场景定位:一台不插 SIM 卡、不登实名账号的 GrapheneOS Pixel 7 隐私副机,所有流量经国内云服务器加密转发,对外只暴露云服务器身份。
合规边界:全程纯国内网络,不跨境转发、不访问境外互联网,仅用于防范 App 画像、公共 WiFi 窃听与运营商 DNS 窥探。本方案对司法与国家级溯源无防护能力(链路全程实名),请勿用于任何违法或对抗调查的用途。
一、先想清楚:这套方案防得住谁
在动手之前,必须搞清楚威胁模型,否则容易把”加密转发”误当成”匿名隐身”。
| 威胁类型 | 是否有效 | 说明 |
|---|---|---|
| App 画像 / 大数据杀熟 | ✅ 有效 | 随机 MAC + 权限隔离 + 沙盒 |
| 公共 WiFi 窃听 / 中间人 | ✅ 有效 | WireGuard 加密隧道 |
| 运营商 DNS 窥探 / 劫持 | ✅ 有效 | DoH 加密域名查询 |
| 基站三角定位 | ✅ 有效 | 全程不插 SIM 卡 |
| 云服务商 | ⚠️ 部分可见 | HTTPS 下不见内容,但见目标 IP 与 SNI |
| 司法调查 / 国家级取证 | ⚠️ 部分可见 | 输入胁迫密码,可以瞬间擦除密钥 令手机内的数据变为无法被破解的乱码 |
| 登录实名账号 | ❌ 瞬间瓦解 | 一次实名登录即暴露身份 |
一句话:这套方案的实质是”对商业追踪 + 本地窃听的加密转发”,不是真正匿名。但它在这两层是有效的。
二、架构总览
1 | [GrapheneOS 副机] ──WiFi──▶ [随身 WiFi] ──4G──▶ [国内公网] |
数据流向:手机 → 随身 WiFi → WireGuard 加密隧道 → 云服务器 → 目标。目标网站只能看到云服务器 IP,看不到你的真实位置与出口 IP。
三、第一步:选一台能刷 GrapheneOS 的手机
3.1 GrapheneOS 官方支持的机型
GrapheneOS 只能安装在 Google Pixel 系列上——它需要 Titan/Titan M2 安全芯片、可解锁的 bootloader 以及完整的 Verified Boot 链,这些是其他品牌无法复制的硬件前提。
截至 2026 年 7 月,官方生产支持(production support)列表:
| 世代 | 机型 | 支持周期 | 硬件内存标记(MTE) |
|---|---|---|---|
| Pixel 10 系列 | 10 / 10 Pro / 10 Pro XL / 10 Pro Fold | 7 年 | ✅ |
| Pixel 9 系列 | 9 / 9 Pro / 9 Pro XL / 9 Pro Fold / 9a | 7 年 | ✅ |
| Pixel 8 系列 | 8 / 8 Pro / 8a | 7 年 | ✅ |
| Pixel 7 系列 | 7 / 7 Pro / 7a | 5 年 | ❌ |
| Pixel 6 系列 | 6 / 6 Pro / 6a | 5 年(已进入扩展支持期) | ❌ |
重要:Pixel 8 及以后采用 ARMv9 内核,支持硬件内存标记(MTE)。GrapheneOS 默认开启 MTE 防护基线,能拦截大量内存漏洞利用,这是 Pixel 7 及以前没有的特性。预算允许尽量上 8 代以后。
3.2 闲鱼 / 淘宝二手参考行情(2026 年 7 月)
下表为综合国际二手行情换算与国内买手店零售价估算的区间,实际成交以当日闲鱼为准:
| 机型 | 推荐度 | 二手参考价(¥) | 备注 |
|---|---|---|---|
| Pixel 6a | ★ | 400 – 700 | 已进扩展支持,接近停更,不建议新购 |
| Pixel 6 / 6 Pro | ★ | 400 – 800 | 同上 |
| Pixel 7 | ★★ | 700 – 1200 | 5 年支持,性价比中 |
| Pixel 7a | ★★ | 700 – 1100 | 2028 年到期 |
