机场协议怎么选?Shadowsocks、VMess、VLESS、Trojan、Hysteria2 区别与适用场景
六种主流协议一次讲清:谁更抗封锁、谁在弱网更快、谁更省电、谁已经该淘汰,以及为什么协议往往不是速度的决定因素。
一句话结论:日常首选 VLESS + Reality 或 Trojan,追求兼容和省心用 Shadowsocks(AEAD/2022),弱网和丢包严重时切 Hysteria2 或 TUIC,VMess 除非机场只给这一个否则不用。
但更重要的前提是:协议不是速度的决定因素。线路(直连 / 中转 / 专线)和机场的带宽投入才是。协议真正决定的是能不能连上、连上后稳不稳、在什么网络环境下会被干扰。这篇文章把六种协议的设计取舍讲清楚,让你知道什么时候该换、换哪一个。
代理协议到底在解决什么问题?
看协议对比之前,先分清三层职责,很多混淆都源于把它们当成一件事:
- 加密层:保证传输内容不被读取。所有主流协议都做到了,这一层已经没有差异。
- 伪装层:让流量看起来像正常的 HTTPS 访问,而不是「一段没有特征的加密数据」。这是 2026 年协议之间差别最大的地方。
- 传输层:走 TCP 还是 UDP(QUIC),用什么拥塞控制算法。这决定了弱网和高丢包环境下的实际速度。
协议之争的本质是在「伪装得像不像」和「跑得快不快」之间取舍,而这两件事经常互相矛盾:伪装得越像普通网页流量,就越要接受 TCP 的拥塞控制约束;跑得越激进,特征就越明显。
六种主流协议横向对比
| 协议 | 传输层 | 加密与伪装 | 抗封锁 | 弱网表现 | 客户端支持 | 现状 |
|---|---|---|---|---|---|---|
| Shadowsocks (AEAD/2022) | TCP | 自有 AEAD 加密,无伪装 | 中 | 一般 | 最广,所有客户端 | 仍是兼容性基准 |
| VMess | TCP(可套 WS/TLS) | 自有加密 + 可选 TLS | 中低 | 一般 | 广 | 逐步淘汰 |
| VLESS (+Vision/Reality) | TCP | 无自有加密,依赖 TLS/Reality | 高 | 一般 | 主流内核均支持 | 当前主力 |
| Trojan (+TLS) | TCP | 标准 TLS,伪装为 HTTPS | 较高 | 一般 | 广 | 稳定成熟 |
| Hysteria2 | UDP (QUIC) | TLS + 混淆 | 中(UDP 易被封) | 很好 | 较新客户端 | 弱网利器 |
| TUIC (v5) | UDP (QUIC) | TLS | 中 | 好 | 较新客户端 | 低延迟场景 |
下面逐个说明各自的取舍和适用场景。
Shadowsocks:还值得用吗?
值得,但定位变了。它现在的价值是兼容性基准而不是最优解。
Shadowsocks 的设计目标是轻量:一层对称加密,不做任何伪装,实现简单、CPU 开销低、几乎所有客户端和路由器固件都支持。加密方式经历了三代:早期的流加密(aes-256-cfb 等)已经被证明存在主动探测漏洞,必须避免;AEAD 系列(chacha20-ietf-poly1305、aes-128-gcm)是目前的基准;Shadowsocks 2022 进一步加强了握手,抗重放能力更好。
适合:老旧设备、路由器(OpenWrt / 梅林固件)、只需要稳定不折腾的场景、机场的低倍率大流量线路。
不适合:识别能力强的网络环境。裸 SS 流量在统计特征上是「没有特征的加密流」,这本身就是一种特征,容易被 QoS 限速或阻断。
VMess 为什么正在被淘汰?
VMess 是 V2Ray 早期的核心协议,用 UUID 做身份认证,自带一套加密和基于时间戳的动态握手。它在当年解决了 SS 被主动探测的问题,但今天有三个硬伤:
- 重复加密:VMess 自己加密一次,外面再套一层 TLS,等于做了两遍功,白白消耗 CPU。
- 特征偏明显:时间戳握手和自定义包结构使得它在流量分析中相对容易被归类。
- 时间敏感:客户端和服务器的系统时间偏差超过阈值(通常 90 秒)就会认证失败。这是「换了新设备突然连不上」的一个冷门原因。
VMess 的所有功能,VLESS 都能做到而且做得更好。现在还只给 VMess 的机场,往往意味着服务端软件版本很旧,本身就是一个值得警惕的信号。
VLESS 好在哪?Vision 和 Reality 又是什么?
