VPS 与 VPN(虚拟服务器 与 虚拟专网)

1. 定义

VPS(Virtual Private Server,虚拟专用服务器):用虚拟化技术在一台物理服务器上切出来的一台独立虚拟服务器。你有 root 权限、独立操作系统、独立公网 IP,像拥有一台永远开机的远程电脑。

VPN(Virtual Private Network,虚拟专用网络):在公共互联网上建立一条加密隧道,把你的流量封装后从 VPN 服务器转出去,逻辑上”加入”另一个私有网络。它是一项网络/通道技术,不是一台机器。

一句话区分:VPS 是一台你租的”机器”,VPN 是一条你走的”加密通道”。 两者常被混为一谈,但本质不同(见第 5 节对比表)。 类比:VPS 像你租了一间带门牌号(公网IP)的远程机房;VPN 像在这间机房和你之间挖了一条加密地道,外面看不到地道里运了什么。

2. VPS:你租的一台远程服务器

怎么来的:物理服务器上跑 Hypervisor(KVM / Xen / OpenVZ 等),把硬件虚拟成多个互相隔离的虚拟机,每个就是一台 VPS。

物理服务器
  └─ Hypervisor (KVM / Xen)
        ├─ VM-1  (独立 OS + 公网 IP)  ← 你买的 VPS
        ├─ VM-2  (独立 OS + 公网 IP)
        └─ VM-3

典型用途

  • 托管网站 / API(呼应 server.md,你 VPS 上跑的就是服务器)
  • 跑后台程序、机器人、游戏服务器
  • 自建服务:把 api_relay.md 的中转站、mcp.md 的 MCP Server 部署上去
  • 学 Linux / 网络实验

常见供应商:AWS EC2、DigitalOcean、Vultr、Linode、阿里云 / 腾讯云 等。

3. VPN:一条加密隧道

怎么工作:你的设备先和 VPN 网关建立加密隧道,之后流量都从隧道出去,互联网看到的是 VPN 服务器的 IP,而不是你的真实 IP。

你的设备 ──加密隧道──▶ VPN 网关 ──▶ 互联网
  (WireGuard /          (出口 IP = VPN
   OpenVPN / IPSec)       服务器 IP)

隧道协议(常用)

协议特点
WireGuard现代、轻量、快、配置简单,当前主流
OpenVPN老牌、成熟、兼容广
IPSec / L2TP企业常见,标准化

合法且常见的用途

  • 企业远程办公:员工经 VPN 安全接入公司内网(站点到站点 / 远程访问)
  • 公共 WiFi 防窃听:咖啡厅网络里加密”设备↔VPN服务器”这段,防止同网被嗅探
  • 多地组网:把分散的站点连成同一个私有网
  • 保护传输链路安全(配合 HTTPS 做纵深防御)

注意:VPN 只负责”加密你到 VPN 服务器这一段”,端到端的机密性仍靠 HTTPS(见 http.md 第 8 节)。VPN 服务器本身仍可能看到你的流量,所以要信任你的 VPN 提供方。使用 VPN 须遵守当地法律法规与服务条款。

4. 怎么组合:在 VPS 上自建 VPN / 代理

最常见的搭配——用 VPS 当机器,在上面跑 VPN 或代理软件当出口

你的设备 ──加密隧道 / 代理协议──▶ 你的 VPS ──▶ 目标服务
        (WireGuard / 中转)        (有公网 IP 的机器)
  • VPS 提供机器 + 公网 IP
  • VPN / 代理(如 WireGuard、或 api_relay.md 那种应用层转发)提供通道 / 出口

这正是”在 VPS 上搭出口”的组合:VPS 是底座,VPN/代理是跑在上面的服务。呼应 gateway.md——VPN 网关本质就是一种网络出口。

5. 对比辨析表

维度VPSVPN
是什么一台租来的虚拟服务器(计算资源)一种加密网络通道技术
工作层级有 OS、CPU、磁盘、IP网络层(多 L3 隧道)加密整段流量
你得到root 权限 + 公网 IP + 算力加密出口 + 逻辑加入某私有网
典型用途托管服务 / 跑程序安全远程接入 / 加密传输
两者关系可在 VPS 上自建 VPNVPN 服务器常跑在 VPS 上

VPN vs 应用层代理(中转站):VPN 在网络层加密整条流量;而 api_relay.md 那种 HTTP 代理只代理特定应用层请求(如 /v1/chat/completions),层级不同。

