VPN翻墙指南 VPNFanQiang · 雨天咖啡馆
机场推荐 主词:机场协议

机场协议详解:Shadowsocks、Trojan、VMess、VLESS、Hysteria2、TUIC 怎么选(2026)

机场协议是客户端与节点之间「怎么说话、怎么伪装」的约定。本文讲清 Shadowsocks(含 2022 版)、Trojan、VMess、VLESS(XTLS / Reality)、Hysteria 2、TUIC 的原理、特点、适合场景与客户端支持,附总对比表、VLESS 与 VMess / TUIC 与 Hysteria 2 的区别、按客户端与用途的选法,以及「支持某协议的机场」怎么找。

VPNFanQiang 编辑部 发布 更新 核验 已核实 百科知识 了解 约 33 分钟 · 13382 字

结论摘要

机场协议是客户端与节点之间「怎么说话、怎么伪装」的约定,决定抗封锁能力、速度特性和客户端兼容性,不决定线路好坏。Shadowsocks 轻量无特征,Trojan 伪装成 HTTPS,VMess 是 V2Ray 老协议,VLESS + Reality 是当前最主流的 TCP 方案,Hysteria 2 与 TUIC 基于 QUIC,弱网吞吐好但 UDP 在部分网络会被限速。机场通常同时提供几种协议,按客户端支持与当前网络环境选一种能稳定连上的即可。

机场协议是客户端与节点之间「怎么说话、怎么伪装」的约定:它规定数据如何加密、如何打包、在审查设备面前装成什么样子。对普通用户而言,协议决定三件事——抗封锁能力、速度特性(尤其在丢包和高延迟线路上)、客户端兼容性;它不决定线路好坏,也不决定节点负载和解锁。一家机场通常同时提供 Shadowsocks、Trojan、VLESS、Hysteria 2 等几种协议,你要做的只是按客户端支持和当前网络环境选一种能稳定连上的,而不是追最新的名字。下面逐个讲清六种主流协议,最后给出总对比表与选择方法。

机场协议是什么:它决定什么、不决定什么

机场卖的是节点订阅,每个节点由「服务器地址 + 端口 + 协议 + 凭证」组成,协议就是其中「怎么说话」的那一项:客户端按协议规定把你的请求加密、打包、伪装后发给节点,节点按同一套规定拆开、代为访问、再把结果装回来。这里说的代理协议与商业 VPN 用的 WireGuard、OpenVPN 不是一类东西,前者为在审查环境里「不被识别」而设计,后者为企业组网和隐私隧道设计,差别见VPN、代理和机场的区别

协议决定三件事:抗封锁(流量特征是否容易被识别、经不经得起主动探测)、速度特性(基于 TCP 还是 UDP/QUIC,丢包时会不会退让,加解密开销多大)、客户端兼容(旧客户端不认识新协议,导入订阅后节点会被过滤)。协议不决定的也有三件:线路决定延迟和晚高峰表现,见IEPL 和 IPLC 的区别;节点负载决定同一时段快慢;解锁取决于出口 IP。

机场为什么同时提供多种协议?因为用户的客户端、网络环境和封锁形势各不相同:校园网封 UDP 的学生要 TCP 系,跨洲丢包线路的用户要 Hysteria 2,老路由器只认 Shadowsocks;多协议也是机场自己的冗余。新手需要关注协议吗?只需做到两点:看得懂节点名后缀或客户端里的类型字段(例如 Clash 配置里的 type: vless),连不上时知道「换一种协议的节点」是一个排查步骤。

场景:一位住校学生晚上发现所有标着 Hysteria2 的节点全部超时,而同一机场的 VLESS 节点一切正常——不是机场坏了,而是校园网限制了 UDP。

注意:节点名里的协议标注由机场自己写,偶尔与实际不符或省略;以客户端解析订阅后显示的类型为准。

建议记住三句话:协议管「能不能连、连得顺不顺」,线路管「快不快、晚高峰稳不稳」,客户端管「认不认识这种协议」。三者分开判断,大多数「机场不好用」的问题都能找到归属。

代理协议的发展脉络:从 Shadowsocks 到 Reality 与 QUIC 系

每一代代理协议都在回应上一代被识别的方式。2012 年 Shadowsocks 出现,思路是把流量加密成没有特征的随机字节;2015 至 2016 年 V2Ray 推出 VMess,把协议与传输层拆开,可以套 WebSocket 和 TLS、经 CDN 中转;2019 年 Trojan 换了思路,直接「成为」访问某个真实域名的 HTTPS;2020 年 VLESS 去掉 VMess 的冗余加密,为 XTLS 铺路;2022 年 Shadowsocks 2022 版补上防重放,XTLS Vision 解决了「TLS 套 TLS」的特征问题;2023 年 Reality 让服务端不再需要自己的证书,转而借用真实网站的握手,同年 Hysteria 2 与 TUIC v5 把战场扩展到 UDP/QUIC,用自定义拥塞控制换取弱网下的吞吐与低延迟。此后 XHTTP、AnyTLS 等仍在出现,本文只覆盖机场里最常见的六种。

场景:你翻到一篇三年前的教程还在讲 SSR、alterId 和 simple-obfs,说明它停留在 2019 年以前的技术栈,照着做很可能连不上当前机场的节点。

怎么用这条脉络:看机场节点列表里的协议名就能大致判断它的技术栈——只有 SS 和 VMess 说明偏保守,有 VLESS + Reality 说明至少跟进到 2023 年,有 Hysteria 2 或 TUIC 说明在照顾弱网用户。

注意:新不等于好。Shadowsocks 问世十多年仍被大量机场作为主力协议,原因是它足够简单、兼容面最广。

建议新手先认识 Shadowsocks、Trojan、VLESS 三个名字,它们覆盖了绝大多数机场的 TCP 节点;Hysteria 2 与 TUIC 留到确认自己网络允许 UDP 之后再研究。

