搜索 K
Appearance
如果你只有 30 秒,看这张速查表就够了:
一句话类比:协议不是「谁最强」,而是「谁在你那条链路上最不容易被识别 + 最不容易被限速」。链路质量占七成,协议占三成——但很多人把顺序搞反了,天天换协议,却不看自己的 mtr 报告。
下面从物理层开始,把这套逻辑讲透。
多数教程直接跳到「装什么客户端」,这是本末倒置。真实体验由五层决定,越往下越是瓶颈:
第一层:物理链路(决定 70%) 机场宣传里的 CN2 GIA、IEPL、IPLC,指的是不同等级的承载网。IPLC 是点对点国际私有专线,物理隔离、不经过公网出口,晚高峰丢包可以压到 0.1% 以下;CN2 GIA 走电信优质骨干,拥堵时仍能保持较好质量;普通 BGP 中转则要跟全网抢出口带宽。这一层的差距,任何协议优化都补不回来。
第二层:出口拥塞与 QoS 跨境出口在 20:00–23:00 是典型的高负载窗口。运营商侧对 UDP 包普遍存在更激进的 QoS 策略——这直接决定了 Hysteria2 这类 QUIC 系协议在你家是「神器」还是「摆设」。
第三层:传输层拥塞控制 BBRv3 相比 BBRv1 修补了带宽探测过于激进导致的丢包误判问题,在高 RTT、随机丢包链路上吞吐提升明显。服务端内核是否启用 BBR 系列算法,往往比协议选型影响更大。
第四层:伪装层(TLS / REALITY) TLS-in-TLS 的握手包长度分布是有统计特征的,Xray 的 Vision 流控通过填充把首包长度对齐到真实浏览器行为;Reality 则更彻底——它不申请自己的证书,而是向目标站点「借」真实的证书链完成握手,主动探测方拿到的就是那个真实站点的响应,无需自建域名和证书。
第五层:应用层协议本身 到了这一层,才轮到 SS / VMess / VLESS / Trojan / Hysteria2 的差异。这层差异真实存在,但它是第五层,不是第一层。
以下为 2026 年主流协议的横向对照,评分基于实际线路测试与公开技术文档整理,仅供参考:
| 指标 | Shadowsocks-2022 | VMess | VLESS+Vision | Trojan | Hysteria2 / TUIC |
|---|---|---|---|---|---|
| 底层传输 | TCP(可选 UDP 转发) | TCP / mKCP / WS | TCP + TLS/REALITY | TCP + TLS | QUIC(UDP) |
| 抗主动探测 | 弱(EIH 有改善) | 弱 | 强(REALITY 借证书) | 较强 | 中(HTTP/3 伪装) |
| 抗 QoS 限速 | 中 | 中 | 强 | 强 | 弱到中(看运营商) |
| 30% 丢包下吞吐保持 | 差 | 中 | 中 | 中 | 优 |
| 首字节延迟(同线路) | 低 | 中 | 低 | 低 | 中(QUIC 握手 0-RTT 可优化) |
| 客户端生态 | 极广 | 广 | 广(主流内核均支持) | 广 | 中(需 sing-box 等新内核) |
| 配置复杂度 | 低 | 中 | 中到高 | 低 | 低 |
| 原生多路复用 | 无 | 有 | 有(Mux/ XUDP) | 无 | 内建流控 |
| CPU 开销 | 低 | 中 | 中 | 中 | 低(UDP 卸载后) |
| 2026 推荐度 | 过渡方案 | 不推荐新部署 | ★★★★★ | ★★★★ | ★★★★(链路决定) |
注意「抗 QoS 限速」那一列:Hysteria2 输的不是技术,而是运营商策略。同一台机器,在电信宽带上跑满千兆,换到部分移动/广电线路可能直接掉到几兆——这不是协议 bug,是 UDP 被限。
Shadowsocks:过时了吗? 答案是「过时一半」。原版 SS 的握手包熵值极高(接近纯随机),这本身就是特征,早被 DPI 侧通过熵值分析 + 连接频次建模识别。SS-2022 通过 BLAKE3 派生密钥、加入 EIH 扩展身份头、强制执行重放保护,在被动识别层面有实质改善,但在「主动探测」场景下依然不如走真 TLS 的方案。它现在的定位是:低算力设备(老路由器、树莓派)的最佳性价比方案,但不是抗封锁首选。
