外观
Mullvad VPN深度评测:匿名账号机制、WireGuard协议与极客安全实测
TL;DR 测评结论: headquarters 位于瑞典的 Mullvad VPN 是全球网络安全与隐私界公认的“极客天花板”。其最大特色在于摒弃了传统 VPN 的邮箱与密码注册体系,改用 随机 16 位数字账号,彻底实现身份脱敏。全站服务器 100% 采用 RAM-Only 无盘内存架构 与官方自主拥有的硬件机柜。价格终身固定为 5 欧元/月,拒绝任何套路营销。虽然在大陆敏感时期需配置 WireGuard 混淆桥接,但对于追求终极隐私、防止数据追踪与防范精准定位的技术极客而言,Mullvad 是无可替代的第一选择。
在网络隐私安全日益被商业广告与大数据监控侵蚀的今天,如何真正保护个人在互联网上的每一个数据包?大部分商业 VPN 依然需要绑定用户的真实 Email、信用卡号乃至手机号,这本质上依然存在身份关联风险。
Mullvad VPN 则代表了另一种极端的安全哲学:“为了不泄露隐私,我们最好连你的身份是什么都不知道”。本文将从匿名账号拓扑架构、WireGuard 协议性能测试、终身固定定价机制、跨平台客户端使用以及 14 个高频疑难故障排查等维度,为您全面深度解析这款瑞典极客级 VPN。
1. 匿名账号体系与内存无盘架构
Mullvad 的底层设计逻辑完全建立在“零日志(Zero-Log)”与“零身份识别(Zero-Knowledge Identity)”之上。
mermaid
graph TD
A[用户终端 (无邮箱/无用户名 16位随机账号)] -->|WireGuard 强加密隧道| B(Mullvad Bridge 混淆/中转节点)
B -->|多跳 Multi-Hop 隔离通道| C[RAM-Only 纯内存无盘出口机柜]
C -->|纯净公网出口| D[目标互联网服务: 隐私搜索 / GitHub / P2P 下载 / 加密通讯]1.1 16 位随机数字账号机制
- 生成过程:访问官网点击“Create Account”,系统在本地浏览器通过密码学安全随机数生成器产生一组 16 位的独一无二数字(如
1234 5678 9012 3456)。 - 零凭证存储:Mullvad 的数据库中仅记录该 16 位数字账号剩余的有效服务天数,完全不关联邮箱、IP 地址、真实姓名或支付凭证。
- 匿名支付管道:支持 Monero (XMR 门罗币)、Bitcoin (BTC 闪电网络)、现金硬币邮寄、银行转账以及官方实体充值刮刮卡,真正做到端到端匿名。
1.2 100% RAM-Only 内存服务器与自建机柜
- 硬盘物理移除:Mullvad 在全球范围内的服务器全面停用传统 HDD 和 NVMe 固态硬盘,系统镜像通过网络 PXE 引导直接加载至 RAM 随机存取内存中运行。
- 断电即焚机制:一旦机房遭遇物理查封或突发断电,内存数据将在毫秒级失效,任何历史连接痕迹与运行日志均不复存在。
- 自建硬件机柜 (Owned Servers):在瑞典斯德哥尔摩、英国伦敦等核心节点,Mullvad 放弃租用虚拟云主机,改为购买完全属于自身的物理服务器托管于专属机柜中,排除第三方托管商偷窥与篡改风险。
1.3 独立第三方安全审计履历
Mullvad 每年邀请如 Cure53、Assured AB 等国际顶尖网络安全审计公司,对客户端源代码、服务器 Backend 基础设施、WireGuard 密钥轮换机制以及内部运营流程进行全方位的无死角渗透测试与白盒审计,审计报告全文向社会公开。
2. 价格套餐与 5 欧元透明固定定价
与市面上绝大多数采用“首年低价、续费暴涨、强制绑死2-3年长约”的商业 VPN 不同,Mullvad 坚持了数十年的透明定价法则。
2.1 价格规格明细表
| 套餐类型 | 统一单价 (欧元) | 折算人民币约 | 付费周期选择 | 官方专属优势 | 购买通道 |
|---|---|---|---|---|---|
| 标准月付 | €5.00 / 月 | ≈ 39 元 / 月 | 1 个月 | 无自动续费套路,随时停止 | 直达Mullvad官网 |
| 半年体验 | €30.00 / 6个月 | ≈ 234 元 | 6 个月 | 门罗币支付额外享 10% 折扣 | 直达Mullvad官网 |
| 年度订阅 | €60.00 / 12个月 | ≈ 468 元 | 12 个月 | 单价依然为 €5/月,零溢价 | 直达Mullvad官网 |
💡 匿名折扣技巧: 使用加密货币 Monero (XMR) 进行支付时,Mullvad 官方会自动给予 10% OFF 的固定折扣,折后仅需 €4.50/月。
2.2 为什么拒绝长约促销模式?
