机场协议详解:Shadowsocks、Trojan、VMess、VLESS、Hysteria2、TUIC 怎么选(2026)
机场协议是客户端与节点之间「怎么说话、怎么伪装」的约定。本文讲清 Shadowsocks(含 2022 版)、Trojan、VMess、VLESS(XTLS / Reality)、Hysteria 2、TUIC 的原理、特点、适合场景与客户端支持,附总对比表、VLESS 与 VMess / TUIC 与 Hysteria 2 的区别、按客户端与用途的选法,以及「支持某协议的机场」怎么找。
结论摘要
机场协议是客户端与节点之间「怎么说话、怎么伪装」的约定,决定抗封锁能力、速度特性和客户端兼容性,不决定线路好坏。Shadowsocks 轻量无特征,Trojan 伪装成 HTTPS,VMess 是 V2Ray 老协议,VLESS + Reality 是当前最主流的 TCP 方案,Hysteria 2 与 TUIC 基于 QUIC,弱网吞吐好但 UDP 在部分网络会被限速。机场通常同时提供几种协议,按客户端支持与当前网络环境选一种能稳定连上的即可。
机场协议是客户端与节点之间「怎么说话、怎么伪装」的约定:它规定数据如何加密、如何打包、在审查设备面前装成什么样子。对普通用户而言,协议决定三件事——抗封锁能力、速度特性(尤其在丢包和高延迟线路上)、客户端兼容性;它不决定线路好坏,也不决定节点负载和解锁。一家机场通常同时提供 Shadowsocks、Trojan、VLESS、Hysteria 2 等几种协议,你要做的只是按客户端支持和当前网络环境选一种能稳定连上的,而不是追最新的名字。下面逐个讲清六种主流协议,最后给出总对比表与选择方法。
机场协议是什么:它决定什么、不决定什么
机场卖的是节点订阅,每个节点由「服务器地址 + 端口 + 协议 + 凭证」组成,协议就是其中「怎么说话」的那一项:客户端按协议规定把你的请求加密、打包、伪装后发给节点,节点按同一套规定拆开、代为访问、再把结果装回来。这里说的代理协议与商业 VPN 用的 WireGuard、OpenVPN 不是一类东西,前者为在审查环境里「不被识别」而设计,后者为企业组网和隐私隧道设计,差别见VPN、代理和机场的区别。
协议决定三件事:抗封锁(流量特征是否容易被识别、经不经得起主动探测)、速度特性(基于 TCP 还是 UDP/QUIC,丢包时会不会退让,加解密开销多大)、客户端兼容(旧客户端不认识新协议,导入订阅后节点会被过滤)。协议不决定的也有三件:线路决定延迟和晚高峰表现,见IEPL 和 IPLC 的区别;节点负载决定同一时段快慢;解锁取决于出口 IP。
机场为什么同时提供多种协议?因为用户的客户端、网络环境和封锁形势各不相同:校园网封 UDP 的学生要 TCP 系,跨洲丢包线路的用户要 Hysteria 2,老路由器只认 Shadowsocks;多协议也是机场自己的冗余。新手需要关注协议吗?只需做到两点:看得懂节点名后缀或客户端里的类型字段(例如 Clash 配置里的 type: vless),连不上时知道「换一种协议的节点」是一个排查步骤。
场景:一位住校学生晚上发现所有标着 Hysteria2 的节点全部超时,而同一机场的 VLESS 节点一切正常——不是机场坏了,而是校园网限制了 UDP。
注意:节点名里的协议标注由机场自己写,偶尔与实际不符或省略;以客户端解析订阅后显示的类型为准。
建议记住三句话:协议管「能不能连、连得顺不顺」,线路管「快不快、晚高峰稳不稳」,客户端管「认不认识这种协议」。三者分开判断,大多数「机场不好用」的问题都能找到归属。
代理协议的发展脉络:从 Shadowsocks 到 Reality 与 QUIC 系
每一代代理协议都在回应上一代被识别的方式。2012 年 Shadowsocks 出现,思路是把流量加密成没有特征的随机字节;2015 至 2016 年 V2Ray 推出 VMess,把协议与传输层拆开,可以套 WebSocket 和 TLS、经 CDN 中转;2019 年 Trojan 换了思路,直接「成为」访问某个真实域名的 HTTPS;2020 年 VLESS 去掉 VMess 的冗余加密,为 XTLS 铺路;2022 年 Shadowsocks 2022 版补上防重放,XTLS Vision 解决了「TLS 套 TLS」的特征问题;2023 年 Reality 让服务端不再需要自己的证书,转而借用真实网站的握手,同年 Hysteria 2 与 TUIC v5 把战场扩展到 UDP/QUIC,用自定义拥塞控制换取弱网下的吞吐与低延迟。此后 XHTTP、AnyTLS 等仍在出现,本文只覆盖机场里最常见的六种。
场景:你翻到一篇三年前的教程还在讲 SSR、alterId 和 simple-obfs,说明它停留在 2019 年以前的技术栈,照着做很可能连不上当前机场的节点。
怎么用这条脉络:看机场节点列表里的协议名就能大致判断它的技术栈——只有 SS 和 VMess 说明偏保守,有 VLESS + Reality 说明至少跟进到 2023 年,有 Hysteria 2 或 TUIC 说明在照顾弱网用户。
