开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


I2P 是面向匿名通信的覆盖网络,主要用于其网络内部的通信和服务。它采用分层路由,以及分别负责入站和出站的单向隧道;经 outproxy 访问普通网站是另一种有限用途,不是它的核心任务。[1]
关键要点
- I2P 主要服务内部目标,不是 VPN 的另一个名称。
- 出站和入站隧道都是单向路径,承担不同角色。
- 大蒜路由把消息打包在加密路由结构内。
- Tor 是不同网络,也提供访问普通网站的常用途径。
- outproxy 与 VPN 端点仍是信任边界,不构成匿名保证。
I2P 让应用通过覆盖网络通信:逻辑路径建立在互联网之上,并非只采用两个应用端点之间的直接路线。参与的路由器建立隧道并转发加密流量。应用的 destination 是网络内的逻辑身份,不应和承载它的机器公网 IP 混为一谈。[1]
遇到内部服务地址时,这项区别很实用。它不是一个拼写特殊的普通网站,你的应用需要适当方式接入 I2P,目标服务也必须在该网络中可用。没有相应配置的浏览器,不会因为知道地址就自动得到接入能力。
普通 VPN 的路由模型描述设备至端点的关系。覆盖网络有不同的路由身份和中间角色,只问“是否隐藏 IP”会忽略用途。先确认你要访问哪个网络内的服务,以及由哪个应用发送流量。
内部网站、消息服务及其他应用都能使用 I2P destination,但这不证明内容或运营者安全。网络身份保护与应用信任是两项问题:服务仍可能索取个人资料、提供不安全文件,或识别主动使用常用账户登录的人。
I2P 隧道只沿一个方向传输。发送方使用自己的出站隧道,接收目标公布入站隧道信息,让消息得以抵达。回复则使用响应者的出站安排和原发送者的入站安排,不是沿请求的同一条单向隧道倒着返回。[2]
图示把概念上的请求和回复路径分开。它不披露真实路由、不识别参与者,也不保证所有隧道都采用图中跳数。目的只是显示方向性,避免把覆盖网络理解为一条可双向逆行的 VPN 连接。
| 消息方向 | 发送方角色 | 接收方角色 | 应避免的误解 |
|---|---|---|---|
| A 向 B 请求 | A 的出站隧道把消息送离 A | B 的入站隧道把消息送向 B | 把出站当成互联网出口 |
| B 向 A 回复 | B 的出站隧道发送回复 | A 的入站隧道接收回复 | 以为倒用请求隧道 |
| 隧道信息公布 | 目标提供可到达的入站隧道信息 | 其他参与者据此发送 | 把逻辑目标身份当公网地址 |
中间参与者只有有限转发角色,不拥有应用端点的同一视野。分层保护旨在减少单个中间节点知道的内容,却不表示所有攻击者、受损端点或观察模式都无害。角色示意图不能被读作数学意义的匿名保证。
底层路由器仍需要可用互联网连接。覆盖网络只是组织通信的方法,不代替实际连通性。设备离线或应用配置错误时,隐私网络名称不能解决故障;排查应分开看可用性与匿名目标。
大蒜路由描述 I2P 将消息和路由指令封装在加密结构中的方式,其中组件消息称为 clove。这个术语方便讨论消息如何组合,却不是匿名程度分数,也不能证明某个 I2P 用户必然比 Tor 用户更安全。[1]
有时读者把它理解成简单比较:洋葱路由有层,大蒜路由有更多组件,所以后者一定更好。这种结论并不成立。架构、应用行为、目的服务及观察者都会影响结果,食物名称不能代替明确的威胁模型。
应用可以不受路由影响地泄露信息。写着真实姓名的消息经过覆盖网络,姓名仍在消息内;登录也可能把不同路线的会话关联起来。分清路由与账户身份,比记住全部隧道术语更有助于判断边界。
恶意软件、不安全浏览器配置或恶意文件都可能在设备上暴露信息,覆盖网络不会使这些行为安全。不要仅因链接来自隐私网络就给予权限或打开陌生文件。内部目标与普通网站都需要这项判断。
I2P 和 Tor 是不同系统,目标网络和路由安排不同。Tor Browser 常用于通过 Tor 访问普通网站,Tor 也支持网络内部的 onion 服务。I2P 更侧重内部通信与服务,访问普通网页另有 outproxy 信任边界。[1][3]