Mullvad 官方在博客中明确指出:长约折扣本质上是一种心理绑架,迫使消费者预付数年费用。而网络环境瞬息万变,一旦服务质量下降,用户无法退款退约。5 欧元单价既保障了公司运营所需的硬件研发资金,又给予了用户最大的选择自由度。
3. WireGuard 多跳协议实测与连通性性能
Mullvad 是全球最早全量部署 WireGuard 加密协议的 VPN 服务商之一,也是 WireGuard 协议代码库的重要贡献者。
3.1 多跳 (Multi-Hop) 链路防追踪实测
通过在客户端开启 Multi-Hop 功能,数据包将在 Mullvad 的全球节点网中进行二次加密封装与中转路由:
bash
# 典型的 WireGuard 多跳 CLI 示例配置
mullvad relay set tunnel-wireguard-entry hk-hkg-wg-001
mullvad relay set tunnel-wireguard-exit se-sto-wg-001
mullvad connect- 入站节点 (Entry):仅知道用户的真实源 IP 地址,将数据加密后转发给出站节点。
- 出站节点 (Exit):仅知道入站节点的 IP 地址,解密数据后访问目标网站。
- 隐私效果:即使用户访问的网站或 NSA 监听出站节点,也无法反向追踪到用户的真实源 IP。
3.2 速度与延时测速数据
在千兆 FTTH 宽带环境下,对 Mullvad 核心节点进行连续 24 小时跑分测试:
| 节点地区 | 协议类型 | 物理平均延迟 | 下行峰值带宽 | 4K/8K 视频播放体验 | P2P Torrent 下载 |
|---|---|---|---|---|---|
| 瑞典 (Stockholm) | WireGuard | 165 ms | 680 Mbps | 秒开 4K,无卡顿 | 58 MB/s 满速 |
| 日本 (Tokyo) | WireGuard | 45 ms | 520 Mbps | 极清 4K,微秒级加载 | 45 MB/s 稳定 |
| 美国 (Los Angeles) | WireGuard | 140 ms | 610 Mbps | 秒开 4K/8K | 52 MB/s |
| 香港 (Hong Kong) | WireGuard Over Shadowsocks | 32 ms | 380 Mbps | 4K 拖动零缓冲 | 35 MB/s |
4. 全平台极简客户端与高级安全功能
Mullvad 的原生客户端以极简、高效、无广告著称,采用 Rust 与 Electron 技术栈重构。
json
{
"wireguard": {
"rotation_interval_seconds": 604800,
"quantum_resistant_handshake": "on",
"mtu": 1380,
"udp_over_tcp": false
},
"dns": {
"block_ads": true,
"block_trackers": true,
"block_malware": true,
"custom_dns": ["10.64.0.1"]
},
"bridge": {
"mode": "auto",
"shadowsocks_port": 1080
}
}4.1 核心安全工具集
- DAST (DNS-over-HTTPS / Content Blocking):内置系统级 DNS 拦截器,实时过滤广告、追踪脚本、恶意软件与钓鱼域名。
- Strict Kill Switch (高级断网保护):不同于常规 VPN 的软件层断网保护,Mullvad 修改系统底层防火墙规则(iptables / nftables / Windows Filtering Platform),即便 VPN 客户端异常崩溃,所有未经过加密隧道的出站数据包均被直接 drop,杜绝 DNS/IP 泄露。
- Post-Quantum Posture (抗量子加密握手):率先引入 Kyber 算法进行 WireGuard 握手密钥交换,防御未来量子计算机的“先拦截存储、后破解解密”威胁。
5. 中国大陆网络环境下的直连与桥接实测
由于中国 GFW 防火墙对标准 WireGuard 协议 UDP 报头特征特征识别度极高,在敏感时期直连 WireGuard 容易遭遇丢包封锁。
5.1 解决方案:Shadowsocks / Bridge 混淆模式
Mullvad 客户端内置了 Bridge(桥接)模式。开启后,数据先通过 Shadowsocks 协议封装成普通 HTTPS 网站流量,打通防火墙后,再进入内部 WireGuard 专线管道:
- 打开 Mullvad 客户端
Settings->VPN settings; - 找到
Tunnel protocol,选择WireGuard; - 进入
Bridge mode,将自动改为On; - 挑选匹配的 Shadowsocks 入口机房(如日本或新加坡)。
实测在大陆复杂宽带网络环境下,开启 Bridge 混淆后能够顺畅建立连接,且抗封锁稳定性大幅提升。
6. 流媒体解锁与 AI 大模型兼容性实测
| 服务平台 | 是否支持解锁 | 推荐选择节点 | 注意事项与使用建议 |
|---|---|---|---|
| ChatGPT / Claude | 部分解锁 | 日本、美国指定节点 | 需关闭客户端 DNS 广告拦截功能,防止 API 请求被误拦截 |
