IKEv2 是一種 VPN(虛擬專用網絡)協議,運用 IPsec(互聯網安全規約)加密技術,於裝置與 VPN 伺服器間建立安全連接。IKEv2 以其穩定性,及其在各類現代操作系統中卓越的內置支援而廣為人知。IKEv2 擅長維持穩定連接,在不同網絡間切換的流動裝置上表現尤佳。
閱畢下文,可了解 IKEv2 運作原理、用途及設立 IKEv2 VPN 的方法。
免責聲明:Surfshark 不支援 Windows 系統的 IKEv2 協議。
IKEv2 是如何運作的?
IKEv2(互聯網密匙交換第二版)是一種 VPN 協議,協助在互聯網上為數據創建安全、私密的通道。以下為 IKEv2 流程的逐步剖析。
1.「握手」與身份驗證
當您嘗試使用 IKEv2 連接至 VPN 時,您的裝置會與 VPN 伺服器「握手」。此即表示,雙方會交換資訊,以核實彼此身份,通常會借助數碼證書、用戶名與密碼,或是早前共享的密匙來完成。
不妨將此步驟想像成兩人交換身份證,以證明自己確實是所聲稱的那個人。這步驟能在建立通道前,讓通信的雙方確定對方是真實可信的。
2.密匙交換
在下一階段,IKEv2 會協助雙方就加密方法達成共識,並生成安全密匙。從技術層面,這些密匙被稱為加密密匙,它們至關重要,因為所有經由 VPN 隧道傳輸的數據都要靠它們進行加密和解密,從而防止數據被他人窺探。
這些密匙就類似您和朋友約定使用一種只有你們兩個人能懂的自創語言交流。即便有人偷聽,也無法破解你們的對話。
3.安全隧道創建
一旦身份驗證完成,且加密方式設立後,IKEv2 會借助 IPsec 加密,創建安全隧道。這條隧道就像在公共互聯網中開闢出的一條私密、加密通道,能確保他人無法讀取或篡改您發送和接收的數據。
這就類似在您的裝置和 VPN 伺服器之間,有一條專屬的安全高速公路,不允許其他「車流」(網絡流量)進入。您發出的所有內容 — 包括進入網站的請求、短信或檔案等 — 都會通過這條隧道傳輸,任何試圖窺探的行為都無法得逞。
4.連接維護
IKEv2 以其在處理連接變更時的穩定性而聞名。倘若您的互聯網連接意外中斷,就像當您需要從 Wi-Fi 切換到流動數據時,IKEv2 能夠迅速重新建立您的安全隧道,而無需您手動重新連接。
雖然像 WireGuard 這類 VPN 協議在這種情況下表現仍然更佳,但這一特性使得 IKEv2 在流動裝置上尤其受歡迎。
IKEv2 VPN 的優缺點
|
優點
|
缺點
|
|
內置平台支援
IKEv2 內置於大多數現代操作系統中,包括 Windows、macOS、iOS 和 Android,無需您額外安裝軟件。 |
防火牆限制
若未進行恰當配置,IKEv2 在部分限制嚴格的網絡環境中可能會遭到封鎖,這有可能在審查力度較大的場景下限制接入。 |
|
跨網絡連接性
IKEv2 具備的 MOBIKE(流動性及多歸屬)功能,能提供穩定可靠的連接,且具備迅速重新連接的能力。此功能在流動網絡間漫遊,或者由 Wi-Fi 轉用流動數據時,效果尤其顯著。 |
複雜高階配置
基本配置雖簡易直接,然而高階設定及故障排除則頗為繁複,往往需借助額外軟件,才能使用完整功能。 |
|
穩固的安全保障
IKEv2 以 IPsec 加密標準為基礎,提供強大的安全防護,並支援多種加密算法,包括 AES – 256。 |
速度稍遜
IKEv2 速度雖快,然在對速度要求苛刻的應用程式上,或未能與 WireGuard 比肩。 |
|
省電效能
IKEv2 設計精巧高效,與部分其他協議相比,耗電較少,於使用 VPN 時可延長裝置電池續航時間。 |
平台支援受限
雖 IKEv2 獲大多數現代操作系統支援,但相比其他協議,其普及程度或有所不及,尤其在特定路由器、舊式裝置或冷門平台上。 |
|
穩定即時通訊
IKEv2 是需持續穩定連接活動的可靠之選,例如透過 VPN 進行語音通話或視像會議。 |
潛在安全漏洞
若 IKEv2 的系統部署未及時更新,可能會暴露於已知漏洞之下,尤其當認證方式薄弱或加密設定過時的時候。 |
IKEv1 與 IKEv2 的主要分別
IKEv1(互聯網密匙交換第一版)及 IKEv2(第二版)均為可用於建立安全 VPN 通道以獲取更安全互聯網連接的協議。
二者主要分別為何?
