開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


深度封包檢查是一類超出基本網絡地址資訊的流量檢查,可識別協議、檢查可用內容或配合政策執行。加密會改變系統能讀取甚麼,卻不會令連線的所有外部特徵消失。[1]
關鍵要點
- DPI 不是讀取任何加密訊息的萬能工具。
- 協議分類、內容檢查與政策執行是不同工作。
- 被動觀察者與裝置信任的 TLS 檢查代理有不同視野。
- 加密 VPN 可被識別,但內部應用內容仍可能受保護。
- 分類可能出錯,封鎖提示不證明私人內容已解密。
一般封包過濾可以使用來源地址、目的地址、連接埠及傳輸協議。DPI 進一步查看基本標頭決定以外可用的資訊,例如辨認應用協議、尋找內容模式或歸入政策類別。實際執行哪一項,要看產品與部署條件,不能只憑名稱判定。[1][2]
閱讀包裹地址類似基礎過濾,檢查可用的內容說明則類似深入檢查。包裹經過加密,不會因分揀機更先進便變成透明。這個比喻亦有限制:網絡設備可以結合多個封包和觀察,不一定逐包獨立決定。
DPI 並非每款防火牆都一樣的解碼程序。管理員可能把流量檢查、存取規則、日志和應用控制放進同一介面,但各功能使用不同證據。討論私隱時,先問系統究竟檢查了哪些資訊,才判斷它是否能讀取某條訊息。
VPN 流量的基礎模型分開裝置、網絡路徑、VPN 端點和目的服務。描述可見性之前,先把檢查設備放到相應位置。網站讀到自己收到的訊息,不代表 ISP 在途中也能讀取加密內容。
過濾決定流量是否獲准通過,分類賦予可能的應用或協議類別,內容檢查則分析可讀載荷。即使讀不到你關心的加密訊息,設備仍可依分類結果封鎖連線。把功能分開,才知道封鎖動作所支持的結論有多窄。
| 功能 | 可能使用的資訊 | 結果 | 限制 |
|---|---|---|---|
| 基礎封包過濾 | 地址、連接埠、傳輸協議 | 允許或拒絕連線 | 連接埠不等於確定的應用身份 |
| 協議分類 | 可見訊息結構及連線行為 | 可能的協議類別 | 證據可能不完整或有歧義 |
| 可讀內容檢查 | 明文或經授權解密的內容 | 匹配內容政策 | 密文不會自行提供明文 |
| TLS 檢查 | 由受信任代理終止的流量 | 檢查代理處的明文 | 須有適當信任與部署安排 |
| 政策執行 | 規則及一項或多項觀察 | 封鎖、准許、記錄等 | 動作不證明分類正確 |
連接埠有參考價值,但不同應用可以共用相同傳輸埠。多項特徵組成的標籤可能更有用,仍須保留誤差界線。設備回報應用類別,是其分類結果,不是用戶活動的逐字紀錄。
對合法可檢查的流量,內容掃描可協助執行獲授權政策或偵測已知威脅。治理不足的部署亦可暴露敏感資料。應核對營運者、經過設備的連線、留存資料及例外安排;DPI 這個名稱本身不提供答案。[2]
加密保護明確邊界內的內容。TLS 保護兩個 TLS 端點之間的應用數據,但可觀察的網絡特徵仍有一部分在保護之外。被動中間節點通常能看到地址、時序及封包大小,其他可見握手資訊則視乎協議和配置。不能一概說全部可見,亦不能說完全隱藏。[3]
圖中列出三種不同觀察條件。它不表示開啟設定後,設備便可直接從觀察密文變成閱讀內容。加密在哪裏終止,以及裝置信任誰,是這項轉變的重要條件。
| 觀察位置與條件 | 可能看見的資訊 | 不能據此證明甚麼 |
|---|---|---|
| 被動轉送節點,明文協議 | 網絡元數據及可用內容 | 裝置所有連線都使用明文 |
| 被動轉送節點,受保護 TLS | 地址、時序、大小及可見握手資訊 | 受保護的訊息文字 |
| VPN 端點前的觀察者 | 隧道端點與外層連線特徵 | 內部應用受保護的內容 |
