搜索 K
Appearance
大多数人问“用哪个协议”,本质是在问一个错���的问题。协议本身不产生带宽,也不产生稳定性——线路决定上限,协议只决定你能吃到上限的百分之几。
所以先给三条可以直接抄的结论:
VLESS + XTLS-Vision + Reality 或 Trojan。专线不丢包、不过公网 QoS,堆 QUIC 系协议纯属浪费 CPU 与电耗。Hysteria2(QUIC 系);长期低于 1% 用 Shadowsocks-2022 或 Reality。协议选错,体感能差 3 倍。Hysteria2 或 AnyTLS,蜂窝网络切换/电梯进出恢复更快;电脑端 → 优先 Reality,抗主动探测优先级高于 5% 的峰值速度。下面把“为什么”拆开讲。全文图表以 2026 年 1 月的实测与社区共识为准,测试环境为国内三大运营商家宽 + 5G 蜂窝双场景。
你买的“美国 CN2”,出口走的是 BGP 宣告。BGP 选路看 AS Path 长度、Local Preference、MED,同一台机器,北京联通走 4837,广东电信走 163,上海移动走 CMI,这属于常态。所以任何“测速图”只能当参考——你不是在测节点,你是在测你那条 AS Path。
判断方法很简单,跑一次 mtr -rwzc 100 -n 目标IP,看第 5 到 10 跳有没有出现 4134(电信 163)、4837(联通)、9808(移动)这些公网骨干 ASN。
IEPL(International Ethernet Private Line)和 IPLC(International Private Leased Circuit)本质是二层透传的私有电路,不经过公网 BGP,不走运营商 QoS 队列。它的特征是:
市场上 90% 的“专线”其实是“公网中转 + 内网优化”,即入口和出口都是公网 IP,中间走一段内网隧道。辨别方式是看入口延迟是否随晚高峰剧烈抖动——真专线不会。
BBRv3 是当前 VPS 上最值得开启的内核参数之一。相比 BBRv2 与 CUBIC,它在高丢包(2%–5%)链路下的吞吐保持率明显更好,因为它基于带宽与最小 RTT 的建模探测,而不是纯丢包信号驱动。
但它有两个边界:
开启方式(Debian/Ubuntu 内核 5.15+):
sysctl -w net.core.default_qdisc=fq
sysctl -w net.ipv4.tcp_congestion_control=bbr
sysctl net.ipv4.tcp_congestion_control传统 TLS 代理(Trojan、WS+TLS)需要自己买域名、配证书,且存在主动探测风险:GFW 会主动连接你的端口,如果返回的 TLS 指纹与证书不匹配,直接封 IP。
Reality 的解法是“借用”真实大站的证书与握手特征(如 www.microsoft.com),服务端不持有私钥但通过临时密钥完成握手签名,客户端把临时公钥藏在 ClientHello 的 SessionID 里。探测者看到的是一个完全真实的、可正常访问的 TLS 站点。
这就是为什么 2026 年一线机场几乎全部迁移到 Reality——它不是更快,它是更不容易死。
高端节点会做“双 ISP 出口”(如电信 + 联通双线),配合 DNS 智能解析返回就近 IP,能把跨网延迟压低 15–40ms。另一侧,运营商对未知加密流量的 QoS 整形在晚高峰尤其明显,对 UDP 大包(QUIC 常用 1350–1450 字节)尤其不友好,这也是 Hysteria2 在某些地区“白天飞快、晚上断流”的根因。
| 协议 | 握手 RTT 倍数 | 抗丢包(5% 丢包吞吐保持) | 单核吞吐上限 | 弱网切换恢复 | 抗主动探测 | CDN 兼容 | UDP 支持 | 移动端电耗 | 配置复杂度 |
|---|---|---|---|---|---|---|---|---|---|
| Shadowsocks-2022 | 1.0 | 约 40% | 1.2 Gbps | 一般 | 中 | 不支持 | 自带 | 低 | 极低 |