IKEv2 是較新且經改良的版本,具若干明顯優勢:
- 設置更易:IKEv2 是更精簡的隧道協議,與 IKEv1 相比,其速度更快且操作更簡便;
- 更安全:IKEv2 修復了 IKEv1 中存在的諸多安全漏洞,並採用更先進的加密算法,提供更完善的數據保護;
- 更可靠:使用 IKEv1 時,若網絡連接中斷或切換網絡,通常需手動重新啟動 VPN。相比之下,IKEv2 能自動恢復連線,無需您執行任何額外步驟,就很可能無縫恢復安全隧道;
- 更廣泛流動裝置支援:IKEv1 和 IKEv2 均適用於多種裝置,但 IKEv2 整體可靠性更佳,適合包括流動裝置在內的各類裝置。
簡而言之,IKEv2 更現代、更安全且更可靠,因此成為當今 VPN 連接的熱門之選。
如何以 3 個簡單步驟設置 IKEv2 VPN(適用於 Surfshark 用戶)
得益於內建的平台支援,使用 Surfshark 設置 IKEv2 非常簡單。
- 下載應用程式:從官方應用程式商店或我們的 VPN 下載頁面,在您的裝置上安裝 Surfshark 應用程式。
- 選擇 IKEv2 協議:前往「設定」 > 「VPN 設定」 > 「協議」,然後選擇 IKEv2。
- 選擇 您想要選擇的 VPN 伺服器位置並連接。
手動設置 IKEv2
手動設置可讓您更靈活地調整配置,且適用於沒有專用 VPN 應用程式的裝置。
Windows
由於 IKEv2 在 Windows 裝置上的使用率逐漸下降,Surfshark 已決定移除對 Windows 的 IKEv2 支援心轉而專注於更安全高效的替代方案。不過,若您仍需在 Windows 裝置上設置 IKEv2 連接,大致的步驟如下:
- 開啟「設定」 > 「網絡和網際網絡」 > 「VPN」。
- 點擊「新增 VPN」,然後選擇「Windows(內建)」。
- 輸入您的 VPN 伺服器詳細資訊和認證資料。
- 配置連接設定並儲存配置檔。
- 透過 VPN 設定面板進行連接。
macOS
如欲獲取更多資訊,請參閱我們的 macOS 版詳盡 IKEv2 設置指南。
- 登入 Surfshark 網頁應用程式,並下載 IKEv2 證書檔案。
- 當系統提示時,將證書新增至「鎖匙圈接入」中的登入鎖匙圈,並設定為「永遠信任」。
- 開啟「系統設定」>「網絡」。
- 按一下「+」按鈕,然後選取「VPN」>「IKEv2」。
- 輸入伺服器地址及認證資料。
- 在「進階選項」中配置認證設定。如有需要,選擇證書作為身份驗證方式。
- 點擊「套用」,然後通過「網絡偏好設置」進行連接。
Android(通過 strongSwan)
如欲獲取更多資訊,請參閱我們的 Android 版詳盡 IKEv2 設置指南。
- 登入 Surfshark 網頁應用程式,並將 IKEv2 證書檔案下載到您的裝置。
- 從 Google Play 商店下載 strongSwan VPN 用戶端。
- 打開 strongSwan,然後點擊「新增 VPN 配置文件」。
- 輸入伺服器資料,並在提示時導入已下載的證書以進行伺服器身份驗證。
- 輸入您的 Surfshark 用戶名和密碼。
- 測試連接,並根據需要調整設置。
- 儲存配置檔案,通過 strongSwan 介面進行連接,若提示信任證書,請選擇「信任」。
iOS
如欲獲取更多資訊,請參閱我們的 iOS 版詳盡 IKEv2 設置指南。
- 登入 Surfshark 網頁應用程式,並下載 Surfshark IKEv2 證書。如果無法直接下載,您可能需要從其他裝置使用 AirDrop 傳輸。