| Pixel 7 Pro | ★★ | 1000 – 1600 | 5 年支持 |
| Pixel 8 | ★★★ | 1200 – 1800 | 7 年 + MTE |
| Pixel 8a | ★★★★ | 1300 – 1900 | 性价比首选:MTE + 7 年支持 |
| Pixel 8 Pro | ★★★ | 1700 – 2500 | 7 年 + MTE |
| Pixel 9 | ★★★ | 2200 – 3200 | 7 年 + MTE |
| Pixel 9a | ★★★★ | 2200 – 3000 | 性价比 + MTE |
| Pixel 9 Pro | ★★★ | 2800 – 3800 | 7 年 + MTE |
| Pixel 9 Pro XL | ★★★ | 3000 – 4200 | 7 年 + MTE |
| Pixel 10 | ★★★ | 4800 – 6700(零售) | 2026 旗舰,二手少 |
要点:
- 版本:优先”解锁版/无锁版”,避开美版运营商锁(Verizon/AT&T 版 bootloader 可能永久锁定)。日版、台版、欧版通常可解锁,但注意 5G 频段是否覆盖国内。
- OEM 可解锁:到手后先在 设置 → 开发者选项 里确认”OEM 解锁”开关能打开,打不开的不能刷。
- Pixel 5a 及更早:官方已不支持,别买。
- Pixel 6 系列:已进入扩展支持期,性价比虽低但即将停更,新购不建议。
3.3 刷入 GrapheneOS(Web Installer)
官方提供浏览器一键刷入,最简单:
- 电脑装 Chrome/Chromium,访问
https://grapheneos.org/install/web - 手机开启开发者选项 → 打开 OEM 解锁 和 USB 调试
- 手机进入 fastboot 模式(关机后按住 电源 + 音量减),USB 连电脑
- 浏览器点击 Unlock bootloader(会清空全部数据)
- 按页面提示自动下载并刷入最新 release
- 刷完点 Lock bootloader 重新锁定——这一步必须做,否则 Verified Boot 失效,安全性大打折扣
- 首次开机按引导配置
四、第二步:GrapheneOS 系统级隐私加固
这一步让手机在连上任何网络前就具备”隐身”基础。
4.1 物理隔离基础
- 全程不插入国内运营商 SIM 卡
- 仅通过 WiFi 连接随身 WiFi
4.2 切断设备指纹追踪
- 随机 MAC:设置 → 网络和互联网 → WiFi → 随身 WiFi 齿轮 → 开启”使用随机 MAC”
- 禁用连接性检查:设置 → 网络和互联网 → 连接性检查 → 设为”禁用”(防止后台向谷歌服务器发探测包,暴露你在用非标准安卓设备)
- 传感器权限:设置 → 安全与隐私 → 更多隐私设置 → 传感器 → 全局拒绝(防 App 通过陀螺仪/加速度计识别打字节奏与步态)
4.3 存储与沙盒隔离
- 存储范围(Storage Scopes):设置 → 安全与隐私 → 更多隐私设置 → 存储 → 强制开启。即使授权某 App 访问文件,它也只能看到明确授权的那几个,无法扫描全盘
- 私密空间(Private Space):把不信任的 App 放进去,拥有完全独立的加密密钥与隔离存储
4.4 权限管控
- 位置 / 联系人 / 麦克风:设为”仅在使用时允许”或直接拒绝
- 本地工具类 App:直接在应用信息里切断”网络”权限
4.5 胁迫密码(Duress PIN)
设置 → 安全与隐私 → 胁迫密码。
输入胁迫密码会擦除加密密钥,设备内数据瞬间变为不可破解的乱码。注意:是擦除密钥,不是”硬件烧毁”,不要被网络上”底层硬件擦除指令”这类夸大说法误导。
五、第三步:Ubuntu 云服务器搭建 WireGuard(核心步骤)
这是整个架构的核心:在国内云服务器上搭一条加密隧道,手机所有流量经此转发。
5.1 前置与合规边界
