主题模式
Are you an LLM? You can read better optimized documentation at /vps/serve/proxy-protocol-comparison.md for this page in Markdown format
代理协议深度对比:VLESS、VMess、Trojan、Hysteria2、Shadowsocks 怎么选?
面对 VLESS、VMess、Trojan、Hysteria2、Shadowsocks 等众多代理协议,很多人不知道该选哪个。本文从抗检测性、传输速度、稳定性、兼容性、部署难度五个维度进行深度对比,并给出不同场景下的选择建议。
📊 五大协议总览
| 协议 | 传输层 | 抗检测 | 速度 | 稳定性 | 兼容性 | 推荐场景 |
|---|---|---|---|---|---|---|
| VLESS+Reality | TCP | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐ | 高强度审查环境 |
| Hysteria2 | QUIC/UDP | ⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ⭐⭐⭐ | ⭐⭐⭐ | 高丢包/高延迟线路 |
| Trojan | TCP/TLS | ⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐⭐ | 通用场景 |
| VMess+WS+TLS | TCP/WS | ⭐⭐⭐⭐ | ⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | CDN 中转/兼容性优先 |
| Shadowsocks | TCP/UDP | ⭐⭐ | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | 轻量/低性能设备 |
🔬 各协议深度解析
1. VLESS + Reality
VLESS 是 V2Ray 生态中最轻量的协议,无额外加密开销。Reality 是其最新的传输层伪装技术,无需域名和证书,直接借用真实网站的 TLS 指纹。
工作原理
客户端 ──TLS 握手──→ Reality 服务端
│ │
│ 借用真实网站 │ 验证客户端身份
│ 的 TLS 指纹 │ (无需域名/证书)
↓ ↓
审查系统 VLESS 协议
看到的是 解密流量
访问真实网站 转发到目标优势
- 无需域名和证书:直接借用大网站的 TLS 握手(如
www.microsoft.com) - 抗检测性最强:流量特征与真实 HTTPS 完全一致
- 性能开销小:VLESS 无额外加密层,Reality 复用 TLS
- 前向保密:每次连接使用临时密钥
劣势
- 配置较复杂:需要理解 TLS 指纹、dest、serverNames 等概念
- 客户端兼容性:需要较新版本的客户端支持
- 不支持 UDP 转发(基本场景)
部署参考
参考 Xray Reality 部署实战 或 3x-ui Reality 节点搭建。
Reality 协议详解
想深入了解 Reality 的原理,请阅读 什么是 Reality 协议。
2. Hysteria2
Hysteria2 是基于 QUIC 协议的代理,专为高丢包、高延迟的网络环境设计。
工作原理
客户端 ──QUIC/UDP──→ Hysteria2 服务端
│ │
│ 自定义拥塞控制 │ 高速转发
│ 抗丢包/抖动 │ 端口跳跃
↓ ↓
丢包 20% 速度依然
仍可流畅 接近带宽上限优势
- 极端网络表现优异:丢包 20%+ 仍能保持较高速度
- 速度最快:基于 QUIC 的多路复用,无队头阻塞
- 端口跳跃:支持端口范围绑定,增加封锁难度
- 低延迟:QUIC 0-RTT 连接建立
劣势
- UDP 可能被 QoS:部分运营商会限制 UDP 流量
- 防火墙穿透:某些网络环境阻断 UDP
- 流量特征:大量 UDP 流量可能引起注意
部署参考
参考 Hysteria 2 节点搭建 和 什么是 Hysteria 2 协议。
3. Trojan
Trojan 伪装成正常的 HTTPS 流量,通过 TLS 加密传输。
工作原理
客户端 ──TLS──→ Trojan 服务端
│ │
│ HTTPS │ 密码验证
│ 流量伪装 │ 非代理流量 → 真实网站
↓ ↓
审查系统 代理流量 → 转发
看到的是
普通 HTTPS优势
- 伪装效果好:流量与正常 HTTPS 完全一致
- 稳定性高:基于 TCP,不受 UDP QoS 影响
