甚麼是 L2TP?原理、優缺點與是否還值得用

甚麼是 L2TP?原理、優缺點與是否還值得用

Ryan Foster
2026年4月19日· 更新於 2026年9月1日· 5 分鐘讀完

L2TP 是 Layer 2 Tunneling Protocol 的縮寫,中文通常叫第二層隧道協議。它負責「建立隧道」,但本身不負責強加密,所以實際使用時幾乎總是和 IPsec 搭配,也就是常見的 L2TP/IPsec。[1][2]

如果你只想先看結論:L2TP 不是不能用,但它已經明顯偏舊。對大多數個人用戶來說,現在更常見、更值得優先考慮的通常是 WireGuard、OpenVPN 或 IKEv2。

關鍵要點

  • L2TP 的核心職責是隧道封裝,不是獨立加密。真正的安全能力通常來自 IPsec。[1][2]
  • 你看到的「L2TP VPN」多數其實是在說 L2TP/IPsec。
  • L2TP 的問題不只在於「老」,雙重封裝也會帶來額外開銷,速度和穿透性通常不如新協議。
  • 如果你的裝置或企業環境只能選舊協議,L2TP 仍可作為兼容選項;但新部署一般不應把它當首選。

如果你較適合由 App 管理的 VPN,AethoVPN 是其官方下載頁目前所列平台上的一個選項。本文不能據此證明 AethoVPN 使用哪種協議,也不能推斷 App 提供手動協議控制。[4]

甚麼是 L2TP?先看它的協議定位

按 RFC 2661 的定義,L2TP 的作用是把 PPP 流量透過中間網絡進行隧道傳輸。你可以把它理解成一套「打包通道」規則:它負責把原始流量再包一層,讓資料能穿過公網送到另一端。[1]

最容易誤解的一點是,L2TP 不等於完整的 VPN 安全方案。它更像「隧道層」,而不是「加密層」。

組件主要職責
L2TP建立隧道、封裝 PPP 流量
IPsec認證、加密、完整性保護、防重放
PPP承載會話與部分認證邏輯

所以很多文章把 L2TP 單獨說成「VPN 協議」不算全錯,但如果不補一句「通常要和 IPsec 搭配」,就容易令新手理解偏差。

L2TP/IPsec 是如何運作的?

最簡單的理解方式,是把它拆成兩步。

第一步,IPsec 先負責讓兩端談好安全關係,包括認證方式、密鑰協商、完整性與重放保護。RFC 3193 明確討論了 L2TP 如何借助 IPsec 獲得這些安全能力。[2]

第二步,L2TP 再把 PPP 流量放進隧道傳過去。也因為這套過程通常會發生多層封裝,所以大家常說 L2TP/IPsec 有「封裝開銷偏大」的問題。

如果你想先補齊「隧道」這個概念本身,可以順手看甚麼是 VPN 隧道?原理、類型與常見誤解。如果你還想先建立完整基礎,再回來看協議差異,也建議先讀甚麼是 VPN?完整入門指南

L2TP 安全嗎?

如果只說 L2TP,本身不夠安全,因為它不提供完整加密保護。真正讓它達到 VPN 安全要求的,是和 IPsec 的組合。RFC 3193 也明確寫到,符合安全要求的實作必須借助 IPsec ESP 來保護 L2TP 控制和資料封包。[2]

所以更值得問的是:L2TP/IPsec 放到今天還夠不夠用?

答案通常是:

  • 比 PPTP 靠譜得多;
  • 但在現代消費級 VPN 裏,通常不再是首選;
  • 安全性和兼容性還很受實作品質、預共享密鑰設定、系統支援方式影響。

如果你正在對比更舊的 PPTP,可以看甚麼是 PPTP?它為何越來越少被推薦

L2TP 為甚麼越來越少人主動選?

核心原因有三個。

1. 協議年代老

L2TP 標準化時間很早。對今天的普通用戶來說,它更像歷史兼容層,不是新方案。

2. 雙重封裝帶來額外開銷

L2TP 與 IPsec 組合後,封包更重,裝置和網絡處理成本也更高。這往往意味速度和延遲表現不如更現代的協議。

3. 穿透性和設定體驗一般

在 NAT、企業防火牆和複雜網絡環境下,L2TP/IPsec 不一定是最省心的一個。很多現代客戶端偏向 WireGuard 或 IKEv2,就是因為整體體驗更直接。

甚麼時候還會看到 L2TP?