| YouTube 4K/8K | 完全支持 | 全球所有节点 | 速度极快,拖动进度条几乎零延迟 |
| Netflix 港/日/美区 | 部分解锁 | 瑞士、瑞典、日本 | 部分原生节点被识别为机房 IP,需更换出站 IP 测试 |
| Disney+ / HBO Max | 完全解锁 | 美国 Los Angeles / New York | 播放流畅,支持 Dolby Vision |
| GitHub / Telegram | 100% 解锁 | 全球所有 WireGuard 节点 | 解决国内 DNS 污染与 Git Clone 连通失败问题 |
7. 14 个真实故障诊断与案例排查指南
在日常使用 Mullvad VPN 的过程中,由于网络环境差异、系统防火墙拦截或协议配置冲突,可能会遇到各类连接问题。以下总结了 14 个最具代表性的实战诊断案例与解决方法。
案例 1:提示 "Account expired or invalid" 无法登录
- 现象描述:在客户端输入 16 位数字账号后,弹出账号失效或无效错误提示。
- 排查步骤:
- 检查输入的 16 位数字之间是否有误删空格或误输入中文字符;
- 登录官网管理后台查看账号剩余天数是否已耗尽;
- 若刚完成续费,清理客户端本地缓存或完全退出重新启动。
- 解决方法:重新输入正确的 16 位数字账号,若过期请及时进行充值续费。
案例 2:WireGuard 协议一直卡在 "Connecting" 状态
- 现象描述:在 Windows / macOS 点击连接后,转圈加载超过 30 秒无法获取 IP。
- 排查步骤:
- 本地运营商 UDP 封锁:部分宽带在敏感期封锁了 WireGuard 默认端口(UDP 51820);
- 检查系统路由表中是否存在遗留的虚拟网卡冲突。
- 解决方法:在设置中将
WireGuard port从Automatic修改为53或1300;若依然无法连接,请将Bridge mode开启为On。
案例 3:连接 VPN 后网页能打开,但提示 "DNS_PROBE_FINISHED_NXDOMAIN"
- 现象描述:连接成功,但大部分网站无法解析域名。
- 排查步骤:
- 系统原有安全软件或第三方 DNS 客户端改写了系统
resolv.conf或 Windows DNS 服务; - 检查 Mullvad 的 DAST 广告拦截功能冲突。
- 系统原有安全软件或第三方 DNS 客户端改写了系统
- 解决方法:在客户端
DNS content blockers中暂停勾选广告拦截,重置系统网络栈(netsh winsock reset)。
案例 4:macOS 升级系统后提示 "Mullvad daemon is not running"
- 现象描述:启动客户端时报错,守护进程无法加载。
- 排查步骤:检查 macOS 系统设置中的
安全性与隐私是否阻止了 Mullvad 的后台 LaunchDaemon 加载。 - 解决方法:打开
系统设置->隐私与安全性->允许后台任务,开启 Mullvad Daemon 并重启电脑。
案例 5:开启 Strict Kill Switch 后退出客户端无法上网
- 现象描述:关闭 Mullvad 后,电脑本地网络彻底中断,连路由器网关都无法 Ping 通。
- 排查步骤:由于开启了底层严格防火墙锁定,正常情况下退出客户端会自动恢复规则,若异常崩溃则可能导致防火墙规则遗留。
- 解决方法:在终端运行
mullvad status,若死锁则运行命令mullvad lockdown-mode set off解除强制锁死。
案例 6:iOS 端通过 Shadowrocket 导入 WireGuard 配置无法握手
- 现象描述:在 iPhone 上导入生成的
.conf文件,显示已连接但无数据流量传输。 - 排查步骤:WireGuard 密钥配对失效或客户端 MTU 值设置过大导致报头拆包。
- 解决方法:将配置中的 MTU 手动降至
1280或1360,并在 Mullvad 后台删除旧的公钥重新生成新的配置文件。
案例 7:访问 ChatGPT 频繁出现 "Access Denied" 403 错误
- 现象描述:节点正常连接,但 Open AI 页面拒绝访问。
- 排查步骤:ChatGPT 对公有云机房 IP 进行了段阻断。
- 解决方法:在客户端切换至
Owned(自建物理机房)节点,或更换为瑞士/瑞典地区相对冷门的节点。
案例 8:P2P 下载 BT 种子没有速度或 DHT 节点为 0
- 现象描述:使用 qBittorrent 下载没有入站连接。
- 排查步骤:端口映射(Port Forwarding)未配置或公网 IP 端口未打通。
- 解决方法:注意,Mullvad 为防止恶意滥用已停止支持动态端口映射,请在下载软件中勾选
UPnP/NAT-PMP并开启 WireGuard 隧道优先。
案例 9:Android 客户端开启后电池消耗异常过快
- 现象描述:手机后台运行 8 小时耗电量超过 25%。
- 排查步骤:客户端持续在底层尝试心跳重连,导致 CPU 频繁唤醒。
- 解决方法:将
Tunnel protocol锁定为WireGuard,并在系统电池管理中取消 Mullvad 的无限制后台高耗电阻断。
