市面上的代理协议层出不穷——Shadowsocks、VMess、Trojan、VLESS、Reality、Hysteria2、TUIC……每个名词背后往往还跟着一堆技术黑话。
但如果剥掉外壳,看它们在密码学和网络层的本质,你会发现所有这些协议其实只能归为四大底层流派。理解这四类的区别,是理解"为什么本站重点推荐 VLESS-Reality 和 Hysteria2"的前提。
一、对称加密流 —— 饱受 DPI 针对的"隐身衣"
代表协议
Shadowsocks · ShadowsocksR (SSR) · 早期纯 TCP 模式 VMess / VLESS
核心密码特征:客户端与服务端通过预共享密钥(PSK),直接采用 AES-GCM 或 ChaCha20-Poly1305 等 AEAD 算法加密。数据包在本地被高强度加密后发送,在网络传输线上呈现为"无特征随机盲密文"。
为什么说它是"隐身衣"?
从数学逻辑上看,AEAD 加密至今依然是绝对安全的,外界无法暴力破解其内容。然而,在现代具备机器学习能力的深度包检测(DPI)眼中,"完全无特征的绝对乱码"本身就是最刺眼的特征。
正常的互联网流量充满了握手协议头、证书和特定的纯文本声明,而对称加密流一上来就是一堆毫无章法的概率均匀密文。审查机构只需高效地向该端口发送几个伪造探测包——如果服务端返回了不符合标准协议的特征数据,便会触发"秒封 IP"的惩罚。
二、标准 TLS 伪装流 —— "打不过就加入"的合规伪装
代表协议
Trojan · VLESS + WebSocket + TLS · VMess + WS + TLS · Hysteria2 · TUIC v5
核心密码特征:引入标准 TLS 非对称加密体。客户端和服务端在正式传输代理数据前,必须执行全套符合标准浏览器规范的 TLS 握手协商,并出示由国际受信机构(如 Let's Encrypt)签发的合法数字证书。
两条主要子路径
- 自备域名直连:用户自行购买域名并为该域名申请合规证书。对审查器而言,你只是在正常访问一个普通 HTTPS 网站。
- CDN 转发(Cloudflare Workers / Pages 等):流量先到达全球 CDN 大厂的 Anycast 节点,由大厂的证书完成 TLS 握手,再通过内部隧道转发给你的真实 VPS。这在物理层隐藏了 VPS 的真实 IP。
物理画像
这是目前商业化机场最依赖的主流技术。只要客户端在 TLS 握手阶段表现得足够完美(JA3/JA4 指纹合规,无暴露特征码),审查机构就很难在不误杀正常跨国商业流量的前提下实施精准拦截。
三、Reality 偷梁换柱流 —— 无需证书的顶级易容术
代表协议
VLESS-XTLS-Reality(即本站重点介绍的 VLESS-Reality)
核心密码特征:TLS 身份验证重定向(俗称"偷证书")。你的代理服务器不需要持有任何证书,也不需要购买任何域名。
底层工作逻辑
当外部的审查嗅探器或普通访客拨测你的 Reality 服务器端口时,服务器会像一面"网络后视镜"——将请求实时重定向到国际大厂(如 apple.com、microsoft.com、dl.google.com)的官方物理服务器,并原封不动地把大厂真实、受信任的官方证书和握手响应反射回去。
只有当你真正的客户端(持有正确的私钥和 Pre-Master Secret)连接时,服务器才会识别出身份,撕下伪装面具,开启内部代理隧道。
为什么是 T0 级
| 维度 | 自备域名 TLS | Reality |
|---|---|---|
| 需要域名 + 证书 | ✅ 需要 | ❌ 完全不需要 |
| 证书续签维护 | ✅ 每 90 天 | ❌ 无 |
| CT Logs 暴露风险 | ⚠️ 存在 | ❌ 不涉及 |
| 逆向主动拨测 | ⚠️ 可验证 | ❌ 只能拿到大厂真实响应 |
| 部署难度 | 低 | 中 |
四、原生 VPN 流 —— 毫无伪装的物理专线宣告
代表协议
WireGuard · OpenVPN · IPsec / IKEv2 · Cisco AnyConnect
核心密码特征:工作在网络层(L3-L4),使用独立的加密隧道框架。WireGuard 基于 Curve25519 + ChaCha20-Poly1305 的 Noise 协议框架;OpenVPN 依赖完整的 OpenSSL 密码库。
为什么天然不适合抗审查?
原生 VPN 协议的设计初衷是"企业内网安全互联",不是"对抗 DPI"。它们的协议头、握手报文和特征序列在公网上明明白白地宣告:"我是一个标准的私有 VPN 隧道。"
审查网关甚至不需要动用复杂的 AI 流量模型,仅靠静态特征匹配即可精准识别。目前除了一些特殊魔改版(利用混淆包裹的 WireGuard),原生 VPN 协议在敏感时期的公网出海链路中几乎无法生存。
五、四大流派速查表
| 加密流派 | 代表协议 | 需要证书 | 审查器视角 | 抗封锁强度 |
|---|---|---|---|---|
| 1. 对称加密流 | SS, SSR, 纯 TCP VMess | ❌ 不需要 | "穿了一身不合群的隐身衣" | 🔴 极弱 |
| 2. 标准 TLS 流 | Trojan, VLESS+WS+TLS, Hysteria2 | ⚠️ 需要 | "合规 HTTPS 网民" | 🟡 中等偏上 |
| 3. Reality 流 | VLESS-XTLS-Reality | ❌ 借用大厂 | "这就是微软官网" | 🟢 极强 · T0 |
| 4. 原生 VPN 流 | WireGuard, OpenVPN | 视协议而定 | "大摇大摆拉专线" | 🔴 秒封 |
六、核心要点:协议不是全部
即使你部署了最高阶的 Reality 或 Hysteria2,如果 VPS 所在机房已被列入重点审计黑名单,或该 IP 频繁触发大额流量离散吞吐,依然会遭遇物理层面的断流。
协议解决的是"指纹伪装"问题;而网络的稳定,永远是 协议 × 骨干线路 × 出口 IP 纯净度 三方联合博弈的结果。