网络安全

在国内搭一台隐私副机:GrapheneOS + 随身 WiFi + 国内 WireGuard 加密通道

2026-07-25 #GrapheneOS#手机取证#隐私保护

场景定位:一台不插 SIM 卡、不登实名账号的 GrapheneOS Pixel 7 隐私副机,所有流量经国内云服务器加密转发,对外只暴露云服务器身份。

合规边界:全程纯国内网络,不跨境转发、不访问境外互联网,仅用于防范 App 画像、公共 WiFi 窃听与运营商 DNS 窥探。本方案对司法与国家级溯源无防护能力(链路全程实名),请勿用于任何违法或对抗调查的用途。

1b1caa21ec0c7998.jpg

一、先想清楚:这套方案防得住谁

在动手之前,必须搞清楚威胁模型,否则容易把”加密转发”误当成”匿名隐身”。

威胁类型 是否有效 说明
App 画像 / 大数据杀熟 ✅ 有效 随机 MAC + 权限隔离 + 沙盒
公共 WiFi 窃听 / 中间人 ✅ 有效 WireGuard 加密隧道
运营商 DNS 窥探 / 劫持 ✅ 有效 DoH 加密域名查询
基站三角定位 ✅ 有效 全程不插 SIM 卡
云服务商 ⚠️ 部分可见 HTTPS 下不见内容,但见目标 IP 与 SNI
司法调查 / 国家级取证 ⚠️ 部分可见 输入胁迫密码,可以瞬间擦除密钥 令手机内的数据变为无法被破解的乱码
登录实名账号 ❌ 瞬间瓦解 一次实名登录即暴露身份

一句话:这套方案的实质是”对商业追踪 + 本地窃听的加密转发”,不是真正匿名。但它在这两层是有效的。


二、架构总览

1
2
3
4
5
6
7
8
[GrapheneOS 副机]  ──WiFi──▶  [随身 WiFi]  ──4G──▶  [国内公网]
不插 SIM / 不登实名账号 │

[国内云服务器 Ubuntu]
WireGuard 服务端


[国内目标网站 / App]

数据流向:手机 → 随身 WiFi → WireGuard 加密隧道 → 云服务器 → 目标。目标网站只能看到云服务器 IP,看不到你的真实位置与出口 IP。


三、第一步:选一台能刷 GrapheneOS 的手机

3.1 GrapheneOS 官方支持的机型

GrapheneOS 只能安装在 Google Pixel 系列上——它需要 Titan/Titan M2 安全芯片、可解锁的 bootloader 以及完整的 Verified Boot 链,这些是其他品牌无法复制的硬件前提。

截至 2026 年 7 月,官方生产支持(production support)列表:

世代 机型 支持周期 硬件内存标记(MTE)
Pixel 10 系列 10 / 10 Pro / 10 Pro XL / 10 Pro Fold 7 年
Pixel 9 系列 9 / 9 Pro / 9 Pro XL / 9 Pro Fold / 9a 7 年
Pixel 8 系列 8 / 8 Pro / 8a 7 年
Pixel 7 系列 7 / 7 Pro / 7a 5 年
Pixel 6 系列 6 / 6 Pro / 6a 5 年(已进入扩展支持期)

重要:Pixel 8 及以后采用 ARMv9 内核,支持硬件内存标记(MTE)。GrapheneOS 默认开启 MTE 防护基线,能拦截大量内存漏洞利用,这是 Pixel 7 及以前没有的特性。预算允许尽量上 8 代以后。

3.2 闲鱼 / 淘宝二手参考行情(2026 年 7 月)

下表为综合国际二手行情换算与国内买手店零售价估算的区间,实际成交以当日闲鱼为准

机型 推荐度 二手参考价(¥) 备注
Pixel 6a 400 – 700 已进扩展支持,接近停更,不建议新购
Pixel 6 / 6 Pro 400 – 800 同上
Pixel 7 ★★ 700 – 1200 5 年支持,性价比中
Pixel 7a ★★ 700 – 1100 2028 年到期
Pixel 7 Pro ★★ 1000 – 1600 5 年支持
Pixel 8 ★★★ 1200 – 1800 7 年 + MTE
Pixel 8a ★★★★ 1300 – 1900 性价比首选:MTE + 7 年支持
Pixel 8 Pro ★★★ 1700 – 2500 7 年 + MTE
Pixel 9 ★★★ 2200 – 3200 7 年 + MTE
Pixel 9a ★★★★ 2200 – 3000 性价比 + MTE
Pixel 9 Pro ★★★ 2800 – 3800 7 年 + MTE
Pixel 9 Pro XL ★★★ 3000 – 4200 7 年 + MTE
Pixel 10 ★★★ 4800 – 6700(零售) 2026 旗舰,二手少

