跳到主要内容
机场知识库机场云编辑部 发布 更新 约 10 分钟 协议传输基础概念
本页目录

常见机场协议完整解释

快速回答

协议要同时解决加密、伪装与传输三件事,各协议的差别是取舍不同,选择依据是网络适配而非理论性能。

协议列表经常被当成一份性能排行榜来读:VLESS 比 VMess 新所以更好,Shadowsocks 老所以过时。这个理解方式会在真正遇到问题时失效 —— 因为协议之间的差别不是快慢,而是它们各自把重点放在了哪一层。把协议拆成三层职责之后,选择就变成了一个明确的问题:你所处的网络,卡在哪一层?

核心结论

  • 协议不是性能排行榜,它们在加密、伪装、传输三层上做了不同取舍。
  • 开销最低的未必最好用:在识别严格的网络里,伪装能力比开销更决定可用性。
  • VLESS 本身不加密,安全性完全依赖外层 TLS 或 REALITY,配置不当风险很大。
  • VMess 依赖设备时间同步,时间偏差过大会直接导致连接失败。
  • 基于 UDP 的协议在限制 UDP 的网络里完全不可用,与它抗丢包的优势无关。
代理协议的三层职责与四种常见组合示意图:加密、伪装、传输三层,以及 Shadowsocks、Trojan、VLESS、Hysteria 各自的组合方式与取舍
同一份数据要依次完成加密、伪装与传输,不同协议在这三层上的分工不同。

协议要解决的三件事

任何一个代理协议都在同时处理三个互相独立的问题:

  • 加密:让传输的内容对中间网络不可读。
  • 伪装:让这段流量在外观上不容易被识别为代理流量。
  • 传输:决定数据在网络上以什么形式承载(TCP、UDP、HTTP 升级的长连接等)。

不同协议的差异,本质上就是这三件事分别交给谁做。有的协议三件事全包,有的只做其中一件、把其余交给外层。

Shadowsocks

加密自带,无额外伪装,走 TCP。

结构最简单、封装层数最少,因此开销最低、兼容性最广 —— 几乎所有客户端都支持。当前常见的 AEAD 加密方案在性能上表现良好。

它的取舍在伪装:流量特征相对固定,在识别较严格的网络环境里,可用性可能不如带 TLS 伪装的方案。

适合:网络限制较宽松、追求低开销、或需要兼容老设备与老客户端的场景。

Trojan

加密交给 TLS,伪装成标准 HTTPS,走 TCP。

它的核心思路是「看起来就是一次普通的网站访问」:使用真实域名与有效证书完成 TLS 握手,流量在外观上与访问任何 HTTPS 网站没有区别。

代价是配置复杂度上升 —— 需要域名、需要证书,而证书过期或域名不匹配会直接导致握手失败。

适合:识别较严格的网络环境,愿意接受额外配置成本。

VMess 与 VLESS

这两个来自同一生态,VLESS 是 VMess 的轻量化后继。

VMess 自带加密,并带有时间校验与动态 ID 机制。这些额外校验带来了两个后果:一是有一定性能开销;二是依赖设备时间同步 —— 时间偏差过大会直接导致认证失败,这是它最常见的故障原因。

VLESS 去掉了自带加密与时间校验,只负责认证与路由。开销更低,但也意味着:

REALITY 是常与 VLESS 搭配的传输方案:它借用真实网站的 TLS 握手特征完成伪装,因此不需要自备域名与证书。代价是对客户端版本有要求,旧版本无法连接。

Hysteria 等基于 UDP 的方案

加密自带,基于 QUIC,走 UDP。

针对高丢包链路做了拥塞控制优化,在丢包较严重的线路上体感提升明显。

但它有一个硬性前提:网络必须放行 UDP。很多校园网、企业网与部分移动网络会限制或完全封禁 UDP 流量,这时候它不是「慢一点」,而是完全不可用。这与它抗丢包的优势无关,属于适配问题。

适合:链路丢包明显、且确认 UDP 可用的环境。

五种协议对照

五种常见协议的取舍对照
协议加密由谁负责伪装能力主要限制适合的网络环境
Shadowsocks协议自带无额外伪装流量特征相对固定限制较宽松的网络
Trojan交给 TLS伪装成标准 HTTPS需要域名与有效证书识别较严格的网络
VMess协议自带 + 时间校验依赖外层传输依赖设备时间同步,开销较高兼容老客户端的场景
VLESS交给外层 TLS / REALITY取决于外层方案本身不加密,配置错误风险高追求低开销且能正确配置外层
Hysteria协议自带QUIC 特征明显需要 UDP 放行高丢包链路且 UDP 可用

