状态栏会包含一个 VPN(钥匙)图标来表示连接处于活动状态」,并要求应用在服务运行期间提供一条不可划掉的通知。
两个真正有用的系统开关(在 设置 → 网络和互联网 → VPN → 齿轮图标 里):
- 始终开启的 VPN(Always-on VPN):Android 7.0 起支持,系统可以在开机时就启动 VPN 服务并保持运行。
- 无 VPN 时阻断连接(Block connections without VPN):官方文档的描述是「系统会阻断任何不经过 VPN 的网络流量」。这就是安卓上的 Kill Switch——隧道断了就断网,而不是悄悄回落到直连。代价也要知道:官方同时警告,阻断非 VPN 流量时,不在允许/排除名单里的应用会直接失去网络连接。
Kill Switch 在桌面端的做法见 Kill Switch 是什么。
四、分应用路由:让国内 App 直连
「开了代理之后国内 App 变慢、地图定位不准、银行 App 打不开」是最常见的抱怨。解决方式有两层,都不在浏览器这一层:
系统层(粒度 = 应用):安卓的 VPN 接口原生支持分应用生效,客户端可以调用两种互斥的名单:
- 允许名单:官方文档原话是「如果名单里有一个或多个应用,那么只有名单里的应用走 VPN,其他所有应用使用系统网络,就像 VPN 没有运行一样」。
- 排除名单:「排除名单里的应用使用系统网络,就像 VPN 没有运行一样——其他所有应用走 VPN」。
主流客户端把这个能力做成了「分应用代理」开关。先决定哪些应用需要跨境,再把其余全部排除,比反过来干净。
应用层(粒度 = 域名/IP 段):规则型客户端按域名和 IP 段分流,国内域名直连、境外域名走隧道。规则集怎么读、怎么排错见 Clash 使用教程。
注意一个冲突:如果你打开了「无 VPN 时阻断连接」,又用了排除名单,被排除的应用会因为「不走 VPN」而被系统断网。两个功能一起用的时候,先想清楚你要的是「全都走」还是「有选择地走」。
五、私人 DNS(DoT):值得开,但别误会它
Android 9 起系统内置了 DNS over TLS,设置路径是 设置 → 网络和互联网 → 私人 DNS,有三档:关闭、自动(机会式升级)、指定私人 DNS 提供商主机名(严格模式)。
Google 官方公告对它的定位说得很清楚:建立安全通道之后,「DNS 查询和应答不会被连接上的其他人读取或修改」;但同一篇公告也直接写了边界——「这条安全通道只作用于 DNS,所以它无法保护用户免受其他类型的安全与隐私侵害。」
翻译成人话:
- 它能解决:DNS 被污染、被篡改,以及「你查了哪个域名」被本地网络直接看到。
- 它不能解决:链路层的阻断。域名解析对了,连接照样可能被切断。
所以正确的组合是:私人 DNS 负责解析干净,独立客户端负责连接能通,浏览器负责不泄露。原理详见 DoH + ECH 设置指南 与 什么是 DNS 泄露。
六、在手机上验证:三步 + 一个工具
三步自测(开着你的配置,按顺序做):
| 步骤 | 工具 | 通过标准 | 不通过说明什么 |
|---|---|---|---|
| 1 | IP 地址查询 | 归属地是你预期的节点所在地 | 代理没生效,或者这个 App 根本没在转发 |
| 2 | DNS 泄露检测 | DNS 服务器不落在国内运营商 | 「你访问了哪些域名」仍在告诉本地 ISP |
| 3 | WebRTC 泄露测试 | 结果里没有你的真实公网 IP | 浏览器绕过代理暴露了本机地址 |
一个工具:PCAPdroid。 开源(GPL-3.0)、免 root、全部处理在本机完成,不经过任何远程服务器。它在本地起一个虚拟 VPN 接口接管流量,按应用列出每条连接的域名、IP、以及离线库查到的归属与 ASN。F-Droid 和 Google Play 都有,GitHub 上最新版本是 v2.0.1(2026-09-09 发布)。
用它可以直接回答两个问题:
- 「我开了代理,是不是所有 App 都走了?」 —— 在 PCAPdroid 里挨个看:还在直连你本地运营商出口的应用,就是没走。
- 「这个浏览器到底连了谁?」 —— 所有网页流量都汇聚到少数几个固定 IP、而这些 IP 属于某家 IDC,说明它内置了代理;把 IP 贴进 IP 查询工具 就知道出口在谁手里。
注意:PCAPdroid 自己也要占用系统的 VPN 接口,所以它和你的代理客户端不能同时接管流量。实际做法是分两轮:一轮开代理看效果,一轮开 PCAPdroid 看连接。
想把这套检查固化成对任意浏览器都能跑的流程,看 三分钟判断一个浏览器有没有偷看你。
七、装 App 这一步的安全线
安卓的风险主要不在「用哪种代理」,在你从哪里拿到这个 App。三条硬线:
