科学上网·选型篇(二):主流代理协议认知地图

打开任何一个节点订阅链接,你可能会看到 vless://trojan://hysteria2:// 这样的前缀,或者在客户端设置里看到"协议类型"这个选项,里面列着一长串名字。很多人用了很久科学上网,其实并不清楚这些协议到底是什么关系——是升级替代,还是各有分工?

这篇文章会给你一张完整的"协议地图",讲清楚每个协议解决了什么问题、彼此之间的演进关系,以及最重要的——不同使用场景下该怎么选

再次之前,我们也曾发布《2026 主流代理协议全面横评:协议实测梳理与选型指南》、《科学上网技术概念指南:从协议到内核和客户端全解》等多篇博文,内容基本一致,也可相互参考,为了完整的完成整个《科学上网完全指南》,这里再次发布补充,对此已有了解的朋友可以略过...


一、先分清三个容易混淆的概念

在深入协议之前,先厘清一个新手很容易搞混的分层关系:

层级 概念 类比
协议 定义客户端和服务器之间"怎么通信"的规则 语言
内核 实现某个(或多个)协议的底层程序 大脑
客户端 你实际操作的软件界面 嘴巴和耳朵

举个例子:VLESS是一种协议,Xray/sing-box是实现这个协议的内核,而Shadowrocket、Clash Verge、v2rayN是你实际用来操作的客户端。选协议之前,需要先确认你的客户端/内核是否支持这个协议——这也是为什么本篇之后我们会在第19篇《全平台客户端选型指南》专门讲客户端生态。


二、协议演进地图

代理协议这些年的发展,本质上是一场持续的攻防升级——每一代协议,都是为了解决上一代协议被识别、被封锁的问题而诞生的。整体演进脉络大致如下:

第一代:Shadowsocks (SS, 2012)
    │  核心创新:把代理流量伪装成普通加密流量
    ▼
第二代:ShadowsocksR (SSR) → VMess (V2Ray)
    │  核心创新:增加混淆和防重放能力
    ▼
第三代:VLESS(VMess的轻量化版本) → Trojan
    │  核心创新:VLESS将加密职责交给外层TLS;Trojan伪装成真实HTTPS网站
    ▼
第四代:Hysteria → Hysteria2、TUIC
    │  核心创新:基于QUIC协议,大幅提升速度,尤其在弱网/高延迟环境下表现突出
    ▼
第五代:REALITY(XTLS-Reality)、AnyTLS
       核心创新:借用真实网站的TLS指纹,或用随机化手段消除"双层TLS"特征,进一步对抗主动探测

理解这条演进脉络的意义在于:新协议不是"淘汰"旧协议,而是在特定维度上做了针对性优化。老协议在很多场景下依然可用,只是抗风险能力和速度上,新一代协议通常更有优势。


三、逐一协议详解

3.1 Shadowsocks(SS)与 SS-2022

定位:最早的现代代理协议,2012年由开发者clowwindy提出,核心理念是"把代理流量伪装成普通加密流量"。

特点:加密开销低、速度快、部署简单。但裸用(不叠加任何伪装层)的流量特征已经比较容易被识别。2022年推出的SS-2022版本做了重要升级——强化了重放保护,修复了老版本的一些安全弱点,如果再叠加ShadowTLS(伪装真实TLS握手),抗识别能力会明显提升。

适用场景:由于加密开销极低,SS/SS-2022目前仍然是很多IEPL/IPLC专线机场"落地协议"的主力选择——因为在这类场景下,真正承担"过墙"任务的是专线本身(详见第05篇),落地协议只需要轻量高效即可。

协议名称 协议状态 发布时间 仓库地址
ShadowsocksR 停更 2015/08/12 https://github.com/shadowsocksr-backup/shadowsocks-rss
Shadowsocks-2022 维护 2022/05/15 https://github.com/shadowsocks/shadowsocks-rust

