甚麼是深度封包檢查?DPI 原理與加密可見性的界線

甚麼是深度封包檢查?DPI 原理與加密可見性的界線

Ryan Foster
2026年10月5日· 7 分鐘讀完

深度封包檢查是一類超出基本網絡地址資訊的流量檢查,可識別協議、檢查可用內容或配合政策執行。加密會改變系統能讀取甚麼,卻不會令連線的所有外部特徵消失。[1]

關鍵要點

  • DPI 不是讀取任何加密訊息的萬能工具。
  • 協議分類、內容檢查與政策執行是不同工作。
  • 被動觀察者與裝置信任的 TLS 檢查代理有不同視野。
  • 加密 VPN 可被識別,但內部應用內容仍可能受保護。
  • 分類可能出錯,封鎖提示不證明私人內容已解密。

DPI 流量檢查會查看甚麼?

一般封包過濾可以使用來源地址、目的地址、連接埠及傳輸協議。DPI 進一步查看基本標頭決定以外可用的資訊,例如辨認應用協議、尋找內容模式或歸入政策類別。實際執行哪一項,要看產品與部署條件,不能只憑名稱判定。[1][2]

閱讀包裹地址類似基礎過濾,檢查可用的內容說明則類似深入檢查。包裹經過加密,不會因分揀機更先進便變成透明。這個比喻亦有限制:網絡設備可以結合多個封包和觀察,不一定逐包獨立決定。

DPI 並非每款防火牆都一樣的解碼程序。管理員可能把流量檢查、存取規則、日志和應用控制放進同一介面,但各功能使用不同證據。討論私隱時,先問系統究竟檢查了哪些資訊,才判斷它是否能讀取某條訊息。

VPN 流量的基礎模型分開裝置、網絡路徑、VPN 端點和目的服務。描述可見性之前,先把檢查設備放到相應位置。網站讀到自己收到的訊息,不代表 ISP 在途中也能讀取加密內容。

過濾、分類與內容檢查有何分別?

過濾決定流量是否獲准通過,分類賦予可能的應用或協議類別,內容檢查則分析可讀載荷。即使讀不到你關心的加密訊息,設備仍可依分類結果封鎖連線。把功能分開,才知道封鎖動作所支持的結論有多窄。

功能可能使用的資訊結果限制
基礎封包過濾地址、連接埠、傳輸協議允許或拒絕連線連接埠不等於確定的應用身份
協議分類可見訊息結構及連線行為可能的協議類別證據可能不完整或有歧義
可讀內容檢查明文或經授權解密的內容匹配內容政策密文不會自行提供明文
TLS 檢查由受信任代理終止的流量檢查代理處的明文須有適當信任與部署安排
政策執行規則及一項或多項觀察封鎖、准許、記錄等動作不證明分類正確

連接埠有參考價值,但不同應用可以共用相同傳輸埠。多項特徵組成的標籤可能更有用,仍須保留誤差界線。設備回報應用類別,是其分類結果,不是用戶活動的逐字紀錄。

對合法可檢查的流量,內容掃描可協助執行獲授權政策或偵測已知威脅。治理不足的部署亦可暴露敏感資料。應核對營運者、經過設備的連線、留存資料及例外安排;DPI 這個名稱本身不提供答案。[2]

加密流量檢查能看到甚麼?

加密保護明確邊界內的內容。TLS 保護兩個 TLS 端點之間的應用數據,但可觀察的網絡特徵仍有一部分在保護之外。被動中間節點通常能看到地址、時序及封包大小,其他可見握手資訊則視乎協議和配置。不能一概說全部可見,亦不能說完全隱藏。[3]

圖中列出三種不同觀察條件。它不表示開啟設定後,設備便可直接從觀察密文變成閱讀內容。加密在哪裏終止,以及裝置信任誰,是這項轉變的重要條件。

觀察位置與條件可能看見的資訊不能據此證明甚麼
被動轉送節點,明文協議網絡元數據及可用內容裝置所有連線都使用明文
被動轉送節點,受保護 TLS地址、時序、大小及可見握手資訊受保護的訊息文字
VPN 端點前的觀察者隧道端點與外層連線特徵內部應用受保護的內容
獲授權且裝置信任的 TLS 代理代理終止連線處的明文無關被動觀察者有同等能力
終止 TLS 的目的服務自己收到的應用數據其他服務或裝置的全部活動

識別不等於解密

分類器可以判斷某條加密連線可能屬於甚麼協議,不必恢復密鑰或訊息文字。這就像認出貨車類型,不等於看到貨物。結論比「網絡已閱讀私人對話」窄,解讀封鎖或應用標籤時應保留這項分別。

分開理解加密層

VPN 按路由配置保護裝置至 VPN 端點的路徑,HTTPS 可另外保護瀏覽器至網站的工作階段。終止其中一層,不會自動移除另一層。這有助避免誇大 VPN 私隱,也避免誇大檢查設備的能力。

TLS 檢查何時能讀取內容?