看懂任何协议的四个维度:传输层、加密、伪装、客户端支持

第一是传输层:Shadowsocks、Trojan、VMess、VLESS 的常见配置跑在 TCP 上,Hysteria 2 与 TUIC 跑在 UDP 上的 QUIC。TCP 在运营商网络里最通用,但丢包时会主动降速;QUIC 在用户态实现、自带拥塞控制、多条流互不阻塞,丢包下表现好,代价是 UDP 在校园网、公司网和部分移动网络会被限速或封锁。VMess、VLESS、Trojan 还可以再套 WebSocket、gRPC、XHTTP 等应用层传输,以便经 CDN 中转。第二是加密:Shadowsocks 用预共享密钥做对称加密,VMess 自带加密,Trojan、VLESS、Hysteria 2、TUIC 把加密交给 TLS(VLESS 也可交给 Reality)。第三是伪装,也就是抗封锁思路,大致三派:「像随机流量」(Shadowsocks)、「像 HTTPS」(Trojan、VLESS + TLS/Reality)、「像 HTTP/3」(Hysteria 2);对抗主动探测的手段是「密码不对就回落到真网站」或「干脆借用真网站的握手」。第四是客户端支持:决定支持面的是内核——mihomo(Clash Meta 系)、Xray、sing-box 三大开源内核与 Shadowrocket 的自研实现基本覆盖全部主流协议,停更的原版 Clash 内核则停在 Shadowsocks、VMess、Trojan。

场景:在 Clash Verge Rev 的节点列表里,一个节点显示 vless,小字写着 reality 和 tcp,这就是「协议 + 安全层 + 传输」三层;另一个显示 hysteria2,说明它走 UDP。

方法:拿到任何节点只看四个字段——type(协议)、network 或 transport(传输)、tls 或 security(安全层)、port(TCP 443 多为伪装 HTTPS,UDP 443 多为 QUIC 系)。

注意:「TLS 套 TLS」是所有 TLS 类代理的共同课题:访问 HTTPS 网站时,外层代理 TLS 里还裹着一层网站 TLS,握手大小与时序有可识别的特征。Trojan 没有专门处理,VLESS 的 XTLS Vision 就是为此而生。

建议下文每个协议都按这四个维度读,记不住细节时只记它「走 TCP 还是 UDP、伪装成什么、我的客户端支不支持」。

Shadowsocks 协议详解(含 Shadowsocks 2022)

Shadowsocks 是 2012 年由 clowwindy 发布的轻量加密代理协议,2015 年原作者停止维护后由社区接手,shadowsocks-libev、shadowsocks-rust 等实现延续至今。原理很直接:客户端与服务器事先约定同一个密码和加密方式,客户端把目标地址和数据加密后发给服务器,服务器解密并代为访问,类似一个加了密的 SOCKS5 代理。配置只需四项——服务器地址、端口、密码、加密方式——这是它兼容性最好的根本原因。

特点:不使用 TLS,流量在外界看来是一串没有特征的随机字节;2017 年起推荐的 AEAD 加密方式(aes-128-gcm、aes-256-gcm、chacha20-ietf-poly1305)取代了已弃用的旧流加密;同时支持 TCP 与 UDP 中继。弱点同样来自「无特征」:随机流量在某些环境下会被重点关注,早期版本还被发现可被重放和主动探测。Shadowsocks 2022(SIP022 规范,2022 年提出)针对这些问题改进:加密方式名以 2022-blake3- 开头(如 2022-blake3-aes-128-gcm),密钥改为固定长度的 Base64 字符串,报文加入时间戳防重放,因此客户端与服务器时间误差需在约 30 秒内。v2ray-plugin、shadow-tls 等插件可为它外套 WebSocket 或 TLS 伪装,机场是否启用以订阅为准。

适合设备老、客户端不便升级、需要在路由器上使用、或只想要最简单方案的人;限制是没有 TLS 伪装。客户端支持:mihomo、Shadowrocket、v2rayN(Xray 与 sing-box 核心)、sing-box 均支持 AEAD 与 2022 版本,2022 版本需要较新的客户端;原版 Clash 内核不支持 2022 版本。

场景:一位用户想让家里老旧路由器上的全部设备走代理,路由器固件只认 Shadowsocks,他从机场订阅里挑出 SS 节点填进去即可。

方法:节点类型显示 ss 且加密方式以 2022- 开头时,确认客户端在 2022 年以后更新过并校准设备时间;连不上先打开系统时间自动同步再重试。

注意:Shadowsocks 的密码等同于凭证,订阅链接泄露即密码泄露;SSR(ShadowsocksR)是多年前的分支,已停止维护,只有 SSR 节点的机场请谨慎。

建议把 Shadowsocks 当作「保底协议」:其它协议都连不上时,同一机场的 SS 节点往往仍可用,值得在客户端里保留一两个。

Trojan 协议原理:为什么看起来像 HTTPS

Trojan 由 Trojan-GFW 项目在 2019 年提出,设计目标是「不被识别」而非「加密更强」。原理:服务端在 443 端口跑一个真正的 TLS 服务,客户端建立标准 TLS 连接后,在加密通道里先发送密码的哈希值和目标地址,校验通过就开始代理;校验失败(例如审查设备的主动探测)时,服务端把这次连接原样转发给本机的一个真实网站,探测者看到的是普通 HTTPS 站点。这就是 Trojan 看起来像 HTTPS 的原因:它确实就是 HTTPS,只是 TLS 里装的内容不同。

特点:基于 TCP,加密交给 TLS 1.3,鉴权靠密码,服务端需要域名和有效证书(由机场负责);流量特征接近普通网站访问,兼容只放行 HTTPS 的网络环境。Trojan-Go 与 Xray 的 Trojan 实现还支持 WebSocket、gRPC 等传输与多路复用,可经 CDN 中转。限制:不处理「TLS 套 TLS」的特征,跨洲高丢包线路上仍受 TCP 拥塞控制约束。客户端支持:mihomo、Shadowrocket、v2rayN、sing-box 及原版 Clash 内核均支持,兼容性仅次于 Shadowsocks。

