Skip to content

主流科学上网代理协议全景横评:SS/Vmess/Vless/Trojan/Hysteria2 选哪个最好 ​

一、TL;DR:先说结论,再讲道理 ​

如果你只有 30 秒,看这张速查表就够了:

  • 纯抗封锁优先级最高、有独立域名:VLESS + XTLS Vision + Reality,2026 年综合最优解。
  • 没有域名、不想管证书、只想快速搭:Trojan-Go / Trojan + 真实 TLS 证书,稳但特征略强于 Reality。
  • 家宽丢包严重(移动、广电、晚高峰):Hysteria2,靠 Brutal 拥塞控制硬扛,但前提是你所在运营商没有对 UDP 做 QSS 限速。
  • 老设备、软路由、低算力环境:Shadowsocks-2022(AEAD),轻量、CPU 占用最低,但抗主动探测能力已明显落后。
  • 还在用原版 VMess(alterId 大于 0):尽快迁移,VMess 的握手特征早已被 DPI 侧建立指纹库。

一句话类比:协议不是「谁最强」,而是「谁在你那条链路上最不容易被识别 + 最不容易被限速」。链路质量占七成,协议占三成——但很多人把顺序搞反了,天天换协议,却不看自己的 mtr 报告。

下面从物理层开始,把这套逻辑讲透。

二、底层机理:从线缆到协议栈的五层认知 ​

多数教程直接跳到「装什么客户端」,这是本末倒置。真实体验由五层决定,越往下越是瓶颈:

第一层:物理链路(决定 70%) 机场宣传里的 CN2 GIA、IEPL、IPLC,指的是不同等级的承载网。IPLC 是点对点国际私有专线,物理隔离、不经过公网出口,晚高峰丢包可以压到 0.1% 以下;CN2 GIA 走电信优质骨干,拥堵时仍能保持较好质量;普通 BGP 中转则要跟全网抢出口带宽。这一层的差距,任何协议优化都补不回来。

第二层:出口拥塞与 QoS 跨境出口在 20:00–23:00 是典型的高负载窗口。运营商侧对 UDP 包普遍存在更激进的 QoS 策略——这直接决定了 Hysteria2 这类 QUIC 系协议在你家是「神器」还是「摆设」。

第三层:传输层拥塞控制 BBRv3 相比 BBRv1 修补了带宽探测过于激进导致的丢包误判问题,在高 RTT、随机丢包链路上吞吐提升明显。服务端内核是否启用 BBR 系列算法,往往比协议选型影响更大。

第四层:伪装层(TLS / REALITY) TLS-in-TLS 的握手包长度分布是有统计特征的,Xray 的 Vision 流控通过填充把首包长度对齐到真实浏览器行为;Reality 则更彻底——它不申请自己的证书,而是向目标站点「借」真实的证书链完成握手,主动探测方拿到的就是那个真实站点的响应,无需自建域名和证书。

第五层:应用层协议本身 到了这一层,才轮到 SS / VMess / VLESS / Trojan / Hysteria2 的差异。这层差异真实存在,但它是第五层,不是第一层。

三、核心参数对比矩阵 ​

以下为 2026 年主流协议的横向对照,评分基于实际线路测试与公开技术文档整理,仅供参考:

指标Shadowsocks-2022VMessVLESS+VisionTrojanHysteria2 / TUIC
底层传输TCP(可选 UDP 转发)TCP / mKCP / WSTCP + TLS/REALITYTCP + TLSQUIC(UDP)
抗主动探测弱(EIH 有改善)弱强(REALITY 借证书)较强中(HTTP/3 伪装)
抗 QoS 限速中中强强弱到中(看运营商)
30% 丢包下吞吐保持差中中中优
首字节延迟(同线路)低中低低中(QUIC 握手 0-RTT 可优化)
客户端生态极广广广(主流内核均支持)广中(需 sing-box 等新内核)
配置复杂度低中中到高低低
原生多路复用无有有(Mux/ XUDP)无内建流控
CPU 开销低中中中低(UDP 卸载后)
2026 推荐度过渡方案不推荐新部署★★★★★★★★★★★★★(链路决定)

注意「抗 QoS 限速」那一列:Hysteria2 输的不是技术,而是运营商策略。同一台机器,在电信宽带上跑满千兆,换到部分移动/广电线路可能直接掉到几兆——这不是协议 bug,是 UDP 被限。

💡 ⭐ 2026 不限时按量首选 · 【星岛梦】读者专享特惠通道:
2020 年老牌稳定运营,提供丰富的不限时按量计费套餐,企业级专线保障,用多少扣多少,适合备用与长周期:
9折立减nmw888复制 📋
直达星岛梦官网 ↗

