代理协议详解:Shadowsocks、VMess、VLESS、Trojan、Hysteria2、Reality 该选哪个?
翻墙者在选购机场或自建节点时,经常会看到 SS、VMess、VLESS、Trojan、Hysteria2、Reality 等协议名称,但它们到底有什么区别?哪个更安全?哪个更快?哪个抗封锁能力更强?
本文用通俗的语言,为你全面解析 2026 年主流代理协议,帮你选对协议。
协议演进简史
了解代理协议的演进历程,有助于理解每个协议解决了什么问题:
Shadowsocks (2012) → VMess/V2Ray (2017) → VLESS (2020)
↓ ↓
Shadowsocks-2022 (2022) XTLS/Reality (2022)
↑
Trojan (2018) → Trojan-Go (2020) Hysteria/Hysteria2 (2022)
每一次协议迭代,本质上都是在解决前一代的不足:被识别、被探测、性能不够、伪装不够。
Shadowsocks (SS)
Shadowsocks 是最经典的科学上网协议,由 clowwindy 于 2012 年创建。它的设计理念是「轻量、高效、够用」。
工作原理
Shadowsocks 在本地和服务器之间建立加密隧道,对流量进行对称加密后传输。它不像 VPN 那样有明显的协议特征,因此在早期非常有效。
优点
- 轻量高效:协议简单,性能开销极小
- 客户端支持广:几乎所有平台都有 SS 客户端
- 部署简单:服务端配置最少的协议之一
- 生态成熟:经过十多年发展,稳定性有保障
不足
- 特征已被识别:GFW 已能通过流量分析识别 SS 连接
- 无伪装能力:流量特征明显,不适合高封锁环境
- 2022 版才有重放保护:旧版 SS 存在重放攻击风险
Shadowsocks-2022
Shadowsocks-2022(SS-2022)是 2022 年推出的新一代协议,采用了更现代的加密方案(AEAD 2022),修复了旧版的安全漏洞。推荐使用 2022-blake3-aes-128-gcm 或 2022-blake3-aes-256-gcm 加密方式。
适合场景
- 低封锁环境下的日常使用
- 自建节点的入门首选
- 追求极致性能的场景
VMess (V2Ray)
VMess 是 V2Ray 项目推出的代理协议,由 Project V 团队开发。它在 Shadowsocks 的基础上增加了更多功能和更好的伪装能力。
工作原理
VMess 使用非对称加密进行身份验证,支持多种传输方式(TCP、WebSocket、HTTP/2、gRPC 等),可以将代理流量伪装成正常的 Web 流量。
优点
- 传输方式多样:WebSocket + TLS + CDN 是经典组合
- 伪装能力强:可伪装为正常 HTTPS 流量
- 功能丰富:支持多路复用、动态端口等
- 生态完善:V2Ray 生态有大量工具和社区支持
不足
- 协议复杂:配置项多,新手容易出错
- 性能开销大:相比 SS,CPU 和内存占用更高
- 时间敏感:客户端和服务端时间必须同步(相差 90 秒内),否则连接失败
- 已被特征识别:GFW 已能通过主动探测识别 VMess 流量
适合场景
- 需要 CDN 中转的场景(WebSocket + TLS + CDN)
- 中等封锁环境
- 需要复杂分流的用户
VLESS
VLESS 是 VMess 的简化版,去除了 VMess 中的加密层(因为外层已有 TLS 加密),提升了性能。它是 Reality 协议的基础。
工作原理
VLESS 本身不加密,仅做身份验证和路由。它依赖外层的 TLS 或 XTLS 提供加密,因此性能优于 VMess。
优点
- 性能更好:去除了冗余加密层,速度更快
- 无时间同步问题:修复了 VMess 的时间同步痛点
- 支持 XTLS:XTLS Vision 可以极大提升 TLS 性能
- Reality 的基础:配合 Reality 使用,抗封锁能力极强
不足
- 必须配合 TLS 使用:单独使用不安全
- 配置较复杂:XTLS 和 Reality 配置需要一定技术基础
- 兼容性:部分老客户端不支持
适合场景
- 追求高性能 + 强伪装的场景
- 配合 Reality 使用的首选协议
- 自建节点的进阶方案
Trojan
Trojan 的设计理念是「伪装成 HTTPS 流量」。它不像 SS/V2Ray 那样有自己的协议特征,而是完全模仿正常的 HTTPS 流量。
工作原理
Trojan 监听 443 端口,接收 TLS 加密连接。如果客户端提供了正确的密码,就将其作为代理流量处理;如果没有密码或密码错误,则将流量转发给本地 Web 服务器,表现得就像一个普通的 HTTPS 网站。
优点
- 伪装极强:行为与正常 HTTPS 网站一致
- 抗主动探测:GFW 主动探测时只能看到一个正常网站
- 部署简单:一个域名 + 证书 + Trojan 程序即可
- 性能不错:协议本身开销小
不足
- 需要域名和证书:必须有自己的域名和 TLS 证书
- 无 CDN 支持:原生不支持 CDN 中转(Trojan-Go 支持)
- TLS 指纹可被识别:如果 TLS 指纹不规范,仍可能被识别
- 缺少重放保护:原始 Trojan 不支持重放保护
适合场景
- 需要强伪装的自建节点
- 有域名的用户
- 中高封锁环境
Hysteria2
Hysteria2 是基于 QUIC 协议的代理工具,专为高丢包、高延迟的网络环境设计。在 GFW 严格封锁时期,Hysteria2 的表现往往优于其他协议。
工作原理