| 任务 | I2P | Tor | 普通 VPN |
|---|---|---|---|
| 访问 I2P 内部目标 | 原生用途 | 不自动接入 I2P | 不自动接入 I2P |
| 访问 Tor onion 服务 | 不同网络,不自动接入 | 使用适当 Tor 工具可访问 | 不自动访问 onion |
| 浏览普通网站 | 取决于 outproxy 及其政策 | Tor Browser 的常见用途 | 路由流量从 VPN 端点出口 |
| 保护其他应用路径 | 需要适当 I2P 集成或配置 | 需要适当 Tor 集成或配置 | 取决于 VPN 路由范围 |
| 避免账户识别 | 账户仍能识别你 | 账户仍能识别你 | 账户仍能识别你 |
这张表比较用途,不是速度测试或匿名排名;本文没有对网络进行实测。实用选择首先取决于目标兼容性,无法访问所需服务的工具,性能比较之前就已不适用。Tor 的网络角色介绍为另一套系统提供背景。
若问题是设备流量路径而非内部服务,可以转看Tor 与 VPN 的用途对比。AethoVPN 的普通 VPN 角色涉及按配置进入隧道的应用流量,不等于原生接入 I2P 或保证增强 I2P 匿名性。组合两个工具也不能证明原有信任假设已经消失。
outproxy 将 I2P 流量送往覆盖网络以外的目标,是具有独立可用性、用途政策和运营方的服务。它不是出站隧道的同义词:隧道负责内部路由,outproxy 则跨越网络边界。[1]
经这条边界访问的普通网站仍是普通网站。HTTPS 继续有用,因为应用加密可以保护它的两个端点之间的内容。outproxy 的存在不能使未加密外部流量安全,不能消除登录身份,也不能证明运营者的记录政策。
不能假定 outproxy 总是存在、支持所有应用或允许所有目标。某份教程或论坛在特定时间描述服务,不代表当前条件。正因为如此,本文不把 outproxy 当成通用互联网接入的替代品。
浏览器范围的中继又是另一类。Chrome IP Protection 的历史覆盖说明,隐藏部分浏览器请求地址与加入匿名覆盖网络不同。比较用途能避免只看到相似隐私标签,而忽略真实覆盖范围。
先定义观察者,以及哪些信息受到威胁。保护服务的网络位置、减少中间节点知道的内容,以及隐藏某条浏览器请求的来源,是不同目标。它们可能交集,却不能互换;明确目标,也比“无法追踪”更容易说明限制。
理解架构应参考项目当前文档,不复制旧配置。部分架构说明具有历史性,单向方向的细节则看隧道路由文档。本文提供概念介绍,不是安装或规避封锁的教程。[1][2]
使用时遵守当地法律、网络政策和服务规则。技术上可达不等于获准使用,隐私工具不会让违法行为合法化。面对有能力的定向攻击者,通用文章无法验证你的个人操作方案;需要另行专业评估,不能当作漏勾了一项设置。
I2P 是具有内部目标和隧道路由的匿名覆盖网络。普通 VPN 把选定设备流量送往 VPN 端点,任务不同。
普通网站访问取决于 outproxy 和它的服务条件。这不同于原生内部目标访问,也不保证所有网页都可访问。
出站隧道把消息送离创建者,仍属于 I2P 内部路由。outproxy 才是将流量转往网络外部目标的独立组件。
I2P 隧道是单向的。回复采用响应者的出站路径和原发送者的入站路径,不将请求隧道反向使用。
名称不能建立统一安全排名。目标、应用配置、设备情况及观察者模型都会影响实际保护,不能仅比较术语。
服务仍能收到你主动提供的账户信息。路由保护不能阻止服务将活动关联到你使用的账户。
加入 VPN 会改变部分路径及信任边界,但仅此不足以证明具体 I2P 应用在特定攻击模型下更匿名。
来源:
Sources checked 2026 年 10 月 5 日。
延伸阅读:
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。