要点

  1. 版本:优先”解锁版/无锁版”,避开美版运营商锁(Verizon/AT&T 版 bootloader 可能永久锁定)。日版、台版、欧版通常可解锁,但注意 5G 频段是否覆盖国内。
  2. OEM 可解锁:到手后先在 设置 → 开发者选项 里确认”OEM 解锁”开关能打开,打不开的不能刷。
  3. Pixel 5a 及更早:官方已不支持,别买。
  4. Pixel 6 系列:已进入扩展支持期,性价比虽低但即将停更,新购不建议。

3.3 刷入 GrapheneOS(Web Installer)

官方提供浏览器一键刷入,最简单:

  1. 电脑装 Chrome/Chromium,访问 https://grapheneos.org/install/web
  2. 手机开启开发者选项 → 打开 OEM 解锁USB 调试
  3. 手机进入 fastboot 模式(关机后按住 电源 + 音量减),USB 连电脑
  4. 浏览器点击 Unlock bootloader(会清空全部数据)
  5. 按页面提示自动下载并刷入最新 release
  6. 刷完点 Lock bootloader 重新锁定——这一步必须做,否则 Verified Boot 失效,安全性大打折扣
  7. 首次开机按引导配置

四、第二步:GrapheneOS 系统级隐私加固

这一步让手机在连上任何网络前就具备”隐身”基础。

4.1 物理隔离基础

  • 全程不插入国内运营商 SIM 卡
  • 仅通过 WiFi 连接随身 WiFi

4.2 切断设备指纹追踪

  • 随机 MAC:设置 → 网络和互联网 → WiFi → 随身 WiFi 齿轮 → 开启”使用随机 MAC”
  • 禁用连接性检查:设置 → 网络和互联网 → 连接性检查 → 设为”禁用”(防止后台向谷歌服务器发探测包,暴露你在用非标准安卓设备)
  • 传感器权限:设置 → 安全与隐私 → 更多隐私设置 → 传感器 → 全局拒绝(防 App 通过陀螺仪/加速度计识别打字节奏与步态)

4.3 存储与沙盒隔离

  • 存储范围(Storage Scopes):设置 → 安全与隐私 → 更多隐私设置 → 存储 → 强制开启。即使授权某 App 访问文件,它也只能看到明确授权的那几个,无法扫描全盘
  • 私密空间(Private Space):把不信任的 App 放进去,拥有完全独立的加密密钥与隔离存储

4.4 权限管控

  • 位置 / 联系人 / 麦克风:设为”仅在使用时允许”或直接拒绝
  • 本地工具类 App:直接在应用信息里切断”网络”权限

4.5 胁迫密码(Duress PIN)

设置 → 安全与隐私 → 胁迫密码。

输入胁迫密码会擦除加密密钥,设备内数据瞬间变为不可破解的乱码。注意:是擦除密钥,不是”硬件烧毁”,不要被网络上”底层硬件擦除指令”这类夸大说法误导。


五、第三步:Ubuntu 云服务器搭建 WireGuard(核心步骤)

这是整个架构的核心:在国内云服务器上搭一条加密隧道,手机所有流量经此转发。

5.1 前置与合规边界

  • 服务器:阿里云 / 腾讯云 / 华为云等国内云的 Ubuntu 20.04+ 实例
  • ⚠️ 严禁配置跨境转发:iptables/nftables 的 MASQUERADE 规则只能指向国内出网网卡,不得转发至境外 IP 段。一旦被检测到跨境特征,实例会被立即封禁,且可能违法
  • 该节点的真正价值:防公共 WiFi 窃听、防本地网络窥探、对商业目标隐藏真实出口 IP。对云服务商和司法仍实名可溯

5.2 服务端安装

1
2
3
4
5
6
7
8
9
10
11
12
13
14
# 1. 更新系统
sudo apt update && sudo apt upgrade -y

# 2. 安装 WireGuard
sudo apt install wireguard -y

# 3. 开启内核 IP 转发
echo "net.ipv4.ip_forward = 1" | sudo tee -a /etc/sysctl.conf
sudo sysctl -p

# 4. 生成服务器密钥对
cd /etc/wireguard
sudo wg genkey | sudo tee server_privatekey | sudo wg pubkey | sudo tee server_publickey
sudo chmod 600 server_privatekey # 私钥权限收紧,防止泄露

