机场知识 知识解读
代理协议对比:Trojan、VLESS、Hysteria2、AnyTLS 怎么选
对比 Trojan、VLESS、Hysteria2、AnyTLS 四种常见代理协议的传输方式、伪装思路、弱网表现与主流客户端支持情况,帮助你看懂订阅里的协议类型并做出选择。
- 作者
- 网络研究组
- 首次发布
- 最后更新
- 内容类型
- 知识解读
- 资料核对
- 阅读时间
- 约 4 分钟
信息可能随服务调整而变化,请以最新官方信息为准。
直接答案
Trojan 把代理流量伪装成标准 HTTPS,结构简单、兼容性最好;VLESS 是轻量协议,本身不提供加密层,通常配合 TLS 或 Reality 使用,配置灵活;Hysteria2 基于 QUIC/UDP,丢包环境下速度表现突出,但会受运营商 UDP 限速影响;AnyTLS 是较新的 TLS 类协议,主要缓解 TLS in TLS 特征。新手优先使用机场推荐的协议即可。
- 定义 代理协议
- 客户端与代理服务器之间约定的通信方式,规定如何认证、如何封装和加密数据、以及如何在 TCP 或 UDP 上传输。常见协议包括 Shadowsocks、VMess、Trojan、VLESS、Hysteria2、TUIC 与 AnyTLS 等。
Key Takeaways · 要点速览
- 协议决定客户端与服务器之间如何加密和传输,线路决定数据走哪条路,两者互不替代。
- Trojan 与 VLESS 基于 TCP,兼容性好;Hysteria2 基于 UDP,弱网表现好但受 UDP QoS 影响。
- VLESS 常配合 TLS 或 Reality;Reality 不需要自有域名和证书,借用真实网站的 TLS 握手。
- AnyTLS 较新,主要在 Mihomo、sing-box 等内核中可用,其他客户端以最新版本说明为准。
- 选协议时先看客户端支持,再看网络环境:UDP 受限就选 TCP 类协议,丢包严重可试 Hysteria2。
四种协议的直接对比
四种协议的差别可以用一句话概括:Trojan 和 VLESS 是基于 TCP 的「TLS 伪装派」,Hysteria2 是基于 UDP 的「QUIC 速度派」,AnyTLS 是在 TLS 伪装基础上进一步处理流量特征的新方案。它们解决的是「客户端和服务器之间怎么通信」的问题,与线路(数据走哪条路)和落地 IP(访问时显示在哪里)是相互独立的三件事。
对大多数用户来说,选择协议的顺序是:客户端支持 → 机场推荐 → 自己网络下的实际表现。不需要追求「最新」,稳定可用才是第一位。
协议核心特性对比表
| 对比项 | Trojan | VLESS | Hysteria2 | AnyTLS |
|---|---|---|---|---|
| 传输层 | TCP | TCP(也可配合 WebSocket、gRPC 等传输) | UDP(QUIC) | TCP |
| 加密方式 | 依赖 TLS | 协议本身不提供加密,通常由 TLS 或 Reality 提供 | QUIC 内置 TLS 1.3 | 依赖 TLS |
| 伪装思路 | 外观为标准 HTTPS,认证失败时回落到正常网站 | TLS 伪装,或用 Reality 借用真实网站握手 | 伪装为 HTTP/3 服务,可选混淆 | TLS 外观,配合填充缓解 TLS in TLS 特征 |
| 是否需要自有域名证书 | 通常需要 | 用 TLS 时需要,用 Reality 时不需要 | 需要证书或按服务端配置 | 按服务端配置 |
| 弱网(丢包)表现 | 一般 | 一般 | 好 | 一般 |
| UDP 受限网络 | 不受影响 | 不受影响 | 明显受影响 | 不受影响 |
| 生态成熟度 | 成熟 | 成熟 | 较成熟 | 较新 |
Trojan:最朴素的 HTTPS 伪装
Trojan 的设计思路是「让代理流量和正常 HTTPS 网站流量看起来一样」。服务器监听 443 端口并持有合法证书,客户端完成 TLS 握手后发送密码验证;如果验证失败,服务器会把连接交给一个正常的网站,让探测者看到的只是普通网页。
- 优点:结构简单,几乎所有主流客户端都支持,稳定性好。
- 局限:需要域名与证书;TLS 外层套着内层 HTTPS 时会产生 TLS in TLS 特征;TLS 客户端指纹也可能成为识别依据。
VLESS:轻量协议,搭配 TLS 或 Reality
VLESS 来自 V2Ray / Xray 生态,是一个无状态的轻量协议,最初设计中自身不包含加密层,把安全性交给外层传输。常见组合有:
- VLESS + TLS:与 Trojan 类似,需要域名和证书。
- VLESS + Reality:服务器在握手阶段借用一个真实网站的 TLS 特征,不需要自有域名和证书,抗主动探测能力较强。