四、五个协议逐个拆解 ​

Shadowsocks:过时了吗? 答案是「过时一半」。原版 SS 的握手包熵值极高(接近纯随机),这本身就是特征,早被 DPI 侧通过熵值分析 + 连接频次建模识别。SS-2022 通过 BLAKE3 派生密钥、加入 EIH 扩展身份头、强制执行重放保护,在被动识别层面有实质改善,但在「主动探测」场景下依然不如走真 TLS 的方案。它现在的定位是:低算力设备(老路由器、树莓派)的最佳性价比方案,但不是抗封锁首选。

VMess:不要再新部署了。 VMess 的 UUID + 时间戳认证设计在十年前是先进的,但它需要服务端与客户端时间同步、握手包头长度模式固定,特征过于明显。同时支持它的工具链正在老化,新特性(如 REALITY)几乎都与 VLESS 绑定。保留旧节点做兼容可以,新增一律不建议。

VLESS + XTLS Vision + Reality:2026 综合最优。 协议本身无状态、极简,把加密完全交给 TLS 层。加上 Vision 流控后,TLS-in-TLS 的长度特征被抹平;再加上 Reality,你连域名和证书都不用买。这也是为什么多数新机场的技术栈已经整体切过来了。代价是配置门槛略高,需要生成 X25519 密钥对并正确设置目标站点。

Trojan:被低估的老将。 Trojan 伪装成标准 HTTPS 流量,密码认证藏在 TLS 会话里。它的「无特征」体现在:对一个错误的密码,服务端会直接把它转发给一个真实的 Web 服务,探测者看到的就是一个正常网站。Trojan 的问题是必须自备域名和证书,且 TLS 指纹默认不够「浏览器化」,需要配合 uTLS 指纹(Chrome/Safari)才能进一步提升。Vless 对比 Trojan 的核心差异就在这里:Reality 让 VLESS 免去了域名和证书运维,Trojan 则更简单直白。抗探测两者接近,运维成本 VLESS+Reality 更低。

Hysteria2:丢包环境下的暴力美学。 基于 QUIC,使用 Brutal 拥塞控制:客户端主动上报自己的带宽,服务端不做探测、直接按上报值发送。在 20% 丢包的跨境链路上,它能维持远超 TCP 系协议的吞吐。伪装上支持 masquerade(把探测请求转发到真实网站)。缺点同样明确:UDP 天生不被运营商待见,部分网络环境下会被 QoS 降到很低,甚至直接被禁用。

五、细分人群与场景选型 ​

  • 轻度用户 / 只是刷网页、看 YouTube 1080p:不用纠结协议,看线路。选一家带 IEPL 或 CN2 的机场,协议用默认的 VLESS 即可。参考 /scenario/ 里的分场景建议。
  • 4K / 8K 流媒体重度用户:优先保证带宽上限与不限速,Hysteria2 或 VLESS+TCP 都可以,关键看机房出口带宽有没有超售。
  • 视频会议 / 实时语音 / 云游戏:延迟敏感,优先 VLESS+Reality 走 TCP(不折腾 UDP QoS),并关注机房的真实 BGP 出口。
  • 移动网络 / 校园网 / 家宽丢包严重:先跑 mtr,如果中段持续丢包超过 5%,直接试 Hysteria2;如果 UDP 被限,就老实回到 TCP 系。
  • 老路由器 / 软路由低端型号:Shadowsocks-2022 或 VLESS(关闭 Mux),CPU 才扛得住。
  • 长期备用节点:选按量计费的方案,用完为止不过期,比包月更划算。

六、分客户端实操配置与避坑 ​

Windows(v2rayN / Nekoray / sing-box) 导入订阅后,先看节点列表里的协议标签。Nekoray 的「路由」配置里,务必把「绕过大陆」的规则设为 geosite:cn + geoip:cn,否则国内流量走代理会拖慢且浪费流量。避坑点:很多订阅链接自带 Promo 节点,测速前先禁用它,不然延迟数据会被污染。

macOS(Clash Verge / sing-box) Clash Verge Rev 在 Apple Silicon 上性能优秀。注意 TUN 模式下需要授予系统扩展权限,首次开启可能会让 DNS 短暂异常,建议在配置里显式指定 dns.nameserver 而不是依赖系统 DNS。

Android / iOS Android 推荐 sing-box 或 NekoBox;iOS 上用 Shadowrocket / Stash。最大的坑:iOS 的「按需连接」在切换 WiFi 与蜂窝网络时会重连,若地址写的是域名,重连瞬间的 DNS 查询可能被污染。建议在配置里写 IP 或开启 DoH。

路由器(OpenWrt / ImmortalWrt) Xray-core 在 MIPS 架构上跑 Reality 会比较吃 CPU,实测在低端 MT7621 上吞吐可能只有几十兆。此时 SS-2022 或开启硬件加速的 WireGuard 才是正解。若一定要跑 QUIC 系协议,注意内核需要开启 UDP 相关模块。