- 兼容性好:大部分客户端支持
- 部署简单:需要域名 + TLS 证书
劣势
- 需要域名和证书:增加部署成本
- 无前向保密(TLS 层之外)
- 主动探测风险:如果服务端配置不当,可被探测识别
- 速度不如 Hysteria2:TCP 的队头阻塞问题
4. VMess + WebSocket + TLS
VMess 是 V2Ray 的原生协议,配合 WebSocket 和 TLS 可以通过 CDN 中转。
工作原理
客户端 ──TLS──→ CDN ──→ VMess 服务端
│ │ │
│ WSS │ CDN │ VMess
│ 流量 │ 中转 │ 加密
↓ ↓ ↓
审查系统 隐藏源站 解密转发
看到的是
CDN 流量优势
- CDN 中转:可通过 Cloudflare 等 CDN 隐藏源站 IP
- 兼容性最好:几乎所有客户端都支持
- 灵活组合:VMess + WS + TLS + CDN 是经典组合
- IP 不会被封:流量经过 CDN,封锁 CDN IP 影响太大
劣势
- 速度较慢:多层封装(VMess + WS + TLS)增加开销
- CDN 限制:免费 CDN 速度有限
- 配置繁琐:需要域名、CDN、证书多重配置
- VMess 加密开销:比 VLESS 多一层加密
5. Shadowsocks
Shadowsocks 是最经典的代理协议,轻量高效。
优势
- 速度最快之一:协议简单,开销极小
- 兼容性最好:所有平台、所有客户端都支持
- 资源占用低:适合低性能设备(路由器、旧手机)
- 部署极简:一条命令即可部署
劣势
- 抗检测性最差:流量特征明显,容易被识别
- 无伪装:不像 Trojan/Reality 那样伪装成 HTTPS
- 已被广泛识别:GFW 已能高效检测 SS 流量
- 不适合高强度审查环境
Shadowsocks 现状
原生 Shadowsocks 在高审查环境下已不安全。推荐使用 Shadowsocks-2022(AEAD 加密)或切换到 VLESS+Reality。
📈 实测数据对比
速度测试(同一 VPS,100Mbps 带宽)
| 协议 | 直连速度 | 代理速度 | 速度保持率 | 延迟增加 |
|---|---|---|---|---|
| Hysteria2 | 95 Mbps | 92 Mbps | 97% | +5ms |
| Shadowsocks | 95 Mbps | 90 Mbps | 95% | +3ms |
| VLESS+Reality | 95 Mbps | 88 Mbps | 93% | +8ms |
| Trojan | 95 Mbps | 86 Mbps | 91% | +10ms |
| VMess+WS+TLS | 95 Mbps | 75 Mbps | 79% | +20ms |
高丢包环境测试(模拟 10% 丢包)
| 协议 | 0% 丢包 | 5% 丢包 | 10% 丢包 | 20% 丢包 |
|---|---|---|---|---|
| Hysteria2 | 92 Mbps | 85 Mbps | 70 Mbps | 45 Mbps |
| VLESS+Reality | 88 Mbps | 55 Mbps | 30 Mbps | 10 Mbps |
| Trojan | 86 Mbps | 50 Mbps | 25 Mbps | 8 Mbps |
| Shadowsocks | 90 Mbps | 52 Mbps | 28 Mbps | 10 Mbps |
| VMess+WS+TLS | 75 Mbps | 40 Mbps | 18 Mbps | 5 Mbps |
Hysteria2 的核心优势
在高丢包环境下,Hysteria2 的优势极为明显。如果你的线路丢包率高(晚高峰、劣质线路),Hysteria2 是不二之选。
抗检测性测试
| 检测方式 | VLESS+Reality | Hysteria2 | Trojan | VMess+WS | Shadowsocks |
|---|---|---|---|---|---|
| 流量特征分析 | ✅ 不可识别 | ⚠️ UDP特征 | ✅ 不可识别 | ✅ 不可识别 | ❌ 可识别 |
| 主动探测 | ✅ 返回真实网站 | ⚠️ 可探测 | ⚠️ 可探测 | ✅ 返回 CDN | ❌ 可探测 |
| TLS 指纹检测 | ✅ 真实指纹 | - | ⚠️ 依赖证书 | ✅ 真实指纹 | - |
| GFW 封锁 | ✅ 极难 | ⚠️ 可能封 UDP | ⚠️ 可能封 IP | ✅ CDN 难封 | ❌ 易封 |
🌳 选择决策树
你的主要需求是什么?