- 服务器:阿里云 / 腾讯云 / 华为云等国内云的 Ubuntu 20.04+ 实例
- ⚠️ 严禁配置跨境转发:iptables/nftables 的 MASQUERADE 规则只能指向国内出网网卡,不得转发至境外 IP 段。一旦被检测到跨境特征,实例会被立即封禁,且可能违法
- 该节点的真正价值:防公共 WiFi 窃听、防本地网络窥探、对商业目标隐藏真实出口 IP。对云服务商和司法仍实名可溯
5.2 服务端安装
1 | # 1. 更新系统 |
5.3 编写服务端配置
先查出公网网卡名:
1 | ip link show # 通常是 eth0 / ens5 / enp0s3 |
创建 /etc/wireguard/wg0.conf(eth0 替换为你的实际网卡名):
1 | [Interface] |
5.4 启动与开机自启
1 | sudo systemctl enable wg-quick@wg0 |
5.5 放行安全组(极易漏)
登录云控制台 → 安全组 / 防火墙 → 添加入方向规则:放行 UDP 51820 端口。不放行,手机永远连不上服务器。
5.6 持久化防火墙规则(可选)
1 | sudo apt install iptables-persistent -y |
六、第四步:客户端对接(GrapheneOS 手机)
6.1 生成客户端密钥
在服务器上为手机生成专属密钥:
1 | cd /etc/wireguard |
6.2 服务端添加 Peer
编辑 /etc/wireguard/wg0.conf,在文件末尾追加:
1 | [Peer] |
保存后重启服务:
1 | sudo systemctl restart wg-quick@wg0 |
6.3 手机端配置
- 从 F-Droid 或官方 GitHub 下载安装 WireGuard App
- 新建隧道,手动填入或导入以下配置:
1 | [Interface] |
AllowedIPs = 0.0.0.0/0表示全局流量都走 VPN。
6.4 开启 Kill Switch(关键)
设置 → 网络和互联网 → VPN → 选中 WireGuard → 开启”始终开启” + 勾选”阻止无 VPN 的连接”。
这样 VPN 掉线时手机会自动断网,防止真实出口 IP 因隧道中断而直接暴露。
6.5 配置 DoH(加密 DNS)
设置 → 网络和互联网 → 私有 DNS → 选”私有 DNS 提供商主机名” → 填入:
- 阿里:
dns.alidns.com - 腾讯:
doh.pub
加密你的域名查询请求,防止随身 WiFi 或本地网络窥探访问轨迹。
6.6 验证
连上隧道后,浏览器访问任意 IP 查询站,确认显示的是云服务器 IP,而非随身 WiFi 的出口 IP。若显示一致,说明隧道生效。
七、选型速查
| 需求 | 推荐 |
|---|---|
| 性价比首选 | Pixel 8a(MTE + 7 年支持,二手约 ¥1300–1900) |
| 均衡之选 | Pixel 9 / 9a |
| 旗舰体验 | Pixel 9 Pro / 9 Pro XL |
| 避坑 | Pixel 5a 及更早(已不支持)、Pixel 6 系列(扩展支持期)、运营商锁版 |
价格随成色、版本、容量波动较大,上表为 2026 年 7 月综合估算区间,实际成交以当日闲鱼 / 淘宝页面为准。
八、合规与边界声明(必读)
- 全程纯国内:服务器在国内、目标在国内、不跨境转发。iptables MASQUERADE 只指向国内出网网卡。
- 链路全程实名:随身 WiFi、云服务器、运营商均为实名认证。本方案对司法与国家级溯源零防护,请勿用于任何违法用途或规避调查。
- 主要价值:防 App 画像 / 大数据杀熟、防公共 WiFi 与本地网络窃听、防运营商 DNS 窥探。
- 切勿在副机登录任何国内实名账号(微信 / 支付宝 / 淘宝),否则所有”隐身”防线瞬间瓦解——服务器端已经知道你是谁。