场景:一位在公司网络办公的用户发现 UDP 被封、非 443 端口多数不通,机场的 Trojan 节点走 TCP 443、表现与网页浏览无异,成为他唯一稳定的选择。

方法:节点类型显示 trojan、端口多为 443;节点带 sni 或 servername 字段时不要手动改成别的域名,否则证书校验会失败;配置出现 skip-cert-verify: true 说明机场用了自签证书,以机场说明为准。

注意:Trojan 节点「连上但网页打不开」时,先校准系统时间(证书校验依赖时间),再怀疑节点。

建议把 Trojan 作为 VLESS + Reality 之外的第二个 TCP 主力:两者网络适应性接近,客户端老一些时 Trojan 更不挑。

VMess 协议:V2Ray 的原生协议

VMess 是 V2Ray(Project V)在 2015 至 2016 年间推出的原生协议,鉴权依靠 UUID 加时间戳,自带 aes-128-gcm、chacha20-poly1305 等加密(也可设为 none 交给外层 TLS)。它最大的贡献是把「协议」与「传输」分离:同一个 VMess 可以跑在 TCP、WebSocket、HTTP/2、gRPC、mKCP 等传输之上再套 TLS,经典的 VMess + WebSocket + TLS 组合可以藏在 CDN 后面,服务器真实 IP 不暴露。

特点与限制:协议头较复杂、对时间敏感(客户端与服务器时间误差通常要求在一两分钟以内);早期的 alterId 机制自 2020 年起被 AEAD 方式取代,现在的节点 alterId 应为 0;不套 TLS 的裸 VMess 曾被识别,套 TLS 后又形成双重加密,开销比 VLESS 高,这正是 VLESS 出现的原因。适合老订阅、经 CDN 中转的节点、不支持 VLESS 的老客户端。客户端支持:mihomo、Shadowrocket、v2rayN、sing-box 及原版 Clash 内核都支持。

场景:一位用户的机场在某地区只提供 VMess + WebSocket + TLS 节点,因为那条线路经 CDN 中转以隐藏源站,这种节点速度一般但生存能力强,适合备用。

方法:VMess 节点连不上时优先校准系统时间;看到 alterId 不为 0 的老节点,说明机场配置多年未更新。

注意:VMess 的「自带加密」不等于更安全,它与 TLS 叠加只是增加开销;评价安全性看整体配置而不是协议名。

建议新买机场时不必刻意找 VMess,有 VLESS 优先 VLESS;只在客户端不支持 VLESS 或需要 CDN 中转时才把 VMess 当主力。

VLESS 协议:XTLS Vision、Reality,以及 VLESS 和 VMess 的区别

VLESS 于 2020 年提出,先在 V2Ray 后在 Xray 项目中发展,名字里的「LESS」就是它的设计哲学:去掉 VMess 的自带加密与复杂头部,只保留 UUID 鉴权和极简请求头,把安全与伪装完全交给 TLS 或 Reality。好处是开销低、不依赖时间同步,并为 XTLS 这类「看穿内层 TLS」的优化留下空间。VLESS 可跑在 TCP、WebSocket、gRPC、HTTP/2、XHTTP 等传输上,其中 XHTTP(2024 年加入)可经 CDN 中转。截至 2026 年 8 月,Xray 还为 VLESS 提供了可选的自带加密(含后量子密钥交换),机场是否启用以节点配置与官方文档为准。

XTLS Vision 是 VLESS 的一种流控(flow: xtls-rprx-vision,2022 年底推出):检测到你访问的目标本身就是 TLS 1.3 时,握手阶段做填充以掩盖「TLS 套 TLS」的特征,随后的数据直接转发不再二次加密。Reality 则是 2023 年随 Xray 推出的安全层,用来替代传统 TLS:服务端不需要自己的域名和证书,而是「借用」一个真实知名网站的 TLS 握手,对不持有密钥的探测者,它表现得就是那个真网站;持有机场下发的公钥与 shortId 的客户端才能进入代理通道,客户端还会模拟 Chrome、Firefox 等浏览器的 TLS 指纹。所以节点里的「Reality 协议」含义是 VLESS + Reality,多数再配 Vision。本站 16 家合作品牌的资料中,12 家标注的协议就是 VLESS。

客户端支持:mihomo(Clash Verge Rev、Clash Meta for Android 等)、Shadowrocket、v2rayN(Xray 核心)、sing-box 均支持 VLESS、Vision 与 Reality;原版 Clash 内核与已停更的 Clash for Windows 不支持 VLESS,导入时节点会被过滤;XHTTP 等较新传输的支持情况以各客户端更新说明为准。

VLESS 和 VMess 的区别

维度VMessVLESS
自带加密有(aes-128-gcm、chacha20-poly1305 等)无,依赖 TLS 或 Reality(Xray 的可选自带加密除外)
鉴权UUID + 时间戳,对时间同步敏感UUID,不依赖时间
头部开销较大极简
套 TLS 时双重加密,CPU 开销更高Vision 流控可免二次加密
抗封锁思路靠外层 TLS、WebSocket 伪装,可走 CDNTLS 或 Reality,Reality 不需要证书即可像真网站
客户端支持几乎所有,包括原版 Clashmihomo、Xray、sing-box 系与 Shadowrocket
现状维护中,多用于 CDN 中转与老订阅当前机场 TCP 节点的主流

场景:一位做跨境电商的用户白天要长时间挂着后台和客服工具,Reality 节点让他整天不掉线;同机场的 VMess + WebSocket 节点速度略低但仍可用,作为 CDN 中转的备份。

方法:节点类型 vless、security 为 reality、flow 为 xtls-rprx-vision 即为当前主流组合;Reality 节点要求客户端版本不低于 2023 年,连不上先升级客户端。

