Appearance
机场传输协议技术科普:SS / VLESS / Hysteria2 / Trojan 全面解析
在购买机场或配置客户端时,您常常会在节点名称后面看到 SS、VLESS、Trojan 或 Hy2 等字样。
这些缩写代表了应用层代理协议 (Proxy Protocols)。它们决定了您的本地网络流量如何被打包、加密并伪装成无害的正常数据,是直接决定连接“抗封锁能力”与“硬件性能消耗”的核心变量。
1. 协议演进史与核心对抗逻辑
网络审查协议的演变,本质上是一部与深度包检测 (DPI) 机器识别能力的博弈史:
mermaid
flowchart LR
P1["第一代:对称加密 (Shadowsocks)<br/>特征:纯随机流,密文无法解码"] -->|"DPI 根据熵值高且无固定握手识别"| P2["第二代:证书伪装 (Trojan / VMess+TLS)<br/>特征:自购域名,伪装成正常 HTTPS"]
P2 -->|"自购域名容易被定向批量拦截"| P3["第三代:借用真实身份 (VLESS-Reality)<br/>特征:免域名,借用巨头真实公钥证书"]
P2 -->|"公网高丢包下 TCP 速度暴跌"| P4["并行分支:UDP 拥塞控制 (Hysteria 2)<br/>特征:基于 QUIC 协议在恶劣网络暴力提速"]2. 四大主流协议深度技术拆解
2.1 Shadowsocks (SS - 包含 AEAD 加密套件)
- 核心机制:Shadowsocks 于 2012 年由开源社区开发者推出。它在两端建立 SOCKS5 代理隧道,采用现代 AEAD 对称加密(如
AEAD_CHACHA20_POLY1305或AES-256-GCM)对载荷进行整体加密。 - 优点:
- 代码极简、计算开销小,低功耗软路由和手机也能轻松跑满千兆带宽;
- 在客户端支持度达到 100%,几乎所有主流代理软件均原生兼容。
- 缺点:在纯公共国际互联网直连时,其高熵值的纯随机二进制流易受到防火墙的主动探测识别。
- 最佳应用场景:IEPL / IPLC 物理专线内部传输。由于专线不过公网防火墙,Shadowsocks 凭借超低 CPU 开销成为大部分高端专线机场的主力选择。
2.2 Trojan (特洛伊木马机制)
- 核心机制:Trojan 放弃了自创的混淆规则,直接将数据封装在标准的 TLS 1.3 加密通道中,并强制运行在标准 HTTPS 的 443 端口。它需要服务端配置真实的受信任域名与合法 SSL/TLS 证书。
- 回落分流 (Fallback):当未经授权的探测者或审查设备访问该端口时,Trojan 服务端会原样返回一个真实的静态网页(如一个常规的个人博客或开源项目介绍),让审查者无法证明该端口运行了代理服务。
- 最佳应用场景:中转优化公网节点、自建 HTTPS 伪装代理。
2.3 VLESS (含 Reality 架构体系)
- 核心机制:由 Xray 社区主导开发。与旧版 VMess 相比,VLESS 去掉了冗余的二次内部对称加密,仅作为轻量级无状态数据转发管道,性能大幅提升。
- Reality 颠覆性创新:
- 传统 Trojan 需要服务商自行购买域名并申请证书,而 Reality 允许服务端“借用”海外大型合规网站的真实 TLS 证书(如借用
www.microsoft.com、www.apple.com或www.yahoo.com); - 客户端在发起握手时直接出示真实的 SNI 域名与签名,防火墙从外部观察完全等同于用户正在安全访问微软官方服务器,彻底摆脱了“域名被墙”的技术软肋。
- 传统 Trojan 需要服务商自行购买域名并申请证书,而 Reality 允许服务端“借用”海外大型合规网站的真实 TLS 证书(如借用
- 最佳应用场景:公网直连对抗审查、2026 年现代机场的主流前置通信协议。
2.4 Hysteria 2 (基于魔改 QUIC / UDP)
- 核心机制:专为在极其恶劣的网络环境下跑满带宽而生。它基于标准 HTTP/3 底层的 QUIC 协议(基于 UDP),抛弃了传统 TCP 协议保守的慢启动与指数退避重传算法,采用自研的 Brutal 拥塞控制策略。
- 优点:在高达 15%~30% 丢包率的高延迟公共网络下,依然能够以极高吞吐跑满下行带宽。
- 缺点:部分省份或特定运营商(如部分地区移动宽带)会对 UDP 流量施加严厉的 QoS 速率惩罚;长时间大流量使用可能导致运营商阻断 UDP 端口。
- 最佳应用场景:远距离公网冷门线路(如美东、拉美、欧洲小国节点)的极限提速。
3. 四大协议综合性能指标对比
| 指标维度 | Shadowsocks (AEAD) | Trojan | VLESS (Reality) | Hysteria 2 (Hy2) |
|---|---|---|---|---|
| 基础传输协议 | TCP / UDP | TCP (标准 TLS) | TCP (标准 TLS) | UDP (QUIC) |
| CPU 计算开销 | 极低 (效率最高) | 中等 | 低至中等 | 较高 |
| 公网伪装真实度 | 纯随机密文 (易被探测) | 高 (真实标准网页) | 极高 (借用巨头公钥) | 高 (伪装为标准 QUIC) |
| 抗恶劣丢包能力 | 取决于底层线路 | 取决于底层线路 | 取决于底层线路 | 极强 (暴力抗丢包) |
| 是否需要自购域名 | 不需要 | 需要 | 不需要 | 需要 (或配合自签) |
| 对专线适用性 | 完美适配 (低开销) | 适中 | 适中 | 一般 (专线无需 UDP 暴力重传) |
4. 选型建议
- 如果购买的是高端 IEPL / 内网专线机场(如 光速云、Firefly):专线本身不存在公网丢包,节点采用 Shadowsocks 或 VLESS 均能获得极致的低时延与满带宽体验;
- 如果购买的是平价公网中转机场:优先寻找支持 VLESS Reality 或 Trojan 的服务商,以保证敏感时期的存活率;
- 如果用于晚高峰严重丢包的弱网环境:建议搭配支持 Hysteria 2 的节点进行应急抢修。
5. 探索下一步
- 掌握各协议节点如何在客户端配置生效:机场怎么用?客户端与订阅完整链路
- 了解各品牌采用的真实协议与实测可信度:2026 深度评测大厅