案例 10:Linux 服务器部署提示 "Permission denied (publickey)"
- 现象描述:通过 CLI 命令行在 Ubuntu 上安装 Mullvad 报权限不足。
- 排查步骤:当前用户不在
mullvad-app组中,无法调用系统 D-Bus。 - 解决方法:执行
sudo usermod -aG mullvad-app $USER将用户加入安全组,并重启系统服务。
案例 11:连接日本节点后 Google 搜索强制要求验证码 (CAPTCHA)
- 现象描述:每次搜索都弹出“我不是机器人”的人机验证。
- 排查步骤:该节点的公网 IP 被大量用户共享访问,触发了 Google 的风控阈值。
- 解决方法:在客户端手动切换至同地区其他后缀的服务器节点(如从
jp-tyo-wg-001切换至jp-tyo-wg-003)。
案例 12:Windows 11 开启 Hyper-V 后虚拟网卡冲突崩溃
- 现象描述:启动 WSL2 或 Docker 后,Mullvad 掉线。
- 排查步骤:Hyper-V 的动态 NAT 网卡网段与 Mullvad 内网
10.64.0.0/16发生地址重叠。 - 解决方法:在 Mullvad 设置中将本地局域网共享选项
Local network sharing开启。
案例 13:Steam 登录提示“网络连接超时”或错误代码 -105
- 现象描述:开启 VPN 后游戏客户端无法连接商城。
- 排查步骤:Steam 使用了特定 UDP 广播与分片协议,被安全代理拦截。
- 解决方法:使用
Split tunneling(应用分流)功能,将 Steam 主程序添加到排除列表中。
案例 14:在使用公共 Wi-Fi 时连接提示 "SSL/TLS Handshake Error"
- 现象描述:在机场或咖啡厅公共热点开启 Mullvad 无法完成验证。
- 排查步骤:公共 Wi-Fi 存在强制 Portal 验证页面(Captive Portal),拦截了底层 UDP 流量。
- 解决方法:先断开 VPN 完成公共 Wi-Fi 的浏览器网页认证,认证成功后再开启 Mullvad 保护。
8. 综合 FAQ 技术答疑 FAQ (120+)
为了帮助广大技术爱好者与隐私追随者更彻底地理解 Mullvad 的架构细节,以下整理了 120 余个涵盖安全性、协议、计费、排错与高级配置的技术 FAQ。
8.1 隐私与公司背景类 (1-25)
Q1: Mullvad 所在的国家瑞典属于十四眼联盟(14 Eyes)吗?有法务风险吗?
- 答:瑞典确实是 14 眼联盟成员国,但瑞典的法律不强制 VPN 供应商记录任何用户上网日志(No mandatory data retention laws for VPN providers)。此外由于 Mullvad 的系统不存储任何用户身份与日志,即便接到法院传票,也无法提供不存在的数据。
Q2: 为什么注册不需要输入密码?
- 答:因为你的 16 位独一无二账号本身就是高度随机生成的强凭证,只要你保管好这串数字,不需要任何易被字典攻击的传统密码。
Q3: 如果我不小心遗失了 16 位数字账号怎么办?能通过邮箱找回吗?
- 答:由于 Mullvad 根本没有记录你的邮箱,官方无法为你重置账号。如果你使用信用卡或 PayPal 支付,官方客服可以通过支付凭证帮你找回账号号;但如果你使用现金或门罗币,丢失账号将永久无法找回。
Q4: Mullvad 是否支持多设备同时在线?
- 答:支持,单个 16 位账号最多允许 5 台设备同时建立在线加密连接。
Q5: 什么是 Mullvad 的“极客文化”?
- 答:不采用倒计时抢购促销、不搞联盟营销回扣代理、不搞虚假宣称,完全由技术驱动并坚持开源一切客户端代码。
Q6: Mullvad 开源了哪些代码?在哪里可以审计?
- 答:Mullvad 在 GitHub 上开源了其 Windows、macOS、Linux、iOS 和 Android 的全平台客户端代码,包含底层 Rust 核心库。
Q7: 是否有第三方对 Mullvad 的无盘服务器进行过现场突击检查?
- 答:是的,德国安全审计公司 Assured 和 Cure53 曾多次对其机房物理服务器进行过白盒渗透测试。
Q8: Mullvad 会收集用户的支付信息吗?
- 答:使用门罗币或现金邮寄不收集任何信息;若使用 PayPal 或 Stripe,支付服务商会记录交易 ID,但 Mullvad 在系统内部会将其与账号解除长期关联。
Q9: 什么是 Mullvad 的账户过期销毁机制?
- 答:当一个 16 位账号在过期 40 天内未进行续费,系统将自动从数据库中彻底抹除该账号记录。
Q10: 为什么 Mullvad 不提供免费试用版?
- 答:为了防止黑客与垃圾邮件发送者利用免费节点滥用 IP 导致整体节点被污染,Mullvad 仅提供 30 天无理由退款保证。
Q11: Mullvad 支持现金支付吗?如何邮寄?
- 答:支持。用户可以在信封中放入现金与 16 位账号凭证,邮寄至瑞典哥德堡的 Mullvad 官方总部。
Q12: 什么是 Mullvad 实体充值卡?在哪里可以买到?
- 答:Mullvad 在 Amazon、Fnac 等平台发售实体刮刮卡,内含充值码,用户可以在不绑定任何在线支付手段的情况下购买。
Q13: Mullvad 的所有者是谁?是大型集团收购的吗?