- 點擊證書檔案,並允許其安裝到您的裝置配置檔案(「設定」>「一般」>「配置檔案」)。
- 打開「設定」>「一般」>「VPN 與裝置管理」>「VPN」。
- 點擊「新增 VPN 配置」並選擇 IKEv2。
- 輸入 伺服器資訊和認證資料。如需使用證書,請在「證書」一欄中選擇已安裝的 Surfshark 證書。
- 如有需要,可調整其他設定,例如「一直保持開啟 VPN」。
- 儲存設置,然後通過 iOS 的 VPN 設定進行連接。
IKEv2 VPN 常見問題排查
雖然 IKEv2 通常穩定可靠,但偶爾可能因網絡配置、防火牆設定或身份驗證問題而導致連接故障。以下是 IKEv2 VPN 最常見的問題及解決方法:
卡在「正在連接」或「正在協商安全設置」
這通常表明存在身份驗證或配置問題。請核實伺服器資料、檢查證書有效性,並確認您的憑據是否正確。可嘗試更換不同的伺服器位置,或聯繫您的 VPN 供應商以獲取最新的配置文件。
連接後無法上網
此問題通常由 DNS 配置故障引起。您可在網絡設定中手動設置 DNS(域名系統)伺服器,例如 Surfshark 的 DNS 伺服器 194.169.169.169;若遇到 IP 地址衝突,也可嘗試禁用 IPv6。
證書錯誤
過期或無效的證書會導致連接失敗。從您的 VPN 供應商處下載新的證書,確保系統日期 / 時間正確,並驗證證書安裝情況。
DNS 或 IP 洩漏問題
如果您的 IKEv2 VPN 連接中斷,可能會開始洩漏 DNS 或 IP 地址等資料。將您的裝置配置為使用 VPN 提供的 DNS 伺服器,若不支援 IPv6,則將其禁用,並在可用時使用內置的自動斷網保護功能,以防止在 VPN 斷開連接時發生洩漏。
IKEv2 兼容性:裝置、網絡和防火牆
想知道 IKEv2 是否與您的裝置及網絡配置兼容?以下簡要概述 IKEv2 適用 以及不適用的場景。
IKEv2 平台支援
以下平台支援 IKEv2:
- macOS:OS X 10.11 及更高版本(原有系統支援);
- iOS:iOS 8 及更高版本(內置支援);
- Android:Android 4.0 及更高版本(透過 strongSwan 或在新版本中原有系統支援);
- Linux:多種發行版均支援 strongSwan;
- Windows:Windows 9 及更高版本(原有系統支援,但 Surfshark 不提供此版本服務)。
網絡和防火牆考量
IKEv2 適用於大多數網絡,且與大多數硬件和軟件兼容。不過,仍需注意以下幾點:
- 路由器兼容性:許多現代路由器支援 IKEv2 配置,可實現全網絡 VPN 保護。查看路由器的用戶手冊或固件文檔,了解支援情況和設置選項;
- 流動網絡:大多數運營商支援 IKEv2 互聯網流量,但部分運營商可能會限制或限速 VPN 連接。穩定性可能因網絡素質或漫遊協議等因素而有所不同;
- 防火牆及 NAT 穿透:IKEv2 支援 NAT(網絡地址轉譯)穿透,即當您的互聯網與他人共用時(如大多數家居環境),通常可順暢連接。此功能一般有助 IKEv2 與大多數防火牆良好兼容。然而,在辦公室及保安要求更嚴格的地方,防火牆可能會封鎖 IKEv2 連接,令上網更為困難。
地區限制
使用 DPI(深度封包檢測)系統的互聯網審查機制,較易偵測到 IKEv2。在互聯網限制嚴格的地區,政府防火牆可能會封鎖流量,令此 VPN 協議不可靠。
