教程中心 进阶教程 进阶

机场协议怎么选?Shadowsocks、VMess、VLESS、Trojan、Hysteria2 区别与适用场景

六种主流协议一次讲清:谁更抗封锁、谁在弱网更快、谁更省电、谁已经该淘汰,以及为什么协议往往不是速度的决定因素。

发布: 更新: 审阅: 约 9 分钟阅读

一句话结论:日常首选 VLESS + Reality 或 Trojan,追求兼容和省心用 Shadowsocks(AEAD/2022),弱网和丢包严重时切 Hysteria2 或 TUIC,VMess 除非机场只给这一个否则不用。

但更重要的前提是:协议不是速度的决定因素。线路(直连 / 中转 / 专线)和机场的带宽投入才是。协议真正决定的是能不能连上、连上后稳不稳、在什么网络环境下会被干扰。这篇文章把六种协议的设计取舍讲清楚,让你知道什么时候该换、换哪一个。

代理协议到底在解决什么问题?

看协议对比之前,先分清三层职责,很多混淆都源于把它们当成一件事:

  1. 加密层:保证传输内容不被读取。所有主流协议都做到了,这一层已经没有差异。
  2. 伪装层:让流量看起来像正常的 HTTPS 访问,而不是「一段没有特征的加密数据」。这是 2026 年协议之间差别最大的地方。
  3. 传输层:走 TCP 还是 UDP(QUIC),用什么拥塞控制算法。这决定了弱网和高丢包环境下的实际速度。

协议之争的本质是在「伪装得像不像」和「跑得快不快」之间取舍,而这两件事经常互相矛盾:伪装得越像普通网页流量,就越要接受 TCP 的拥塞控制约束;跑得越激进,特征就越明显。

六种主流协议横向对比

协议传输层加密与伪装抗封锁弱网表现客户端支持现状
Shadowsocks (AEAD/2022)TCP自有 AEAD 加密,无伪装中一般最广,所有客户端仍是兼容性基准
VMessTCP(可套 WS/TLS)自有加密 + 可选 TLS中低一般广逐步淘汰
VLESS (+Vision/Reality)TCP无自有加密,依赖 TLS/Reality高一般主流内核均支持当前主力
Trojan (+TLS)TCP标准 TLS,伪装为 HTTPS较高一般广稳定成熟
Hysteria2UDP (QUIC)TLS + 混淆中(UDP 易被封)很好较新客户端弱网利器
TUIC (v5)UDP (QUIC)TLS中好较新客户端低延迟场景

下面逐个说明各自的取舍和适用场景。

Shadowsocks:还值得用吗?

值得,但定位变了。它现在的价值是兼容性基准而不是最优解。

Shadowsocks 的设计目标是轻量:一层对称加密,不做任何伪装,实现简单、CPU 开销低、几乎所有客户端和路由器固件都支持。加密方式经历了三代:早期的流加密(aes-256-cfb 等)已经被证明存在主动探测漏洞,必须避免;AEAD 系列(chacha20-ietf-poly1305、aes-128-gcm)是目前的基准;Shadowsocks 2022 进一步加强了握手,抗重放能力更好。

适合:老旧设备、路由器(OpenWrt / 梅林固件)、只需要稳定不折腾的场景、机场的低倍率大流量线路。

不适合:识别能力强的网络环境。裸 SS 流量在统计特征上是「没有特征的加密流」,这本身就是一种特征,容易被 QoS 限速或阻断。

提示如果机场的节点名里能看到加密方式,优先选 chacha20 系列。在没有 AES 硬件加速的设备(部分路由器、老手机)上,chacha20 的 CPU 开销明显低于 AES,实际速度会更快。

VMess 为什么正在被淘汰?

