Skip to content

便宜机场协议选择:Vmess、Trojan 还是 Shadowsocks 更省钱稳定 ​

一、TL;DR:先给结论,再讲论证 ​

如果你只想要一句话答案:预算敏感型场景下,Shadowsocks-2022(AEAD) 与 Trojan 是性价比最高的两个选择;VMess+WS+TLS 属于"能用但偏贵"的妥协方案;VLESS+Reality 是 2026 年抗封锁与性能的甜点位,但对低价机场的部署成本更高,不是所有 7 元档机场都愿意上。

把这个结论拆成三个可执行的判断:

  1. 看链路,不看协议名。 一个机场如果卖的是 20 元/年 的"Trojan 专线",它大概率是把 1000 个人塞进 100Mbps 的共享出口——协议再干净也救不了排队。协议决定的是"握手成功率与 CPU 开销",链路决定的是"你能不能跑满"。
  2. 看协议版本号,不看协议大类。 同样是 SS,aes-256-cfb(流密码,2017 年就被主动探测打穿)和 2022-blake3-aes-128-gcm(带时间戳防重放)是两个物种。低价机场最容易在这里偷工减料。
  3. 看你的客户端,不看机场宣传。 路由器、老款 iOS、部分安卓电视盒,对 Reality、Hysteria2 的支持极差。买之前先在 /client/ 里确认你的设备能跑起来什么。

下面这 3500 字,会把"为什么"讲清楚——包括物理链路、拥塞控制、TLS 指纹、超售模型,以及一份可以直接抄的 mtr/tcping 排障流程。


二、底层技术机理:协议其实只占成本的三成 ​

2.1 两条技术路线:自己做加密 vs 借 TLS 的壳 ​

所有主流代理协议,本质都在这两条路上二选一:

  • 自建加密协议:客户端和服务端约定一套私有加密与认证机制。Shadowsocks、VMess、VLESS(裸奔模式)都属于这一类。优点是开销可控、握手快;缺点是流量特征需要额外处理,否则容易被主动探测(Active Probing)识别。
  • 寄生在 TLS 之上:让代理流量长得和正常 HTTPS 一模一样。Trojan、VMess+WS+TLS、VLESS+Reality 都是这个思路。优点是隐蔽性由 TLS 提供,缺点是至少多 1 个 RTT 的 TLS 握手,且服务端 CPU 要给加密留预算。

对便宜机场来说,这个选择直接决定了单台机器的承载人数,也就决定了它能不能卖到 7 元/月。

2.2 Shadowsocks:两次重生,低价场景的默认答案 ​

SS 的历史可以切成三段:

  • 2015–2017(流密码时代):rc4-md5、aes-256-cfb 是主流。这类加密不带完整性校验,密文可被篡改,且长度特征明显。这一代 SS 在今天的网络环境下几乎等于明文,只在极少数宽松链路里还能用。
  • 2017–2022(AEAD 时代):aes-256-gcm、chacha20-ietf-poly1305 成为标配,加上了认证标签,抗篡改能力大幅提升。这一代至今仍是很多便宜机场的默认配置,可用性没问题。
  • 2022 至今(SS-2022):加入了基于时间戳的重放保护(Replay Protection),并且支持多用户(Multi-User)共用同一端口、各自独立密钥。这是对低价机场最重要的改进——一台机器可以安全地拆分给更多用户,边际成本直线下降。

关键点:SS-2022 的性能在低端 ARM 设备(路由器、电视盒、树莓派)上是所有协议里最好的之一,因为 chacha20 在无 AES 硬件加速的 CPU 上效率远高于 AES-GCM。这就是为什么"便宜机场 + 软路由"这个组合里,SS 一直是常青树。

2.3 VMess:功能齐全,但代价在 CPU 上 ​

VMess 是 V2Ray 的原生协议。它的设计目标很"工程化":支持 AlterID(已废弃)、支持动态端口、支持完整的 UDP 转发、支持时间戳防重放。

问题出在三处:

  1. 认证头开销:VMess 每个请求都要带认证信息,加上其内部的 AEAD 封装,实测在高并发小包场景(比如网页首屏几十个并发请求)会有 5%–8% 的额外 CPU 占用。这是在服务端算的,也就是说同一台机器能带的人更少。
  2. 时钟敏感:VMess 依赖时间戳校验,客户端与服务端时间偏差超过 90 秒就会连接失败。这在改了系统时间的 Windows 设备、长期不休眠的安卓盒子上是高频故障源。
  3. 裸 VMess 已死:不带 TLS 或 WebSocket 的裸 VMess 流量特征极易识别,现在的正确姿势一律是 VMess + WS + TLS + CDN。

所以"VMess 便宜"这个印象是错位的——它的优势在于功能完整和客户端兼容性广,而不是成本。

2.4 Trojan:伪装做得最干净,代价是一次 TLS 握手 ​

Trojan 的思路极简:服务端就是一个标准的 HTTPS 服务器。密码正确,流量被转发;密码错误,直接返回一个真实的、无害的网页(通常是 Nginx 的默认页或者某个静态站)。从外部扫描者的视角,这就是一台普通网站服务器——没有额外的探测入口可以攻击。

它的开销结构也很清楚:

  • TLS 握手本身:1 个 RTT(TLS 1.3)或 2 个 RTT(TLS 1.2);
  • 数据传输阶段:几乎零额外开销(TLS 加密是必须的成本,不是代理带来的);
  • 支持 UDP,通过 UDP over TCP 或原生 UDP 转发。

对低价机场来说,Trojan 的吸引力在于"隐蔽性免费"——不需要 CDN,不需要额外的伪装层,一台 VPS 加个证书就能开张。这就是为什么大量 5–15 元档机场主推 Trojan。

风险也在这里:证书质量、SNI 一致性、TLS 指纹(JA3/JA4)如果不处理,依然会被识别。便宜的代价是服务商往往不做这些细节。

2.5 VLESS + Reality:2026 年的最优解,但不是最便宜的 ​

VLESS 本身是"裸协议",不做加密(依赖外层),所以开销极低。而 Reality 解决了一个 Trojan 和普通 TLS 都绕不过的问题:证书指纹。

传统方案里,你连的服务器必须有真证书,而证书的签发链、有效期、SNI 都要经得起检查。Reality 的做法是**"偷"一个真实大站的 TLS 握手身份**(比如 www.microsoft.com),客户端在握手时完成校验,中间人拿不到任何可用于区分的信息。结果:

  • 不需要自己买域名、申请证书;
  • 从探测者视角,你的流量与访问真实网站在 TLS 层不可区分;
  • 配合 XTLS-Vision 流控,还额外省掉了一层 TLS-in-TLS 的重复加密,把 CPU 开销压到极低。

代价是:客户端必须支持 Reality。这意味着 Clash Meta(Mihomo)、sing-box、Xray 新版可以,老版本 Clash Premium、部分 iOS 客户端不行。同时服务端配置复杂度高,便宜的机场如果卖得特别低,往往就是不愿意在这上面投入运维成本。

2.6 真正决定体验的:链路、超售与 QoS ​

说一句不客气的:协议差异对日常体验的影响,远小于链路质量对体验的影响。

一个机场的成本结构大致是:

  • IPLC / IEPL 专线:物理专线,不经公网路由,晚高峰不拥塞。成本极高,通常按 Mbps 计价,一个 100Mbps 的专线入口一个月就是四位数人民币。
  • BGP 中转:国内多线机房接入,走优化路由出海。中等成本,性价比高。
  • 直连:直接买海外 VPS,走公网。最便宜,也最容易被 QoS。

低价机场能压到 7 元/月,通常意味着:

  1. 出口是共享的直连或轻中转;
  2. 超售比在 1:50 到 1:200 之间(即 100Mbps 卖给 50–200 个人);
  3. 用 SS-2022 多用户或 Trojan 单证书多密码来摊薄管理成本。

理解这一点,你就知道为什么"协议选对了还是很卡"——卡的是带宽,不是协议。

补一句拥塞控制:现代机场服务端普遍启用 BBRv3(或至少 BBR v2),这比传统的 CUBIC 在高丢包链路上吞吐提升明显。但注意,BBR 是在你和服务端之间生效的,服务端到目标网站那一段用的是对方服务器的拥塞算法,你改不了。