6. 典型工作流

个人:租 VPS 跑一个小服务

选供应商 → 开一台 VPS(选系统/地域/配置)
   → SSH 登录(见 password-auth.md 的鉴权方式)
   → 装服务(如 LiteLLM 中转 / 网站)
   → 用 VPS 的公网 IP 对外提供

团队:VPN 接入内网

员工设备 ── VPN 客户端 ──▶ 公司 VPN 网关 ──▶ 内网服务(数据库/后台)
(加密隧道,外面看不到内网流量)

接手已有环境:厘清”机器”和”通道”

1. 资产盘点:哪些是对外 VPS(有公网 IP),哪些是 VPN(只做隧道)
2. 看出口:流量从哪个 IP 出去(VPS IP / VPN 网关 IP)
3. 看加密范围:整条流量(VPN) 还是仅某应用(代理)

为什么 VPS 能让自托管服务 7×24 在线

自托管服务(如 OpenClaw Gateway)要”随时能响应、能跑定时任务”,前提是进程一直活着、一直有网。本机跑的致命问题:笔记本一合盖 / 休眠 / 关机 / 断网,服务就断了。

VPS 解决的就是”持续在线”

  • 它是一台永远通电、永远开机的远程机器(云厂商靠冗余/SLA 保证,不依赖你的笔记本状态)。
  • 它有独立公网 IP + 稳定带宽,全球随时可达。
  • 进程用 restart: unless-stopped / systemd 守护,崩了自动拉起。

一句话:把 OpenClaw 跑在 VPS 上 = 它在云端 7×24 常驻,你本地电脑关机也不影响它收发消息、跑 cron 任务。这正是”VPS = 一台永远开机的远程电脑”(见第 1 节定义)最直接的收益。

但”在线”不等于”谁都能连”——出于安全,服务仍只绑 127.0.0.1,远程访问再走两种思路:

  • 入向 VPN(要自控时):在 VPS 上自建 VPN(见 self-host-vpn.md),把手机/笔记本拉进同一私网,再直连服务的 localhost/内网地址。服务始终绑 127.0.0.1,对外不可见。
  • 反向代理 + TLS:在 VPS 上跑 Nginx/Caddy,把公网域名反代到 localhost 服务端口,只暴露 UI,原始服务端口不对外。

安全原则:服务绑 127.0.0.1,靠 VPN 或反代”进门”,绝不直接 0.0.0.0 裸奔。例:OpenClaw Gateway 默认绑 127.0.0.1:18789,远程访问就走这套(见 openclaw.md §5.2)。呼应 gateway.md——网关本质是一种出入口,要受控。

7. 常见误区

“VPS = VPN” → 完全不同:VPS 是机器,VPN 是通道。可在 VPS 上建 VPN,但买了 VPS 不会自动有 VPN。

“有 VPN 就彻底隐身了” → VPN 只改变”出口 IP”(目标站看到 VPN IP),且VPN 服务商仍可能看到你的流量;要端到端保密还得靠 HTTPS + 信任提供方。

“VPN 能替代 HTTPS” → 不能。VPN 加密的是”你↔VPN服务器”这段;你和最终目标之间若走明文仍会被 VPN 服务器或之后节点看到。两者是纵深,不是替代。

“VPS 的 IP 一定固定” → 很多按量/重启会换 IP;要固定需买弹性/静态 IP 或域名绑定(呼应 dns-binding.md)。

“在 VPS 上装了 VPN 软件就直接能用” → 还要配密钥/端口转发/防火墙/客户端,且使用须符合当地法规与服务条款。

“VPN 是黑客工具” → 它是正经的远程接入/传输加密技术,企业 IT 标配;把它当攻击工具是 misuse。

8. 延伸阅读 / 关联概念

  • server.md — VPS 上跑的就是服务器:请求-响应、并发、会话
  • gateway.md — VPN 网关是一种网络出口;网关概念
  • network-security.md — 加密、隧道、公共 WiFi 安全、注入防护
  • api_relay.md — 应用层代理 vs VPN 网络层;中转站可部署在 VPS
  • dns-binding.md — VPS 公网 IP 怎么绑域名
  • password-auth.md — SSH / 鉴权方式,登录 VPS 用
  • tcp-udp.md — 隧道协议(WireGuard/OpenVPN)的传输层底座
  • self-host-vpn.md — 怎么在 VPS 上自建 VPN,以及自建 vs 商业代理(rabbitpro/快连)的对比
  • ../ai-agent-guide/openclaw.md — 自托管 Agent 框架实例:Gateway 绑 127.0.0.1,远程访问走 VPN/反代(§5.2,本节”暴露本机服务”的具体落地)