七、抓包排障诊断手册 ​

工具先装齐:mtr、tcping、curl、tcpdump、iperf3、openssl。

1. 先看丢包在哪一段

bash
mtr -rwzbc 100 1.1.1.1

看 Loss% 列。如果只有你本地第一跳丢包,问题在你的路由器或 WiFi;如果是中间某跳开始持续丢包且后段继续,那就是跨境链路的锅,协议换不出花来。

2. 测 TCP 握手延迟(绕开 ICMP 限速)

bash
tcping -c 20 -p 443 your-node.example.com

ICMP 经常被限速甚至丢包,tcping 的结果才贴近真实体验。

3. 测 HTTP 首字节与下载速率

bash
curl -o /dev/null -s -w "dns:%{time_namelookup} connect:%{time_connect} tls:%{time_appconnect} ttfb:%{time_starttransfer} total:%{time_total}\n" https://www.google.com

time_connect 到 time_appconnect 的差值超过 300ms,说明 TLS 握手慢,可能是节点负载高或线路绕路。

4. 看服务端拥塞控制算法

bash
sysctl net.ipv4.tcp_congestion_control

不是 bbr/cubic 之外的算法就要注意了;建议开启 BBR 系列(内核版本允许时用 BBRv3)。

5. 验证 TLS 指纹是否像浏览器

bash
openssl s_client -connect your-node.example.com:443 -servername your-node.example.com </dev/null 2>/dev/null | openssl x509 -noout -issuer -subject

若用 Reality,返回的应当是与目标站点一致的证书信息。

判定表:

现象大概率原因处���
能 ping 通但连不上 443端口被墙或证书被 SNI 阻断换端口、改用 Reality
白天正常,晚高峰掉到很低出口带宽超售或跨境拥塞换机房 / 换到 Hysteria2
TCP 系全挂,UDP 系能用TCP 端口被精准阻断继续用 QUIC 系,观察是否再次被封
UDP 系全挂,TCP 系能用运营商 QoS 限速 UDP回归 VLESS/Trojan
连接频繁重置协议握手特征被识别升级到 Vision / Reality
DNS 解析异常DNS 污染或系统 DNS 未走代理配 DoH/DoT,或改用 IP 直连

八、行业常见避坑矩阵 ​

宣传话术真实情况识别方法
「IPLC 专线,独享带宽」多为共享 IPLC 或普通 BGP 中转看晚高峰实测,专线晚高峰掉速应小于 15%
「无限流量,永不限速」通常有隐性阈值或高倍率扣量查计费规则里是否按倍率扣流量
「全解锁流媒体原生 IP」可能只是 DNS 解锁,非原生在节点上跑流媒体检测脚本看 IP 归属
「终身 / 永久套餐」典型跑路信号老牌运营 ≥ 3 年、有公开工单体系更可信
「协议越新越强」链路质量才是决定因素先看 mtr,再看协议
「一键测速全绿」测速脚本常被白名单优化用真实业务跑分而非跑脚本

九、常见问题 FAQ ​

Q1:Shadowsocks 真的过时了吗? 协议本身没死,但「原版 SS + 老密码」的组合已经不安全。SS-2022 在低算力设备上仍有不可替代的价值,只是它不该再作为抗封锁主力。

Q2:Vless 和 Trojan 到底选哪个? 抗探测能力两者接近。有域名、想省事 → Trojan;不想买域名、想用最新反制手段 → VLESS+Reality。如果你在纠结,选后者。

Q3:Hysteria2 是不是一定比 TCP 快? 不是。它在高丢包链路上优势明显,但在低丢包、低延迟链路上与 TCP 系差别不大,还可能因为 UDP QoS 而更慢。

Q4:为什么换了协议还是被限速? 说明瓶颈不在协议层,而在出口带宽或链路拥塞。请回到第七节跑一遍 mtr。

Q5:多路复用(Mux)要不要开? 网页浏览开启可减少握手开销;大文件下载、视频流建议关闭,Mux 在单连接内串行会拖慢吞吐。

Q6:晚高峰掉速一定是机场问题吗? 不一定。先确认是链路拥塞(中间节点丢包)还是出口带宽打满。前者换机房可解,后者只能换供应商。

Q7:按量计费和包月哪个更适合我? 日均使用低于 2 小时、或需要长期备用的用户,按量计费通常更划算(不会因为闲置浪费),也更适合搭配多供应商冗余。

十、延伸阅读 ​


写在最后:协议是工具,不是信仰。2026 年真正的分水岭,是「你懂不懂自己的链路」。把 mtr 和 tcping 变成习惯,比追任何一个新协议都更有价值。选协议之前,先选线路;选线路之前,先看数据。

本文由 AirPick 实验室整理,数据基于 2026 年第一季度实测样本,线路质量存在地域与时段差异,请以自测结果为准。

数据仅供参考,请以机场官网实时信息为准。遵守法律法规,文明合规出海。