注意:新不等于好。Shadowsocks 问世十多年仍被大量机场作为主力协议,原因是它足够简单、兼容面最广。
建议新手先认识 Shadowsocks、Trojan、VLESS 三个名字,它们覆盖了绝大多数机场的 TCP 节点;Hysteria 2 与 TUIC 留到确认自己网络允许 UDP 之后再研究。
看懂任何协议的四个维度:传输层、加密、伪装、客户端支持
第一是传输层:Shadowsocks、Trojan、VMess、VLESS 的常见配置跑在 TCP 上,Hysteria 2 与 TUIC 跑在 UDP 上的 QUIC。TCP 在运营商网络里最通用,但丢包时会主动降速;QUIC 在用户态实现、自带拥塞控制、多条流互不阻塞,丢包下表现好,代价是 UDP 在校园网、公司网和部分移动网络会被限速或封锁。VMess、VLESS、Trojan 还可以再套 WebSocket、gRPC、XHTTP 等应用层传输,以便经 CDN 中转。第二是加密:Shadowsocks 用预共享密钥做对称加密,VMess 自带加密,Trojan、VLESS、Hysteria 2、TUIC 把加密交给 TLS(VLESS 也可交给 Reality)。第三是伪装,也就是抗封锁思路,大致三派:「像随机流量」(Shadowsocks)、「像 HTTPS」(Trojan、VLESS + TLS/Reality)、「像 HTTP/3」(Hysteria 2);对抗主动探测的手段是「密码不对就回落到真网站」或「干脆借用真网站的握手」。第四是客户端支持:决定支持面的是内核——mihomo(Clash Meta 系)、Xray、sing-box 三大开源内核与 Shadowrocket 的自研实现基本覆盖全部主流协议,停更的原版 Clash 内核则停在 Shadowsocks、VMess、Trojan。
场景:在 Clash Verge Rev 的节点列表里,一个节点显示 vless,小字写着 reality 和 tcp,这就是「协议 + 安全层 + 传输」三层;另一个显示 hysteria2,说明它走 UDP。
方法:拿到任何节点只看四个字段——type(协议)、network 或 transport(传输)、tls 或 security(安全层)、port(TCP 443 多为伪装 HTTPS,UDP 443 多为 QUIC 系)。
注意:「TLS 套 TLS」是所有 TLS 类代理的共同课题:访问 HTTPS 网站时,外层代理 TLS 里还裹着一层网站 TLS,握手大小与时序有可识别的特征。Trojan 没有专门处理,VLESS 的 XTLS Vision 就是为此而生。
建议下文每个协议都按这四个维度读,记不住细节时只记它「走 TCP 还是 UDP、伪装成什么、我的客户端支不支持」。
Shadowsocks 协议详解(含 Shadowsocks 2022)
Shadowsocks 是 2012 年由 clowwindy 发布的轻量加密代理协议,2015 年原作者停止维护后由社区接手,shadowsocks-libev、shadowsocks-rust 等实现延续至今。原理很直接:客户端与服务器事先约定同一个密码和加密方式,客户端把目标地址和数据加密后发给服务器,服务器解密并代为访问,类似一个加了密的 SOCKS5 代理。配置只需四项——服务器地址、端口、密码、加密方式——这是它兼容性最好的根本原因。
特点:不使用 TLS,流量在外界看来是一串没有特征的随机字节;2017 年起推荐的 AEAD 加密方式(aes-128-gcm、aes-256-gcm、chacha20-ietf-poly1305)取代了已弃用的旧流加密;同时支持 TCP 与 UDP 中继。弱点同样来自「无特征」:随机流量在某些环境下会被重点关注,早期版本还被发现可被重放和主动探测。Shadowsocks 2022(SIP022 规范,2022 年提出)针对这些问题改进:加密方式名以 2022-blake3- 开头(如 2022-blake3-aes-128-gcm),密钥改为固定长度的 Base64 字符串,报文加入时间戳防重放,因此客户端与服务器时间误差需在约 30 秒内。v2ray-plugin、shadow-tls 等插件可为它外套 WebSocket 或 TLS 伪装,机场是否启用以订阅为准。
适合设备老、客户端不便升级、需要在路由器上使用、或只想要最简单方案的人;限制是没有 TLS 伪装。客户端支持:mihomo、Shadowrocket、v2rayN(Xray 与 sing-box 核心)、sing-box 均支持 AEAD 与 2022 版本,2022 版本需要较新的客户端;原版 Clash 内核不支持 2022 版本。
场景:一位用户想让家里老旧路由器上的全部设备走代理,路由器固件只认 Shadowsocks,他从机场订阅里挑出 SS 节点填进去即可。
方法:节点类型显示 ss 且加密方式以 2022- 开头时,确认客户端在 2022 年以后更新过并校准设备时间;连不上先打开系统时间自动同步再重试。
注意:Shadowsocks 的密码等同于凭证,订阅链接泄露即密码泄露;SSR(ShadowsocksR)是多年前的分支,已停止维护,只有 SSR 节点的机场请谨慎。