| VLESS+Vision+Reality | 1.0 | 约 45% | 1.1 Gbps | 一般 | 强 | 不支持 | 依赖 XUDP | 低 | 中 |
| Trojan-Go | 1.1 | 约 38% | 0.9 Gbps | 一般 | 中 | 支持 | 部分 | 低 | 低 |
| Hysteria2 | 0.5(0-RTT) | 约 85% | 0.6 Gbps | 优秀 | 强 | 不支持 | 原生 | 中高 | 中 |
| TUIC v5 | 0.5 | 约 78% | 0.7 Gbps | 优秀 | 强 | 不支持 | 原生 | 中 | 中 |
| AnyTLS | 0.7 | 约 60% | 0.9 Gbps | 良好 | 强 | 不支持 | 依赖 XUDP | 中 | 中 |
| VMess+WS+TLS | 1.4 | 约 30% | 0.5 Gbps | 差 | 弱 | 支持 | 不支持 | 低 | 高 |
| WireGuard | 0.4 | 约 70% | 1.5 Gbps | 优秀 | 弱 | 不支持 | 原生 | 低 | 中 |
几个读数要点:
VLESS+Reality 为主,Trojan 做备用。理由:链路无丢包,QUIC 优势归零,而 TCP 系 CPU 开销低、电耗低、跑分更稳。SS-2022,延迟最低、最省电;丢包 3% 以上切 Hysteria2。Hysteria2,别浪费时间调 TCP 参数。VMess+WS 或 VLESS+WS+TLS,这是唯一需要 CDN 兼容的场景。Hysteria2 或 SS-2022,节点选择看落地 IP 与解锁能力,协议影响很小。VLESS+Reality,延迟稳定比峰值速度重要。SS-2022 或 WireGuard 自建,避免 QUIC 流量放大。Hysteria2,抗抖动能力强,弱网下画面不糊。Hysteria2(Shadowrocket/Sing-box)。iOS 蜂窝网络频繁切换,QUIC 的连接迁移能力优势巨大。Hysteria2 或 AnyTLS。注意 TUN 模式下 Hysteria2 的电耗比 SS 高约 20%–30%,出门在外建议切 SS-2022。VLESS+Reality。桌面端更在意长时间挂机的稳定性与抗封锁。SS-2022 或 Trojan。路由器 CPU 孱弱,QUIC 加密开销扛不住,实测 MT7621 跑 Hysteria2 只有不到 30Mbps。Hysteria2 完全没问题。导入 Reality 节点时,必须开启 TLS 1.3 且 Fingerprint 与服务端一致(常用 chrome)。常见错误是把 PublicKey 填成 ShortID,握手会静默失败,日志里只显示 connection reset。
核心是 outbounds 里 flow: xtls-rprx-vision 不要漏。漏了不会报错,但会退化成普通 VLESS+TLS,抗探测能力直接归零。
Mihomo 对 Hysteria2 支持已经成熟,但要注意 up/down 字段是带宽提示值,填大了会触发 Brutal 暴力拥塞控制,容易被限速。建议按实际带宽的 70% 填写。
serverName 必须是不在你服务器上的真实大站,填自己的域名等于自曝。TCPing 只能测握手,测吞吐必须跑 iperf3 或实际下载。# 第 1 步:路由路径与丢包点
mtr -rwzc 100 -n 1.1.1.1
# 第 2 步:TCP 握手延迟(不含应用层)
tcping -t 5 节点域名 443
# 第 3 步:TLS 握手是否成功、协商版本
openssl s_client -connect 节点域名:443 -servername 节点域名 -tls1_3 -brief
# 第 4 步:分阶段耗时拆解
curl -o /dev/null -s -w 'dns:%{time_namelookup} conn:%{time_connect} tls:%{time_appconnect} total:%{time_total}\n' https://www.google.com
# 第 5 步:MTU 探测(QUIC 断流第一嫌疑)
ping -M do -s 1472 节点IP
