航班延误两个小时,机场 Wi-Fi 能打开网页,Slack 里却还有一条发布确认等着回复。这个时候别急着进生产后台。遇到浏览器登录页就先完成场地认证,再连接 TunNet;消息、公开文档和公开文件可以处理,转账、密钥和数据库操作留给个人热点。

TunNet 官方下载页当前公开版本是 0.1.0。支持 Windows 10/11 x64、Android 8.1 以上 ARM64,以及 Intel 与 Apple 芯片 Mac。没有 iOS 或 iPadOS 版本,也没有固定 IP 承诺。macOS 版尚未经过 Apple 公证,首次打开前应按官网说明核对下载来源和 SHA-256。

公共 Wi-Fi 接通后的两分钟怎么安排?

向场地方核对网络名称。机场和酒店里出现两个只差一个字符的 SSID,不能靠信号强弱判断哪个是真的。

连上后若弹出条款或房号验证页,先完成这一步。英国国家网络安全中心的 VPN 指南专门提到 captive portal:这类登录页往往发生在 VPN 建立之前。页面只该承载场地认证,不要顺手在里面登录 GitHub、邮箱或支付后台。

认证结束,再打开 TunNet 等待连接状态明确变化。连接期间不切换 Wi-Fi,也不同时启动另一款 VPN。需要客户端的话,从公共 Wi-Fi 加密连接工具入口进入 TunNet 官方下载页,按设备选择安装包。

最后打开一个 HTTPS 网站,确认页面能加载。看不懂客户端状态,就不要把接下来的工作押在这条网络上。

TunNet 到底保护哪一段?

TunNet 官网说明,客户端先与接入服务建立加密隧道,外层传输使用 TLS 1.3。这能降低数据在公共 Wi-Fi 或本地网络中被直接读取、篡改的风险。它保护的是设备到 TunNet 服务之间、实际进入隧道的流量,不是一张覆盖所有风险的通行证。这里依据的是产品官网说明,没有对隧道实现做独立安全审计。

美国联邦贸易委员会的公共 Wi-Fi 指南提醒,今天多数网站已用 HTTPS 加密。但 HTTPS 只说明数据在传输时被加密;假网站也可能有 HTTPS。域名输错、钓鱼页面、电脑里已有的恶意软件,VPN 都不会替你处理。

账号层还得靠多重身份验证、密码管理器和及时更新的系统。团队账号的恢复方式可以照着远程团队 GitHub 2FA 恢复清单提前存好,别等手机丢了才找 recovery codes。

Windows、Mac、Android 的检查点有什么不同?

三端都能运行 TunNet,但系统给出的确认信号并不一样。下面这张表只列能在设备上直接看到的项目,不把「网页打开了」当作 VPN 一定正常。

设备TunNet 0.1.0 支持范围连接后看哪里公共网络再检查一项
WindowsWindows 10/11 x64以 TunNet 客户端为准;系统识别 VPN 时任务栏会显示蓝色盾牌把网络设为 Public,关闭不需要的文件共享
MacIntel 与 Apple 芯片TunNet 客户端连接状态系统设置 → Wi-Fi → 详情保留 Private Wi-Fi Address
AndroidAndroid 8.1+ ARM64状态栏 VPN 图标;设置 → 网络和互联网 → VPN关闭不需要的自动连接,离开后忘记该 Wi-Fi

Microsoft 的 Windows VPN 说明把咖啡店列为典型使用位置,并说明系统识别到 VPN 后会显示 Connected 或蓝色盾牌。这不是 TunNet 已连接的唯一证据,客户端状态仍要单独看。同一页面也标明 Windows 10 已在 2025 年 10 月 14 日结束免费安全更新;仍在使用未获扩展支持的 Windows 10 设备时,不要拿公共网络处理工作账号。

Google 的 Android 帮助页给出的路径是 设置 → 网络和互联网 → VPN,连接时状态栏会出现 VPN 标记。

Apple 的 Private Wi-Fi Address 说明指出,设备会对不同 Wi-Fi 使用不同地址。macOS Sequoia 15 及以后,可在当前网络详情里选择 OffFixedRotating;安全性较弱或无密码的 Wi-Fi 默认使用 Rotating

哪些工作可以做,哪些该换个人热点?

出差时不必把所有公共网络都视作灾难,也别把「已经连上 VPN」理解成可以处理任何后台。FTC 的判断是,多数网站已经使用加密,公共 Wi-Fi 通常可以安全浏览。下面的分级不是 TunNet 功能承诺,而是一个人维护 SaaS 时对失败代价的取舍。

手头任务默认网络选择理由
查 API 文档、阅读 issue、下载公开 Release公共 Wi-Fi + TunNet不涉及资金与高权限写操作,断线后可以重来
Slack、Notion、Linear 日常消息公共 Wi-Fi + TunNet可先做低风险沟通;附件仍要确认来源
拉取私有仓库、推送普通分支优先个人热点;赶时间才用公共网络SSH key 或 token 已在本机,仍要防止误连假网络和会话中断
Stripe 转账、银行后台、证件上传个人热点或受管公司网络涉及资金、身份材料与平台安全检查,不值得省这一点流量
轮换生产密钥、改 DNS、执行数据库迁移受管网络,留出回滚窗口断线或登录状态变化会把一次操作变成线上事故

多人共用后台时,网络只是最外一层。内部面板可参考Cloudflare Access 远程团队访问清单加身份校验;API key 和部署凭据按团队密码管理器与密钥交接方案分配,不要丢在群聊里。

酒店登录页卡住,为什么关掉 VPN 才能继续?

酒店往往要求先访问 captive portal。VPN 若已接管流量,认证页可能出不来。暂时断开 TunNet,打开浏览器完成认证,再重连。若页面要求安装根证书、配置描述文件或来源不明的客户端,换个人热点。

TunNet 重连后仍无网络,也不要连续重装。换手机热点能正常访问,说明问题更可能在酒店网络或登录页;两边都不通,再看本机时间、系统更新和安全软件。Slack、Notion、Linear、GitHub 只有一个出问题时,按远程办公网络排查清单查对应状态页和客户端,不要把所有故障都归到 VPN。

账号安全别交给 VPN

TunNet 不要求填写手机号、邮箱或银行卡,首次运行仍要在浏览器完成设备确认。这少注册一个账号,却没有减少 GitHub、Stripe、邮箱自己的登录责任。

VPN 无法替代 HTTPS,不能识别你是否进了假域名,也不会自动修复复用密码。它同样不能承诺匿名、无日志、固定 IP、账号审核结果或速度。TunNet 官网没有公开这些承诺,这篇也不补写。

公司已有强制 VPN、MDM 或 Cloudflare Zero Trust 客户端时,服从公司设备策略。两款 VPN 同时改路由,可能让 DNS、内网地址或登录页失效。访问公司内网用指定连接;TunNet 留给个人设备上的普通网页任务。

离开咖啡店前做完四件事

退出管理后台,断开 TunNet,在系统 Wi-Fi 设置里忘记当前网络,再检查有没有未完成的上传或 Git 操作。Mac 保留 Private Wi-Fi Address;Windows 与 Android 关掉自动连接。

下一站若只是十分钟候机,手机热点通常比重新判断一个陌生 SSID 更省时间。TunNet 适合给低风险任务多一层传输保护,但出差真正好用的工作流,是在打开电脑之前就知道哪些事今天不该在公共网络上做。