VMess:不要再新部署了。 VMess 的 UUID + 时间戳认证设计在十年前是先进的,但它需要服务端与客户端时间同步、握手包头长度模式固定,特征过于明显。同时支持它的工具链正在老化,新特性(如 REALITY)几乎都与 VLESS 绑定。保留旧节点做兼容可以,新增一律不建议。
VLESS + XTLS Vision + Reality:2026 综合最优。 协议本身无状态、极简,把加密完全交给 TLS 层。加上 Vision 流控后,TLS-in-TLS 的长度特征被抹平;再加上 Reality,你连域名和证书都不用买。这也是为什么多数新机场的技术栈已经整体切过来了。代价是配置门槛略高,需要生成 X25519 密钥对并正确设置目标站点。
Trojan:被低估的老将。 Trojan 伪装成标准 HTTPS 流量,密码认证藏在 TLS 会话里。它的「无特征」体现在:对一个错误的密码,服务端会直接把它转发给一个真实的 Web 服务,探测者看到的就是一个正常网站。Trojan 的问题是必须自备域名和证书,且 TLS 指纹默认不够「浏览器化」,需要配合 uTLS 指纹(Chrome/Safari)才能进一步提升。Vless 对比 Trojan 的核心差异就在这里:Reality 让 VLESS 免去了域名和证书运维,Trojan 则更简单直白。抗探测两者接近,运维成本 VLESS+Reality 更低。
Hysteria2:丢包环境下的暴力美学。 基于 QUIC,使用 Brutal 拥塞控制:客户端主动上报自己的带宽,服务端不做探测、直接按上报值发送。在 20% 丢包的跨境链路上,它能维持远超 TCP 系协议的吞吐。伪装上支持 masquerade(把探测请求转发到真实网站)。缺点同样明确:UDP 天生不被运营商待见,部分网络环境下会被 QoS 降到很低,甚至直接被禁用。
mtr,如果中段持续丢包超过 5%,直接试 Hysteria2;如果 UDP 被限,就老实回到 TCP 系。Windows(v2rayN / Nekoray / sing-box) 导入订阅后,先看节点列表里的协议标签。Nekoray 的「路由」配置里,务必把「绕过大陆」的规则设为 geosite:cn + geoip:cn,否则国内流量走代理会拖慢且浪费流量。避坑点:很多订阅链接自带 Promo 节点,测速前先禁用它,不然延迟数据会被污染。
macOS(Clash Verge / sing-box) Clash Verge Rev 在 Apple Silicon 上性能优秀。注意 TUN 模式下需要授予系统扩展权限,首次开启可能会让 DNS 短暂异常,建议在配置里显式指定 dns.nameserver 而不是依赖系统 DNS。
Android / iOS Android 推荐 sing-box 或 NekoBox;iOS 上用 Shadowrocket / Stash。最大的坑:iOS 的「按需连接」在切换 WiFi 与蜂窝网络时会重连,若地址写的是域名,重连瞬间的 DNS 查询可能被污染。建议在配置里写 IP 或开启 DoH。
路由器(OpenWrt / ImmortalWrt) Xray-core 在 MIPS 架构上跑 Reality 会比较吃 CPU,实测在低端 MT7621 上吞吐可能只有几十兆。此时 SS-2022 或开启硬件加速的 WireGuard 才是正解。若一定要跑 QUIC 系协议,注意内核需要开启 UDP 相关模块。
工具先装齐:mtr、tcping、curl、tcpdump、iperf3、openssl。
1. 先看丢包在哪一段
mtr -rwzbc 100 1.1.1.1看 Loss% 列。如果只有你本地第一跳丢包,问题在你的路由器或 WiFi;如果是中间某跳开始持续丢包且后段继续,那就是跨境链路的锅,协议换不出花来。
2. 测 TCP 握手延迟(绕开 ICMP 限速)
tcping -c 20 -p 443 your-node.example.comICMP 经常被限速甚至丢包,tcping 的结果才贴近真实体验。
3. 测 HTTP 首字节与下载速率
