航班延误两个小时,机场 Wi-Fi 能打开网页,Slack 里却还有一条发布确认等着回复。这个时候别急着进生产后台。遇到浏览器登录页就先完成场地认证,再连接 TunNet;消息、公开文档和公开文件可以处理,转账、密钥和数据库操作留给个人热点。
TunNet 官方下载页当前公开版本是 0.1.0。支持 Windows 10/11 x64、Android 8.1 以上 ARM64,以及 Intel 与 Apple 芯片 Mac。没有 iOS 或 iPadOS 版本,也没有固定 IP 承诺。macOS 版尚未经过 Apple 公证,首次打开前应按官网说明核对下载来源和 SHA-256。
公共 Wi-Fi 接通后的两分钟怎么安排?
向场地方核对网络名称。机场和酒店里出现两个只差一个字符的 SSID,不能靠信号强弱判断哪个是真的。
连上后若弹出条款或房号验证页,先完成这一步。英国国家网络安全中心的 VPN 指南专门提到 captive portal:这类登录页往往发生在 VPN 建立之前。页面只该承载场地认证,不要顺手在里面登录 GitHub、邮箱或支付后台。
认证结束,再打开 TunNet 等待连接状态明确变化。连接期间不切换 Wi-Fi,也不同时启动另一款 VPN。需要客户端的话,从公共 Wi-Fi 加密连接工具入口进入 TunNet 官方下载页,按设备选择安装包。
最后打开一个 HTTPS 网站,确认页面能加载。看不懂客户端状态,就不要把接下来的工作押在这条网络上。
TunNet 到底保护哪一段?
TunNet 官网说明,客户端先与接入服务建立加密隧道,外层传输使用 TLS 1.3。这能降低数据在公共 Wi-Fi 或本地网络中被直接读取、篡改的风险。它保护的是设备到 TunNet 服务之间、实际进入隧道的流量,不是一张覆盖所有风险的通行证。这里依据的是产品官网说明,没有对隧道实现做独立安全审计。
美国联邦贸易委员会的公共 Wi-Fi 指南提醒,今天多数网站已用 HTTPS 加密。但 HTTPS 只说明数据在传输时被加密;假网站也可能有 HTTPS。域名输错、钓鱼页面、电脑里已有的恶意软件,VPN 都不会替你处理。
账号层还得靠多重身份验证、密码管理器和及时更新的系统。团队账号的恢复方式可以照着远程团队 GitHub 2FA 恢复清单提前存好,别等手机丢了才找 recovery codes。
Windows、Mac、Android 的检查点有什么不同?
三端都能运行 TunNet,但系统给出的确认信号并不一样。下面这张表只列能在设备上直接看到的项目,不把「网页打开了」当作 VPN 一定正常。
| 设备 | TunNet 0.1.0 支持范围 | 连接后看哪里 | 公共网络再检查一项 |
|---|---|---|---|
| Windows | Windows 10/11 x64 | 以 TunNet 客户端为准;系统识别 VPN 时任务栏会显示蓝色盾牌 | 把网络设为 Public,关闭不需要的文件共享 |
| Mac | Intel 与 Apple 芯片 | TunNet 客户端连接状态 | 系统设置 → Wi-Fi → 详情保留 Private Wi-Fi Address |
| Android | Android 8.1+ ARM64 | 状态栏 VPN 图标;设置 → 网络和互联网 → VPN | 关闭不需要的自动连接,离开后忘记该 Wi-Fi |
Microsoft 的 Windows VPN 说明把咖啡店列为典型使用位置,并说明系统识别到 VPN 后会显示 Connected 或蓝色盾牌。这不是 TunNet 已连接的唯一证据,客户端状态仍要单独看。同一页面也标明 Windows 10 已在 2025 年 10 月 14 日结束免费安全更新;仍在使用未获扩展支持的 Windows 10 设备时,不要拿公共网络处理工作账号。
Google 的 Android 帮助页给出的路径是 设置 → 网络和互联网 → VPN,连接时状态栏会出现 VPN 标记。
Apple 的 Private Wi-Fi Address 说明指出,设备会对不同 Wi-Fi 使用不同地址。macOS Sequoia 15 及以后,可在当前网络详情里选择 Off、Fixed 或 Rotating;安全性较弱或无密码的 Wi-Fi 默认使用 Rotating。
哪些工作可以做,哪些该换个人热点?