5.3 编写服务端配置

先查出公网网卡名:

1
ip link show   # 通常是 eth0 / ens5 / enp0s3

创建 /etc/wireguard/wg0.confeth0 替换为你的实际网卡名):

1
2
3
4
5
6
7
8
9
10
[Interface]
Address = 10.0.0.1/24
SaveConfig = true
PrivateKey = <粘贴 server_privatekey 内容>
ListenPort = 51820
MTU = 1420

# 流量转发规则(eth0 换成你的实际网卡名)
PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

5.4 启动与开机自启

1
2
3
4
sudo systemctl enable wg-quick@wg0
sudo systemctl start wg-quick@wg0
sudo systemctl status wg-quick@wg0
# 显示 active (running) 即服务端核心搭建成功

5.5 放行安全组(极易漏)

登录云控制台 → 安全组 / 防火墙 → 添加入方向规则:放行 UDP 51820 端口。不放行,手机永远连不上服务器。

5.6 持久化防火墙规则(可选)

1
2
sudo apt install iptables-persistent -y
sudo netfilter-persistent save

六、第四步:客户端对接(GrapheneOS 手机)

6.1 生成客户端密钥

在服务器上为手机生成专属密钥:

1
2
cd /etc/wireguard
sudo wg genkey | sudo tee client1_privatekey | sudo wg pubkey | sudo tee client1_publickey

6.2 服务端添加 Peer

编辑 /etc/wireguard/wg0.conf,在文件末尾追加:

1
2
3
[Peer]
PublicKey = <client1_publickey 内容>
AllowedIPs = 10.0.0.2/32

保存后重启服务:

1
sudo systemctl restart wg-quick@wg0

6.3 手机端配置

  • 从 F-Droid 或官方 GitHub 下载安装 WireGuard App
  • 新建隧道,手动填入或导入以下配置:
1
2
3
4
5
6
7
8
9
10
[Interface]
PrivateKey = <client1_privatekey 内容>
Address = 10.0.0.2/32
DNS = 223.5.5.5

[Peer]
PublicKey = <server_publickey 内容>
Endpoint = <云服务器公网IP>:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25

AllowedIPs = 0.0.0.0/0 表示全局流量都走 VPN。

6.4 开启 Kill Switch(关键)

设置 → 网络和互联网 → VPN → 选中 WireGuard → 开启”始终开启” + 勾选”阻止无 VPN 的连接”。

这样 VPN 掉线时手机会自动断网,防止真实出口 IP 因隧道中断而直接暴露。

6.5 配置 DoH(加密 DNS)

设置 → 网络和互联网 → 私有 DNS → 选”私有 DNS 提供商主机名” → 填入:

  • 阿里:dns.alidns.com
  • 腾讯:doh.pub

加密你的域名查询请求,防止随身 WiFi 或本地网络窥探访问轨迹。

6.6 验证

连上隧道后,浏览器访问任意 IP 查询站,确认显示的是云服务器 IP,而非随身 WiFi 的出口 IP。若显示一致,说明隧道生效。


七、选型速查

需求 推荐
性价比首选 Pixel 8a(MTE + 7 年支持,二手约 ¥1300–1900)
均衡之选 Pixel 9 / 9a
旗舰体验 Pixel 9 Pro / 9 Pro XL
避坑 Pixel 5a 及更早(已不支持)、Pixel 6 系列(扩展支持期)、运营商锁版

价格随成色、版本、容量波动较大,上表为 2026 年 7 月综合估算区间,实际成交以当日闲鱼 / 淘宝页面为准。


八、合规与边界声明(必读)

  1. 全程纯国内:服务器在国内、目标在国内、不跨境转发。iptables MASQUERADE 只指向国内出网网卡。
  2. 链路全程实名:随身 WiFi、云服务器、运营商均为实名认证。本方案对司法与国家级溯源零防护,请勿用于任何违法用途或规避调查。
  3. 主要价值:防 App 画像 / 大数据杀熟、防公共 WiFi 与本地网络窃听、防运营商 DNS 窥探。
  4. 切勿在副机登录任何国内实名账号(微信 / 支付宝 / 淘宝),否则所有”隐身”防线瞬间瓦解——服务器端已经知道你是谁。

评论
分享