Hysteria2 基于 QUIC(UDP)协议,利用 QUIC 的多路复用、0-RTT 连接恢复和前向纠错等特性,在恶劣网络条件下保持高速稳定的连接。
优点
- 抗丢包能力极强:在丢包率高的网络中速度远超 TCP 协议
- 伪装为 HTTP/3:流量伪装为正常的 HTTP/3 (QUIC) 流量
- 0-RTT 连接恢复:断线重连速度快
- 端口跳跃:支持端口跳跃,增加封锁难度
不足
- UDP 可能被封:部分网络环境封锁 UDP,导致无法使用
- QoS 限速:部分运营商会限制 UDP 流量速度
- 服务端配置复杂:需要配置证书和 masquerade
- 客户端支持有限:部分客户端不支持 Hysteria2
适合场景
- 高丢包/高延迟网络环境
- GFW 严格封锁时期
- 移动网络(4G/5G)使用
Reality (XTLS-Reality)
Reality 是 2022 年由 XTLS 团队推出的革命性协议,它不需要自己的域名和证书,而是「借用」其他大网站的 TLS 握手,实现完美的流量伪装。
工作原理
Reality 在 TLS 握手阶段,伪装成正在访问一个真实的大网站(如 www.microsoft.com、www.apple.com),GFW 无法区分你的流量和真正访问这些网站的流量。即使 GFW 主动探测你的服务器,也只能看到一个正常的反向代理行为。
优点
- 无需域名和证书:大幅降低部署门槛
- 伪装极其完美:借用真实大网站的 TLS 指纹
- 抗主动探测:GFW 主动探测时表现为正常代理
- 性能优异:配合 VLESS + XTLS Vision,性能极佳
- 前向保密:每次连接使用临时密钥
不足
- 配置较复杂:需要选择合适的 SFI(借用网站),参数较多
- 借用网站选择:如果借用的网站被封或变更,需要重新配置
- 客户端兼容性:需要较新版本的客户端支持
- 仅限 VLESS:目前仅支持 VLESS 协议
适合场景
- 自建节点的首选方案(2026 年推荐)
- 高封锁环境
- 无需域名和证书的快速部署
协议对比总览
| 协议 | 加密方式 | 传输层 | 伪装能力 | 抗探测 | 性能 | 部署难度 |
|---|---|---|---|---|---|---|
| Shadowsocks | 对称加密 | TCP | ❌ 弱 | ❌ 弱 | ⭐⭐⭐⭐⭐ | ⭐ |
| SS-2022 | AEAD 2022 | TCP | ❌ 弱 | ⭐⭐ | ⭐⭐⭐⭐⭐ | ⭐ |
| VMess | 非对称+对称 | TCP/WS/H2 | ⭐⭐⭐ | ⭐⭐ | ⭐⭐⭐ | ⭐⭐⭐ |
| VLESS | 无(依赖TLS) | TCP/WS/H2 | ⭐⭐⭐⭐ | ⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐ |
| Trojan | TLS | TCP | ⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐ |
| Hysteria2 | QUIC加密 | UDP | ⭐⭐⭐ | ⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ⭐⭐⭐ |
| Reality | TLS | TCP | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐ |
如何选择协议?
机场用户
大多数机场用户不需要选择协议,机场会提供配置好的订阅链接。但了解协议特点有助于:
- 追求速度 → 优先选择 SS-2022 或 VLESS 节点
- 追求稳定 → 优先选择 Trojan 或 Reality 节点
- 封锁严重时 → 优先选择 Hysteria2 节点
自建用户
自建节点的协议选择建议:
| 场景 | 推荐协议 | 理由 |
|---|---|---|
| 首选方案 | VLESS + Reality | 无需域名,伪装最强,2026 年首选 |
| UDP 可用时 | Hysteria2 | 抗丢包,速度快,适合移动网络 |
| 有域名 | VLESS + XTLS Vision + TLS | 性能好,伪装强 |
| 简单部署 | Shadowsocks-2022 | 配置最简,性能最佳 |
| CDN 中转 | VMess + WebSocket + TLS + CDN | 利用 CDN 隐藏真实 IP |
常见问题
Q:协议越新越好吗?
A:不一定。新协议通常修复了旧协议的问题,但也可能引入新问题。选择适合自己场景的协议最重要。
Q:为什么我的 Hysteria2 节点速度很慢?
A:可能是运营商对 UDP 流量进行 QoS 限速。尝试切换到其他协议,或联系运营商确认是否限制 UDP。
Q:Reality 会被封吗?
A:Reality 目前是最难被识别的协议之一,但没有任何协议是绝对安全的。建议同时部署多个协议作为备用。
Q:机场支持多种协议,我该选哪个?
A:优先选择 Reality 或 Trojan 节点(稳定性好),如果速度不够再尝试 SS-2022(速度最快)。封锁严重时切换 Hysteria2。
延伸阅读
- Sing-box 新手入门:从零配置到科学上网
- 如何部署 Shadowsocks-2022 的 shadowsocks-rust 服务器
- 开源翻墙工具新动向:Hiddify、NekoBox、Mihomo 值得尝试吗?
- 搬瓦工 / Vultr / RackNerd 哪家强?2026年 VPS 自建节点对比
📅 更新时间:2026年7月5日 💬 互动:你目前主要在用哪种协议?体验如何?欢迎评论区分享。