出差时不必把所有公共网络都视作灾难,也别把「已经连上 VPN」理解成可以处理任何后台。FTC 的判断是,多数网站已经使用加密,公共 Wi-Fi 通常可以安全浏览。下面的分级不是 TunNet 功能承诺,而是一个人维护 SaaS 时对失败代价的取舍。
| 手头任务 | 默认网络选择 | 理由 |
|---|---|---|
| 查 API 文档、阅读 issue、下载公开 Release | 公共 Wi-Fi + TunNet | 不涉及资金与高权限写操作,断线后可以重来 |
| Slack、Notion、Linear 日常消息 | 公共 Wi-Fi + TunNet | 可先做低风险沟通;附件仍要确认来源 |
| 拉取私有仓库、推送普通分支 | 优先个人热点;赶时间才用公共网络 | SSH key 或 token 已在本机,仍要防止误连假网络和会话中断 |
| Stripe 转账、银行后台、证件上传 | 个人热点或受管公司网络 | 涉及资金、身份材料与平台安全检查,不值得省这一点流量 |
| 轮换生产密钥、改 DNS、执行数据库迁移 | 受管网络,留出回滚窗口 | 断线或登录状态变化会把一次操作变成线上事故 |
多人共用后台时,网络只是最外一层。内部面板可参考Cloudflare Access 远程团队访问清单加身份校验;API key 和部署凭据按团队密码管理器与密钥交接方案分配,不要丢在群聊里。
酒店登录页卡住,为什么关掉 VPN 才能继续?
酒店往往要求先访问 captive portal。VPN 若已接管流量,认证页可能出不来。暂时断开 TunNet,打开浏览器完成认证,再重连。若页面要求安装根证书、配置描述文件或来源不明的客户端,换个人热点。
TunNet 重连后仍无网络,也不要连续重装。换手机热点能正常访问,说明问题更可能在酒店网络或登录页;两边都不通,再看本机时间、系统更新和安全软件。Slack、Notion、Linear、GitHub 只有一个出问题时,按远程办公网络排查清单查对应状态页和客户端,不要把所有故障都归到 VPN。
账号安全别交给 VPN
TunNet 不要求填写手机号、邮箱或银行卡,首次运行仍要在浏览器完成设备确认。这少注册一个账号,却没有减少 GitHub、Stripe、邮箱自己的登录责任。
VPN 无法替代 HTTPS,不能识别你是否进了假域名,也不会自动修复复用密码。它同样不能承诺匿名、无日志、固定 IP、账号审核结果或速度。TunNet 官网没有公开这些承诺,这篇也不补写。
公司已有强制 VPN、MDM 或 Cloudflare Zero Trust 客户端时,服从公司设备策略。两款 VPN 同时改路由,可能让 DNS、内网地址或登录页失效。访问公司内网用指定连接;TunNet 留给个人设备上的普通网页任务。
离开咖啡店前做完四件事
退出管理后台,断开 TunNet,在系统 Wi-Fi 设置里忘记当前网络,再检查有没有未完成的上传或 Git 操作。Mac 保留 Private Wi-Fi Address;Windows 与 Android 关掉自动连接。
下一站若只是十分钟候机,手机热点通常比重新判断一个陌生 SSID 更省时间。TunNet 适合给低风险任务多一层传输保护,但出差真正好用的工作流,是在打开电脑之前就知道哪些事今天不该在公共网络上做。