建议把 Shadowsocks 当作「保底协议」:其它协议都连不上时,同一机场的 SS 节点往往仍可用,值得在客户端里保留一两个。
Trojan 协议原理:为什么看起来像 HTTPS
Trojan 由 Trojan-GFW 项目在 2019 年提出,设计目标是「不被识别」而非「加密更强」。原理:服务端在 443 端口跑一个真正的 TLS 服务,客户端建立标准 TLS 连接后,在加密通道里先发送密码的哈希值和目标地址,校验通过就开始代理;校验失败(例如审查设备的主动探测)时,服务端把这次连接原样转发给本机的一个真实网站,探测者看到的是普通 HTTPS 站点。这就是 Trojan 看起来像 HTTPS 的原因:它确实就是 HTTPS,只是 TLS 里装的内容不同。
特点:基于 TCP,加密交给 TLS 1.3,鉴权靠密码,服务端需要域名和有效证书(由机场负责);流量特征接近普通网站访问,兼容只放行 HTTPS 的网络环境。Trojan-Go 与 Xray 的 Trojan 实现还支持 WebSocket、gRPC 等传输与多路复用,可经 CDN 中转。限制:不处理「TLS 套 TLS」的特征,跨洲高丢包线路上仍受 TCP 拥塞控制约束。客户端支持:mihomo、Shadowrocket、v2rayN、sing-box 及原版 Clash 内核均支持,兼容性仅次于 Shadowsocks。
场景:一位在公司网络办公的用户发现 UDP 被封、非 443 端口多数不通,机场的 Trojan 节点走 TCP 443、表现与网页浏览无异,成为他唯一稳定的选择。
方法:节点类型显示 trojan、端口多为 443;节点带 sni 或 servername 字段时不要手动改成别的域名,否则证书校验会失败;配置出现 skip-cert-verify: true 说明机场用了自签证书,以机场说明为准。
注意:Trojan 节点「连上但网页打不开」时,先校准系统时间(证书校验依赖时间),再怀疑节点。
建议把 Trojan 作为 VLESS + Reality 之外的第二个 TCP 主力:两者网络适应性接近,客户端老一些时 Trojan 更不挑。
VMess 协议:V2Ray 的原生协议
VMess 是 V2Ray(Project V)在 2015 至 2016 年间推出的原生协议,鉴权依靠 UUID 加时间戳,自带 aes-128-gcm、chacha20-poly1305 等加密(也可设为 none 交给外层 TLS)。它最大的贡献是把「协议」与「传输」分离:同一个 VMess 可以跑在 TCP、WebSocket、HTTP/2、gRPC、mKCP 等传输之上再套 TLS,经典的 VMess + WebSocket + TLS 组合可以藏在 CDN 后面,服务器真实 IP 不暴露。
特点与限制:协议头较复杂、对时间敏感(客户端与服务器时间误差通常要求在一两分钟以内);早期的 alterId 机制自 2020 年起被 AEAD 方式取代,现在的节点 alterId 应为 0;不套 TLS 的裸 VMess 曾被识别,套 TLS 后又形成双重加密,开销比 VLESS 高,这正是 VLESS 出现的原因。适合老订阅、经 CDN 中转的节点、不支持 VLESS 的老客户端。客户端支持:mihomo、Shadowrocket、v2rayN、sing-box 及原版 Clash 内核都支持。
场景:一位用户的机场在某地区只提供 VMess + WebSocket + TLS 节点,因为那条线路经 CDN 中转以隐藏源站,这种节点速度一般但生存能力强,适合备用。
方法:VMess 节点连不上时优先校准系统时间;看到 alterId 不为 0 的老节点,说明机场配置多年未更新。
注意:VMess 的「自带加密」不等于更安全,它与 TLS 叠加只是增加开销;评价安全性看整体配置而不是协议名。
建议新买机场时不必刻意找 VMess,有 VLESS 优先 VLESS;只在客户端不支持 VLESS 或需要 CDN 中转时才把 VMess 当主力。
VLESS 协议:XTLS Vision、Reality,以及 VLESS 和 VMess 的区别
VLESS 于 2020 年提出,先在 V2Ray 后在 Xray 项目中发展,名字里的「LESS」就是它的设计哲学:去掉 VMess 的自带加密与复杂头部,只保留 UUID 鉴权和极简请求头,把安全与伪装完全交给 TLS 或 Reality。好处是开销低、不依赖时间同步,并为 XTLS 这类「看穿内层 TLS」的优化留下空间。VLESS 可跑在 TCP、WebSocket、gRPC、HTTP/2、XHTTP 等传输上,其中 XHTTP(2024 年加入)可经 CDN 中转。截至 2026 年 8 月,Xray 还为 VLESS 提供了可选的自带加密(含后量子密钥交换),机场是否启用以节点配置与官方文档为准。