| 獲授權且裝置信任的 TLS 代理 | 代理終止連線處的明文 | 無關被動觀察者有同等能力 |
| 終止 TLS 的目的服務 | 自己收到的應用數據 | 其他服務或裝置的全部活動 |
分類器可以判斷某條加密連線可能屬於甚麼協議,不必恢復密鑰或訊息文字。這就像認出貨車類型,不等於看到貨物。結論比「網絡已閱讀私人對話」窄,解讀封鎖或應用標籤時應保留這項分別。
VPN 按路由配置保護裝置至 VPN 端點的路徑,HTTPS 可另外保護瀏覽器至網站的工作階段。終止其中一層,不會自動移除另一層。這有助避免誇大 VPN 私隱,也避免誇大檢查設備的能力。
受管理的 TLS 檢查可終止一條 TLS 連線,再建立另一條。客戶端須信任檢查憑證的安排,代理才可按預期處理自身終止點的明文。這與被動觀看端到端密文不同;Fortinet 文檔亦分開深度檢查和憑證檢查。[4]
工作裝置可能按管理員政策接受檢查,個人裝置遇到意外憑證警告則是另一種情況。不要為了公共 Wi-Fi 可以上網,便安裝陌生信任憑證。改變裝置信任之前,先確認營運者、用途與授權。
不同應用與連線不一定同樣接受檢查。憑證固定、雙向認證、應用要求及政策例外,可能令流量被檢查、排除或連線失敗。沒有結果不代表內容不敏感,失敗亦不表示可以未經負責管理員判斷便停用安全校驗。
本文說明界線,不提供 TLS 攔截部署程序。網絡負責人應使用廠商目前的文檔和機構授權流程;使用網絡的人則應分辨公開政策與單憑設備名稱作出的推測。
網絡可以按外部協議及連線特徵分類或限制 VPN,毋須先取得內部應用的明文。IKEv2 的控制與數據階段展示了加密資料之外仍有可觀察的交換。
評估私隱工具時,AethoVPN 的隧道角色應按受保護路徑和路由範圍理解,不應建立在加密流量不可偵測的假設上。VPN 協議之間的分別有助分開協議選擇與無法識別的承諾。目的服務從登入或 Cookie 得到的資訊亦不會消失。
較專門的分析可參考TLS 指紋與加密流量模式。這裏只說明可見性:分類可能揭示類別,不表示讀取內容。本文不是修改指紋或規避網絡管制的教程。
結果來自可用證據和配置政策。共享基礎設施、不完整觀察或應用行為變化,可能使分類不確定;政策亦可能刻意封鎖寬泛類別,包括無害流量。用戶看到的失敗與內容封鎖可以一樣,不能單靠外觀確定原因。
連線失效時,記錄時間、應用及所用網絡,再聯絡負責人。不要把私人訊息或憑據當作診斷資料傳開。ISP 限制網站的不同層次有助識別其他可能原因;DPI 只是其中一項,封鎖並不直接指出哪層出錯。
讓結論與證據對應:規則日志可顯示執行了哪項政策,未必證明分類正確。部署沒有提供明文,亦不能宣稱恢復了內容。這種理解既保留檢查的用途,也準確說明其私隱影響。
被動 DPI 無法直接閱讀妥善保護的 HTTPS 應用數據。受信任 TLS 代理可檢查終止點明文,但屬於另一種部署。
DPI 是防火牆可能使用的檢查能力。防火牆亦可只依地址及連接埠執行規則,毋須深入檢查載荷。
VPN 偵測可能只是根據可觀察連線特徵分類,結果本身不能證明內部應用的受保護內容已被讀取。
可見性取決於經過檢查點的流量及加密邊界。網絡設備不會自動看到本地檔案、離線活動或其他路徑。
意外憑證要求會改變信任邊界。接受前應向管理員確認營運者與用途,尤其不要隨意更改個人裝置的信任。
政策可以禁止整個類別,分類亦可能不確定。提示本身不證明內容有害,亦不證明使用了特定檢查方法。
VPN 改變已路由流量的路徑與出口地址。帳戶、Cookie 等應用標識仍可關聯活動,瀏覽器控制仍然相關。
來源:
Sources checked 2026 年 10 月 5 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。