常见机场协议完整解释
快速回答
协议要同时解决加密、伪装与传输三件事,各协议的差别是取舍不同,选择依据是网络适配而非理论性能。
协议列表经常被当成一份性能排行榜来读:VLESS 比 VMess 新所以更好,Shadowsocks 老所以过时。这个理解方式会在真正遇到问题时失效 —— 因为协议之间的差别不是快慢,而是它们各自把重点放在了哪一层。把协议拆成三层职责之后,选择就变成了一个明确的问题:你所处的网络,卡在哪一层?
核心结论
- 协议不是性能排行榜,它们在加密、伪装、传输三层上做了不同取舍。
- 开销最低的未必最好用:在识别严格的网络里,伪装能力比开销更决定可用性。
- VLESS 本身不加密,安全性完全依赖外层 TLS 或 REALITY,配置不当风险很大。
- VMess 依赖设备时间同步,时间偏差过大会直接导致连接失败。
- 基于 UDP 的协议在限制 UDP 的网络里完全不可用,与它抗丢包的优势无关。
协议要解决的三件事
任何一个代理协议都在同时处理三个互相独立的问题:
- 加密:让传输的内容对中间网络不可读。
- 伪装:让这段流量在外观上不容易被识别为代理流量。
- 传输:决定数据在网络上以什么形式承载(TCP、UDP、HTTP 升级的长连接等)。
不同协议的差异,本质上就是这三件事分别交给谁做。有的协议三件事全包,有的只做其中一件、把其余交给外层。
Shadowsocks
加密自带,无额外伪装,走 TCP。
结构最简单、封装层数最少,因此开销最低、兼容性最广 —— 几乎所有客户端都支持。当前常见的 AEAD 加密方案在性能上表现良好。
它的取舍在伪装:流量特征相对固定,在识别较严格的网络环境里,可用性可能不如带 TLS 伪装的方案。
适合:网络限制较宽松、追求低开销、或需要兼容老设备与老客户端的场景。
Trojan
加密交给 TLS,伪装成标准 HTTPS,走 TCP。
它的核心思路是「看起来就是一次普通的网站访问」:使用真实域名与有效证书完成 TLS 握手,流量在外观上与访问任何 HTTPS 网站没有区别。
代价是配置复杂度上升 —— 需要域名、需要证书,而证书过期或域名不匹配会直接导致握手失败。
适合:识别较严格的网络环境,愿意接受额外配置成本。
VMess 与 VLESS
这两个来自同一生态,VLESS 是 VMess 的轻量化后继。
VMess 自带加密,并带有时间校验与动态 ID 机制。这些额外校验带来了两个后果:一是有一定性能开销;二是依赖设备时间同步 —— 时间偏差过大会直接导致认证失败,这是它最常见的故障原因。
VLESS 去掉了自带加密与时间校验,只负责认证与路由。开销更低,但也意味着:
REALITY 是常与 VLESS 搭配的传输方案:它借用真实网站的 TLS 握手特征完成伪装,因此不需要自备域名与证书。代价是对客户端版本有要求,旧版本无法连接。
Hysteria 等基于 UDP 的方案
加密自带,基于 QUIC,走 UDP。
针对高丢包链路做了拥塞控制优化,在丢包较严重的线路上体感提升明显。
但它有一个硬性前提:网络必须放行 UDP。很多校园网、企业网与部分移动网络会限制或完全封禁 UDP 流量,这时候它不是「慢一点」,而是完全不可用。这与它抗丢包的优势无关,属于适配问题。
适合:链路丢包明显、且确认 UDP 可用的环境。
五种协议对照
| 协议 | 加密由谁负责 | 伪装能力 | 主要限制 | 适合的网络环境 |
|---|---|---|---|---|
| Shadowsocks | 协议自带 | 无额外伪装 | 流量特征相对固定 | 限制较宽松的网络 |
| Trojan | 交给 TLS | 伪装成标准 HTTPS | 需要域名与有效证书 | 识别较严格的网络 |
| VMess | 协议自带 + 时间校验 | 依赖外层传输 | 依赖设备时间同步,开销较高 | 兼容老客户端的场景 |
| VLESS | 交给外层 TLS / REALITY | 取决于外层方案 | 本身不加密,配置错误风险高 | 追求低开销且能正确配置外层 |
| Hysteria | 协议自带 | QUIC 特征明显 | 需要 UDP 放行 | 高丢包链路且 UDP 可用 |
选择顺序
按这个顺序判断,比直接比较理论性能有效得多:
- 本地网络是否支持这种传输方式 —— UDP 被限制就不要选基于 QUIC 的;只放行常用端口就要考虑走 443 的 TLS 方案。
- 客户端是否支持 —— 老设备、旧版本客户端会明显缩小可选范围。
- 服务商是否提供对应格式的订阅 —— 没有对应节点,前两步都没有意义。
- 最后才比较理论开销 —— 在实际使用中,线路质量对体验的影响远大于协议开销。
换句话说:能稳定连上的协议就是最快的协议,因为连不上时开销再低也没有价值。
常见误解
- 「新协议一定比老协议好」 —— 新协议通常在某一方面做了优化,同时在另一方面做了让步。
- 「协议决定速度」 —— 线路质量的影响远大于协议开销,换协议解决不了线路问题。
- 「VLESS 更安全因为更新」 —— 它本身不加密,安全性取决于外层是否正确配置。
- 「Shadowsocks 已经过时」 —— 在限制宽松的网络里,它的低开销与高兼容性仍然是优势。
- 「Hysteria 抗丢包所以更稳」 —— 前提是 UDP 可用,否则完全连不上。
想进一步了解 TLS 与 WebSocket 这两层具体做了什么,见 TLS 和 WebSocket 在节点中有什么作用。