XTLS Vision 是 VLESS 的一种流控(flow: xtls-rprx-vision,2022 年底推出):检测到你访问的目标本身就是 TLS 1.3 时,握手阶段做填充以掩盖「TLS 套 TLS」的特征,随后的数据直接转发不再二次加密。Reality 则是 2023 年随 Xray 推出的安全层,用来替代传统 TLS:服务端不需要自己的域名和证书,而是「借用」一个真实知名网站的 TLS 握手,对不持有密钥的探测者,它表现得就是那个真网站;持有机场下发的公钥与 shortId 的客户端才能进入代理通道,客户端还会模拟 Chrome、Firefox 等浏览器的 TLS 指纹。所以节点里的「Reality 协议」含义是 VLESS + Reality,多数再配 Vision。本站 16 家合作品牌的资料中,12 家标注的协议就是 VLESS。
客户端支持:mihomo(Clash Verge Rev、Clash Meta for Android 等)、Shadowrocket、v2rayN(Xray 核心)、sing-box 均支持 VLESS、Vision 与 Reality;原版 Clash 内核与已停更的 Clash for Windows 不支持 VLESS,导入时节点会被过滤;XHTTP 等较新传输的支持情况以各客户端更新说明为准。
VLESS 和 VMess 的区别
| 维度 | VMess | VLESS |
|---|---|---|
| 自带加密 | 有(aes-128-gcm、chacha20-poly1305 等) | 无,依赖 TLS 或 Reality(Xray 的可选自带加密除外) |
| 鉴权 | UUID + 时间戳,对时间同步敏感 | UUID,不依赖时间 |
| 头部开销 | 较大 | 极简 |
| 套 TLS 时 | 双重加密,CPU 开销更高 | Vision 流控可免二次加密 |
| 抗封锁思路 | 靠外层 TLS、WebSocket 伪装,可走 CDN | TLS 或 Reality,Reality 不需要证书即可像真网站 |
| 客户端支持 | 几乎所有,包括原版 Clash | mihomo、Xray、sing-box 系与 Shadowrocket |
| 现状 | 维护中,多用于 CDN 中转与老订阅 | 当前机场 TCP 节点的主流 |
场景:一位做跨境电商的用户白天要长时间挂着后台和客服工具,Reality 节点让他整天不掉线;同机场的 VMess + WebSocket 节点速度略低但仍可用,作为 CDN 中转的备份。
方法:节点类型 vless、security 为 reality、flow 为 xtls-rprx-vision 即为当前主流组合;Reality 节点要求客户端版本不低于 2023 年,连不上先升级客户端。
注意:Reality 的「像真网站」只对外部观察者有效,机场服务商仍能看到你访问的域名;协议再先进也不改变「机场不是匿名工具」这件事。
建议没有特殊限制的用户把 VLESS + Reality 当默认选择;只在客户端不支持或需要 CDN 中转时退到 VMess。
Hysteria 2 协议:优缺点与适合的网络
Hysteria 2 由 apernet 项目在 2023 年推出(与 Hysteria 1 不兼容),基于 QUIC(UDP),为高丢包、高延迟的「弱网」而设计。原理:客户端与服务端建立 QUIC 连接后用密码鉴权,整条连接伪装成 HTTP/3 服务,未通过鉴权的请求会看到服务端配置的伪装网站;传输上默认使用名为 Brutal 的拥塞控制——不像 TCP 遇到丢包就降速,而是按你设置的上传、下载带宽定速发包、靠重传补洞,因此在丢包严重的线路上吞吐依然稳定。它还提供端口跳跃(客户端在一段端口范围内轮换)和 Salamander 混淆(UDP 层的额外混淆)。服务端需要 TLS 证书(可自签)。
Hysteria 2 优缺点
优点:跨洲或晚高峰丢包线路上的下载与视频体验明显更稳;QUIC 握手快、多条流互不阻塞,打开网页「第一下」更快;原生处理 UDP,适合游戏与语音。缺点:一是 UDP 在校园网、公司网、酒店 Wi-Fi 和部分移动网络会被限速或封锁,表现为节点时快时断甚至全部超时;二是定速发包对共享链路不友好,客户端带宽填得过高反而加剧丢包,重传流量也计入你的用量;三是要求 2023 年以后的客户端版本,CPU 占用略高;四是机场端带宽压力大,部分机场对 Hysteria 2 节点设更高倍率或限制(以各机场说明为准)。
适合跨洲线路、丢包明显的家宽、需要 UDP 的游戏与语音;不适合限制 UDP 的网络和老设备。客户端支持:mihomo(1.16 以后)、Shadowrocket、sing-box 原生支持;v2rayN 通过 sing-box 核心支持(需安装带核心的版本或在设置中下载核心)。
场景:一位海外留学生看国内高清视频,宿舍到节点的线路跨洲且丢包高,TCP 系节点晚上只能看 480p,换到 Hysteria 2 节点后画质稳定;白天回到限制 UDP 的校园网,又要切回 VLESS。
方法:把客户端的 up/down 带宽设为接近真实宽带而不是随手填一个大数;节点全部超时先确认当前网络是否放行 UDP(同一时段 TCP 系正常、QUIC 系全红就是典型表现)。