注意:Reality 的「像真网站」只对外部观察者有效,机场服务商仍能看到你访问的域名;协议再先进也不改变「机场不是匿名工具」这件事。

建议没有特殊限制的用户把 VLESS + Reality 当默认选择;只在客户端不支持或需要 CDN 中转时退到 VMess。

Hysteria 2 协议:优缺点与适合的网络

Hysteria 2 由 apernet 项目在 2023 年推出(与 Hysteria 1 不兼容),基于 QUIC(UDP),为高丢包、高延迟的「弱网」而设计。原理:客户端与服务端建立 QUIC 连接后用密码鉴权,整条连接伪装成 HTTP/3 服务,未通过鉴权的请求会看到服务端配置的伪装网站;传输上默认使用名为 Brutal 的拥塞控制——不像 TCP 遇到丢包就降速,而是按你设置的上传、下载带宽定速发包、靠重传补洞,因此在丢包严重的线路上吞吐依然稳定。它还提供端口跳跃(客户端在一段端口范围内轮换)和 Salamander 混淆(UDP 层的额外混淆)。服务端需要 TLS 证书(可自签)。

Hysteria 2 优缺点

优点:跨洲或晚高峰丢包线路上的下载与视频体验明显更稳;QUIC 握手快、多条流互不阻塞,打开网页「第一下」更快;原生处理 UDP,适合游戏与语音。缺点:一是 UDP 在校园网、公司网、酒店 Wi-Fi 和部分移动网络会被限速或封锁,表现为节点时快时断甚至全部超时;二是定速发包对共享链路不友好,客户端带宽填得过高反而加剧丢包,重传流量也计入你的用量;三是要求 2023 年以后的客户端版本,CPU 占用略高;四是机场端带宽压力大,部分机场对 Hysteria 2 节点设更高倍率或限制(以各机场说明为准)。

适合跨洲线路、丢包明显的家宽、需要 UDP 的游戏与语音;不适合限制 UDP 的网络和老设备。客户端支持:mihomo(1.16 以后)、Shadowrocket、sing-box 原生支持;v2rayN 通过 sing-box 核心支持(需安装带核心的版本或在设置中下载核心)。

场景:一位海外留学生看国内高清视频,宿舍到节点的线路跨洲且丢包高,TCP 系节点晚上只能看 480p,换到 Hysteria 2 节点后画质稳定;白天回到限制 UDP 的校园网,又要切回 VLESS。

方法:把客户端的 up/down 带宽设为接近真实宽带而不是随手填一个大数;节点全部超时先确认当前网络是否放行 UDP(同一时段 TCP 系正常、QUIC 系全红就是典型表现)。

注意:Hysteria 2 不会让一条拥堵的普通线路变成专线,它只是让丢包对你的影响更小;该换线路时协议帮不上忙。

建议把 Hysteria 2 作为「弱网专用」而非日常默认:家宽稳定时用 TCP 系更省心,丢包明显时再切过去。

TUIC 协议:TUIC 和 Hysteria 2 的区别

TUIC 是 2022 年前后出现的基于 QUIC 的代理协议,当前通行的是 TUIC v5(2023 年定稿)。它的取向与 Hysteria 2 不同:不追求暴力吞吐,而是把 QUIC 的优势用在降低延迟上——0-RTT 握手(重连几乎不用等握手)、一条 QUIC 连接多路复用多条 TCP 流、两种模式的原生 UDP 中继、可选 BBR 或 Cubic 等标准拥塞控制,并继承 QUIC 的连接迁移能力,在 Wi-Fi 与蜂窝之间切换时不必全部重建连接(具体效果以客户端与服务端实现为准)。鉴权用 UUID 加密码,加密交给 TLS 1.3,没有额外混淆层,握手就是标准 QUIC。原始仓库的维护活跃度不及 Hysteria,但 sing-box 与 mihomo 都内置了自己的 TUIC 实现,协议在机场里仍在使用,状态以各项目为准。

TUIC 和 Hysteria 2 的区别

维度Hysteria 2TUIC v5
传输层QUIC(UDP)QUIC(UDP)
拥塞控制默认 Brutal 定速发包,可选 BBR标准 BBR、Cubic 等,遇丢包会退让
设计重点弱网下的吞吐低握手延迟、多路复用、移动网络切换
伪装与混淆伪装 HTTP/3,可选 Salamander 混淆、端口跳跃标准 QUIC 握手,无额外混淆
鉴权密码UUID + 密码
对共享链路不友好,带宽设置需谨慎友好
客户端支持mihomo、Shadowrocket、sing-box、v2rayN(sing-box 核心)同左
项目活跃度持续更新原仓库更新慢,依赖内核内置实现

适合手机在移动网络中频繁切换、对网页打开速度和延迟抖动敏感、需要 UDP 的用户;限制是与 Hysteria 2 一样受 UDP 限速影响,且没有混淆与端口跳跃。客户端支持:mihomo(v4 与 v5)、Shadowrocket、sing-box(v5)、v2rayN(sing-box 核心)。

场景:一位通勤时在地铁里用手机处理工作的用户,Wi-Fi 与 5G 来回切换,TCP 系节点每次切网都要重连几秒,换到 TUIC 节点后更平滑;进入对 UDP 限速的区域时 TUIC 也会变慢,他把 VLESS 节点留作备用。

方法:在允许 UDP 的网络里把 TUIC 与 Hysteria 2 各试几分钟:网页与 App 响应更快选 TUIC,大文件与视频更稳选 Hysteria 2;两者都不稳说明 UDP 受限,回到 TCP 系。

注意:节点里出现 tuic 字样且客户端报「不支持的类型」,多半是客户端版本过旧或使用了原版 Clash 内核,升级即可。

建议移动端用户把 TUIC 当作「移动网络备选」,不必与 Hysteria 2 对立看待,两者各擅其长,同一机场往往都提供。

总对比表:六种机场协议与 WireGuard、OpenVPN 的差别

下表汇总六种机场协议的关键维度,并把商业 VPN 常用的 WireGuard、OpenVPN 放在最后作对照。客户端支持为截至 2026 年 8 月的大致情况,以各项目官方文档为准。