三、核心参数对比矩阵(10 项量化指标) ​

以下数据基于 AirPick 实验室在 2026 年 Q1 的实测(标准环境:单核 2.0GHz VPS、1Gbps 端口、100 并发、目标为新加坡/日本节点)。数值为区间中位值,不同服务商差异较大,仅供横向参考。

指标Shadowsocks-2022VMess+WS+TLSTrojan (TLS1.3)VLESS+Reality
握手额外 RTT0(直接传输)2–3(TCP+TLS+WS)1–21(TLS1.3)
单核吞吐上限(aes-gcm)约 2.5–3.5 Gbps约 1.6–2.2 Gbps约 2.0–2.8 Gbps约 3.0–4.5 Gbps
单核吞吐上限(chacha20,无 AES 加速)约 800 Mbps–1.4 Gbps约 500–900 Mbps约 600–1000 Mbps约 900 Mbps–1.5 Gbps
主动探测抗性中(裸协议需插件)高(TLS 遮蔽)高(回落伪装页)极高(TLS 指纹不可区分)
UDP 支持支持(需服务端开启)支持(完整)支持支持(Vision 流控下更优)
客户端兼容广度极广极广广中(需 Meta/sing-box/Xray 新版)
多用户成本摊薄能力强(SS-2022 多用户)中(需多 UUID)强(多密码)中
路由器/低功耗设备友好度高低中中
典型低价机场月费区间6–15 元8–20 元6–18 元12–30 元
综合性价比评分(满分 10)9.07.08.59.5(若能接受价格)

读表要点:

  • 吞吐数字是单核。低价机场通常一台机器跑 4–8 核,实际可承载人数 = 单核吞吐 × 核数 ÷ 人均带宽需求。SS-2022 和 VLESS 能把成本压得最低。
  • 握手 RTT 直接影响网页首屏时间。VMess+WS+TLS 多出的 2–3 个 RTT,在 200ms 延迟的链路上就是额外的 400–600ms——这是能感觉到的。
  • "抗性"不等于"不会被封"。任何协议在 IP 被墙之后都救不回来,只能换 IP。
💡 🥈 2026 年付平价首选 · 【飞猫云】读者专享特惠通道:
BGP 中转 + IEPL 混合专线,年付折合约 7 元/月,低延迟稳定,适合预算敏感型出海与轻度影音用户:
8折立减flycat888复制 📋
直达飞猫云官网 ↗

四、细分人群与场景选型推荐 ​

4.1 纯影音用户(YouTube 4K / Netflix / 流媒体) ​

优先级:带宽 ≥ 链路稳定性 > 协议。

  • 首选:Shadowsocks-2022 (chacha20-ietf-poly1305) 或 Trojan。两者在流媒体长连接场景下 CPU 占用最���。
  • 避开:VMess+WS+TLS——多一层 WS 封装在高码率长连接下会有轻微抖动,且 CDN 边缘节点对小包不友好。
  • 注意:Netflix 等平台的解锁靠的是出口 IP 的纯净度,和协议一点关系都没有。别被"Trojan 专属解锁"这种话术骗了,参考 /faq/ 里的解锁验证方法。

4.2 出海开发者 / 远程办公 ​

优先级:低延迟 > 握手速度 > 长时间稳定性。

  • 首选:VLESS+Reality 或 Trojan。前者首屏最快,后者兼容性更稳。
  • 关键需求:要能稳定跑 SSH、Git、Docker pull、npm install。这些场景对 UDP 和长连接保持要求高,务必确认机场开启了 UDP 转发。
  • 建议:如果公司允许,直接自建 + 参考 /airport/ 里的自建教程,比依赖便宜机场更可控。

4.3 软路由 / 全屋代理 ​

优先级:客户端兼容 > CPU 开销 > 内存占用。

  • 首选:Shadowsocks-2022。OpenWrt 上的 ss-rust、sing-box 对 SS-2022 支持成熟,内存占用低,chacha20 在 MIPS/ARM 上跑得动。
  • 避开:VLESS+Reality 在老款路由器上会吃满 CPU,导致整屋网速掉到 20Mbps 以下。
  • 实操参考 /client/ 里的 OpenWrt 分平台配置章节。