注意:Hysteria 2 不会让一条拥堵的普通线路变成专线,它只是让丢包对你的影响更小;该换线路时协议帮不上忙。
建议把 Hysteria 2 作为「弱网专用」而非日常默认:家宽稳定时用 TCP 系更省心,丢包明显时再切过去。
TUIC 协议:TUIC 和 Hysteria 2 的区别
TUIC 是 2022 年前后出现的基于 QUIC 的代理协议,当前通行的是 TUIC v5(2023 年定稿)。它的取向与 Hysteria 2 不同:不追求暴力吞吐,而是把 QUIC 的优势用在降低延迟上——0-RTT 握手(重连几乎不用等握手)、一条 QUIC 连接多路复用多条 TCP 流、两种模式的原生 UDP 中继、可选 BBR 或 Cubic 等标准拥塞控制,并继承 QUIC 的连接迁移能力,在 Wi-Fi 与蜂窝之间切换时不必全部重建连接(具体效果以客户端与服务端实现为准)。鉴权用 UUID 加密码,加密交给 TLS 1.3,没有额外混淆层,握手就是标准 QUIC。原始仓库的维护活跃度不及 Hysteria,但 sing-box 与 mihomo 都内置了自己的 TUIC 实现,协议在机场里仍在使用,状态以各项目为准。
TUIC 和 Hysteria 2 的区别
| 维度 | Hysteria 2 | TUIC v5 |
|---|---|---|
| 传输层 | QUIC(UDP) | QUIC(UDP) |
| 拥塞控制 | 默认 Brutal 定速发包,可选 BBR | 标准 BBR、Cubic 等,遇丢包会退让 |
| 设计重点 | 弱网下的吞吐 | 低握手延迟、多路复用、移动网络切换 |
| 伪装与混淆 | 伪装 HTTP/3,可选 Salamander 混淆、端口跳跃 | 标准 QUIC 握手,无额外混淆 |
| 鉴权 | 密码 | UUID + 密码 |
| 对共享链路 | 不友好,带宽设置需谨慎 | 友好 |
| 客户端支持 | mihomo、Shadowrocket、sing-box、v2rayN(sing-box 核心) | 同左 |
| 项目活跃度 | 持续更新 | 原仓库更新慢,依赖内核内置实现 |
适合手机在移动网络中频繁切换、对网页打开速度和延迟抖动敏感、需要 UDP 的用户;限制是与 Hysteria 2 一样受 UDP 限速影响,且没有混淆与端口跳跃。客户端支持:mihomo(v4 与 v5)、Shadowrocket、sing-box(v5)、v2rayN(sing-box 核心)。
场景:一位通勤时在地铁里用手机处理工作的用户,Wi-Fi 与 5G 来回切换,TCP 系节点每次切网都要重连几秒,换到 TUIC 节点后更平滑;进入对 UDP 限速的区域时 TUIC 也会变慢,他把 VLESS 节点留作备用。
方法:在允许 UDP 的网络里把 TUIC 与 Hysteria 2 各试几分钟:网页与 App 响应更快选 TUIC,大文件与视频更稳选 Hysteria 2;两者都不稳说明 UDP 受限,回到 TCP 系。
注意:节点里出现 tuic 字样且客户端报「不支持的类型」,多半是客户端版本过旧或使用了原版 Clash 内核,升级即可。
建议移动端用户把 TUIC 当作「移动网络备选」,不必与 Hysteria 2 对立看待,两者各擅其长,同一机场往往都提供。
总对比表:六种机场协议与 WireGuard、OpenVPN 的差别
下表汇总六种机场协议的关键维度,并把商业 VPN 常用的 WireGuard、OpenVPN 放在最后作对照。客户端支持为截至 2026 年 8 月的大致情况,以各项目官方文档为准。
| 协议 | 出现时间 | 传输层 | 加密 / 伪装方式 | 抗封锁思路 | 速度特性 | 客户端支持 | 适合谁 |
|---|---|---|---|---|---|---|---|
| Shadowsocks(AEAD / 2022) | 2012 / 2022 | TCP + UDP | 预共享密钥对称加密,无 TLS | 流量像随机字节,2022 版加时间戳防重放 | 开销最小,速度取决于线路 | 几乎所有客户端;2022 版需新版 | 新手、老设备、路由器、保底备用 |
| Trojan | 2019 | TCP(TLS) | 标准 TLS + 密码 | 像访问真实域名的 HTTPS,探测失败回落到真网站 | 与普通 HTTPS 相当 | 几乎所有客户端,含原版 Clash | 只放行 HTTPS 的公司网、校园网 |
| VMess | 2015–2016 | TCP / WebSocket / gRPC 等 + 可选 TLS | 自带加密(UUID + 时间戳) | 靠外层 TLS、WebSocket 伪装,可走 CDN | 套 TLS 时双重加密,开销偏高 | 几乎所有客户端,含原版 Clash | 老订阅、CDN 中转节点 |
| VLESS(+ Vision / Reality) | 2020 / 2023 | TCP / WebSocket / gRPC / XHTTP 等 | 无自带加密,靠 TLS 或 Reality | Reality 借用真网站握手,Vision 消除 TLS 套 TLS 特征 | 直通转发,开销低 | mihomo、Xray、sing-box 系、Shadowrocket;原版 Clash 不支持 | 绝大多数用户的默认选择 |