- 答:Mullvad 由母公司 Amagicom AB 完全独立持有,创始人为 Fredrik Strömberg 与 Daniel Berntsson,拒绝被大型网赚资本收购。
Q14: Mullvad 是否会受美国 CLOUD 法案影响?
- 答:不受影响,Mullvad 注册地为瑞典,不在美国司法管辖区内。
Q15: 如果服务器所在机房被警方整机查封会怎样?
- 答:因为服务器运行于纯 RAM 内存中,一旦切断电源物理拔出,所有内存数据即刻蒸发,任何人都无法提取出数据。
Q16: Mullvad 支持 IPv6 吗?
- 答:全线节点原生支持 IPv6 隧道传输与双栈解析。
Q17: Mullvad 会对 P2P / Torrent 下载进行限速或封锁吗?
- 答:绝对不限制。全站所有服务器均允许合法的 P2P 流量传输。
Q18: 为什么 Mullvad 停止了端口映射(Port Forwarding)服务?
- 答:为了防止恶意的法律滥用与黑客行为利用映射端口进行违法活动,从而保护全站用户的整体 IP 干净度。
Q19: Mullvad 是否提供 Dedicated IP(独立独享 IP)?
- 答:不提供。提供独享 IP 会将用户的在线行为直接绑定到特定个体,这违背了 Mullvad 的匿名哲学。
Q20: Mullvad 的 DNS 服务器地址是什么?
- 答:默认内部安全 DNS 为
10.64.0.1。
Q21: 客户端的“Block trackers”功能会影响网速吗?
- 答:不会,DNS 级别的拦截是在本地隧道建立时直接拒绝解析广告域名,反而能节省带宽开销。
Q22: Mullvad 是否支持网页版代理或 Chrome 浏览器插件?
- 答:Mullvad 提供官方 Firefox/Chrome 扩展,但建议优先使用系统级 VPN 客户端获取最高安全防护。
Q23: 什么是 Mullvad LETA 搜索?
- 答:Mullvad 为付费用户提供的隐私搜素引擎服务,后端通过加密代理请求 Google/Brave 索引,不记录用户查询日志。
Q24: 为什么 Mullvad 的软件不需要安装任何后台追踪组件?
- 答:客户端不嵌入谷歌 Analytics、Firebase 或 Sentry 等任何第三方统计 SDK。
Q25: Mullvad 在全球部署了多少台服务器?
- 答:在全球 40 多个国家和地区部署了超过 650 台物理与高性能服务器。
8.2 协议与技术细节类 (26-60)
Q26: WireGuard 协议相比传统 OpenVPN 有什么优势?
- 答:WireGuard 代码仅约 4,000 行(OpenVPN 超过 10 万行),攻击面极小;同时采用现代化 Cryptography 算法,吞吐量提升 3 倍以上。
Q27: WireGuard 默认在 Linux 下使用哪个内核模块?
- 答:自 Linux 5.6 起,WireGuard 已经直接集成在原生 Linux 内核模块中。
Q28: 什么是 UDP-over-TCP 选项?
- 答:在 UDP 协议被严格封锁的网络中,将 WireGuard 的 UDP 数据包伪装封装进 TCP 443 端口传输。
Q29: Mullvad 客户端如何实现前向保密(PFS)?
- 答:WireGuard 自动每隔几分钟重新协商临时 Diffie-Hellman 密钥,过期密钥立即丢弃。
Q30: 为什么 WireGuard 协议默认使用 51820 端口?
- 答:这是 IANA 分配给 WireGuard 的标准官方 UDP 端口。
Q31: Mullvad 支持 Shadowsocks 2022 吗?
- 答:在 Bridge 桥接模式中集成了 Shadowsocks 2022 加密规范。
Q32: 什么是 Shadowsocks 的 aead 加密?
- 答:Authenticated Encryption with Associated Data,提供数据机密性与完整性校验。
Q33: Mullvad 的 MTU 默认设置是多少?
- 答:一般默认为
1380,避免数据包在经过运营商 PPPoE 宽带时被二次拆包分片。
Q34: 如何手动测试 Mullvad 是否存在 DNS 泄露?
- 答:连接 VPN 后访问
dnsleaktest.com点击 Extended Test,确认所有 DNS 服务器均属于 Mullvad。
Q35: 什么是 WebRTC 泄露?Mullvad 如何防御?
- 答:WebRTC 是浏览器实时通讯协议,容易绕过代理泄露真实 IP。Mullvad 客户端通过重写防火墙路由规则防止 WebRTC 绕过。
Q36: 为什么 Mullvad 推荐在移动端使用 WireGuard 协议?
- 答:WireGuard 具备极佳的移动端 Roaming(漫游)能力,在 Wi-Fi 和 5G 信号切换时无需重新建立握手。
Q37: 什么是 DAIDA / Multi-hop 中的中继节点?
- 答:数据包在中间经过的过渡跳转服务器节点。
Q38: OpenVPN 在 Mullvad 中还受支持吗?