3.2 VMess

定位:V2Ray项目的原生协议,在SS的基础上增加了自研加密和时间戳校验(防重放攻击)。

特点:安全性比裸SS更强,但如果不叠加TLS封装,流量特征依然相对明显,通常建议搭配WebSocket+TLS使用。

现状:随着VLESS的出现,VMess的"必要性"在下降——VLESS本质上是VMess的轻量化版本,把加密职责完全交给外层TLS处理,减少了协议本身的冗余开销。


协议名称 协议状态 发布时间 仓库地址
VMess 维护 2015/09/18 https://github.com/v2fly/v2ray-core

3.3 VLESS(常与XTLS/Reality搭配)

定位:VLESS是VMess的轻量化演进,设计理念是"协议本身不做加密,把安全性完全交给外层TLS",从而降低协议本身的计算开销,架构更现代简洁。

特点:VLESS原生支持XTLS等高级特性,尤其是搭配Reality技术后,抗主动探测能力大幅提升(下面单独展开)。

协议名称 协议状态 发布时间 仓库地址
VLESS 维护 2020/11/25 https://github.com/XTLS/Xray-core

3.4 Trojan

定位:设计哲学是"伪装成一个真实的HTTPS网站"——如果认证失败(比如被审查系统主动探测),服务器会直接返回一个预设的真实网站内容作为"回落",让主动探测者只看到一个正常网页,无法判断这是一个代理服务器。

特点:这个"回落机制"理论上让主动探测很难识别,但实际部署门槛较高(需要真实域名、证书、以及一个可信的回落网站)。

需要了解的局限性:Trojan类协议普遍存在"TLS套TLS"的结构性问题——即代理流量的TLS握手,套在外层真实TLS连接之内,形成双层TLS结构。已经有安全研究机构的论文实测发现,这种双层TLS特征的被动检出率相当高。这也是为什么新一代协议(如AnyTLS)会专门针对这个问题做优化。

协议名称 协议状态 发布时间 仓库地址
Trojan 维护 2017/10/22 https://github.com/trojan-gfw/trojan

3.5 Hysteria / Hysteria2

定位:基于QUIC协议(HTTP/3底层依赖的传输协议)设计,核心目标是速度,尤其是在弱网、高延迟、高丢包环境下的表现明显优于传统TCP类协议。

特点:速度优势明显,4K视频、大文件下载、游戏加速等对速度敏感的场景表现突出。但抗封锁/抗主动探测能力相对不如REALITY/AnyTLS这类专门针对识别问题设计的协议。

使用提醒:Hysteria2有"带宽抢占"的特性,会尽可能占满可用带宽,如果是共享网络环境(比如和家人共用一条宽带),建议注意限速配置,避免影响同网络下的其他使用。

协议名称 协议状态 发布时间 仓库地址
Hysteria 停更 2020/04/24 https://github.com/apernet/hysteria
Hysteria 2 维护 2023/08/20 https://github.com/apernet/hysteria

3.6 TUIC

定位:与Hysteria2类似,同样是基于QUIC协议的新一代协议,同样以速度见长,是Hysteria2之外的另一个"QUIC系"选择。

特点:整体定位和Hysteria2接近,两者在实际选择上更多是看具体机场/自建节点提供的支持情况和个人测试体验。

协议名称 协议状态 发布时间 仓库地址
TUIC 维护 2021/08/01 https://github.com/tuic-protocol/tuic

3.7 REALITY(XTLS-Reality)

定位:这是目前抗主动探测能力最强的技术方案之一。核心原理是让代理服务器"借用"一个真实存在网站(比如某个知名网站)的TLS指纹,使得代理流量在TLS握手层面,与访问那个真实网站完全一致。

特点:由于连TLS指纹层面都做到了以假乱真,审查系统即使主动发起探测,也很难将其和正常访问真实网站的流量区分开。这是当前公认在"直连"场景(客户端直接连接落地服务器,走公网)下,抗封锁能力最强的方案之一。

协议名称 协议状态 发布时间 仓库地址
VLESS-Reality 维护 2023/03/02 https://github.com/XTLS/Xray-core