| Hysteria 2 | 2023 | UDP(QUIC) | TLS 1.3 + 密码,可选 Salamander 混淆 | 像 HTTP/3,可端口跳跃 | 定速发包,弱网吞吐高;UDP 可能被限速 | mihomo、sing-box、Shadowrocket、v2rayN(sing-box 核心) | 跨洲高丢包线路、UDP 游戏 |
| TUIC v5 | 2022 前后 / 2023 | UDP(QUIC) | TLS 1.3 + UUID 与密码 | 标准 QUIC 握手,不做额外混淆 | 0-RTT、多路复用,握手延迟低 | 同上 | 移动网络、频繁切网的手机用户 |
| WireGuard(对照) | 2018 正式发布 | UDP | Noise 框架密钥交换 | 不以抗识别为目标,握手特征明显 | 高效 | 商业 VPN App;mihomo、sing-box 可作出站 | 商业 VPN、自建隧道 |
| OpenVPN(对照) | 2001 | TCP / UDP | TLS | 不以抗识别为目标,握手特征明显 | 开销较大 | 商业 VPN App、OpenVPN 客户端 | 商业 VPN、企业组网 |
WireGuard、OpenVPN 与六种机场协议的根本差别在目标:它们是为安全隧道和企业组网设计的三层 VPN,默认接管整台设备的流量,握手有固定格式、容易被识别,商业 VPN 为此往往在外面再加一层自家混淆;机场协议是应用层代理,天生可按规则分流,设计重点就是在审查环境里不被识别。机场极少提供 WireGuard 节点;mihomo、sing-box 虽能把 WireGuard 作为出站使用,那通常是自建场景。
场景:一位从商业 VPN 转到机场的用户问「为什么机场不给我 WireGuard」,答案是两类产品解决的问题不同;他更该关心自己的客户端支持哪些机场协议。
方法:看表时按「我的网络允许 UDP 吗」「我的客户端是哪个内核」「我最在意抗封锁还是弱网吞吐」三问定位到一两行即可。
注意:表中的「速度特性」是协议层面的机制差异,不是测速结论;同一协议在不同线路、不同时段的体验差别远大于协议之间的差别。
建议把这张表当作看懂节点列表的「字典」,真正做决定时配合下一节的选择方法。
机场协议怎么选:按客户端、网络环境与用途
选协议的顺序是:先看客户端认识什么,再看当前网络允许什么,最后按用途微调。
按客户端。Clash Verge Rev、Clash Meta for Android 等 mihomo 内核客户端六种协议都能用,按网络环境任选;还在用原版 Clash 内核或已停更的 Clash for Windows 的用户只能用 Shadowsocks、VMess、Trojan,VLESS、Hysteria 2、TUIC 节点会被过滤掉,正确做法是升级客户端而不是换机场,步骤见 Clash 使用教程;iPhone、iPad 用 Shadowrocket 六种都支持,见 Shadowrocket 使用教程;Windows 上用 v2rayN 的用户,Shadowsocks、VMess、VLESS、Trojan 走 Xray 核心,Hysteria 2、TUIC 走 sing-box 核心,要确认装的是带核心的版本,见 v2rayN 使用教程;直接用 sing-box 的用户六种都支持,但需要机场提供 sing-box 格式订阅或自行转换。很多人搜「Windows 梯子推荐」「Windows 怎么访问国外网站」,真正要选的其实是「一个支持全部主流协议的客户端 + 一个靠谱的机场」,完整流程见怎么翻墙。
按网络环境。家庭宽带通常 TCP 与 UDP 都放行,VLESS + Reality 或 Trojan 做主力、Hysteria 2 做弱网备选;校园网、公司网、酒店 Wi-Fi 常限制 UDP,选 TCP 系;移动网络信号差但 UDP 未限速时先试 TUIC 或 Hysteria 2,时好时坏就退回 TCP 系;跨洲高丢包线路用 Hysteria 2;晚高峰卡顿与协议无关,该看线路,见 IEPL 和 IPLC 的区别。
按用途。日常网页与 AI 工具:稳定优先,VLESS + Reality 或 Trojan;视频:带宽和倍率优先,家宽用 TCP 系,丢包线路用 Hysteria 2,优先倍率 1 的节点;游戏:需要 UDP 转发,Hysteria 2、TUIC 或开启 UDP 的 Shadowsocks,但延迟更取决于线路;开发者(Git、SSH、Docker 等长连接):VLESS 或 Trojan 最稳,避免在共享办公网络上用 Hysteria 2 的高带宽设置影响同事。
场景:一位设计师白天在公司(UDP 受限)用 Trojan 节点传素材,晚上回家用 Hysteria 2 节点下载大文件,手机上用 Shadowrocket 把两类节点各留一个——客户端相同、机场相同,只是按网络环境切换协议。