VMess 是 V2Ray 早期的核心协议,用 UUID 做身份认证,自带一套加密和基于时间戳的动态握手。它在当年解决了 SS 被主动探测的问题,但今天有三个硬伤:

  • 重复加密:VMess 自己加密一次,外面再套一层 TLS,等于做了两遍功,白白消耗 CPU。
  • 特征偏明显:时间戳握手和自定义包结构使得它在流量分析中相对容易被归类。
  • 时间敏感:客户端和服务器的系统时间偏差超过阈值(通常 90 秒)就会认证失败。这是「换了新设备突然连不上」的一个冷门原因。

VMess 的所有功能,VLESS 都能做到而且做得更好。现在还只给 VMess 的机场,往往意味着服务端软件版本很旧,本身就是一个值得警惕的信号。

VLESS 好在哪?Vision 和 Reality 又是什么?

VLESS 是 VMess 的「减法版」:去掉自带加密,只做身份认证和路由,把加密完全交给外层的 TLS。好处是握手更轻、CPU 开销更低、没有时间同步要求,而且流量特征几乎就是外层协议的特征。

VLESS 本身不提供伪装,实际部署时总是配合以下组合:

组合说明特点
VLESS + TLS + WebSocket套 WS,可过 CDN兼容性好,可隐藏真实 IP,但多一层开销
VLESS + TLS + gRPC套 gRPC多路复用,抗干扰比 WS 稍好
VLESS + VisionXTLS Vision 流控减少 TLS 双重加密开销,性能接近直连
VLESS + Vision + Reality借用真实站点证书目前抗主动探测能力最强的常见组合

Reality 值得单独说。传统 TLS 伪装需要一个自己的域名和证书,而证书信息(颁发者、SNI、指纹)本身可能成为识别依据。Reality 的做法是:握手时借用一个真实存在的知名网站的证书链,探测方主动去连这个服务器,看到的是那个网站的正常响应,无法区分真假。这让「主动探测 + 证书指纹」这条识别路径基本失效。

适合:绝大多数日常场景,尤其是网络环境严格、其他协议容易被干扰的时候。这是 2026 年机场新建节点的默认选择。

Trojan 靠什么抗封锁?

Trojan 的思路非常直接:完全使用标准 TLS,让代理流量和访问一个 HTTPS 网站在网络层面无法区分。服务器同时运行一个真实的网站,认证失败的连接就被当作普通访客交给这个网站处理,探测方看到的就是一个正常站点。

它的优势是成熟、实现简单、几乎所有客户端都支持,CPU 开销也不高。劣势在于它依赖一个自有域名和证书,而域名和证书可以被单独针对;相比 Reality 的「借证书」,Trojan 的证书是自己的,长期使用后可能被标记。

适合:追求稳定的日常使用,特别是机场提供的 Trojan 专线节点。很多主打稳定的中高端机场至今仍以 Trojan 为主力协议,因为它足够成熟、出问题的概率低。

Hysteria2 什么时候真的有用?

Hysteria2 基于 QUIC(UDP),最大的特点是使用 Brutal 类拥塞控制:不像 TCP 那样一遇到丢包就退让,而是按照配置的带宽值持续发包。

这带来一个关键效果:在丢包率高的链路上,速度提升非常明显。传统 TCP 在 3% 丢包率下速度可能掉到几分之一,Hysteria2 基本不受影响。所以在跨境线路拥堵、移动网络信号不好、Wi-Fi 干扰严重的场景下,它的体验差异是肉眼可见的。

代价也很清楚:

  • UDP 常被限制。校园网、公司网络、部分公共 Wi-Fi 会对 UDP 限速或只放行 DNS 和 QUIC 的特定端口。表现是「其他协议都能连,只有 Hysteria2 连不上」。
  • 特征明显。持续的大流量 UDP 在流量画像里很突出,严打期更容易被针对。
  • 耗电和发热。手机上长时间使用比 TCP 系协议更费电。
  • 对共享线路不友好。它的「不退让」是建立在别人退让的基础上的,一条线路上所有人都用 Hysteria2 时,整体效率反而会下降。

适合:作为备用协议。日常用 TCP 系,遇到丢包严重、晚高峰速度塌陷时切过去。

TUIC 和 Hysteria2 怎么选?