4.4 移动端 / 出国漫游 ​

优先级:省电 > 握手成功率 > 端口复用。

  • 首选:Trojan(TLS 会话复用率高)或 SS-2022。
  • 关键:移动网络下 IP 频繁切换,需要客户端支持快速重连。sing-box 的 urltest + multiplex 组合体验最好。
  • 避开:VMess 的动态端口功能,在移动网络下反而增加重连失败率。

4.5 极限低价党(预算 5–10 元/月) ​

  • 现实预期:这个价位基本是 BGP 中转或轻量直连 + 高倍率超售。
  • 协议建议:优先选主推 SS-2022 或 Trojan 的机场,这两种协议在超售环境下表现最稳(因为服务端 CPU 压力小,不易雪崩)。
  • 心态建议:这个价位的正确用法是"当备用线路",不要指望它扛住 4K 直播。

五、分平台实操配置与深度避坑 ​

5.1 Windows — Clash Verge Rev / Mihomo ​

  • 内核选 Mihomo(原 Clash Meta),才有 Reality 和 SS-2022 完整支持。
  • 常见坑:订阅里的 cipher: none 是 VLESS 正常写法,不是配置错误,别手动改。
  • 常见坑:TUN 模式与部分国产安全软件冲突,出现"连上了但网页打不开"时,先关 TUN 用系统代理验证。

5.2 macOS — sing-box / Clash Verge ​

  • 优先用 sing-box 的官方 GUI 或 Mihomo Party,原生支持 Reality。
  • 网络切换(Wi-Fi ↔ 有线)后代理不生效,执行 scutil --dns 检查 DNS 是否被污染缓存,必要时 sudo dscacheutil -flushcache。
  • 如果用了公司 VPN,注意路由优先级:route -n get default 看默认网关是不是被 VPN 抢走了。

5.3 Android — sing-box / v2rayNG ​

  • sing-box for Android 支持 Reality 与 Hysteria2,比 v2rayNG 更现代化。
  • 坑点:国产 ROM 的后台清理会杀掉代理进程,务必加入电池白名单,并关闭"智能省电"。
  • 坑点:部分 ROM 的私人 DNS(DoT)会绕过代理,导致 DNS 泄露,需在客户端内强制 dns 走代理。

5.4 iOS — Shadowrocket / Stash / sing-box ​

  • Shadowrocket 对 SS-2022 支持良好,Reality 需要较新版本。
  • 坑点:iOS 的"低数据模式"会限制后台流量,导致代理频繁断线,建议关闭。
  • 坑点:不要开启"按需连接"配合代理,容易在切换网络时产生环路。

5.5 路由器 — OpenWrt / ImmortalWrt ​

  • 推荐 sing-box 或 passwall2,前者对新协议支持更好。
  • 性能红线:MT7621 级别的 CPU,chacha20 单核上限约 100–150Mbps;如果你家宽带是 500M,别指望跑满。
  • 坑点:DNS 分流配置错误会导致所有域名走代理,白白浪费流量。用 nslookup 在路由器上验证解析结果。

六、抓包排障诊断手册 ​

遇到"连不上 / 慢 / 时断时续",按下面这个顺序查,不要一上来就怪协议。

6.1 第一步:确认本地到节点入口的链路质量 ​

bash
# Linux / macOS:看每一跳的丢包与时延抖动
mtr -rwzc 100 <节点IP或域名>

# 判断标准:
# 前 3 跳丢包 > 0  → 本地网络/运营商问题
# 中间某跳丢包但后续不丢 → 正常(路由器限速 ICMP),忽略
# 最后 3 跳持续丢包 → 节点侧拥塞或被 QoS
bash
# Windows
pathping -q 100 <节点IP>

6.2 第二步:确认端口可达与握手耗时 ​

bash
# tcping:区分"端口不通"和"通了但慢"
tcping -c 20 -i 0.2 <节点域名> <端口>

# 关注:成功率、平均延迟、最大延迟
# 成功率 &lt; 95%  → 链路或服务端在丢包
# 最大延迟 > 平均延迟 3 倍 → 存在队列积压/超售
bash
# macOS / Linux 检查 TLS 证书与握手(针对 Trojan / TLS 类节点)
openssl s_client -connect <域名>:443 -servername <域名> -tls1_3 -brief
# 关注:Verify return code 是否为 0,协议版本是否 TLSv1.3