IKEv2 對比其他 VPN 協議
了解 IKEv2 與其他 VPN 協議的差異,有助您因應特定需求而作出最佳選擇。儘管所有現代協議均提供強大的安全保障,但每種協議均各有優勢,具體取決於您的重點及使用情境。
IKEv2 對比 OpenVPN
選擇 IKEv2 以享受內置便利性和流動使用時的穩定性。
若需進階功能或在受限網絡環境中使用,則選擇 OpenVPN。
|
|
IKEv2
|
OpenVPN
|
|
設置
|
內置支援、簡易配置
|
需額外軟件、較複雜
|
|
性能
|
速度極佳、穩定
|
速度良好、可靠,但開銷較高
|
|
自訂功能
|
配置選項有限
|
高度自訂及插件支援
|
IKEv2 對比 WireGuard
如需與平台現有的內置系統無縫兼容,選擇 IKEv2。
如追求極致性能及整體簡易性,選擇 WireGuard。
|
|
IKEv2
|
WireGuard
|
|
性能
|
速度極佳、穩定
|
極速表現、低延遲
|
|
平台支援
|
廣泛支援,輕鬆整合至多數裝置
|
部分平台或需額外設置,但已內置於多數現代 Linux 伺服器
|
|
自訂功能
|
提供靈活設定,尤其適用於流動連線
|
配置簡易,進階選項較少
|
IKEv2 對比 L2TP/IPsec
L2TP/IPsec 為較舊且已淘汰的協議,相比 IKEv2 無實際優勢。IKEv2 在保持類似兼容性的同時,提供更佳的性能、安全性及穩定性。
IKEv2 對比 PPTP 及 SSTP
PPTP 和 SSTP 均為過時協議,應避免使用。IKEv2 相比這些舊有選項,在安全性、性能及兼容性方面均更勝一籌。
核心結論:應否選擇 IKEv2 VPN?
對於重視內置平台支援及流動裝置穩定性的用戶而言,IKEv2 是穩妥之選。雖然 WireGuard 通常性能更佳,OpenVPN 靈活性更高,但在需與既有內置系統兼容且以可靠性為首要考量的場景中,IKEv2 仍具優勢。
難以在 IKEv2、OpenVPN 和 WireGuard 中作出抉擇?使用像 Surfshark 這樣的 VPN 用戶端,便無需煩惱。Surfshark 允許您自由選擇 VPN 協議,以便測試哪一款能為您提供最穩定、最安全的連接。
常見問題
IKEv2 適合玩遊戲嗎?
是的,IKEv2 能提供穩定的連接,適合遊戲,不過 WireGuard 通常能提供更低的延遲。IKEv2 可靠的連接性使其成為大多數遊戲場景下可接受的隧道協議。
IKEv2 VPN 是免費的嗎?
IKEv2 是一種協議,而非 VPN 用戶端。儘管此協議本身可自由採用,但是如果想要用 IKEv2 來保網絡私隱及安全,則多半需購買 VPN 付費訂閱服務。
IKEv2 在 iPhone 上代表什麼?
IKEv2 在 iPhone 的 VPN 設定中,是一個內置協議的選項。這代表您正使用 IKEv2(互聯網密匙交換第二版)協議,用以建立安全的 VPN 連接。
IKEv2 可否遭防火牆攔截?
會,防火牆確可阻截 IKEv2 流量,尤其在網絡限制嚴苛的環境中。企業防火牆及政府審查系統,均可能阻止 IKEv2 連接。
IKEv2 VPN 使用是否安全?
是,IKEv2 配以 IPsec 加密,在多數使用情境下,均能提供強力的安全保障。其採用現代加密標準,若配置得當,則安全可靠。
IKEv2 是否支援 IPv6?
是,IKEv2 支援 IPv6 連接,然而其具體實施,則因操作系統及 VPN 供應商而異。若未妥善配置適當的防火牆規則,部分設定或會出現 IPv6 洩漏的情況。