VLESS 是 VMess 的「减法版」:去掉自带加密,只做身份认证和路由,把加密完全交给外层的 TLS。好处是握手更轻、CPU 开销更低、没有时间同步要求,而且流量特征几乎就是外层协议的特征。
VLESS 本身不提供伪装,实际部署时总是配合以下组合:
| 组合 | 说明 | 特点 |
|---|---|---|
| VLESS + TLS + WebSocket | 套 WS,可过 CDN | 兼容性好,可隐藏真实 IP,但多一层开销 |
| VLESS + TLS + gRPC | 套 gRPC | 多路复用,抗干扰比 WS 稍好 |
| VLESS + Vision | XTLS Vision 流控 | 减少 TLS 双重加密开销,性能接近直连 |
| VLESS + Vision + Reality | 借用真实站点证书 | 目前抗主动探测能力最强的常见组合 |
Reality 值得单独说。传统 TLS 伪装需要一个自己的域名和证书,而证书信息(颁发者、SNI、指纹)本身可能成为识别依据。Reality 的做法是:握手时借用一个真实存在的知名网站的证书链,探测方主动去连这个服务器,看到的是那个网站的正常响应,无法区分真假。这让「主动探测 + 证书指纹」这条识别路径基本失效。
适合:绝大多数日常场景,尤其是网络环境严格、其他协议容易被干扰的时候。这是 2026 年机场新建节点的默认选择。
Trojan 靠什么抗封锁?
Trojan 的思路非常直接:完全使用标准 TLS,让代理流量和访问一个 HTTPS 网站在网络层面无法区分。服务器同时运行一个真实的网站,认证失败的连接就被当作普通访客交给这个网站处理,探测方看到的就是一个正常站点。
它的优势是成熟、实现简单、几乎所有客户端都支持,CPU 开销也不高。劣势在于它依赖一个自有域名和证书,而域名和证书可以被单独针对;相比 Reality 的「借证书」,Trojan 的证书是自己的,长期使用后可能被标记。
适合:追求稳定的日常使用,特别是机场提供的 Trojan 专线节点。很多主打稳定的中高端机场至今仍以 Trojan 为主力协议,因为它足够成熟、出问题的概率低。
Hysteria2 什么时候真的有用?
Hysteria2 基于 QUIC(UDP),最大的特点是使用 Brutal 类拥塞控制:不像 TCP 那样一遇到丢包就退让,而是按照配置的带宽值持续发包。
这带来一个关键效果:在丢包率高的链路上,速度提升非常明显。传统 TCP 在 3% 丢包率下速度可能掉到几分之一,Hysteria2 基本不受影响。所以在跨境线路拥堵、移动网络信号不好、Wi-Fi 干扰严重的场景下,它的体验差异是肉眼可见的。
代价也很清楚:
- UDP 常被限制。校园网、公司网络、部分公共 Wi-Fi 会对 UDP 限速或只放行 DNS 和 QUIC 的特定端口。表现是「其他协议都能连,只有 Hysteria2 连不上」。
- 特征明显。持续的大流量 UDP 在流量画像里很突出,严打期更容易被针对。
- 耗电和发热。手机上长时间使用比 TCP 系协议更费电。
- 对共享线路不友好。它的「不退让」是建立在别人退让的基础上的,一条线路上所有人都用 Hysteria2 时,整体效率反而会下降。
适合:作为备用协议。日常用 TCP 系,遇到丢包严重、晚高峰速度塌陷时切过去。
TUIC 和 Hysteria2 怎么选?
TUIC 同样基于 QUIC,但设计上克制得多:使用 BBR 等常规拥塞控制,行为更接近标准 QUIC。
它的强项是低延迟和 UDP 转发。QUIC 的 0-RTT 握手让连接建立非常快,原生 UDP 转发对在线游戏和语音通话友好,不需要像 TCP 系协议那样把 UDP 封装进 TCP(那会引入额外延迟和队头阻塞)。
| 对比项 | Hysteria2 | TUIC v5 |
|---|---|---|
| 拥塞控制 | Brutal(按设定带宽强发) | BBR 等常规算法 |
| 极端弱网速度 | 更快 | 一般 |
| 延迟稳定性 | 波动较大 | 更稳 |
| UDP 转发(游戏/语音) | 支持 | 更优 |
| 对线路的公平性 | 差 | 好 |
| 机场提供率 | 较高 | 较低 |
简单判断:要带宽选 Hysteria2,要延迟稳定和游戏体验选 TUIC。
传输层伪装:WebSocket、gRPC、TLS 分别解决什么?