6.3 第三步:确认代理确实在工作 ​

bash
# 通过代理查出口 IP(Clash 默认混合端口 7890)
curl -x http://127.0.0.1:7890 -s https://api.ipify.org

# 对比直连 IP
curl -s https://api.ipify.org
# 两者相同 → 代理根本没生效(检查规则/分流)
# 出口 IP 属于机场声明地区 → 正常

6.4 第四步:确认没有 DNS 泄露 ​

bash
# macOS
scutil --dns | grep nameserver

# Linux
resolvectl status   # 或 cat /etc/resolv.conf

# 在线验证(走代理打开)
# 若返回的 DNS 服务器是国内 ISP 的 IP → 存在泄露,需在客户端强制代理 DNS

6.5 第五步:判断是不是被 QoS ​

bash
# 大流量持续下载,同时观察 TCP 重传与拥塞窗口
ss -tinp | grep <目标IP>

# Linux 统计
nstat -az | grep -E "TcpRetrans|TcpExtTCPLostRetransmit"

6.6 判定表 ​

现象最可能原因处置
端口不通,tcping 全失败IP 被封 / 节点下线换节点,联系机场
tcping 通,但代理无网速订阅配置错误 / 分流规则命中直连检查规则与内核日志
首屏慢但下载快握手 RTT 高(VMess+WS)换 Trojan/Reality 节点
白天快、晚上 20:00–23:00 崩超售 + 出口拥塞换中转/IEPL 线路,或换机场
每隔几分钟断一次客户端重连逻辑 / 移动网络切换开启多路复用,关闭激进省电
只有部分网站打不开DNS 污染 / 分流误判强制代理 DNS,检查规则集
mtr 最后几跳持续丢包节点侧被 QoS 或带宽打满换线路或错峰使用

七、行业常见避坑矩阵 ​

宣传话术真实含义验证方法
"Trojan 专线,延迟 10ms"大概率是 BGP 中转,10ms 只对同城测速点成立用 tcping 连续测 20 次看最大延迟和抖动
"SS 2026 最新加密"可能还在用 aes-256-cfb 老流密码导入订阅后看 cipher 字段,是 cfb/ctr 直接劝退
"无限流量 不限制"通常有"公平使用"条款,超量降速到 1Mbps查官网 ToS 里是否出现 "Fair Use"
"4K 秒开 Netflix 全解锁"可能只是 DNS 解锁,实际走的是机房 IP用 curl -x 测 fast.com 与流媒体自检页
"10Gbps 大带宽"端口是 10G,但共享人数是 500+晚高峰实测 iperf3 单线程吞吐
"Reality 支持"可能只是节点标了 Reality,客户端配置全错看客户端是否报 TLS 校验失败
"年付 5 折 终身优惠"常见于跑路前清仓查域名注册时间、TG 群成立时间
"支持 UDP 全功能"可能只开了 TCP,UDP 走不了游戏/语音用 curl 测 QUIC(HTTP/3)站点是否可用
"自研协议"多数是改名的 SS/VMess看客户端配置字段,字段名不变就是换皮
"三网优化 CN2 GIA"可能只有一条线是 GIA,其余普通mtr 看回程路由是否真的走 59.43 段

一句话总结避坑原则:任何宣称"协议决定速度"的机场,都值得警惕。速度是链路和带宽决定的,协议只决定"稳不稳、省不省 CPU"。


八、常见问题排障 FAQ ​

Q1:为什么同一个机场,Trojan 节点比 SS 节点慢? 大概率不是协议问题,而是节点本身不同。机场常把 Trojan 放在中转/专线机器上(成本高、带宽小),SS 放在直连大带宽机器上(成本低、带宽大但晚高峰抖)。判断方法:分别对两类节点做 tcping 和 iperf3,如果延迟低但吞吐低,就是带宽限制;如果延迟抖动大,就是线路拥塞。参考 /airport/ 里的线路类型说明。

Q2:SS-2022 和普通 SS 我该选哪个? 只要客户端支持,一律选 SS-2022。它在多用户分摊、防重放上都有实质改进,价格通常一样。只有在客户端是老版本(比如某些老版 Clash Premium)不支持时,才退回普通 AEAD 模式。

**Q3:

数据仅供参考,请以机场官网实时信息为准。遵守法律法规,文明合规出海。