协议出现时间传输层加密 / 伪装方式抗封锁思路速度特性客户端支持适合谁
Shadowsocks(AEAD / 2022)2012 / 2022TCP + UDP预共享密钥对称加密,无 TLS流量像随机字节,2022 版加时间戳防重放开销最小,速度取决于线路几乎所有客户端;2022 版需新版新手、老设备、路由器、保底备用
Trojan2019TCP(TLS)标准 TLS + 密码像访问真实域名的 HTTPS,探测失败回落到真网站与普通 HTTPS 相当几乎所有客户端,含原版 Clash只放行 HTTPS 的公司网、校园网
VMess2015–2016TCP / WebSocket / gRPC 等 + 可选 TLS自带加密(UUID + 时间戳)靠外层 TLS、WebSocket 伪装,可走 CDN套 TLS 时双重加密,开销偏高几乎所有客户端,含原版 Clash老订阅、CDN 中转节点
VLESS(+ Vision / Reality)2020 / 2023TCP / WebSocket / gRPC / XHTTP 等无自带加密,靠 TLS 或 RealityReality 借用真网站握手,Vision 消除 TLS 套 TLS 特征直通转发,开销低mihomo、Xray、sing-box 系、Shadowrocket;原版 Clash 不支持绝大多数用户的默认选择
Hysteria 22023UDP(QUIC)TLS 1.3 + 密码,可选 Salamander 混淆像 HTTP/3,可端口跳跃定速发包,弱网吞吐高;UDP 可能被限速mihomo、sing-box、Shadowrocket、v2rayN(sing-box 核心)跨洲高丢包线路、UDP 游戏
TUIC v52022 前后 / 2023UDP(QUIC)TLS 1.3 + UUID 与密码标准 QUIC 握手,不做额外混淆0-RTT、多路复用,握手延迟低同上移动网络、频繁切网的手机用户
WireGuard(对照)2018 正式发布UDPNoise 框架密钥交换不以抗识别为目标,握手特征明显高效商业 VPN App;mihomo、sing-box 可作出站商业 VPN、自建隧道
OpenVPN(对照)2001TCP / UDPTLS不以抗识别为目标,握手特征明显开销较大商业 VPN App、OpenVPN 客户端商业 VPN、企业组网

WireGuard、OpenVPN 与六种机场协议的根本差别在目标:它们是为安全隧道和企业组网设计的三层 VPN,默认接管整台设备的流量,握手有固定格式、容易被识别,商业 VPN 为此往往在外面再加一层自家混淆;机场协议是应用层代理,天生可按规则分流,设计重点就是在审查环境里不被识别。机场极少提供 WireGuard 节点;mihomo、sing-box 虽能把 WireGuard 作为出站使用,那通常是自建场景。

场景:一位从商业 VPN 转到机场的用户问「为什么机场不给我 WireGuard」,答案是两类产品解决的问题不同;他更该关心自己的客户端支持哪些机场协议。

方法:看表时按「我的网络允许 UDP 吗」「我的客户端是哪个内核」「我最在意抗封锁还是弱网吞吐」三问定位到一两行即可。

注意:表中的「速度特性」是协议层面的机制差异,不是测速结论;同一协议在不同线路、不同时段的体验差别远大于协议之间的差别。

建议把这张表当作看懂节点列表的「字典」,真正做决定时配合下一节的选择方法。

机场协议怎么选:按客户端、网络环境与用途

选协议的顺序是:先看客户端认识什么,再看当前网络允许什么,最后按用途微调。

按客户端。Clash Verge Rev、Clash Meta for Android 等 mihomo 内核客户端六种协议都能用,按网络环境任选;还在用原版 Clash 内核或已停更的 Clash for Windows 的用户只能用 Shadowsocks、VMess、Trojan,VLESS、Hysteria 2、TUIC 节点会被过滤掉,正确做法是升级客户端而不是换机场,步骤见 Clash 使用教程;iPhone、iPad 用 Shadowrocket 六种都支持,见 Shadowrocket 使用教程;Windows 上用 v2rayN 的用户,Shadowsocks、VMess、VLESS、Trojan 走 Xray 核心,Hysteria 2、TUIC 走 sing-box 核心,要确认装的是带核心的版本,见 v2rayN 使用教程;直接用 sing-box 的用户六种都支持,但需要机场提供 sing-box 格式订阅或自行转换。很多人搜「Windows 梯子推荐」「Windows 怎么访问国外网站」,真正要选的其实是「一个支持全部主流协议的客户端 + 一个靠谱的机场」,完整流程见怎么翻墙

按网络环境。家庭宽带通常 TCP 与 UDP 都放行,VLESS + Reality 或 Trojan 做主力、Hysteria 2 做弱网备选;校园网、公司网、酒店 Wi-Fi 常限制 UDP,选 TCP 系;移动网络信号差但 UDP 未限速时先试 TUIC 或 Hysteria 2,时好时坏就退回 TCP 系;跨洲高丢包线路用 Hysteria 2;晚高峰卡顿与协议无关,该看线路,见 IEPL 和 IPLC 的区别

按用途。日常网页与 AI 工具:稳定优先,VLESS + Reality 或 Trojan;视频:带宽和倍率优先,家宽用 TCP 系,丢包线路用 Hysteria 2,优先倍率 1 的节点;游戏:需要 UDP 转发,Hysteria 2、TUIC 或开启 UDP 的 Shadowsocks,但延迟更取决于线路;开发者(Git、SSH、Docker 等长连接):VLESS 或 Trojan 最稳,避免在共享办公网络上用 Hysteria 2 的高带宽设置影响同事。

场景:一位设计师白天在公司(UDP 受限)用 Trojan 节点传素材,晚上回家用 Hysteria 2 节点下载大文件,手机上用 Shadowrocket 把两类节点各留一个——客户端相同、机场相同,只是按网络环境切换协议。

方法:在客户端里按协议给节点分组或收藏,每个环境固定一个主用、一个备用;换环境后先测一次延迟,而不是等到打不开网页再找原因。

注意:不要为了追新协议换掉能用的方案。能稳定连上的 Shadowsocks,比连不上的 Reality 有价值得多。

建议新手的默认答案:客户端用 mihomo 内核或 Shadowrocket,主力选 VLESS + Reality 或 Trojan,备选留一个 Shadowsocks 和一个 Hysteria 2,这套组合覆盖绝大多数网络环境。