TUIC 同样基于 QUIC,但设计上克制得多:使用 BBR 等常规拥塞控制,行为更接近标准 QUIC。

它的强项是低延迟和 UDP 转发。QUIC 的 0-RTT 握手让连接建立非常快,原生 UDP 转发对在线游戏和语音通话友好,不需要像 TCP 系协议那样把 UDP 封装进 TCP(那会引入额外延迟和队头阻塞)。

对比项Hysteria2TUIC v5
拥塞控制Brutal(按设定带宽强发)BBR 等常规算法
极端弱网速度更快一般
延迟稳定性波动较大更稳
UDP 转发(游戏/语音)支持更优
对线路的公平性差好
机场提供率较高较低

简单判断:要带宽选 Hysteria2,要延迟稳定和游戏体验选 TUIC。

传输层伪装:WebSocket、gRPC、TLS 分别解决什么?

这几个词经常和协议名混在一起出现,实际是「外壳」而非协议本身:

  • TLS:加密并让流量看起来像 HTTPS。几乎是所有 TCP 系协议的必备外壳。
  • WebSocket (WS):把流量封装成 WebSocket 帧,最大价值是可以过 CDN。套 CDN 后你连接的是 CDN 节点的 IP,真实服务器 IP 被隐藏,抗封锁和抗攻击能力大幅提升,代价是多一跳、延迟增加。
  • gRPC:多路复用,在网络不稳定时重连表现优于 WS,但部分 CDN 支持不完善。
  • Reality:前面讲过,替代传统 TLS 证书方案。

机场节点名里的 WS、gRPC、CDN、Reality 标记就是在说这一层。如果你看到某个节点标了 CDN,它的延迟通常比同地区直连节点高,但在网络干扰严重时更容易连上。

按场景该选哪个协议?

你的情况推荐协议理由
家宽日常浏览、办公VLESS+Reality / Trojan稳定、特征低、兼容好
校园网、公司网络Trojan / VLESS+TLS+WSUDP 常被限,避开 QUIC 系
移动网络、Wi-Fi 信号差Hysteria2抗丢包能力强
在线游戏、语音通话TUIC原生 UDP 转发,延迟稳定
看 4K 流媒体Hysteria2 / VLESS前者抗丢包,后者更稳
路由器、老设备Shadowsocks兼容性和低 CPU 占用
敏感时期、干扰加剧VLESS+Reality抗主动探测能力最强
机场只给 VMess照用但考虑换机场服务端可能长期未更新

客户端对协议的支持情况

选协议前先确认你的客户端能不能用:

客户端SSVMessVLESSTrojanHysteria2TUIC
Clash Verge Rev(Mihomo)支持支持支持支持支持支持
Clash Meta for Android支持支持支持支持支持支持
sing-box 系客户端支持支持支持支持支持支持
Shadowrocket支持支持支持支持支持支持
v2rayN / v2rayNG支持支持支持支持视版本视版本
老版 Clash / CFW支持支持不支持支持不支持不支持

如果导入订阅后节点数量明显偏少,日志里出现 unsupported proxy type,就是内核太旧不认识新协议。 升级客户端或内核即可,这也是不推荐继续用已停更的 Clash for Windows 的原因之一。各客户端的完整差异见 机场客户端怎么选。

关于协议的三个常见误解

误解一:换协议能解决速度慢。 大多数时候不能。晚高峰慢是因为线路带宽被挤占,这是机场超售或线路本身的问题,换协议只在丢包导致的慢上有效。先判断瓶颈在哪,再决定要不要换,具体定位方法见 延迟高、网速慢怎么办。

误解二:协议越新越好。 Hysteria2 比 Trojan 新,但在封 UDP 的网络里完全不可用。新协议是在特定维度上做了优化,不是全面替代。

误解三:协议决定安全性。 所有主流协议的加密强度都足够,没有哪个会让你的通信内容被直接读取。真正的安全风险在别处:使用来路不明的客户端、把订阅链接泄露出去、机场本身记录日志。协议选择影响的是可用性,不是保密性。

