市面上的代理协议层出不穷——Shadowsocks、VMess、Trojan、VLESS、Reality、Hysteria2、TUIC……每个名词背后往往还跟着一堆技术黑话。

但如果剥掉外壳,看它们在密码学和网络层的本质,你会发现所有这些协议其实只能归为四大底层流派。理解这四类的区别,是理解"为什么本站重点推荐 VLESS-Reality 和 Hysteria2"的前提。

本站立场说明
本文作为协议全景总览,不追求逐一展开每个协议的配置教程。本站的深度实战文章聚焦于 VLESS-RealityHysteria2——这两个协议分别代表了"抗封锁"与"高丢包加速"两个维度上 2026 年最值得深入了解的方向。

一、对称加密流 —— 饱受 DPI 针对的"隐身衣"

流派 一

代表协议

Shadowsocks · ShadowsocksR (SSR) · 早期纯 TCP 模式 VMess / VLESS

核心密码特征:客户端与服务端通过预共享密钥(PSK),直接采用 AES-GCMChaCha20-Poly1305 等 AEAD 算法加密。数据包在本地被高强度加密后发送,在网络传输线上呈现为"无特征随机盲密文"。

为什么说它是"隐身衣"?

从数学逻辑上看,AEAD 加密至今依然是绝对安全的,外界无法暴力破解其内容。然而,在现代具备机器学习能力的深度包检测(DPI)眼中,"完全无特征的绝对乱码"本身就是最刺眼的特征

正常的互联网流量充满了握手协议头、证书和特定的纯文本声明,而对称加密流一上来就是一堆毫无章法的概率均匀密文。审查机构只需高效地向该端口发送几个伪造探测包——如果服务端返回了不符合标准协议的特征数据,便会触发"秒封 IP"的惩罚。

生存现状
纯对称加密流(未套 TLS 的 SS/SSR/VMess)在当前环境下抗封锁强度极弱,已被大多数主流方案淘汰。Shadowsocks 通过 AEAD 模式(如 chacha20-ietf-poly1305)提升了安全性,但协议指纹本身依然可被识别。如果你仍在使用这类协议,建议升级到 TLS/Reality 类方案。

二、标准 TLS 伪装流 —— "打不过就加入"的合规伪装

流派 二

代表协议

Trojan · VLESS + WebSocket + TLS · VMess + WS + TLS · Hysteria2 · TUIC v5

核心密码特征:引入标准 TLS 非对称加密体。客户端和服务端在正式传输代理数据前,必须执行全套符合标准浏览器规范的 TLS 握手协商,并出示由国际受信机构(如 Let's Encrypt)签发的合法数字证书。

两条主要子路径

  1. 自备域名直连:用户自行购买域名并为该域名申请合规证书。对审查器而言,你只是在正常访问一个普通 HTTPS 网站。
  2. CDN 转发(Cloudflare Workers / Pages 等):流量先到达全球 CDN 大厂的 Anycast 节点,由大厂的证书完成 TLS 握手,再通过内部隧道转发给你的真实 VPS。这在物理层隐藏了 VPS 的真实 IP。

物理画像

这是目前商业化机场最依赖的主流技术。只要客户端在 TLS 握手阶段表现得足够完美(JA3/JA4 指纹合规,无暴露特征码),审查机构就很难在不误杀正常跨国商业流量的前提下实施精准拦截。

本站焦点:Trojan / Hysteria2 / TUIC v5
这一流派有两个分支:TCP/TLS 分支Trojan 为代表,标准 TLS 伪装、部署最简单;QUIC/UDP 分支Hysteria2(FEC + 自适应速率,高丢包链路强)和 TUIC v5(标准 QUIC,0-RTT 快速重连)为代表。

三、Reality 偷梁换柱流 —— 无需证书的顶级易容术

流派 三

代表协议

VLESS-XTLS-Reality(即本站重点介绍的 VLESS-Reality)

核心密码特征:TLS 身份验证重定向(俗称"偷证书")。你的代理服务器不需要持有任何证书,也不需要购买任何域名。

底层工作逻辑

当外部的审查嗅探器或普通访客拨测你的 Reality 服务器端口时,服务器会像一面"网络后视镜"——将请求实时重定向到国际大厂(如 apple.commicrosoft.comdl.google.com)的官方物理服务器,并原封不动地把大厂真实、受信任的官方证书和握手响应反射回去。

只有当你真正的客户端(持有正确的私钥和 Pre-Master Secret)连接时,服务器才会识别出身份,撕下伪装面具,开启内部代理隧道。

为什么是 T0 级

维度自备域名 TLSReality
需要域名 + 证书✅ 需要❌ 完全不需要
证书续签维护✅ 每 90 天❌ 无
CT Logs 暴露风险⚠️ 存在❌ 不涉及
逆向主动拨测⚠️ 可验证❌ 只能拿到大厂真实响应
部署难度
本站焦点:VLESS-Reality
Reality 达成了代理技术史上的一个里程碑:享受标准 TLS 网页伪装的完美掩护,同时彻底免去了域名维护和证书暴露的死角。完整部署指南见《零基础搭建 VLESS-Reality 架构》。

四、原生 VPN 流 —— 毫无伪装的物理专线宣告

流派 四

代表协议

WireGuard · OpenVPN · IPsec / IKEv2 · Cisco AnyConnect

核心密码特征:工作在网络层(L3-L4),使用独立的加密隧道框架。WireGuard 基于 Curve25519 + ChaCha20-Poly1305 的 Noise 协议框架;OpenVPN 依赖完整的 OpenSSL 密码库。

为什么天然不适合抗审查?

原生 VPN 协议的设计初衷是"企业内网安全互联",不是"对抗 DPI"。它们的协议头、握手报文和特征序列在公网上明明白白地宣告:"我是一个标准的私有 VPN 隧道。"

审查网关甚至不需要动用复杂的 AI 流量模型,仅靠静态特征匹配即可精准识别。目前除了一些特殊魔改版(利用混淆包裹的 WireGuard),原生 VPN 协议在敏感时期的公网出海链路中几乎无法生存。

适用边界
原生 VPN 并非一无是处——在非审查环境(企业内网、个人 NAS 远程接入、机房互联)中,WireGuard 因其极简高效依然是首选。本文仅讨论其在"公网出海抗封锁"场景下的局限性。

五、四大流派速查表

加密流派 代表协议 需要证书 审查器视角 抗封锁强度
1. 对称加密流 SS, SSR, 纯 TCP VMess ❌ 不需要 "穿了一身不合群的隐身衣" 🔴 极弱
2. 标准 TLS 流 Trojan, VLESS+WS+TLS, Hysteria2 ⚠️ 需要 "合规 HTTPS 网民" 🟡 中等偏上
3. Reality 流 VLESS-XTLS-Reality ❌ 借用大厂 "这就是微软官网" 🟢 极强 · T0
4. 原生 VPN 流 WireGuard, OpenVPN 视协议而定 "大摇大摆拉专线" 🔴 秒封

六、核心要点:协议不是全部

即使你部署了最高阶的 Reality 或 Hysteria2,如果 VPS 所在机房已被列入重点审计黑名单,或该 IP 频繁触发大额流量离散吞吐,依然会遭遇物理层面的断流。

协议解决的是"指纹伪装"问题;而网络的稳定,永远是 协议 × 骨干线路 × 出口 IP 纯净度 三方联合博弈的结果。

搞懂协议分类了?接下来选一个深入实战

VLESS-Reality 负责抗封锁,Hysteria2 负责高丢包加速。两篇指南都已就绪。

VLESS-Reality 实战 → Hysteria2 上手指南 →