支持某种协议的机场怎么找

带着「VLESS 机场推荐」「Reality 机场推荐」这类搜索词来的用户,真正要做的是两步:确认机场提供该协议,再确认线路、倍率、售后是否合格——协议只是门槛条件,不是排序依据。本站机场品牌库的表格有协议列,品牌详情页也有「支持哪些协议」的问答:截至 2026 年 8 月,16 家推广合作品牌的资料中 12 家标注 VLESS,其余 4 家未统一提供协议信息,本站不做推断;主打专线的品牌见专线机场推荐。对搜「Shadowsocks 机场推荐」「Trojan 机场推荐」「VMess 机场推荐」「Hysteria 2 机场推荐」「TUIC 机场推荐」的用户要说明:品牌资料写 VLESS 不意味着只有 VLESS——机场普遍同时提供多种协议,本站品牌库中就有资料标注 VLESS、而测速截图里显示为 Shadowsocks 的例子——但也不能反过来推断某家一定提供 Hysteria 2 或 TUIC。

怎么确认:一看机场官网的套餐或节点说明;二问客服;三是最可靠的——买最小套餐或试用后导入订阅,在客户端节点列表里看实际类型(Clash Verge Rev 节点卡片有类型标注,Shadowrocket 节点右侧有协议标签,v2rayN 列表有「类型」列)。

场景:一位用户看到某机场资料写着 VLESS,以为没有 Hysteria 2,差点换机场;导入订阅后发现同一地区同时有 VLESS 与 Hysteria 2 节点,只是官网没写全。

方法:先在品牌库表格按线路与协议初筛,再到详情页看风险状态与客户端说明,最后用最小套餐实测,选择标准见机场怎么选

注意:本站是独立知识平台,不经营任何机场或 VPN;品牌资料中的协议字段来自品牌方提供的信息,以你在客户端里看到的实际节点为准,本站不对未标注的协议做任何推断。

建议不要把「支持某协议」当作选机场的第一标准——只要客户端支持 VLESS 与 Shadowsocks,绝大多数机场都能用;把精力放在线路、倍率、运营年限与售后上更划算。

注意事项与四类用户的建议

容易踩的坑集中说清。第一,协议不是万能:它不改变线路、节点负载和出口 IP,因此不影响解锁,也救不了晚高峰。第二,UDP 系协议(Hysteria 2、TUIC)在校园网、公司网、部分移动网络会被限速或封锁,全部超时时先换回 TCP 系再判断。第三,不要为了追新协议换掉能用的方案,也不要因为某机场只提供 Shadowsocks 就认定它落后。第四,协议再先进,机场服务商仍能看到你访问的域名,机场不是匿名工具;只访问 HTTPS 网站、不在不信任的节点上处理敏感事务,并遵守所在地法律法规。第五,Windows 用户遇到 Defender 或 SmartScreen 提示时,核对下载来源是否为官方 GitHub Releases 或应用商店,不要整体关闭安全软件,也不要运行来路不明的「整合包」,详见下方 FAQ。

四类用户的场景与建议。学生:校园网常限制 UDP,主力用 VLESS + Reality 或 Trojan,手机用 Shadowrocket 或 Clash Meta for Android,Hysteria 2 留给家宽;下载课程与数据集时看倍率而不是协议。职场 AI 用户:需要长时间不掉线,选 TCP 系主力,公司网络只放行 HTTPS 时 Trojan 最不挑;对话断流先换节点再怀疑协议,AI 平台能否访问取决于出口 IP 与账号。视频用户:先选线路与倍率 1 的节点,家宽丢包低用 TCP 系,跨洲或晚高峰丢包明显时切 Hysteria 2,并把客户端带宽设为真实宽带值。开发者:Git、SSH、Docker 等长连接用 VLESS 或 Trojan,需要全局接管时用 TUN 模式而不是换协议;在 sing-box 或 mihomo 上自定义配置时,协议参数以机场订阅为准,不要手改 flow、security 等字段。

方法:把自己归到上述一类,按「主力一个 TCP 系、备选一个 Shadowsocks、弱网一个 Hysteria 2 或 TUIC」的组合在客户端里留好节点,换环境时只切节点不换机场。

注意:本文不发布任何节点、订阅或安装包;客户端请只从官方 GitHub 仓库、App Store 或官网下载,并核对开发者与仓库名。

建议已经能看懂节点列表的用户,下一步去机场选择指南按线路、流量与设备数挑一个合适的机场,16 家推广合作品牌的关系已在披露页说明;如果你的需求是晚高峰稳定与低延迟,专线机场的整理见专线机场推荐