实际怎么用:一个可执行的策略

  1. 日常把主策略组指向 VLESS+Reality 或 Trojan 的节点。
  2. 在客户端里额外记住一个 Hysteria2 节点的位置,作为备用。
  3. 晚高峰速度塌陷时,先测延迟:延迟正常但速度慢 → 试 Hysteria2;延迟也飙高 → 是线路拥堵,换地区或换线路类型,参考 IEPL 和 IPLC 的区别。
  4. 换了网络环境(比如到了公司或学校)发现连不上,优先把 QUIC 系协议切回 TCP 系。
  5. 如果机场同时提供多种协议但你分不清,看节点名里的关键字:Reality、Vision、Hy2、TUIC、Trojan 通常都会直接标出来。

按用途给不同应用指定不同节点的做法,见 Clash 自定义分流规则教程。

常见问题

协议选得好能让机场变快吗?
影响有限。决定速度上限的主要是线路质量和机场的带宽投入,协议只在两种情况下有明显作用:一是丢包率高的弱网环境,Hysteria2、TUIC 这类基于 QUIC 的协议靠更激进的拥塞控制能把可用带宽拉回来;二是被 QoS 限速时,换一种特征不同的协议有时能绕过。同一条线路上 Shadowsocks 和 VLESS 的速度差别通常可以忽略,换协议解决不了线路本身的拥堵。
为什么现在很多机场不再提供 VMess 了?
VMess 的自定义加密和带时间戳的握手在流量特征上比较独特,容易被主动探测和特征匹配识别,而且它自带的加密层在已经套了 TLS 的场景下是重复开销。VLESS 把加密职责完全交给 TLS,握手更轻、性能更好、特征更接近普通 HTTPS,再配合 Reality 可以直接借用真实网站的证书。功能上 VLESS 覆盖了 VMess 的全部用途,所以新部署基本都转向了 VLESS。
Hysteria2 速度看起来很快,为什么不全用它?
Hysteria2 基于 QUIC 走 UDP,它的高速来自更激进的拥塞控制,代价有三个:一是很多校园网、企业网和公共 Wi-Fi 对 UDP 有限速甚至直接封锁,连都连不上;二是 UDP 大流量特征明显,在严打期更容易被针对;三是手机上持续收发 UDP 比 TCP 更耗电。合理的做法是把它作为备用协议,TCP 系协议不好用时再切过去。
Reality 是一种协议吗?和 VLESS 是什么关系?
Reality 不是独立协议,而是 VLESS 使用的一种 TLS 伪装方式。传统 TLS 伪装需要自己的域名和证书,证书本身可能成为特征;Reality 让服务器在握手时借用一个真实存在的第三方网站的证书,主动探测时看到的就是那个网站的正常响应,因此没有可供指纹识别的自有证书。它通常写作 VLESS + Vision + Reality,是目前抗主动探测能力较强的组合。
机场同一个地区给了 SS 和 Hysteria2 两条线,我该用哪条?
先用 TCP 系的那条(SS 或 VLESS)作为日常默认,稳定性和兼容性更好。遇到这几种情况再切 Hysteria2:晚高峰速度掉得厉害但延迟没有明显上升(说明是带宽被挤占)、丢包率高导致视频频繁缓冲、或者你在移动网络下使用。切换后如果连不上,多半是当前网络封了 UDP,切回来即可。
TUIC 和 Hysteria2 都是 QUIC,有什么不同?
两者都基于 QUIC,思路不同。Hysteria2 默认使用 Brutal 类拥塞控制,会按照你设定的带宽值强行发包,对丢包不敏感,弱网下速度提升明显但对共享线路不友好。TUIC 更接近标准 QUIC,用 BBR 等常规拥塞控制,行为更克制,延迟表现好、UDP 转发(游戏、语音)体验佳,但极端弱网下的绝对速度通常不如 Hysteria2。
老设备或老客户端只支持 Shadowsocks,会不会很不安全?
只要用的是 AEAD 加密方式(如 chacha20-ietf-poly1305、aes-128-gcm)或 Shadowsocks 2022,通信内容本身的加密强度是足够的,不存在被解密看到内容的问题。它的短板在抗识别而非抗解密:裸的 SS 流量没有伪装,在识别能力强的网络环境下更容易被判定为代理流量而遭到干扰。内容安全没问题,可用性可能受影响。

↑ 返回顶部