方法:在客户端里按协议给节点分组或收藏,每个环境固定一个主用、一个备用;换环境后先测一次延迟,而不是等到打不开网页再找原因。
注意:不要为了追新协议换掉能用的方案。能稳定连上的 Shadowsocks,比连不上的 Reality 有价值得多。
建议新手的默认答案:客户端用 mihomo 内核或 Shadowrocket,主力选 VLESS + Reality 或 Trojan,备选留一个 Shadowsocks 和一个 Hysteria 2,这套组合覆盖绝大多数网络环境。
支持某种协议的机场怎么找
带着「VLESS 机场推荐」「Reality 机场推荐」这类搜索词来的用户,真正要做的是两步:确认机场提供该协议,再确认线路、倍率、售后是否合格——协议只是门槛条件,不是排序依据。本站机场品牌库的表格有协议列,品牌详情页也有「支持哪些协议」的问答:截至 2026 年 8 月,16 家推广合作品牌的资料中 12 家标注 VLESS,其余 4 家未统一提供协议信息,本站不做推断;主打专线的品牌见专线机场推荐。对搜「Shadowsocks 机场推荐」「Trojan 机场推荐」「VMess 机场推荐」「Hysteria 2 机场推荐」「TUIC 机场推荐」的用户要说明:品牌资料写 VLESS 不意味着只有 VLESS——机场普遍同时提供多种协议,本站品牌库中就有资料标注 VLESS、而测速截图里显示为 Shadowsocks 的例子——但也不能反过来推断某家一定提供 Hysteria 2 或 TUIC。
怎么确认:一看机场官网的套餐或节点说明;二问客服;三是最可靠的——买最小套餐或试用后导入订阅,在客户端节点列表里看实际类型(Clash Verge Rev 节点卡片有类型标注,Shadowrocket 节点右侧有协议标签,v2rayN 列表有「类型」列)。
场景:一位用户看到某机场资料写着 VLESS,以为没有 Hysteria 2,差点换机场;导入订阅后发现同一地区同时有 VLESS 与 Hysteria 2 节点,只是官网没写全。
方法:先在品牌库表格按线路与协议初筛,再到详情页看风险状态与客户端说明,最后用最小套餐实测,选择标准见机场怎么选。
注意:本站是独立知识平台,不经营任何机场或 VPN;品牌资料中的协议字段来自品牌方提供的信息,以你在客户端里看到的实际节点为准,本站不对未标注的协议做任何推断。
建议不要把「支持某协议」当作选机场的第一标准——只要客户端支持 VLESS 与 Shadowsocks,绝大多数机场都能用;把精力放在线路、倍率、运营年限与售后上更划算。
注意事项与四类用户的建议
容易踩的坑集中说清。第一,协议不是万能:它不改变线路、节点负载和出口 IP,因此不影响解锁,也救不了晚高峰。第二,UDP 系协议(Hysteria 2、TUIC)在校园网、公司网、部分移动网络会被限速或封锁,全部超时时先换回 TCP 系再判断。第三,不要为了追新协议换掉能用的方案,也不要因为某机场只提供 Shadowsocks 就认定它落后。第四,协议再先进,机场服务商仍能看到你访问的域名,机场不是匿名工具;只访问 HTTPS 网站、不在不信任的节点上处理敏感事务,并遵守所在地法律法规。第五,Windows 用户遇到 Defender 或 SmartScreen 提示时,核对下载来源是否为官方 GitHub Releases 或应用商店,不要整体关闭安全软件,也不要运行来路不明的「整合包」,详见下方 FAQ。
四类用户的场景与建议。学生:校园网常限制 UDP,主力用 VLESS + Reality 或 Trojan,手机用 Shadowrocket 或 Clash Meta for Android,Hysteria 2 留给家宽;下载课程与数据集时看倍率而不是协议。职场 AI 用户:需要长时间不掉线,选 TCP 系主力,公司网络只放行 HTTPS 时 Trojan 最不挑;对话断流先换节点再怀疑协议,AI 平台能否访问取决于出口 IP 与账号。视频用户:先选线路与倍率 1 的节点,家宽丢包低用 TCP 系,跨洲或晚高峰丢包明显时切 Hysteria 2,并把客户端带宽设为真实宽带值。开发者:Git、SSH、Docker 等长连接用 VLESS 或 Trojan,需要全局接管时用 TUN 模式而不是换协议;在 sing-box 或 mihomo 上自定义配置时,协议参数以机场订阅为准,不要手改 flow、security 等字段。
方法:把自己归到上述一类,按「主力一个 TCP 系、备选一个 Shadowsocks、弱网一个 Hysteria 2 或 TUIC」的组合在客户端里留好节点,换环境时只切节点不换机场。
注意:本文不发布任何节点、订阅或安装包;客户端请只从官方 GitHub 仓库、App Store 或官网下载,并核对开发者与仓库名。
建议已经能看懂节点列表的用户,下一步去机场选择指南按线路、流量与设备数挑一个合适的机场,16 家推广合作品牌的关系已在披露页说明;如果你的需求是晚高峰稳定与低延迟,专线机场的整理见专线机场推荐。
常见问题
共 18 条,均来自真实搜索问题;答案可独立阅读。
机场和协议是什么关系?