常见问题

共 18 条,均来自真实搜索问题;答案可独立阅读。

机场和协议是什么关系?
机场是卖节点订阅的商家,协议是节点与客户端之间「怎么说话、怎么伪装」的约定。一条订阅里每个节点都带着自己的协议类型,例如同一家机场可能同时提供 Shadowsocks、VLESS 和 Hysteria 2 节点。机场决定提供哪些协议,客户端决定能读懂哪些协议,你只需在两者的交集里选一种当前网络能稳定连上的。协议不是机场质量的指标,线路、节点负载和售后才是。
Shadowsocks 和 Trojan 有什么区别?
两者的抗封锁思路相反。Shadowsocks 用预共享密钥把流量加密成没有特征的随机字节,不套 TLS,轻量、兼容性最好;Trojan 跑在标准 TLS 之上,流量看起来就是访问某个真实域名的 HTTPS,密码错误的探测请求会被转发到真网站。Shadowsocks 只要地址、端口、密码、加密方式,Trojan 需要机场准备域名和证书。两者都基于 TCP,日常速度差异主要来自线路而不是协议。
VLESS 和 Reality 有什么关系?
VLESS 是协议,Reality 是配合它使用的安全层,不是独立协议。VLESS 本身不带加密,需要 TLS 或 Reality 保证安全和伪装;Reality 由 Xray 在 2023 年推出,不需要自己的域名和证书,而是「借用」一个真实知名网站的 TLS 握手,探测者看到的是真网站,持有密钥的客户端才能进入代理通道。节点名里的「Reality」通常就是 VLESS + Reality,多数再配 XTLS Vision 流控。
Hysteria 2 为什么适合高丢包网络?
因为它基于 QUIC(UDP)并使用自定义拥塞控制。传统 TCP 协议遇到丢包会自动降速,跨洲或晚高峰丢包严重时带宽掉得很厉害;Hysteria 2 默认的 Brutal 模式按你设定的带宽定速发包、靠重传补洞,不会因为丢包而退让,所以在同样丢包率下吞吐更稳。代价是 UDP 在校园网、公司网和部分移动网络会被限速或封锁,带宽设得过高还会加剧丢包并浪费流量。
TUIC 为什么适合移动网络?
TUIC 同样基于 QUIC,突出的是低延迟而不是暴力吞吐:支持 0-RTT 握手、一条连接多路复用、原生 UDP 中继,并继承 QUIC 的连接迁移能力(换网络时不必全部重连,具体效果以客户端与服务端实现为准)。手机在 Wi-Fi 与蜂窝之间切换、信号时好时坏时,这些特性能减少「卡一下再恢复」的次数。但 UDP 被运营商限速时它同样会受影响,这时退回 VLESS 或 Trojan 更稳。
哪种协议速度最快?
在线路良好、丢包很低的情况下,主流协议的带宽上限几乎相同,差别在毫秒级握手和 CPU 开销,肉眼感知不到;速度主要由线路类型、节点负载和你的宽带决定。只有在高丢包、高延迟的线路上,Hysteria 2 这类基于 QUIC 的协议才会明显比 TCP 系快,而且前提是你的网络不限制 UDP。不要指望换协议把一条拥堵的普通中转线路变成专线。
哪种协议最稳定?
截至 2026 年 8 月,从客户端兼容和网络适应性综合看,VLESS + Reality 与 Trojan 是最稳妥的 TCP 方案:几乎所有运营商网络都放行 TCP 443,伪装接近真实 HTTPS,主流客户端都支持。Shadowsocks 兼容性最广,但在个别环境下更容易被针对。Hysteria 2 与 TUIC 在允许 UDP 的网络上很稳,在限制 UDP 的网络上最不稳。稳定性还取决于线路,协议只是其中一个变量。
哪种协议兼容性最好?
Shadowsocks(AEAD 版本)兼容性最好,从路由器固件、老旧 Android 设备到所有主流客户端几乎都支持;VMess 与 Trojan 次之。VLESS(含 Reality)需要 mihomo、Xray、sing-box 系客户端或 Shadowrocket,停更的原版 Clash 内核不支持。Hysteria 2 与 TUIC 要求 2023 年以后的客户端版本。设备较老或客户端不便升级时,优先选 Shadowsocks 或 Trojan 节点。
哪种协议适合游戏?
游戏多数走 UDP,首先确认客户端开启了 UDP 转发(Clash 系需节点标注 udp: true,并在 TUN 或系统代理下生效)。协议上,Hysteria 2 与 TUIC 原生处理 UDP、延迟抖动小,在允许 UDP 的家宽上体验较好;Shadowsocks 也支持 UDP 中继。但游戏延迟更取决于线路:IEPL 专线走 Trojan,通常好过普通中转走 Hysteria 2。先看线路,再看协议,最后看客户端设置。
哪种协议适合看视频?
看视频拼的是持续带宽和线路高峰期表现,任何主流协议都能承载 4K,协议不是瓶颈。家宽丢包低时用 VLESS、Trojan 或 Shadowsocks 即可;跨洲线路或晚高峰丢包明显时,Hysteria 2 的定速发包能让画质掉得更少。更该关注的是节点倍率:专线节点倍率高会成倍消耗流量,看视频优先选倍率 1 的节点,流媒体解锁则取决于出口 IP,与协议无关。
哪种协议适合 AI 工具?
ChatGPT、Claude 这类 AI 工具的流量是普通 HTTPS 长连接,带宽需求很小,需要的是稳定不中断、IP 不被平台拒绝。首选 VLESS + Reality 或 Trojan 这类 TCP 方案,它们在各种网络下最不容易掉线;对话中途断流多半是节点或线路问题。AI 平台能否访问取决于出口 IP 与账号状态,品牌资料中的「支持 AI 场景」以实测为准,协议本身不影响解锁。
不同协议会影响流量消耗吗?
会,但通常只差百分之几:TLS、QUIC、多路复用都有少量头部开销,Shadowsocks 最轻。真正会拉大差距的是两件事:一是机场的节点倍率,倍率 2 的节点用 1 GB 扣 2 GB,这与协议无关但影响远大于协议;二是 Hysteria 2 在丢包线路上按设定带宽定速重传,带宽填得过高时重传流量也计入你的用量。日常使用按倍率选节点即可,不必为省流量换协议。
不同协议会影响延迟吗?
影响的是建立连接时的握手延迟,而不是稳定后的往返延迟。TCP + TLS 1.3 需要约两个往返才能开始传数据,QUIC 系(Hysteria 2、TUIC)只需一个甚至 0-RTT,多路复用还能省掉后续握手,所以打开网页「第一下」更快;Reality + Vision 省掉了双重加密的开销。连接建立后,延迟由物理线路决定,换协议改变不了,想降延迟要换线路或更近的节点。
不同协议会影响节点解锁吗?
不会。流媒体、AI 工具、地区限定服务判断的是你流量出口的 IP 地址及其归属,与你和节点之间用什么协议说话无关。同一个节点用 Shadowsocks 连和用 VLESS 连,对方网站看到的 IP 完全一样。如果换协议后解锁情况变了,几乎一定是因为换协议的同时也换了节点或出口 IP,或者客户端规则把该域名分流到了别处。解锁问题请从节点 IP 与分流规则入手排查。
客户端不支持某种协议怎么办?
三条路:一是升级或更换客户端,Windows、macOS、Android 换到 mihomo 内核的 Clash Verge Rev、Clash Meta for Android 或 v2rayN,iPhone 用 Shadowrocket,它们都支持 VLESS、Hysteria 2、TUIC;二是在机场后台换一种订阅格式,很多机场按客户端分别输出订阅;三是退而选同一机场里客户端认识的协议节点,例如 Shadowsocks 或 Trojan。不要用转换工具把不支持的协议强行「转」进老客户端,通常只会得到一个连不上的节点。
协议更新后旧客户端为什么不能用?
客户端只能解析它的内核认识的协议和参数。原版 Clash 内核从未支持 VLESS、Hysteria 2、TUIC,Clash for Windows 也已在 2023 年停更,导入这类节点会被直接过滤,表现为「订阅导入后没有节点」或只剩几个;Hysteria 1 与 Hysteria 2 互不兼容;Shadowsocks 2022 加密方式需要较新版本;VMess 也早已改为 alterId 为 0 的 AEAD 模式。遇到「只有某几个节点连不上」先核对客户端版本与内核,再怀疑机场。
Windows Defender 会影响代理客户端吗?
可能,常见三种表现:下载安装包时 SmartScreen 提示「Windows 已保护你的电脑」,这是对签名较少的新程序的通用提示,确认来源是官方 GitHub Releases 后再运行;实时保护有时把 mihomo、xray、sing-box 等核心误报并隔离,表现为核心缺失、所有节点超时,需从官方仓库重新下载并在保护历史中恢复,只对确认来自官方仓库的目录加排除项;首次启动时防火墙询问是否允许访问网络,要选允许。不要整体关闭 Defender,也不要运行来路不明的「整合包」。
我所在地区移动网络较差,应该选择什么协议?
先判断「差」的类型。信号弱、丢包高但 UDP 未被限速时,Hysteria 2 的定速发包与 TUIC 的 0-RTT、连接迁移最能改善体验,可以先试;如果蜂窝网络对 UDP 限速(表现为 QUIC 系节点时快时断、TCP 系反而平稳),就退回 VLESS + Reality 或 Trojan。方法是同一时段、同一位置分别连一个 QUIC 系节点和一个 TCP 系节点,各用几分钟对比,把稳定的设为常用,另一个留作备选。移动网络本身的延迟波动不是协议能解决的。
  • 机场是什么?新手机场代理入门教程