1. 不从网盘、短链、二维码、第三方下载站装任何「内置VPN版」。 这是目前针对中文用户最活跃的木马投递链路:The Hacker News 报道(Rapid7 分析),Winos 4.0/ValleyRAT 木马的投递方式正是伪装成 QQ浏览器和 LetsVPN 的安装程序,安装后先把 C 盘到 Z 盘加入 Microsoft Defender 排除项,再通过计划任务在数周之后才触发。「装完当时没事」不能说明任何问题。
2. 即使是上架应用,免费这一档的整体水平也很低。 NDSS 2026 上密歇根大学、新墨西哥大学与印度理工德里分校对 281 款 Google Play 免费安卓 VPN 的审计(合计安装量超 24 亿次)发现:29 款把流量泄露到加密隧道之外、其中 24 款泄露 DNS 查询,61 款存在明文传输,5 款明文下载配置文件(同网络下的攻击者可以改写它、把应用指向自己的服务器),246 款会联系广告追踪服务器。Top10VPN 对 100 款最热门免费 VPN 的检测也显示:88 款存在数据泄露,19% 被杀毒引擎标记为恶意软件,93 款的商店「数据安全」标签与自己的隐私政策不符。
3. 手上有 APK 想确认来源,就验签名。 用 Android SDK Build Tools 里的 apksigner:
apksigner verify --print-certs your-app.apk
它会打印签名证书信息,拿去和你从另一个可信渠道获得的同一应用比对。一致说明同源,不一致说明这两个包不是同一方构建的。注意边界:签名只能证明同源,不能证明这家公司可信。
更完整的风险清单见 免费VPN到底安全吗 和 免费机场的安全风险;浏览器插件那一类单独讲在 浏览器里的「免费 VPN」插件。
八、一句话的选型建议
- 只有一部安卓手机、想要一套能长期用的配置:独立的代理客户端走 TUN(走第三条路)+ 安卓版 Firefox 当浏览器(DoH 调到最大保护)+ 分应用排除国内 App。Firefox 这一侧的完整设置见 把 Firefox 配成一台安全的跨境浏览器。
- 临时、一次性、只看一个公开页面:也不要去装「内置VPN浏览器」——一次性需求换来一个常驻的、能读你全部网页内容的闭源应用,不划算。
- 已经装了某个「自带翻墙」的浏览器:先按第六节验一遍,再看 芒果浏览器到底连的是谁的服务器 里的清场清单。
参考资料
- Android Developers — VPN 开发者指南(VpnService、prepare() 授权对话框、状态栏钥匙图标、分应用允许/排除名单、Always-on VPN、Block connections without VPN)(2026-09-20 核查)
- AOSP frameworks/base — DevicePolicyManager.java(全局 HTTP 代理说明:「This proxy is only a recommendation and it is possible that some apps will ignore it.」)(2026-09-20 核查)
- Android Developers Blog — DNS over TLS support in Android P(2018-04-13,私人 DNS 三档模式与「只作用于 DNS」的边界)(2026-09-20 核查)
- PCAPdroid — 开源免 root 安卓网络监控工具(GPL-3.0,最新版 v2.0.1,2026-09-09)(2026-09-20 核查)
- Android Developers — apksigner(verify –print-certs 用法)(2026-09-20 核查)
- The Hacker News — Study of 281 Free Android VPN Apps Finds Traffic Leaks, Unencrypted Data, and Tracking(NDSS 2026)(2026-09-20 核查)
- Top10VPN — Free Android VPN Security Flaws: 100 Apps Tested(2026-09-20 核查)
- The Hacker News — Hackers Use Fake VPN and Browser NSIS Installers to Deliver Winos 4.0 Malware(Rapid7 分析)(2026-09-20 核查)
将本指南加入收藏夹
跨境网络环境瞬息万变。建议按下 Ctrl+D (Windows) 或 Cmd+D (Mac) 收藏本页,以便在连接波动时快速查阅解决方案。
加入 5,000+ 跨境从业者,第一时间获取最新的 GFW 封锁动态与协议升级提醒。
* 我们绝不发送垃圾邮件,您可以随时取消订阅。
KUAJIE VPN