首頁/部落格/代理協定全面對比

代理協定怎麼選?Shadowsocks / VMess / Trojan / Hysteria2 全面對比

節點名稱後面常常跟著協定名,但訂閱裡到底用的是哪種協定、彼此有什麼區別,很多人從來沒搞清楚過。這篇從加密方式、抗封鎖能力、速度表現三個維度拆開對比,幫你理解「為什麼同一個服務商會同時提供好幾種協定的節點」。

🗓️ 2026 年 7 月 3 日 ⏱️ 閱讀約 10 分鐘 🔗 相關手冊:術語詞彙 · 代理協定對比

為什麼會有這麼多種協定

本質上,所有代理協定解決的都是同一個問題:把你的網路流量加密、偽裝,送到伺服器再轉發出去,同時盡量不被識別為「代理流量」。

但網路審查技術也在持續升級,早期協定的加密特徵逐漸被識別,於是社群不斷設計新協定來對抗流量特徵識別,這才有了從 Shadowsocks 到 Hysteria2 的演進路線。理解這個「軍備競賽」背景,就能明白為什麼沒有一種協定是「永遠最好」的。

Shadowsocks (SS):老牌輕量協定

最早流行起來的加密代理協定,設計目標是簡單、快、實作成本低,幾乎所有客戶端和平台都原生支援。

優點

  • 協定本身極其輕量,加解密開銷小,速度快
  • 生態最成熟,伺服端/客戶端實作最多
  • 設定簡單,只需要 密碼 + 加密方式 + 埠

缺點

  • 流量特徵相對固定,在部分嚴格審查的網路環境下容易被識別
  • 本身不帶流量偽裝(雖然可以搭配 obfs 外掛程式做混淆)

如果你的網路環境審查壓力不大,追求速度和穩定性,Shadowsocks 依然是性價比很高的選擇。

VMess:V2Ray 生態的核心協定

由 V2Ray 專案提出,在 Shadowsocks 的基礎上加入了身分驗證(UUID)和更靈活的傳輸層封裝能力,可以套上 WebSocket、gRPC 等多種傳輸方式,再疊加 TLS 加密,進一步偽裝成正常的 HTTPS 網站流量。

💡

VMess 本身是「內層協定」,實際抗封鎖能力很大程度上取決於外層傳輸方式的選擇——同樣是 VMess,裸奔的 TCP 和套了 WebSocket + TLS 的差別非常大。

缺點是設定項相對多(傳輸方式、路徑、TLS 網域等都要對上),出錯機率也更高,適合願意花時間調通設定、追求更強抗識別能力的情境。

Trojan:偽裝成 HTTPS 的協定

Trojan 的設計思路更「激進」:它直接把自己偽裝成一個標準的 HTTPS 服務,TLS 交握、憑證都是真實有效的,流量特徵和存取正常網站幾乎沒有區別,審查系統很難僅憑流量特徵把它和普通網站存取區分開。

  • 需要一個真實網域和有效憑證(可以用 Let's Encrypt 免費憑證)
  • 協定本身設計簡單,效能開銷比 VMess 的複雜傳輸封裝更小
  • 因為「看起來就是個網站」,在很多情境下抗封鎖表現優秀

對使用者來說,Trojan 節點的設定通常也比 VMess 簡單——大部分複雜度都在伺服端搭建階段,客戶端只需要位址、密碼、網域幾項。

Hysteria2:基於 QUIC 的新一代協定

前面幾種協定大多基於 TCP,Hysteria2 則是基於 QUIC(UDP)構建的新一代協定,重點解決兩個問題:在弱網/高丟包環境下的抗干擾能力,以及更激進的壅塞控制帶來的速度提升。

特性傳統 TCP 系協定Hysteria2
傳輸層TCPQUIC (UDP)
弱網表現丟包重傳成本高,容易卡頓自帶壅塞控制優化,弱網下更流暢
常見限制較少被限速部分網路對 UDP 有限速策略,需留意

如果你的網路環境對 UDP 不友善(部分公共 Wi-Fi、企業網路會限制 UDP),Hysteria2 的速度優勢可能發揮不出來,這時候換回 TCP 系協定反而更穩。

混淆與二次加密:給協定再套一層偽裝

除了協定本身的設計,很多實作還支援在外面再疊加一層混淆或加密,進一步降低被識別的機率:

obfs 混淆外掛程式

  • 常搭配 Shadowsocks 使用,把流量包裝成看起來像普通 HTTP/TLS 交握的樣子
  • 額外增加一層處理開銷,但能有效降低被簡單流量識別規則命中的機率

REALITY / XTLS

  • 更新的抗封鎖方案,借用真實網站的 TLS 憑證交握過程做偽裝,幾乎無法與存取該網站的正常流量區分
  • 對伺服端設定要求更高,但目前抗識別能力在社群評價裡普遍較強

這類「協定 + 混淆」的組合通常由訂閱服務商在伺服端預先設定好,作為一般使用者,只需要知道「看到 REALITY / XTLS 之類的名字,大概率是在原協定基礎上做了額外的抗封鎖增強」,不需要自己動手設定。

該怎麼選:三個實際判斷標準

  1. 先看訂閱裡實際提供了什麼——協定由服務商決定,多數情況下你只能「選節點」而不是「選協定」,不用糾結太多。
  2. 速度優先,且網路對 UDP 友善:選 Hysteria2;速度優先但 UDP 受限:Shadowsocks 通常最省心。
  3. 審查壓力大的網路環境:優先選 Trojan 或套了 TLS 的 VMess,犧牲一點速度換取更強的抗封鎖能力。

在 Clash 設定裡,不同協定的節點可以混在同一個 proxy-groups 裡,配合url-test 自動測速,讓客戶端自己挑出目前最快的一個,不需要手動糾結「到底該選哪個協定」。

如果你自己有能力搭建伺服器(而不是完全依賴訂閱服務商),也可以按這個思路反過來選擇:日常使用優先部署 Trojan 或帶 REALITY 的實作,兼顧速度與抗封鎖能力;再額外準備一兩個 Hysteria2 節點作為弱網環境下的備用線路,兩者互為補充,而不是非要在其中選出唯一的「最優解」。