受管理的 TLS 檢查可終止一條 TLS 連線,再建立另一條。客戶端須信任檢查憑證的安排,代理才可按預期處理自身終止點的明文。這與被動觀看端到端密文不同;Fortinet 文檔亦分開深度檢查和憑證檢查。[4]

工作裝置可能按管理員政策接受檢查,個人裝置遇到意外憑證警告則是另一種情況。不要為了公共 Wi-Fi 可以上網,便安裝陌生信任憑證。改變裝置信任之前,先確認營運者、用途與授權。

不同應用與連線不一定同樣接受檢查。憑證固定、雙向認證、應用要求及政策例外,可能令流量被檢查、排除或連線失敗。沒有結果不代表內容不敏感,失敗亦不表示可以未經負責管理員判斷便停用安全校驗。

本文說明界線,不提供 TLS 攔截部署程序。網絡負責人應使用廠商目前的文檔和機構授權流程;使用網絡的人則應分辨公開政策與單憑設備名稱作出的推測。

深度封包檢查能不解密便偵測 VPN 嗎?

網絡可以按外部協議及連線特徵分類或限制 VPN,毋須先取得內部應用的明文。IKEv2 的控制與數據階段展示了加密資料之外仍有可觀察的交換。

評估私隱工具時,AethoVPN 的隧道角色應按受保護路徑和路由範圍理解,不應建立在加密流量不可偵測的假設上。VPN 協議之間的分別有助分開協議選擇與無法識別的承諾。目的服務從登入或 Cookie 得到的資訊亦不會消失。

較專門的分析可參考TLS 指紋與加密流量模式。這裏只說明可見性:分類可能揭示類別,不表示讀取內容。本文不是修改指紋或規避網絡管制的教程。

檢查決定為何可能出錯?

結果來自可用證據和配置政策。共享基礎設施、不完整觀察或應用行為變化,可能使分類不確定;政策亦可能刻意封鎖寬泛類別,包括無害流量。用戶看到的失敗與內容封鎖可以一樣,不能單靠外觀確定原因。

連線失效時,記錄時間、應用及所用網絡,再聯絡負責人。不要把私人訊息或憑據當作診斷資料傳開。ISP 限制網站的不同層次有助識別其他可能原因;DPI 只是其中一項,封鎖並不直接指出哪層出錯。

讓結論與證據對應:規則日志可顯示執行了哪項政策,未必證明分類正確。部署沒有提供明文,亦不能宣稱恢復了內容。這種理解既保留檢查的用途,也準確說明其私隱影響。

總結

  • 描述可見性前先定位觀察者與加密端點。
  • 分開協議標籤、內容檢查及政策動作。
  • TLS 檢查是依賴信任的代理架構。
  • VPN 可識別不等於內部內容已解密。

常見問題

深度封包檢查能閱讀 HTTPS 訊息嗎?

被動 DPI 無法直接閱讀妥善保護的 HTTPS 應用數據。受信任 TLS 代理可檢查終止點明文,但屬於另一種部署。

DPI 與防火牆相同嗎?

DPI 是防火牆可能使用的檢查能力。防火牆亦可只依地址及連接埠執行規則,毋須深入檢查載荷。

偵測到 VPN 是否代表已解密?

VPN 偵測可能只是根據可觀察連線特徵分類,結果本身不能證明內部應用的受保護內容已被讀取。

DPI 能看到裝置全部活動嗎?

可見性取決於經過檢查點的流量及加密邊界。網絡設備不會自動看到本地檔案、離線活動或其他路徑。

應安裝憑證來消除警告嗎?

意外憑證要求會改變信任邊界。接受前應向管理員確認營運者與用途,尤其不要隨意更改個人裝置的信任。

無害流量為何被封鎖?

政策可以禁止整個類別,分類亦可能不確定。提示本身不證明內容有害,亦不證明使用了特定檢查方法。

VPN 能消除帳戶和 Cookie 追蹤嗎?

VPN 改變已路由流量的路徑與出口地址。帳戶、Cookie 等應用標識仍可關聯活動,瀏覽器控制仍然相關。

來源:

  1. NIST — Deep Packet Inspection
  2. Fortinet — What Is Deep Packet Inspection?
  3. RFC 8446 — The Transport Layer Security Protocol Version 1.3
  4. Fortinet — Encryption inspection

Sources checked 2026 年 10 月 5 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是深度封包檢查?DPI 原理與加密可見性的界線 | AethoVPN