它沒有完全消失,常見於以下場景:

場景為甚麼還會出現 L2TP
舊路由器或系統歷史兼容,內建支援多年
企業舊環境原有裝置和設定已圍繞它部署
手動設定教學某些平台仍保留 L2TP/IPsec 入口
特定互通需求某些裝置之間只有它最好配通

Apple 目前仍把 L2TP over IPsec 列為多個裝置平台支援的部署選項。[3]

換句話說,L2TP 現在更像「還會見到的舊協議」,不是「主動應該選的協議」。

L2TP、PPTP、IPsec、WireGuard 該如何理解關係?

很多人卡在這裏,是因為它們不完全處於同一層級。

名稱更接近甚麼
PPTP舊式 VPN 隧道協議
L2TP隧道協議,通常與 IPsec 搭配
IPsec網絡層安全協議套件
WireGuard現代 VPN 協議實作

所以「L2TP vs IPsec」這種問法並不嚴謹。更準確的說法通常是「L2TP/IPsec 和 WireGuard、OpenVPN、IKEv2 相比怎樣」。想系統比較差異,可以繼續看VPN 協議詳解:你該怎樣選更合適。如果你還在補「VPN 到底分哪幾類」,也建議看VPN 有哪些類型?5 種常見 VPN 類型一次看懂


普通用戶現在還值得主動使用 L2TP 嗎?

大多數情況下,不值得優先選。

對普通個人用戶來說,你更需要的是:

  • 更現代的加密方案;
  • 更少的連線折騰;
  • 更好的速度和流動裝置體驗;
  • 更穩定的跨網絡表現。

而這些點,L2TP 往往都不是最強項。它還能用,但更像「兼容選項」。

總結

  • L2TP 是隧道協議,本身不等於完整加密方案。[1][2]
  • 實際使用裏常見的是 L2TP/IPsec,而不是單獨的 L2TP。
  • 它比 PPTP 更靠譜,但在今天已經不算首選。
  • 雙重封裝會帶來額外開銷,速度和穿透性通常不如新協議。
  • 如果你不是在兼容舊裝置,優先考慮更現代的 VPN 協議會更穩。

常見問題(FAQ)

L2TP 和 L2TP/IPsec 是一回事嗎?

不完全是一回事。L2TP 指隧道協議本身,L2TP/IPsec 指它與 IPsec 搭配後的常見實際部署方式。

L2TP 本身會加密資料嗎?

通常不把它視為獨立加密方案。真正提供認證、加密和完整性保護的,主要是 IPsec。[2]

L2TP 比 PPTP 安全嗎?

一般來說是的。PPTP 現在通常被視為明顯過時,而 L2TP/IPsec 至少仍建立在更完整的安全機制上。但它依然不是今天最推薦的新選擇。

為甚麼很多裝置選單裏還保留 L2TP?

因為它歷史上支援廣、兼容時間長。系統和網絡裝置為了兼容舊環境,往往不會很快把它刪掉。

L2TP 會比 WireGuard 慢嗎?

很多情況下會更慢或更重,尤其在流動裝置和複雜網絡環境裏更明顯。原因之一就是封裝與處理開銷更大。

我該在甚麼情況下才考慮 L2TP?

通常是被舊裝置、舊路由器或既有企業環境限制,只能用它的時候。新部署不建議把它當首選。


免責聲明

本文僅用於一般網絡技術科普,不構成企業架構、合規或產品採購建議。實際協議選擇仍應結合裝置支援、網絡環境和組織安全要求綜合判斷。

來源

  1. RFC 2661 - Layer Two Tunneling Protocol "L2TP" — https://www.rfc-editor.org/rfc/rfc2661
  2. RFC 3193 - Securing L2TP using IPsec — https://www.rfc-editor.org/rfc/rfc3193.html
  3. Apple Platform Deployment - VPN overview for Apple devices — https://support.apple.com/guide/deployment/vpn-overview-depae3d361d0/web
  4. AethoVPN - Downloads — https://www.aethovpn.com/en/downloads

來源檢查日期:2026 年 9 月 1 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是 L2TP?原理、優缺點與是否還值得用 | AethoVPN