- VLESS + Vision 流控:针对 TLS in TLS 特征做处理,常与 TLS 或 Reality 一起使用。
VLESS 的配置项较多,不同客户端对 Reality、流控等扩展的支持程度不同。Xray 后续也为 VLESS 引入了可选的加密方案,具体以 Xray 官方文档为准。
Hysteria2:基于 QUIC 的弱网利器
Hysteria2 基于 QUIC(UDP),并可使用名为 Brutal 的拥塞控制:按用户设定的带宽发送数据,遇到丢包不会像传统 TCP 那样大幅降速。因此在跨境丢包较多的网络下,它往往能跑出比 TCP 类协议更高的速度。
代价是它依赖 UDP。部分运营商在晚高峰会对 UDP 流量做 QoS 限速,部分公司网络和公共 Wi-Fi 直接阻断 UDP,这时 Hysteria2 会变慢或无法连接。详见 Hysteria2 是什么。
AnyTLS:缓解 TLS in TLS 特征的新方案
当你通过 TLS 代理访问 HTTPS 网站时,外层 TLS 里包着内层 TLS 握手,数据包长度和时序可能呈现可识别的模式,这就是 TLS in TLS 特征。AnyTLS 通过可配置的填充策略改变数据包长度分布,并复用连接减少握手次数,以此缓解这一特征。它较新,客户端支持仍在扩展中。详见 AnyTLS 是什么。
主流客户端支持对比
| 客户端 | Trojan | VLESS | Hysteria2 | AnyTLS |
|---|---|---|---|---|
| Clash Verge Rev(Mihomo 内核) | 支持 | 支持 | 支持 | 支持 |
| Mihomo 内核 | 支持 | 支持 | 支持 | 支持 |
| sing-box | 支持 | 支持 | 支持 | 支持 |
| v2rayN | 支持 | 支持 | 支持 | 取决于所选内核,以最新版本说明为准 |
| Shadowrocket | 支持 | 支持 | 支持 | 以最新版本说明为准 |
| Stash | 支持 | 支持 | 支持 | 以最新版本说明为准 |
| Surge | 支持 | 以官方说明为准 | 支持 | 以官方说明为准 |
重要客户端对协议及其扩展(如 Reality、Vision 流控、端口跳跃)的支持会随版本更新变化,上表仅作参考,请以各客户端最新版本的官方说明为准。电脑端入门可参考 Clash Verge Rev 完整使用教程,客户端选择可参考 客户端怎么选。
按场景选择协议
| 场景 | 建议 |
|---|---|
| 刚开始使用、只想稳定 | 用机场推荐的默认协议,通常是 Trojan 或 VLESS |
| 网络丢包多、移动网络信号一般 | 尝试 Hysteria2 节点 |
| 公司网络、公共 Wi-Fi,UDP 可能受限 | 选 Trojan、VLESS、AnyTLS 等 TCP 类协议 |
| 晚高峰 Hysteria2 明显变慢 | 可能遇到 UDP QoS,换 TCP 类协议对比 |
| 经常出现 TLS 握手失败 | 检查系统时间与客户端版本,参考 TLS 握手失败怎么办 |
结论
没有一种协议在所有网络下都最好。Trojan 与 VLESS 兼容性好、表现稳定,适合作为日常主力;Hysteria2 在丢包环境下优势明显,但要接受 UDP 受限的风险;AnyTLS 针对 TLS in TLS 特征做了改进,适合客户端已支持的进阶用户。先确认客户端支持,再在自己的网络下对比实际表现,是最可靠的选择方法。
常见问题
机场订阅里同时有多种协议,应该选哪个?
优先选机场标注为主力或推荐的协议,它通常经过商家调优。如果某类节点在你的网络下频繁断流,可以换另一种协议的节点对比,例如从 Hysteria2 换到 Trojan 或 VLESS。
Hysteria2 为什么有时比 Trojan 快很多,有时又完全不能用?
Hysteria2 基于 UDP 并采用激进的拥塞控制,在丢包环境下能维持较高速度;但部分运营商、公司网络或公共 Wi-Fi 会对 UDP 限速或阻断,此时 Hysteria2 会明显变慢甚至无法连接。
VLESS 不加密,安全吗?
VLESS 本身不提供加密层,是因为它设计为与 TLS、Reality 等传输层安全方案配合使用,加密由外层负责。只要节点配置了 TLS 或 Reality,传输内容同样是加密的。
协议会影响 AI 工具能不能用吗?
协议主要影响连接是否稳定,能否访问 AI 服务主要取决于落地 IP 的地区与类型,并以服务方官方支持地区列表为准。
客户端提示不支持某个协议怎么办?
先把客户端更新到最新版本;如果仍不支持,可以选择订阅中其他协议的节点,或换用支持该协议的客户端,例如基于 Mihomo 或 sing-box 内核的客户端。