    机场是中文圈对多节点代理订阅服务商的俗称。本文讲清机场的定义与名称由来、机场和 VPN 的区别、订阅链接/节点/客户端三者关系、五种常见协议、直连/中转/IPLC 线路差异、流量与倍率等套餐概念、新手五步上手方法,以及跑路、假官网、免费节点三大风险。不含任何价格与测速数据。

  • IEPL 和 IPLC 有什么区别?专线、中转、直连、BGP、CN2 线路一次讲清

    回答「IEPL 和 IPLC 的区别」:两者都是运营商国际专线,IPLC 是点对点租用电路、IEPL 是以太网交付的专线,普通用户几乎感受不到差别;真正影响体验的是专线、中转、直连三类跨境方式与入口带宽、倍率、落地负载。含术语表、路径示意、总对比表、线路真假线索、测速看法、谁需要专线与常见误区。不含价格与测速数据。

  • Clash使用教程:从下载安装到配置订阅(2026 版)

    2026 年版 Clash 使用教程:说明 Clash for Windows 停更后应该用哪个版本(Clash Verge Rev 与 Clash Meta for Android),分步讲解 Windows、macOS、Android 的安装、订阅导入、规则/全局/直连模式、系统代理与 TUN 的区别、节点延迟测试与规则分流原理,并给出订阅无节点、连接后无法上网、端口被占用等常见错误的解决方法。

  • VPN 和机场的区别是什么?加上代理、加速器,一张表分清再决定用哪个

    VPN、代理、加速器、机场解决的是不同层面的问题:VPN 是加密隧道产品,代理是流量转发机制,加速器是面向游戏的优化线路,机场是卖多协议节点订阅的服务商,「梯子」是统称。本文用一张 10 个维度的对比表、逐项拆解、六类使用场景对照和一套文字决策树,帮你分清 VPN 和机场的区别、代理和 VPN 区别、VPN 和加速器的区别,并说明俗称含义、安全合规边界与常见误用。

来源与数据说明

本文为协议概念科普,基于 Shadowsocks、Xray(Project X)、V2Fly、Trojan-GFW、Hysteria、TUIC、mihomo、sing-box 等项目的公开文档整理;客户端支持情况为截至 2026 年 8 月的大致情况,以各项目官方文档与更新说明为准;协议字段统计来自本站品牌库资料;不含任何价格、测速、排名与节点数量。

  1. Shadowsocks 官方网站 (访问于 2026-08-23)
  2. shadowsocks-rust 官方仓库(含 Shadowsocks 2022 实现) (访问于 2026-08-23)
  3. Project X(Xray-core)官方文档 (访问于 2026-08-23)
  4. Xray-core 官方仓库 (访问于 2026-08-23)
  5. V2Fly 官方文档(VMess) (访问于 2026-08-23)
  6. Trojan-GFW 项目文档 (访问于 2026-08-23)
  7. Hysteria 2 官方文档 (访问于 2026-08-23)
  8. Hysteria 官方仓库(apernet/hysteria) (访问于 2026-08-23)
  9. TUIC 项目仓库(EAimTY/tuic) (访问于 2026-08-23)
  10. mihomo(Clash Meta 内核)官方文档 (访问于 2026-08-23)
  11. mihomo 官方仓库 (访问于 2026-08-23)
  12. sing-box 官方文档 (访问于 2026-08-23)

本文根据公开资料、官方文档和实际使用场景整理,最后核验于 2026-08-23。发现错误?请到 纠错与反馈 告诉我们。