# 第 6 步:吞吐实测
iperf3 -c 节点IP -p 5201 -t 20 -P 4| 现象 | 大概率原因 | 处方 |
|---|---|---|
mtr 第 6 跳开始丢包且持续 | 骨干拥塞或 QoS | 换协议为 Hysteria2,或换线路 |
tcping 正常但 curl total 极大 | TLS 握手被干扰 | 换 Reality,检查 SNI |
openssl 报 handshake failure | 证书/SNI/端口错配 | 核对 serverName 与端口 |
| 白天正常,晚高峰断流 | UDP 被 QoS 整形 | 换 TCP 系协议或换端口 |
| 能连但打不开网页 | MTU 过大导致分片丢失 | 把 MTU 降到 1380 或 1280 |
| 全部节点同时变慢 | 本地 ISP 出口问题 | 换网络(切 5G)复测 |
| 宣传话术 | 真实情况 | 验证方法 |
|---|---|---|
| “IEPL 专线,延迟 30ms” | 多为公网中转 | 晚高峰跑 mtr 看抖动 |
| “无限流量不限速” | 超过阈值后限速到 1Mbps | 连续下载 50GB 观察曲线 |
| “解锁 Netflix/Disney+” | 实为 DNS 解锁,非原生 IP | 查 ipinfo 的 ASN 类型 |
| “BGP 多线智能选路” | 可能只有单线入口 | 三网分别 tcping 对比 |
| “企业级 1Gbps 独享” | 共享带宽,超售比常见 1:20 | 晚 20:00–23:00 跑 iperf3 |
| “自研协议,专为抗封锁” | 多为开源协议改名 | 抓包看握手特征 |
| “永不掉线” | 无 SLA 承诺 | 连续 ping 24 小时看丢包率 |
判断一个服务商是否靠谱,不看宣传页,看三件事:晚高峰是否掉速、节点 IP 存活周期、是否公开超售比。
Q1:为什么我配了 Hysteria2 反而比 SS 慢? 大概率是 VPS CPU 太弱(单核跑不满 200Mbps),或者本地 UDP 被限速。先用 iperf3 -u 单测 UDP 吞吐,如果 UDP 本身被压制,切回 TCP 系即可。
Q2:Reality 在电脑上能用,手机上连不上? 检查客户端版本。Reality 需要客户端支持 XTLS-Vision,老版本 Shadowrocket(低于 2.2.20)不支持。另外确认手机时间同步——Reality 对时间偏差敏感,超过 90 秒会握手失败。
Q3:路由器上跑什么协议最合适?SS-2022 或 Trojan。MT7621/MT7981 这类芯片没有 AES 硬件加速的 QUIC 实现,Hysteria2 会让 CPU 直接跑满,速度反而下降。
Q4:为什么换了协议还是被限速? 限速对象是 IP 或流量特征,不是协议。如果 IP 已被标记,换协议无效,必须换 IP。这也是为什么按量计费、节点池大的服务商更适合长期使用。
Q5:TUIC 和 Hysteria2 到底选哪个? Hysteria2 抗丢包更强但更激进,容易被限;TUIC 更“温和”,长期稳定性略好。愿意折腾选 Hysteria2,求稳选 TUIC。
Q6:为什么手机比电脑快? 手机走 5G,出口 AS 与家宽完全不同。很多地区的移动 5G 国际出口质量优于电信家宽,这是正常现象。
Q7:专线上还有必要开 BBR 吗? 没必要但也不会有害。真专线没有拥塞,BBR 会退化成恒速行为。
协议选型的本质,是用最小的开销去匹配你链路的物理特性。专线配 TCP 系,公网配 QUIC 系,手机看切换、电脑看抗封、路由器看 CPU——这四条记住,你已经超过了 90% 的用户。
最后重申一句:没有任何协议能救一条烂线路。在选择协议之前,先把线路测明白。
本文数据基于 2026 年 1 月实测,测试环境为国内三网家宽 + 5G 蜂窝双场景,结果随运营商策略变化可能漂移。
#代理协议选型指南 #专线配什么协议 #直连选什么协议 #手机电脑协议推荐 #协议配置速查表 #Reality #Hysteria2 #AirPick