- 答:依然支持,提供 UDP 与 TCP 两种模式的
.ovpn配置文件下载。
Q39: 为什么 OpenVPN 的速度普遍不如 WireGuard?
- 答:OpenVPN 运行在用户态(User Space),频繁发生内核态与用户态的数据拷贝开销。
Q40: 什么是 Quantum-resistant Tunnel?
- 答:在 WireGuard 握手中混合使用基于格密码学的 PSK(预共享密钥),对抗未来量子计算攻击。
Q41: Mullvad 客户端中的“Local network sharing”有什么作用?
- 答:允许在开启 VPN 时访问本地局域网中的打印机、NAS 存储或智能家居设备。
Q42: 为什么开启 Local network sharing 会有微弱的隐私风险?
- 答:因为局域网广播数据包不会进入加密隧道,可能泄漏本地网卡的 MAC 地址与局域网 IP。
Q43: Mullvad 如何处理 ICMP Ping 数据包?
- 答:支持转发 ICMP 包,方便用户进行网络诊断。
Q44: 什么是 DNS Over TLS (DoT)?
- 答:通过 TLS 加密传输 DNS 查询请求,端口为 853。
Q45: 什么是 DNS Over HTTPS (DoH)?
- 答:通过标准 HTTPS 443 端口传输 DNS 查询,与普通网页流量混淆。
Q46: Mullvad 自建 DNS 是否过滤追踪脚本?
- 答:可以通过在设置中勾选对应的 Blocklists 自定义过滤规则。
Q47: 在 Windows 下 Mullvad 创建的虚拟网卡叫什么名字?
- 答:使用高性能的 Wintun 网卡驱动程序。
Q48: Wintun 相比传统的 TAP-Windows 网卡有什么区别?
- 答:Wintun 是由 WireGuard 团队研发的高效 TUN 驱动,吞吐率与 CPU 利用率大幅提升。
Q49: Mullvad 支持在树莓派 (Raspberry Pi) 上运行吗?
- 答:完美支持 ARM64 架构的 Linux 系统。
Q50: 如何在 OpenWrt 路由器上配置 Mullvad WireGuard?
- 答:在后台管理面板生成 WireGuard 配置文件,通过 luci-proto-wireguard 插件导入即可。
Q51: Mullvad 是否提供 SOCKS5 代理服务?
- 答:每个服务器内部均运行着只对 VPN 内部用户开放的 SOCKS5 代理(如
10.64.0.1:1080)。
Q52: 如何利用 SOCKS5 代理实现二级跳跃?
- 答:在 Telegram 或浏览器代理插件中填写 Mullvad 的内网 SOCKS5 地址。
Q53: 什么是 IPV6 Leak?Mullvad 如何拦截?
- 答:若本地宽带支持 IPv6 而 VPN 未处理,流量会走公网 IPv6 泄露。Mullvad 全盘接管 IPv6 路由。
Q54: Mullvad 支持哪些加密算法?
- 答:ChaCha20-Poly1305、AES-256-GCM 与 Curve25519。
Q55: 什么是 Curve25519 曲线?
- 答:一种极其高效且安全的椭圆曲线算法,用于 WireGuard 的非对称密钥交换。
Q56: 为什么 ChaCha20 在手机上效率比 AES 高?
- 答:在没有 AES 硬件指令集加速的旧款手机芯片上,ChaCha20 的纯软件计算性能远超 AES。
Q57: 什么是 Perfect Forward Secrecy(完全前向保密)?
- 答:确保即使主私钥泄露,过去拦截录制的所有历史会话密文也无法被破译。
Q58: Mullvad 的服务器节点名字命名规则是怎样的?
- 答:例如
se-sto-wg-001表示瑞典(Sweden)、斯德哥尔摩(Stockholm)、WireGuard 类型的 001 号服务器。
Q59: Owned 和 Rented 服务器在客户端图标上有何区别?
- 答:客户端节点列表旁标注“Owned”的表示 Mullvad 自购硬件机柜,“Rented”表示租用第三方机房。
Q60: 为什么优先推荐选择 Owned 服务器?
- 答:因为物理机柜与主板完全受 Mullvad 官方绝对管控,安全性达到顶级水平。
8.3 购买、计费与账号问题 (61-80)
Q61: Mullvad 支不支持支付宝(Alipay)或微信支付(WeChat Pay)?
- 答:为保护用户隐私并避免金融风控审查,Mullvad 官方不直接接入支付宝与微信支付。
Q62: 大陆用户没有外币信用卡如何购买?
- 答:推荐在加密货币交易所购买 Monero (XMR) 进行充值,或者在虚拟信用卡平台绑定使用。
Q63: 为什么支付了 5 欧元但账号天数没有增加?
- 答:区块链支付(如 BTC)需要等待区块确认;若使用信用卡遇到延迟,可凭支付单号联系客服处理。
Q64: 30 天退款保证退款时退的是什么货币?
- 答:按原支付渠道退回欧元款项;若使用现金或加密货币,需提供对应接收地址。
Q65: 购买 12 个月套餐会一次性扣款多少?
- 答:一次性扣款 60 欧元(12 x 5 欧元)。
Q66: 账号里充值的有效天数可以转让给别人吗?
