公司 Wi-Fi、校园网、广电宽带下机场不可用?2026 网络环境级封锁排查
优选科普
有一类问题的特征非常明确:换个网络就好了。
- 手机流量下节点全绿,一连公司 Wi-Fi 就全部超时
- 校园网下订阅能更新、测速也正常,但就是打不开任何外网
- 家里从电信/联通换成广电或长城宽带后,机场基本瘫痪
这三种都不是客户端问题,也不是机场问题。 是你所处的那个网络环境在中间拦。所以任何「重装客户端、换机场、重导订阅」的做法都不会有效——必须针对拦的方式来处理。
而且这三种拦的方式还不一样。下面分开讲。
一、先做一次三分钟的定位
在动手之前,把「拦在哪一层」测出来。三个测试,结论直接对应后面三节。
测试 1:订阅能不能更新?
- 不能更新 → 订阅域名被这个网络拦了。属于 DNS 或域名级拦截。
- 能更新 → 网络允许你访问订阅域名,问题在节点连接层。
测试 2:节点延迟测得出来吗?
- 测不出来(全部超时)→ 到节点的连接被拦。看端口和协议(第二节)。
- 测得出来 → 连接是通的。往下。
测试 3:延迟正常,但网页打不开吗?
- 是 → 这是最典型的校园网/公司网症状,见第三节。
测试 4(对照组):手机开热点,电脑连热点,重复上面三项。
- 热点下全部正常 → 确认是网络环境问题,继续读本文。
- 热点下也一样 → 不是网络环境问题,去 Clash 节点全部变红的六层排查。
二、连接被拦:端口与协议层面
企业网和校园网常见的限制手段是只放行少数端口。典型只开 80(HTTP)、443(HTTPS),有时加上 53(DNS)。
如果你的节点用的是非标准端口(比如 2052、8388、随机高位端口),那么在这种网络下连接根本出不去——表现就是全部超时。
怎么处理:
- 优先用 443 端口的节点。 看订阅里的节点配置,挑端口是 443 的。443 是 HTTPS 端口,几乎没有网络会封它——封了整个互联网都用不了。
- 优先用基于 TLS 的协议。 Trojan、VLESS+TLS、以及走 443 的 Hysteria2,在流量特征上更接近正常 HTTPS,比裸 Shadowsocks 更容易穿过做了协议识别的网络。
- 注意 UDP 可能整体被封。 Hysteria2、TUIC、QUIC 这类基于 UDP 的协议速度快,但很多企业网和校园网直接把 UDP 出站全禁了(只留 DNS 的 53)。这种环境下 UDP 协议的节点必然连不上,而 TCP 的节点没问题。如果你发现「只有某几个协议的节点能用」,大概率就是这个原因。
- 机场没有 443 节点怎么办。 部分机场提供「端口跳跃」或可自选端口的配置,问一下客服有没有 443 入口。没有的话,这个网络环境下确实用不了。
⚠️ 这里要说清一件事:本站不提供绕过特定单位网络管理措施的方法。 上面说的是协议和端口的技术事实,你自己判断在你的环境里做什么是合适的。公司和学校的网络有各自的使用规定,违反的后果由使用者承担,这不是技术问题。
三、连接通了但打不开网页:DNS 被强制接管
这是校园网最典型的症状:测速一切正常,网页全打不开。
原因:很多校园网和企业网会强制劫持所有 DNS 请求——不管你把 DNS 设成 8.8.8.8 还是 1.1.1.1,出站的 53 端口请求都被透明重定向到它自己的 DNS 服务器上。于是:
- 域名解析在本地完成,拿到的是被污染或被替换的结果
- 你的流量老老实实走了节点,但目标 IP 是错的
- 结果就是连接建立不起来,或者连到一个不对的地方
怎么验证:
nslookup 一个被墙的域名 8.8.8.8
nslookup 一个被墙的域名 1.1.1.1
如果两个不同的公共 DNS 返回完全相同的、且明显不对的结果(比如都指向同一个国内 IP、或都是 0.0.0.0),那就是 DNS 被劫持了——因为正常情况下这两个服务器的响应不会一致地错。