Shadowsocks 和 Trojan 有什么区别?
VLESS 和 Reality 有什么关系?
Hysteria 2 为什么适合高丢包网络?
TUIC 为什么适合移动网络?
哪种协议速度最快?
哪种协议最稳定?
哪种协议兼容性最好?
哪种协议适合游戏?
哪种协议适合看视频?
哪种协议适合 AI 工具?
不同协议会影响流量消耗吗?
不同协议会影响延迟吗?
不同协议会影响节点解锁吗?
客户端不支持某种协议怎么办?
协议更新后旧客户端为什么不能用?
Windows Defender 会影响代理客户端吗?
我所在地区移动网络较差,应该选择什么协议?
相关阅读
- 机场是什么?新手机场代理入门教程
机场是中文圈对多节点代理订阅服务商的俗称。本文讲清机场的定义与名称由来、机场和 VPN 的区别、订阅链接/节点/客户端三者关系、五种常见协议、直连/中转/IPLC 线路差异、流量与倍率等套餐概念、新手五步上手方法,以及跑路、假官网、免费节点三大风险。不含任何价格与测速数据。
- IEPL 和 IPLC 有什么区别?专线、中转、直连、BGP、CN2 线路一次讲清
回答「IEPL 和 IPLC 的区别」:两者都是运营商国际专线,IPLC 是点对点租用电路、IEPL 是以太网交付的专线,普通用户几乎感受不到差别;真正影响体验的是专线、中转、直连三类跨境方式与入口带宽、倍率、落地负载。含术语表、路径示意、总对比表、线路真假线索、测速看法、谁需要专线与常见误区。不含价格与测速数据。
- Clash使用教程:从下载安装到配置订阅(2026 版)
2026 年版 Clash 使用教程:说明 Clash for Windows 停更后应该用哪个版本(Clash Verge Rev 与 Clash Meta for Android),分步讲解 Windows、macOS、Android 的安装、订阅导入、规则/全局/直连模式、系统代理与 TUN 的区别、节点延迟测试与规则分流原理,并给出订阅无节点、连接后无法上网、端口被占用等常见错误的解决方法。
- VPN 和机场的区别是什么?加上代理、加速器,一张表分清再决定用哪个
VPN、代理、加速器、机场解决的是不同层面的问题:VPN 是加密隧道产品,代理是流量转发机制,加速器是面向游戏的优化线路,机场是卖多协议节点订阅的服务商,「梯子」是统称。本文用一张 10 个维度的对比表、逐项拆解、六类使用场景对照和一套文字决策树,帮你分清 VPN 和机场的区别、代理和 VPN 区别、VPN 和加速器的区别,并说明俗称含义、安全合规边界与常见误用。
来源与数据说明
本文为协议概念科普,基于 Shadowsocks、Xray(Project X)、V2Fly、Trojan-GFW、Hysteria、TUIC、mihomo、sing-box 等项目的公开文档整理;客户端支持情况为截至 2026 年 8 月的大致情况,以各项目官方文档与更新说明为准;协议字段统计来自本站品牌库资料;不含任何价格、测速、排名与节点数量。
- Shadowsocks 官方网站 (访问于 2026-08-23)
- shadowsocks-rust 官方仓库(含 Shadowsocks 2022 实现) (访问于 2026-08-23)
- Project X(Xray-core)官方文档 (访问于 2026-08-23)
- Xray-core 官方仓库 (访问于 2026-08-23)
- V2Fly 官方文档(VMess) (访问于 2026-08-23)
- Trojan-GFW 项目文档 (访问于 2026-08-23)
- Hysteria 2 官方文档 (访问于 2026-08-23)
- Hysteria 官方仓库(apernet/hysteria) (访问于 2026-08-23)
- TUIC 项目仓库(EAimTY/tuic) (访问于 2026-08-23)
- mihomo(Clash Meta 内核)官方文档 (访问于 2026-08-23)
- mihomo 官方仓库 (访问于 2026-08-23)
- sing-box 官方文档 (访问于 2026-08-23)
本文根据公开资料、官方文档和实际使用场景整理,最后核验于 2026-08-23。发现错误?请到 纠错与反馈 告诉我们。