这几个词经常和协议名混在一起出现,实际是「外壳」而非协议本身:
- TLS:加密并让流量看起来像 HTTPS。几乎是所有 TCP 系协议的必备外壳。
- WebSocket (WS):把流量封装成 WebSocket 帧,最大价值是可以过 CDN。套 CDN 后你连接的是 CDN 节点的 IP,真实服务器 IP 被隐藏,抗封锁和抗攻击能力大幅提升,代价是多一跳、延迟增加。
- gRPC:多路复用,在网络不稳定时重连表现优于 WS,但部分 CDN 支持不完善。
- Reality:前面讲过,替代传统 TLS 证书方案。
机场节点名里的 WS、gRPC、CDN、Reality 标记就是在说这一层。如果你看到某个节点标了 CDN,它的延迟通常比同地区直连节点高,但在网络干扰严重时更容易连上。
按场景该选哪个协议?
| 你的情况 | 推荐协议 | 理由 |
|---|---|---|
| 家宽日常浏览、办公 | VLESS+Reality / Trojan | 稳定、特征低、兼容好 |
| 校园网、公司网络 | Trojan / VLESS+TLS+WS | UDP 常被限,避开 QUIC 系 |
| 移动网络、Wi-Fi 信号差 | Hysteria2 | 抗丢包能力强 |
| 在线游戏、语音通话 | TUIC | 原生 UDP 转发,延迟稳定 |
| 看 4K 流媒体 | Hysteria2 / VLESS | 前者抗丢包,后者更稳 |
| 路由器、老设备 | Shadowsocks | 兼容性和低 CPU 占用 |
| 敏感时期、干扰加剧 | VLESS+Reality | 抗主动探测能力最强 |
| 机场只给 VMess | 照用但考虑换机场 | 服务端可能长期未更新 |
客户端对协议的支持情况
选协议前先确认你的客户端能不能用:
| 客户端 | SS | VMess | VLESS | Trojan | Hysteria2 | TUIC |
|---|---|---|---|---|---|---|
| Clash Verge Rev(Mihomo) | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 |
| Clash Meta for Android | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 |
| sing-box 系客户端 | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 |
| Shadowrocket | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 |
| v2rayN / v2rayNG | 支持 | 支持 | 支持 | 支持 | 视版本 | 视版本 |
| 老版 Clash / CFW | 支持 | 支持 | 不支持 | 支持 | 不支持 | 不支持 |
如果导入订阅后节点数量明显偏少,日志里出现 unsupported proxy type,就是内核太旧不认识新协议。 升级客户端或内核即可,这也是不推荐继续用已停更的 Clash for Windows 的原因之一。各客户端的完整差异见 机场客户端怎么选。
关于协议的三个常见误解
误解一:换协议能解决速度慢。 大多数时候不能。晚高峰慢是因为线路带宽被挤占,这是机场超售或线路本身的问题,换协议只在丢包导致的慢上有效。先判断瓶颈在哪,再决定要不要换,具体定位方法见 延迟高、网速慢怎么办。
误解二:协议越新越好。 Hysteria2 比 Trojan 新,但在封 UDP 的网络里完全不可用。新协议是在特定维度上做了优化,不是全面替代。
误解三:协议决定安全性。 所有主流协议的加密强度都足够,没有哪个会让你的通信内容被直接读取。真正的安全风险在别处:使用来路不明的客户端、把订阅链接泄露出去、机场本身记录日志。协议选择影响的是可用性,不是保密性。
实际怎么用:一个可执行的策略
- 日常把主策略组指向 VLESS+Reality 或 Trojan 的节点。
- 在客户端里额外记住一个 Hysteria2 节点的位置,作为备用。
- 晚高峰速度塌陷时,先测延迟:延迟正常但速度慢 → 试 Hysteria2;延迟也飙高 → 是线路拥堵,换地区或换线路类型,参考 IEPL 和 IPLC 的区别。
- 换了网络环境(比如到了公司或学校)发现连不上,优先把 QUIC 系协议切回 TCP 系。
- 如果机场同时提供多种协议但你分不清,看节点名里的关键字:
Reality、Vision、Hy2、TUIC、Trojan通常都会直接标出来。
按用途给不同应用指定不同节点的做法,见 Clash 自定义分流规则教程。