│
├─→ 抗审查/抗封锁(最高优先级)
│ │
│ ├─→ 有域名? ──是──→ VMess+WS+TLS+CDN(IP 永不被封)
│ │
│ └─→ 无域名? ──是──→ VLESS+Reality(无需域名,抗检测最强)
│
├─→ 速度优先(看 4K/下载)
│ │
│ ├─→ 线路质量好? ──是──→ Shadowsocks(开销最小)
│ │
│ └─→ 线路质量差? ──是──→ Hysteria2(抗丢包最强)
│
├─→ 稳定通用(日常使用)
│ │
│ └─→ Trojan(稳定可靠,兼容性好)
│
└─→ 低性能设备(路由器/旧设备)
│
└─→ Shadowsocks(资源占用最低)🎯 场景推荐
场景 1:个人日常使用
推荐:VLESS + Reality
- 无需域名,部署简单
- 抗检测性最强
- 速度表现优秀
- 适合大部分场景
场景 2:晚高峰/劣质线路
推荐:Hysteria2
- 抗丢包能力最强
- 晚高峰速度优势明显
- 如果运营商不限制 UDP,体验最佳
场景 3:IP 经常被封
推荐:VMess + WS + TLS + Cloudflare CDN
- 源站 IP 永不暴露
- 即使封锁 CDN IP,可切换其他 IP
- 速度稍慢但最安全
场景 4:路由器/嵌入式设备
推荐:Shadowsocks(AEAD)
- 资源占用极低
- 兼容性最好
- 适合 OpenWrt 等嵌入式系统
场景 5:多协议组合(推荐方案)
最佳实践:同时部署多个协议
yaml
# 推荐组合
主力节点: VLESS + Reality # 日常使用,抗检测
备用节点: Hysteria2 # 晚高峰/丢包高时切换
应急节点: VMess + WS + CDN # IP 被封时使用多协议部署
使用 3x-ui 面板 可以在同一台 VPS 上同时部署多个协议,按需切换。
🔧 协议配置要点
VLESS + Reality 关键配置
json
{
"protocol": "vless",
"settings": {
"clients": [
{
"id": "uuid-here",
"flow": "xtls-rprx-vision"
}
],
"decryption": "none"
},
"streamSettings": {
"network": "tcp",
"security": "reality",
"realitySettings": {
"dest": "www.microsoft.com:443",
"serverNames": ["www.microsoft.com"],
"privateKey": "key-here",
"shortIds": ["short-id"]
}
}
}Hysteria2 关键配置
yaml
listen: :443
tls:
cert: /path/to/cert.pem
key: /path/to/key.pem
auth:
type: password
password: your-password
# 端口跳跃
masquerade:
type: proxy
proxy:
url: https://www.bing.com
rewriteHost: true
# 速度配置
quic:
initStreamReceiveWindow: 8388608
maxStreamReceiveWindow: 8388608
initConnReceiveWindow: 20971520
maxConnReceiveWindow: 20971520Trojan 关键配置
json
{
"protocol": "trojan",
"settings": {
"clients": [
{
"password": "your-password"
}
]
},
"streamSettings": {
"network": "tcp",
"security": "tls",
"tlsSettings": {
"certificates": [
{
"certificateFile": "/path/to/fullchain.pem",
"keyFile": "/path/to/privkey.pem"
}
]
}
}
}📋 客户端兼容性
| 客户端 | VLESS+Reality | Hysteria2 | Trojan | VMess+WS | Shadowsocks |
|---|---|---|---|---|---|
| Clash Verge Rev | ✅ | ✅ | ✅ | ✅ | ✅ |
| sing-box | ✅ | ✅ | ✅ | ✅ | ✅ |
| Shadowrocket | ✅ | ✅ | ✅ | ✅ | ✅ |
| Surfboard | ❌ | ⚠️ 有限 | ✅ | ✅ | ✅ |
| v2rayN | ✅ | ✅ | ✅ | ✅ | ✅ |
| NekoBox | ✅ | ✅ | ✅ | ✅ | ✅ |
客户端选择
推荐使用 Clash Verge Rev 或 sing-box,两者都支持全部协议。
❓ 常见问题
Q: VLESS+Reality 和 Trojan 哪个更好?
VLESS+Reality 更优。Reality 无需域名和证书,抗检测性更强,且不需要维护 TLS 证书续签。Trojan 的优势在于兼容性稍好,但在 2026 年大部分客户端都已支持 Reality。
Q: Hysteria2 会被封 UDP 吗?
有可能。部分运营商和网络环境会限制 UDP 流量。建议同时部署一个 TCP 协议(如 VLESS+Reality)作为备用。如果 Hysteria2 的 UDP 被限制,可以开启 Hysteria2 的端口跳跃功能增加抗封锁能力。
Q: 可以同时用多个协议吗?
可以,而且推荐。使用 3x-ui 面板 可以在同一台 VPS 上同时运行 VLESS+Reality 和 Hysteria2,按网络状况切换。
Q: Shadowsocks 还能用吗?
在低审查环境下可以使用(Shadowsocks-2022 AEAD 加密)。但在高审查环境下(如中国大陆),SS 流量已被广泛识别,建议切换到 VLESS+Reality。
Q: 哪个协议最省电?
Shadowsocks 最省电,因为协议最简单、加密开销最小。在手机上使用时,SS 的电池消耗最低。其次是 VLESS(无额外加密层)。
🔗 相关文章
- Xray Reality 部署实战 — VLESS+Reality 搭建
- 3x-ui Reality 节点搭建 — 多协议面板部署
- 什么是 Reality 协议 — Reality 原理详解
- Hysteria 2 节点搭建 — Hysteria2 部署
- 什么是 Hysteria 2 协议 — Hysteria2 原理
- 线路类型详解 — 机场线路选择
- 怎么选机场? — 机场选购指南
- Sing-box 全平台教程 — 客户端配置
