一句话回答
协议决定数据“怎么传、怎么伪装”: Shadowsocks 轻量通用,VMess/VLESS 出自 V2Ray 体系(VLESS 更轻、依赖 TLS),Trojan 把流量伪装成正常 HTTPS,Hysteria2 基于 QUIC/UDP、在弱网下更能跑满带宽。
看懂协议标签,能帮你在机场给的多个节点里做更合理的选择。协议之外,线路本身同样关键,可先看机场线路类型解析。
先分清:协议 ≠ 线路
- 线路是数据走哪条物理/网络路径(IEPL、IPLC、BGP 中转、直连)。
- 协议是数据在这条路径上如何封装、加密与伪装。
同一条线路可以跑不同协议;同一个协议在不同线路上体验也不同。二者共同决定最终表现。举个直观的例子:一条延迟极低的专线,如果配上一个特征明显、容易被识别的协议,在封锁较严的网络里照样可能连不上;反过来,一个抗封锁能力很强的协议,跑在拥堵的公网直连上,晚高峰依旧会卡。所以看节点时,协议和线路要分开评估,再合起来看整体。
协议到底在做三件事
要理解不同协议的差异,可以把它们做的事拆成三层,几乎所有代理协议都在这三层上做取舍:
- 封装与握手:把你的真实请求打包成一段可传输的数据,并在连接建立时与服务端「对暗号」。握手越像正常上网,越难被识破。
- 加密:保证中间人看不到你传的内容。注意「加密」和「抗封锁」不是一回事——内容加密只防偷看,防不了「被识别成代理然后掐断」。
- 传输载体:走 TCP 还是 UDP/QUIC。TCP 稳、兼容性好但对丢包敏感;UDP/QUIC 在弱网下更灵活,但更容易被限速或干扰。
把这三层记在心里,下面五种协议的区别就一目了然了:它们的差异,本质上就是在这三层里选了不同的组合。
五种主流协议
Shadowsocks(SS)
最早流行的轻量代理协议之一,基于 SOCKS5 思路,现代实现多用 AEAD 加密。特点是轻量、通用、客户端支持广,适合作为通用选择;在深度封锁环境下,单独使用的抗识别能力相对有限。
VMess
V2Ray 的原生协议,自带加密与基于时间戳的校验,功能完整但相对较重,对客户端与服务端时间同步有要求。曾是主流,如今在新节点中逐渐被 VLESS 取代。
VLESS
V2Ray 体系的轻量协议,本身不做加密,把安全与抗封锁交给传输层(如 TLS、XTLS/Reality)。开销小、性能好,常与 Reality 等搭配以伪装真实 TLS 握手,是目前较常见的组合。
Trojan
核心思路是把代理流量伪装成正常的 HTTPS/TLS 流量,让它在流量特征上难以与普通网站访问区分,从而获得较好的抗封锁能力。依赖有效的 TLS 证书与域名。
Hysteria2
基于 QUIC/UDP,采用可调的拥塞控制,在高丢包、高抖动的弱网下通常更能跑满带宽,适合网络质量不稳定的场景。代价是走 UDP,在对 UDP 限制严格的网络里可能不稳定。
对比一览
| 协议 | 传输基础 | 加密 / 伪装 | 抗封锁 | 典型适用 |
|---|---|---|---|---|
| Shadowsocks | TCP(可 UDP) | AEAD 加密 | 一般 | 通用、轻量 |
| VMess | TCP | 自带加密 + 校验 | 一般 | 老节点、兼容 |
| VLESS | TCP | 依赖 TLS/Reality | 较强(配 Reality) | 主流新节点 |
| Trojan | TCP + TLS | 伪装 HTTPS | 较强 | 强封锁环境 |
| Hysteria2 | QUIC/UDP | TLS | 中等(受 UDP 限制影响) | 弱网、高丢包 |
说明:抗封锁能力更多取决于服务端配置与传输层组合,上表仅为一般性倾向,不代表任何具体机场的实际表现。
传输层才是抗封锁的胜负手
一个常被忽略的事实:很多时候真正决定抗封锁强弱的,不是协议名字,而是它外面套的传输层。 VLESS 本身「裸奔」并不安全,但配上 TLS 或 Reality 之后,握手看起来就像在访问一个正常的 HTTPS 网站,抗识别能力大幅提升。Trojan 的核心卖点也正是「伪装成 HTTPS」。
常见的传输层组合,你可能在节点名或订阅里见过:
- TLS:给流量套一层标准的 HTTPS 外壳,需要域名和证书。
- Reality(XTLS-Reality):借用一个真实大网站的握手特征,不用自备证书,抗主动探测更强。原理见 Reality 抗封锁伪装原理。
- WebSocket / gRPC + TLS:把流量藏进常见的 Web 协议里,便于套 CDN、过一些中间设备。
所以当你看到「VLESS + Reality」「Trojan + TLS」这类标签时,前半段是协议、后半段是传输层伪装。判断一个节点扛不扛封锁,后半段往往比前半段更关键。
常见误解澄清
- 「VLESS 一定比 VMess 安全,因为更新」:不对。VLESS 本身不加密,安全性完全靠外层 TLS/Reality。裸 VLESS 反而不如带加密的 VMess。新不等于强,配置才是关键。
- 「Hysteria2 基于 UDP,所以一定更快」:不一定。UDP 在弱网、高丢包时优势明显;但在对 UDP 限速或封锁的网络里,它可能反而更不稳,甚至连不上。
- 「加密越强越难被封」:混淆了两件事。封锁往往靠流量特征、握手指纹、SNI 等来识别,和内容加密强度关系不大。伪装得像正常流量,比加密位数更重要。
- 「协议决定速度」:速度主要由线路、出口带宽和拥塞控制决定,协议只是次要因素。同一协议换条好线路,体验可能天差地别。
我该选哪个协议
大多数情况下,你不需要纠结协议——机场给什么就用什么,客户端会自动处理。若一个机场提供多种协议的订阅:
- 想要通用稳妥:Shadowsocks 或 VLESS 都可以先试。
- 所在网络封锁较严:优先试 Trojan 或 VLESS + Reality。
- 网络丢包严重、晚高峰卡:可以试 Hysteria2,看是否改善。
一个实用的做法是:同一机场若同时提供多种协议的订阅,别只用一种,在你自己的网络下各测几分钟。同样的服务端、同样的时间段,哪种协议连得上、跑得稳,比任何攻略都更有说服力。因为最终表现受你本地运营商、所在地区的网络策略影响很大,别人的结论未必适用于你。
作为用户如何应对
- 优先信任客户端的自动处理:现代客户端(Clash 系、sing-box、Shadowrocket 等)会根据订阅里的协议字段自动配置,你几乎不用手动改协议参数。
- 看懂标签,不纠结原理:知道「VLESS + Reality 偏抗封锁」「Hysteria2 偏弱网」就够用了,不必深究握手细节。
- 一种连不上就换一种:多数机场会给同一批服务器提供不同协议入口,遇到某协议被干扰,切到另一种往往能恢复。
- 别用协议判断机场好坏:协议只是工具,真正决定体验的是线路质量、出口 IP 和服务端运维水平,这些都要看机场评测和自己实测。
选定协议后,导入订阅与选节点的步骤见 Clash Verge 新手教程;如果节点连不上,参考订阅失效与连不上的排查。