Skip to content

机场传输协议技术科普:SS / VLESS / Hysteria2 / Trojan 全面解析 ​

在购买机场或配置客户端时,您常常会在节点名称后面看到 SS、VLESS、Trojan 或 Hy2 等字样。

这些缩写代表了应用层代理协议 (Proxy Protocols)。它们决定了您的本地网络流量如何被打包、加密并伪装成无害的正常数据,是直接决定连接“抗封锁能力”与“硬件性能消耗”的核心变量。


1. 协议演进史与核心对抗逻辑 ​

网络审查协议的演变,本质上是一部与深度包检测 (DPI) 机器识别能力的博弈史:

mermaid
flowchart LR
    P1["第一代:对称加密 (Shadowsocks)<br/>特征:纯随机流,密文无法解码"] -->|"DPI 根据熵值高且无固定握手识别"| P2["第二代:证书伪装 (Trojan / VMess+TLS)<br/>特征:自购域名,伪装成正常 HTTPS"]
    P2 -->|"自购域名容易被定向批量拦截"| P3["第三代:借用真实身份 (VLESS-Reality)<br/>特征:免域名,借用巨头真实公钥证书"]
    P2 -->|"公网高丢包下 TCP 速度暴跌"| P4["并行分支:UDP 拥塞控制 (Hysteria 2)<br/>特征:基于 QUIC 协议在恶劣网络暴力提速"]

2. 四大主流协议深度技术拆解 ​

2.1 Shadowsocks (SS - 包含 AEAD 加密套件) ​

  • 核心机制:Shadowsocks 于 2012 年由开源社区开发者推出。它在两端建立 SOCKS5 代理隧道,采用现代 AEAD 对称加密(如 AEAD_CHACHA20_POLY1305 或 AES-256-GCM)对载荷进行整体加密。
  • 优点:
    • 代码极简、计算开销小,低功耗软路由和手机也能轻松跑满千兆带宽;
    • 在客户端支持度达到 100%,几乎所有主流代理软件均原生兼容。
  • 缺点:在纯公共国际互联网直连时,其高熵值的纯随机二进制流易受到防火墙的主动探测识别。
  • 最佳应用场景:IEPL / IPLC 物理专线内部传输。由于专线不过公网防火墙,Shadowsocks 凭借超低 CPU 开销成为大部分高端专线机场的主力选择。

2.2 Trojan (特洛伊木马机制) ​

  • 核心机制:Trojan 放弃了自创的混淆规则,直接将数据封装在标准的 TLS 1.3 加密通道中,并强制运行在标准 HTTPS 的 443 端口。它需要服务端配置真实的受信任域名与合法 SSL/TLS 证书。
  • 回落分流 (Fallback):当未经授权的探测者或审查设备访问该端口时,Trojan 服务端会原样返回一个真实的静态网页(如一个常规的个人博客或开源项目介绍),让审查者无法证明该端口运行了代理服务。
  • 最佳应用场景:中转优化公网节点、自建 HTTPS 伪装代理。

2.3 VLESS (含 Reality 架构体系) ​

  • 核心机制:由 Xray 社区主导开发。与旧版 VMess 相比,VLESS 去掉了冗余的二次内部对称加密,仅作为轻量级无状态数据转发管道,性能大幅提升。
  • Reality 颠覆性创新:
    • 传统 Trojan 需要服务商自行购买域名并申请证书,而 Reality 允许服务端“借用”海外大型合规网站的真实 TLS 证书(如借用 www.microsoft.com、www.apple.com 或 www.yahoo.com);
    • 客户端在发起握手时直接出示真实的 SNI 域名与签名,防火墙从外部观察完全等同于用户正在安全访问微软官方服务器,彻底摆脱了“域名被墙”的技术软肋。
  • 最佳应用场景:公网直连对抗审查、2026 年现代机场的主流前置通信协议。

2.4 Hysteria 2 (基于魔改 QUIC / UDP) ​

  • 核心机制:专为在极其恶劣的网络环境下跑满带宽而生。它基于标准 HTTP/3 底层的 QUIC 协议(基于 UDP),抛弃了传统 TCP 协议保守的慢启动与指数退避重传算法,采用自研的 Brutal 拥塞控制策略。
  • 优点:在高达 15%~30% 丢包率的高延迟公共网络下,依然能够以极高吞吐跑满下行带宽。
  • 缺点:部分省份或特定运营商(如部分地区移动宽带)会对 UDP 流量施加严厉的 QoS 速率惩罚;长时间大流量使用可能导致运营商阻断 UDP 端口。
  • 最佳应用场景:远距离公网冷门线路(如美东、拉美、欧洲小国节点)的极限提速。

3. 四大协议综合性能指标对比 ​

指标维度Shadowsocks (AEAD)TrojanVLESS (Reality)Hysteria 2 (Hy2)
基础传输协议TCP / UDPTCP (标准 TLS)TCP (标准 TLS)UDP (QUIC)
CPU 计算开销极低 (效率最高)中等低至中等较高
公网伪装真实度纯随机密文 (易被探测)高 (真实标准网页)极高 (借用巨头公钥)高 (伪装为标准 QUIC)
抗恶劣丢包能力取决于底层线路取决于底层线路取决于底层线路极强 (暴力抗丢包)
是否需要自购域名不需要需要不需要需要 (或配合自签)
对专线适用性完美适配 (低开销)适中适中一般 (专线无需 UDP 暴力重传)

4. 选型建议 ​

  • 如果购买的是高端 IEPL / 内网专线机场(如 光速云、Firefly):专线本身不存在公网丢包,节点采用 Shadowsocks 或 VLESS 均能获得极致的低时延与满带宽体验;
  • 如果购买的是平价公网中转机场:优先寻找支持 VLESS Reality 或 Trojan 的服务商,以保证敏感时期的存活率;
  • 如果用于晚高峰严重丢包的弱网环境:建议搭配支持 Hysteria 2 的节点进行应急抢修。

5. 探索下一步 ​