3.8 AnyTLS(新兴协议)

定位:2026年逐渐成为直连场景下新兴主力之一的协议,专门用于解决Trojan类协议"双层TLS"被识别的结构性问题。

特点:通过随机化的流量分片、填充和会话复用等手段,打乱"双层TLS"的特征模式,让分类器更难识别。目前sing-box、mihomo等主流内核和部分客户端已经支持,处于活跃维护和快速发展阶段。

协议名称 协议状态 发布时间 仓库地址
AnyTLS 维护 2024/11/24 https://github.com/anytls/anytls-go

3.9 WireGuard 与 SSR:两个需要单独说明的选项

WireGuard:这是一个现代、高效的VPN协议,速度快、代码简洁。但需要注意的是,WireGuard最初的设计目标并不是"对抗审查",而是通用VPN场景,它的流量特征相对固定,在强审查环境下的抗封锁能力不如专门为此设计的协议。适合作为通用组网/远程访问工具,但不建议作为科学上网场景下的首选协议。

SSR(ShadowsocksR):作为SS的早期增强版本,SSR在协议演进史上有其历史地位,但目前已基本处于被淘汰状态——无论是安全性还是抗识别能力,都明显落后于新一代协议,一般不再推荐作为新部署的选择。

协议名称 协议状态 发布时间 仓库地址
WireGuard 维护 2016/06/30 https://github.com/WireGuard
ShadowsocksR 停更 2015/08/12 https://github.com/shadowsocksr-backup/shadowsocks-rss

四、场景化选择建议

结合第05篇讲过的机场线路类型,协议选择其实和你所处的网络路径类型密切相关:

使用场景 推荐协议组合 原因
自建节点,客户端直连落地服务器(走公网) VLESS+Reality、AnyTLS,辅以Hysteria2/Trojan 公网路径最容易被DPI和主动探测,需要协议本身承担主要的抗封锁责任
通过中转/专线机场(IEPL/IPLC,详见第05篇) Shadowsocks/SS-2022为主,高端场景可叠加Reality或Hysteria2 专线本身已经承担了"过墙"的核心任务,落地协议可以更轻量
追求极致速度(4K视频/大文件/游戏) Hysteria2、TUIC 基于QUIC,弱网环境下速度优势明显
网络审查压力较大的环境 VLESS+Reality、AnyTLS 抗主动探测能力最强的组合
使用机场服务 无需自己选协议,机场已配置好,重点是选一个支持新协议的客户端 详见第19篇

五、内核与客户端生态简要说明

协议选定之后,还需要一个支持该协议的客户端/内核。目前主流生态大致可以分为三个主要阵营:

  • Xray-core:作为 V2Ray 生态的核心继承者,服务端生态极其成熟且占有率极高(配合各种面板使用极为广泛)。它对 VLESS、Reality 等协议的支持是行业标杆,在传统经典客户端(如 Windows 上的 v2rayN 等)中长期占据主导地位,是久经考验的服务器端与基础内核选择。
  • sing-box:从 2022 年开始快速崛起,用单一代码库实现了跨平台原生支持(Windows/macOS/Linux/Android/iOS),协议覆盖度非常全面(VLESS、Trojan、Hysteria2、TUIC、SS-2022、Reality 等几乎全部覆盖)。目前很多新机场默认提供 sing-box 格式的配置,是自定义能力最强的选择,但学习曲线相对陡峭。
  • Mihomo(Clash Meta的延续):2023 年 Clash 原项目因故下架后,社区分支延续并更名为 Mihomo,继承了 Clash 生态极其优秀的图形化界面和分流优势,目前依然是最主流的客户端内核之一,性能与 sing-box 相当。

具体客户端该怎么选,我们会在第 19 篇《全平台客户端选型指南》详细展开,或者查看《Windows, Mac, iOS, Android 全平台科学上网客户端: 下载与配置教程(2026)》。


六、下一步

理解了协议的基本逻辑之后,如果你决定走自建节点路线,下一步是VPS的选购——不同协议对服务器的性能和网络质量要求略有不同,这会在第07篇《VPS选购与厂商评估指南》中详细展开。具体协议的部署逻辑,会在第17篇《代理协议部署逻辑详解》中进一步讲解。