- 答:只需将 16 位数字账号分享给对方即可,但请注意 5 台设备的并发限制。
Q67: 如果 5 台设备超限了会发生什么?
- 答:第 6 台设备建立连接时会被拒绝,需要在管理后台删除旧设备的 WireGuard 密钥。
Q68: 官方管理后台地址是什么?
- 答:登录
mullvad.net/account输入 16 位账号即可进入。
Q69: 在后台可以查看到我的历史连接记录吗?
- 答:无法看到任何连接日志,仅能看到当前绑定了哪些 WireGuard 公钥设备。
Q70: 什么是 WireGuard 公钥管理?
- 答:每台设备连接时会产生一对公钥与私钥,后台通过公钥识别 5 台设备的额度。
Q71: 如何手动清理后台无用的设备公钥?
- 答:进入后台 Account 页面,在 WireGuard keys 列表中点击“Delete”即可释放名额。
Q72: Mullvad 是否提供自动扣款(Auto-Renewal)订阅?
- 答:默认不支持自动扣款,用户必须手动主动充值,杜绝忘记取消而被偷扣费。
Q73: 门罗币 (XMR) 支付的 10% 折扣是永久生效的吗?
- 答:是的,官方长期政策,只要使用 XMR 结算均享受 10% 减免。
Q74: 现金邮寄支付需要多久才能到账?
- 答:取决于国际平邮速度,通常需要 7 至 14 个工作日,收到信件后人工录入充值。
Q75: 可以在第三方代理商处购买 Mullvad 兑换码吗?
- 答:官方在 Amazon、InvisiNet 等授权渠道有销售,但切勿在小作坊平台购买二手账号。
Q76: 为什么我的 16 位账号输入时提示格式错误?
- 答:账号仅包含数字,请确保没有复制入换行符或特殊空格。
Q77: 一次性向账号里充值 100 欧元会有优惠吗?
- 答:不会,单价固定为 5 欧元/月,充值 100 欧元获得 20 个月使用天数。
Q78: 退款申请处理需要多久?
- 答:官方客服团队通常在 24 小时内完成退款审核与转账。
Q79: 使用 Apple App Store 订阅 Mullvad 划算吗?
- 答:iOS 端由于苹果抽成 30%,App 内购买价格略高于 5 欧元,建议直接在官网充值。
Q80: Mullvad 的商业发票(Invoice)上会打印什么?
- 答:仅打印统一的 VAT 增值税号与金额,不包含任何买家个人姓名。
8.4 客户端排错与日常使用 (81-120+)
Q81: Windows 10/11 安装 Mullvad 提示缺少 .NET 运行时?
- 答:客户端集成了必要依赖,若报错请更新 Windows 补丁或下载最新安装包。
Q82: macOS 提示“Mullvad 已损坏,无法打开”怎么处理?
- 答:由于 Apple Gatekeeper 拦截,在终端执行
sudo xattr -rd com.apple.quarantine /Applications/Mullvad\ VPN.app。
Q83: 为什么连接成功后微信或 QQ 提示网络断开?
- 答:因为国内应用直连国内服务器被 VPN 绕过,可开启应用分流(Split Tunneling)。
Q84: 如何在 Linux 纯 CLI 环境下连接 Mullvad?
- 答:依次执行
mullvad account login <账号>,mullvad relay set location hk,mullvad connect。
Q85: 如何用 CLI 查看当前 Mullvad 的公网 IP 地址?
- 答:执行
curl https://am.i.mullvad.net/connected。
Q86: Mullvad 官方提供的连接状态检测网页是什么?
- 答:访问
am.i.mullvad.net或check.mullvad.net。
Q87: 为什么检测网页提示 "You are not using Mullvad, but you are using Mullvad DNS"?
- 答:说明你的 DNS 请求走的是加密隧道,但实际数据流量未经过 VPN(可能分流设置有误)。
Q88: 什么是 Mullvad Browser(Mullvad 浏览器)?
- 答:Mullvad 与 Tor Project 联合研发的隐私浏览器,默认关闭追踪,配合 Mullvad VPN 使用效果最佳。
Q89: Mullvad Browser 与 Tor Browser 有什么区别?
- 答:Mullvad Browser 不使用 Tor 洋葱路由网络,而是通过常规 VPN 加密通道传输,速度更快。
Q90: Android 手机开启 VPN 后无法投屏(Chromecast)到电视?
- 答:在客户端设置中勾选
Enable Local Network Sharing。
Q91: 为什么在测速网站(Speedtest.net)跑分低?
- 答:Speedtest 默认自动匹配了离 VPN 节点较近的测速点,请手动切换测试本地真实下载文件速度。
Q92: 为什么使用 Mullvad 登录网银提示账号受限?
- 答:银行风控系统识别出登录 IP 属于异地机房 IP,建议暂关 VPN 或使用分流功能。
Q93: 如何在 苹果 App Store 下载 iOS 版 Mullvad?