怎么处理:让 DNS 走加密通道,绕开 53 端口的劫持。
DoH(DNS over HTTPS)走 443,DoT(DNS over TLS)走 853。53 端口的劫持管不到 443。
dns:
enable: true
enhanced-mode: fake-ip
# 关键:nameserver 用 DoH(https://),不要用裸 IP —— 裸 IP 走 53 会被劫持
nameserver:
- https://1.1.1.1/dns-query
- https://223.5.5.5/dns-query
fallback:
- https://8.8.8.8/dns-query
⚠️ 两个提醒:
- 机场下发的配置里通常已经有一套 DNS 配置,先看有没有,别写重复的——两套 DNS 配置冲突比不配更麻烦。
- DoT 的 853 端口在严格网络下也可能被封,DoH 走 443 更稳。
更多 DNS 相关的症状,见 节点是绿的却无法上网。
四、广电宽带 / 长城宽带:这是另一回事
从电信、联通换成广电或长城之后机场变差,原因和上面两节都不同:
这类宽带通常大量使用大规模 NAT(运营商级 NAT),并且国际出口的质量、路由绕行情况和三大运营商差别很大。
具体表现:
- 延迟高、抖动大。 数据包可能绕很远的路径出国。
- UDP 表现尤其差。 大规模 NAT 下 UDP 的连接映射维持得不好,Hysteria2、TUIC 这类协议容易掉。
- 晚高峰塌陷更明显。 出口带宽更紧张。
⚠️ 这一节我要如实说明能做和不能做的:
能做的:
- 优先选中转/专线节点,而不是直连节点。 直连线路的质量高度依赖你本地运营商到目标机房的路由,广电这一段本来就弱;中转和专线把这段绕开了。原理见 IPLC 专线是什么 和 直连线路是什么。
- 优先用 TCP 协议的节点,避开 UDP 在大规模 NAT 下的问题。
- 自己实测,不要看宣传。 方法见 机场测速方法论。
不能做的:没有任何客户端配置能改变你的宽带出口质量。 如果换过节点、换过协议、换过机场都还是差,那就是这条宽带本身的上限。这时候该考虑的是宽带,不是机场。
五、还有一个容易忽略的:本机的杀毒软件与防火墙
不属于「网络环境」,但症状一模一样,顺手一起排掉。
部分安全软件(以及 Windows Defender 的防火墙规则)会拦截代理客户端创建的连接或虚拟网卡,表现为节点全部 Timeout,或者 TUN 模式启动失败。
验证:临时退出安全软件(不是只关某个开关,是彻底退出),重测一次。如果立刻正常,就把客户端的可执行文件加进白名单,然后把安全软件开回来。别长期关着杀毒软件用代理,这个代价不值得。
对照表
| 现象 | 原因所在 | 去第几节 |
|---|---|---|
| 手机热点正常,公司 Wi-Fi 全红 | 端口或协议被限制 | 二 |
| 只有部分协议的节点能用 | UDP 出站被封 | 二 |
| 校园网下测速正常但打不开网页 | DNS 被强制劫持 | 三 |
| 两个不同公共 DNS 返回一致的错误结果 | DNS 被强制劫持 | 三 |
| 换了广电/长城后整体变差 | 宽带出口质量 | 四 |
| 全红,且最近装过/更新过杀毒软件 | 本机安全软件拦截 | 五 |
如果换网络也一样不好用,那就不是本文的范围,见 Clash 节点全部变红的六层排查;订阅拉不下来见 订阅无法更新与导入失败。
顶级 IPLC 专线网络加速体验
稳定、高速、无忧解锁全球流媒体。采用企业级 SLA 在线率保证,是晚高峰 4K 观影和重度外网工作者的绝佳首选。
- 纯净内网专线高峰期不降速
- 原生 IP 节点秒开 Netflix 4K
- 无设备限制全家共享网络
- 特惠高配小包极致性价比之王