HopFox VPN 的工作原理
本页只描述今天正在运行的内容。当有变化时,变化会出现在这里和动态中。
协议:VLESS Reality
HopFox 使用开源引擎 Xray-core(服务器和 Android 应用均为 26.3.27 版本),通过 TCP 443 端口上以 Reality 封装的 VLESS 进行连接。
443 是 HTTPS 的端口,而 Reality 让连接看起来与一次和知名公共网站的 TLS 1.3 会话完全一样:握手是真实的,证书属于那个网站,最初的数据包里没有任何东西表明这是“VPN”。识别并减慢传统 VPN 协议的过滤设备看到的只是普通网页流量。只有知道服务器密钥的客户端才能获得隧道;其他任何连接到同一地址的人都会被透明地转发到真实网站,看到一个正常的页面。
我们选择它的原因:
- 与 HTTPS 无法区分。没有可供指纹识别的自定义握手,也没有 VPN 专用端口。这是我们最看重的特性,因为它决定了应用能否在你所处的网络中工作。
- 无需信任任何证书。Reality 借用真实网站的 TLS 身份,因此手机上没有任何东西需要安装或批准,也没有任何东西可能被吊销。
- 快速。借助 XTLS Vision,已经过 TLS 加密的应用数据不会被二次加密,因此隧道的开销非常小。延迟与直接连接服务器相当。
- 开源,经受众多审视。Xray-core 是公开开发的;我们运行最新版本,不修改协议。
对于我们今天所做的事,一种协议就足够了。如果再增加一种,也会以同样的详细程度列在这里。
在手机上
Android 应用会注册一个系统 VPN 接口,因此手机上的每个应用都经过隧道,包括 DNS。应用内部的一份 Xray-core 建立 Reality 连接,一个小型网络栈把手机的数据包转换为这个连接。应用本身被排除在隧道之外:它与服务器的通信以及对你可见 IP 的检查都是直连。
延迟在你的手机上测量,而不是由我们猜测:应用向每个节点建立连接并计时。Automatic 选项就是当时数值最低的节点。你查看列表时它不会自行重新排序;它每小时刷新一次,也会在你要求时刷新。
在服务器上
- 自有服务器,Debian 13,保持最新。每台只有一个进程:监听 443 端口的 Xray-core。
- 日志仅记录警告,并且只写入内存,不写入磁盘。服务器存储中不会写入任何关于用户的信息。
- 每台服务器上的一个小型代理与我们的面板通信:哪些账户被允许、多少在线、经过了多少流量。这就是全部的数据模型。
- 面板知道你的账号、套餐、设备数量和连接时间。它不知道你在隧道里做了什么。
无身份的账户
首次启动时,应用在你的手机上生成一个密钥,并向面板申请一个账号。这个账号就是账户。没有邮箱、手机号或密码:没有什么可泄露,也没有什么需要重置。如果你想在第二台设备上使用同一账户,在那里输入账号即可。如果你删除账户,面板会关闭该账号,与之关联的每台设备会立即失去访问权限。
尚未实现的
- iPhone、Mac 和 Windows 应用:开发中。
- 应用内付款:尚未开放。每个账户有 30 天免费期,之后进入免费模式。
- 第二种协议以及协议间自动切换:已计划,尚未实现。
更新于 2026 年 9 月 27 日。
免费 30 天。无需银行卡,无需账户。
之后进入免费模式。未经你的操作不会产生任何费用。