选择顺序

按这个顺序判断,比直接比较理论性能有效得多:

  1. 本地网络是否支持这种传输方式 —— UDP 被限制就不要选基于 QUIC 的;只放行常用端口就要考虑走 443 的 TLS 方案。
  2. 客户端是否支持 —— 老设备、旧版本客户端会明显缩小可选范围。
  3. 服务商是否提供对应格式的订阅 —— 没有对应节点,前两步都没有意义。
  4. 最后才比较理论开销 —— 在实际使用中,线路质量对体验的影响远大于协议开销。

换句话说:能稳定连上的协议就是最快的协议,因为连不上时开销再低也没有价值。

常见误解

  • 「新协议一定比老协议好」 —— 新协议通常在某一方面做了优化,同时在另一方面做了让步。
  • 「协议决定速度」 —— 线路质量的影响远大于协议开销,换协议解决不了线路问题。
  • 「VLESS 更安全因为更新」 —— 它本身不加密,安全性取决于外层是否正确配置。
  • 「Shadowsocks 已经过时」 —— 在限制宽松的网络里,它的低开销与高兼容性仍然是优势。
  • 「Hysteria 抗丢包所以更稳」 —— 前提是 UDP 可用,否则完全连不上。

想进一步了解 TLS 与 WebSocket 这两层具体做了什么,见 TLS 和 WebSocket 在节点中有什么作用

常见问题

哪个协议最快?
没有普适答案。理论开销上 VLESS 通常低于 VMess,Shadowsocks 结构最简单;但实际体验差异更多来自线路质量,而不是协议开销。在识别严格的网络里,能稳定连上的协议才是最快的,因为连不上时开销再低也没有意义。
为什么有的协议在校园网或公司网用不了?
最常见的原因是传输方式被限制。基于 QUIC 的协议走 UDP,而很多校园网与企业网限制或完全封禁 UDP;某些网络还只放行常用端口。这属于网络适配问题,不是协议本身的缺陷,换用基于 TCP 与 TLS 的方案通常能解决。
VLESS 不加密安全吗?
取决于外层是否正确配置。VLESS 把加密职责交给了外层传输方案(通常是 TLS 或 REALITY),配置正确时安全性与 Trojan 相当;但如果外层没有正确启用,数据就是明文传输。这是它最需要注意的地方。
提示时间错误是什么意思?
这通常出现在 VMess 上。它带有时间校验机制,要求客户端与服务端的时间偏差在一定范围内。设备时间不准(尤其是手动改过时间或时区错误)会直接导致认证失败。把系统时间设为自动同步即可解决。
REALITY 和 TLS 是什么关系?
REALITY 是一种传输方案,它借用真实网站的 TLS 握手特征完成伪装,因此不需要自己准备域名和证书。它通常与 VLESS 搭配使用。代价是对客户端版本有要求,老版本客户端无法连接。
老客户端支持哪些协议?
Shadowsocks 的兼容性最广,几乎所有客户端都支持;VMess 次之;VLESS 与 REALITY 需要较新的客户端版本。如果你必须使用旧设备或旧版本客户端,协议选择会受到明显限制。
哪种协议兼容性最好?
Shadowsocks 通常兼容性最广,几乎所有客户端和平台都原生支持,历史久、生态成熟。VLESS、Hysteria 2 这类较新协议在部分老客户端或路由器固件上可能还没适配,选协议前先确认自己的客户端版本是否支持。
不同协议会影响流量消耗吗?
协议本身不直接决定流量消耗,真正影响消耗的是节点标注的流量倍率,与用什么协议无关。个别协议因为封装开销略有差异,但这个差异在实际使用中可以忽略不计,不是选协议时需要考虑的因素。
机场为什么要同时提供好几种协议?
因为不同网络环境对协议的容忍度不同——有的网络对某些协议特征敏感,换一种协议特征往往能绕开限制。同时提供多种协议也照顾了不同客户端的兼容性需求,让用户可以按自己的场景选择,而不是被迫用同一种协议应对所有情况。
可以随时切换协议吗?
可以,但要服务商提供对应格式的订阅或节点。切换协议不改变线路本身,因此如果问题出在线路质量上,换协议不会有帮助。换协议主要解决的是「能不能连上」,而不是「快不快」。