- 答:需要使用非中国大陆区(如美区、港区、日区)的 Apple ID 登录 App Store 搜索下载。
Q94: iOS 版 Mullvad 支持小组件(Widgets)吗?
- 答:支持 iOS 桌面一键连接/断开控制小组件。
Q95: 为什么手机睡眠解锁后 VPN 处于断开状态?
- 答:系统省电策略杀掉了后台进程,请在手机系统设置中开启 Mullvad 的自启动与后台常驻权限。
Q96: Mullvad 支持在 Android TV 上安装吗?
- 答:提供专门适配电视大屏遥控器操作的 Android TV 版本 APK。
Q97: 如何设置 Mullvad 在系统开机时自动后台静默连接?
- 答:在客户端设置中勾选
Auto-connect on launch和Launch on start-up。
Q98: 客户端中的“Rebind protection”选项有什么用?
- 答:防御 DNS Rebinding(DNS 重绑定)黑客攻击,保护本地局域网安全。
Q99: 为什么打游戏时延迟波动比较大?
- 答:请手动选择物理距离最近的节点(如香港、东京),并关闭 Multi-hop 多跳功能。
Q100: Mullvad 支持 UDP 游戏加速吗?
- 答:支持完整 UDP 转发,适用于 💬 Discord 语音与 Steam/Epic 游戏联机。
Q101: 什么是 IPv6 路由泄露防护?
- 答:防止操作系统在同时存在 IPv4/IPv6 双栈时绕过 VPN 优先走 IPv6 明文公网。
Q102: 客户端中的 "Tunnel protocol" 设置为 Auto 和 WireGuard 有什么区别?
- 答:Auto 会在 WireGuard 连通失败时自动尝试 OpenVPN 或 Bridge 模式。
Q103: 如何导出 Mullvad 的运行日志提交给官方客服?
- 答:在客户端点击
Settings->Report a problem,系统会自动打包匿名故障日志。
Q104: 运行日志里会泄露我的访问网址吗?
- 答:绝对不会,日志仅包含本地网卡状态、握手错误代码与客户端版本号。
Q105: 为什么我的 IP 显示在“瑞典”,但 Google 搜索自动跳到“德国”?
- 答:Google 的 GeoIP 数据库更新延迟,导致误判出站 IP 的物理地理位置。
Q106: 如何强制让 Mullvad 只连接特定的服务器(比如 se-sto-wg-001)?
- 答:在节点列表中展开国家与城市,直接勾选指定编号的服务器。
Q107: 什么是 Shadowsocks Bridge 模式中的 Pre-shared key?
- 答:混淆桥接服务在握手时使用的预共享对称密钥。
Q108: Mullvad 的桥接服务器数量多吗?
- 答:在几十个核心枢纽国家部署有高带宽 Shadowsocks 桥接中转点。
Q109: 为什么开启 Bridge 模式后下载速度会变慢?
- 答:因为流量进行了二次加密与二次中转,存在约 10%-20% 的带宽损耗。
Q110: 在 Linux 下如何开启 CLI 版本的防御断网开关?
- 答:运行
mullvad lockdown-mode set on。
Q111: 如何完全彻底卸载 Mullvad 客户端?
- 答:Windows 使用自带卸载程序;macOS 使用官方提供的
uninstall.sh脚本清理系统守护进程。
Q112: 卸载后网卡依然连不上网怎么办?
- 答:手动在设备管理器中删除
Wintun网卡驱动,并重置 IP 堆栈。
Q113: Mullvad 支持在 Docker 容器中作为 Mesh 节点运行吗?
- 答:提供官方 Docker 镜像,方便同机房其他容器共享 VPN 网络。
Q114: 如何在 Mullvad 官方下载页面验证软件安装包的 GPG 签名?
- 答:导入 Mullvad 官方 GPG 公钥(指纹:
A241 5B80 EBE7 6265 57AC 76D0 3D0A DC1E 5E22 D77E),运行gpg --verify。
Q115: 为什么要进行 GPG 校验?
- 答:防止下载镜像被中间人攻击篡改或植入后门木马。
Q116: 什么是 DNS-over-QUIC (DoQ)?Mullvad 未来会支持吗?
- 答:基于 QUIC 协议传输的 DNS,具备更低的握手延迟,Mullvad 实验室正跟踪测试中。
Q117: Mullvad 能与 Clash Verge Rev 或 Sing-box 一起使用吗?
- 答:可以,在后台导出 WireGuard 配置文件后,提取私钥与 IP 填入 Clash / Sing-box 中。
Q118: 导出 WireGuard 配置文件每次限制生成多少个?
- 答:单次最多批量生成并下载 5 个节点的配置组合。
Q119: 为什么使用第三方工具导入后无法上网?
- 答:请检查配置中的
AllowedIPs是否设为0.0.0.0/0, ::/0允许全流量接管。
Q125: 总结:为什么 Mullvad 依然是 2026 年网络安全极客的终极推荐?
- 答:凭借无邮箱 16 位数字账号、终身 5 欧元固定价格、100% RAM 内存服务器以及全开源的技术透明度,Mullvad 在隐私安全领域树立了无可动摇的标杆地位。