curl -o /dev/null -s -w "dns:%{time_namelookup} connect:%{time_connect} tls:%{time_appconnect} ttfb:%{time_starttransfer} total:%{time_total}\n" https://www.google.comtime_connect 到 time_appconnect 的差值超过 300ms,说明 TLS 握手慢,可能是节点负载高或线路绕路。
4. 看服务端拥塞控制算法
sysctl net.ipv4.tcp_congestion_control不是 bbr/cubic 之外的算法就要注意了;建议开启 BBR 系列(内核版本允许时用 BBRv3)。
5. 验证 TLS 指纹是否像浏览器
openssl s_client -connect your-node.example.com:443 -servername your-node.example.com </dev/null 2>/dev/null | openssl x509 -noout -issuer -subject若用 Reality,返回的应当是与目标站点一致的证书信息。
判定表:
| 现象 | 大概率原因 | 处��� |
|---|---|---|
| 能 ping 通但连不上 443 | 端口被墙或证书被 SNI 阻断 | 换端口、改用 Reality |
| 白天正常,晚高峰掉到很低 | 出口带宽超售或跨境拥塞 | 换机房 / 换到 Hysteria2 |
| TCP 系全挂,UDP 系能用 | TCP 端口被精准阻断 | 继续用 QUIC 系,观察是否再次被封 |
| UDP 系全挂,TCP 系能用 | 运营商 QoS 限速 UDP | 回归 VLESS/Trojan |
| 连接频繁重置 | 协议握手特征被识别 | 升级到 Vision / Reality |
| DNS 解析异常 | DNS 污染或系统 DNS 未走代理 | 配 DoH/DoT,或改用 IP 直连 |
| 宣传话术 | 真实情况 | 识别方法 |
|---|---|---|
| 「IPLC 专线,独享带宽」 | 多为共享 IPLC 或普通 BGP 中转 | 看晚高峰实测,专线晚高峰掉速应小于 15% |
| 「无限流量,永不限速」 | 通常有隐性阈值或高倍率扣量 | 查计费规则里是否按倍率扣流量 |
| 「全解锁流媒体原生 IP」 | 可能只是 DNS 解锁,非原生 | 在节点上跑流媒体检测脚本看 IP 归属 |
| 「终身 / 永久套餐」 | 典型跑路信号 | 老牌运营 ≥ 3 年、有公开工单体系更可信 |
| 「协议越新越强」 | 链路质量才是决定因素 | 先看 mtr,再看协议 |
| 「一键测速全绿」 | 测速脚本常被白名单优化 | 用真实业务跑分而非跑脚本 |
Q1:Shadowsocks 真的过时了吗? 协议本身没死,但「原版 SS + 老密码」的组合已经不安全。SS-2022 在低算力设备上仍有不可替代的价值,只是它不该再作为抗封锁主力。
Q2:Vless 和 Trojan 到底选哪个? 抗探测能力两者接近。有域名、想省事 → Trojan;不想买域名、想用最新反制手段 → VLESS+Reality。如果你在纠结,选后者。
Q3:Hysteria2 是不是一定比 TCP 快? 不是。它在高丢包链路上优势明显,但在低丢包、低延迟链路上与 TCP 系差别不大,还可能因为 UDP QoS 而更慢。
Q4:为什么换了协议还是被限速? 说明瓶颈不在协议层,而在出口带宽或链路拥塞。请回到第七节跑一遍 mtr。
Q5:多路复用(Mux)要不要开? 网页浏览开启可减少握手开销;大文件下载、视频流建议关闭,Mux 在单连接内串行会拖慢吞吐。
Q6:晚高峰掉速一定是机场问题吗? 不一定。先确认是链路拥塞(中间节点丢包)还是出口带宽打满。前者换机房可解,后者只能换供应商。
Q7:按量计费和包月哪个更适合我? 日均使用低于 2 小时、或需要长期备用的用户,按量计费通常更划算(不会因为闲置浪费),也更适合搭配多供应商冗余。
写在最后:协议是工具,不是信仰。2026 年真正的分水岭,是「你懂不懂自己的链路」。把 mtr 和 tcping 变成习惯,比追任何一个新协议都更有价值。选协议之前,先选线路;选线路之前,先看数据。
本文由 AirPick 实验室整理,数据基于 2026 年第一季度实测样本,线路质量存在地域与时段差异,请以自测结果为准。