机场知识 知识解读

代理协议对比:Trojan、VLESS、Hysteria2、AnyTLS 怎么选

对比 Trojan、VLESS、Hysteria2、AnyTLS 四种常见代理协议的传输方式、伪装思路、弱网表现与主流客户端支持情况,帮助你看懂订阅里的协议类型并做出选择。

首次发布
最后更新
内容类型
知识解读
资料核对
阅读时间
约 4 分钟

信息可能随服务调整而变化,请以最新官方信息为准。

直接答案

Trojan 把代理流量伪装成标准 HTTPS,结构简单、兼容性最好;VLESS 是轻量协议,本身不提供加密层,通常配合 TLS 或 Reality 使用,配置灵活;Hysteria2 基于 QUIC/UDP,丢包环境下速度表现突出,但会受运营商 UDP 限速影响;AnyTLS 是较新的 TLS 类协议,主要缓解 TLS in TLS 特征。新手优先使用机场推荐的协议即可。

定义 代理协议
客户端与代理服务器之间约定的通信方式,规定如何认证、如何封装和加密数据、以及如何在 TCP 或 UDP 上传输。常见协议包括 Shadowsocks、VMess、Trojan、VLESS、Hysteria2、TUIC 与 AnyTLS 等。

Key Takeaways · 要点速览

  • 协议决定客户端与服务器之间如何加密和传输,线路决定数据走哪条路,两者互不替代。
  • Trojan 与 VLESS 基于 TCP,兼容性好;Hysteria2 基于 UDP,弱网表现好但受 UDP QoS 影响。
  • VLESS 常配合 TLS 或 Reality;Reality 不需要自有域名和证书,借用真实网站的 TLS 握手。
  • AnyTLS 较新,主要在 Mihomo、sing-box 等内核中可用,其他客户端以最新版本说明为准。
  • 选协议时先看客户端支持,再看网络环境:UDP 受限就选 TCP 类协议,丢包严重可试 Hysteria2。

四种协议的直接对比

四种协议的差别可以用一句话概括:Trojan 和 VLESS 是基于 TCP 的「TLS 伪装派」,Hysteria2 是基于 UDP 的「QUIC 速度派」,AnyTLS 是在 TLS 伪装基础上进一步处理流量特征的新方案。它们解决的是「客户端和服务器之间怎么通信」的问题,与线路(数据走哪条路)和落地 IP(访问时显示在哪里)是相互独立的三件事。

对大多数用户来说,选择协议的顺序是:客户端支持 → 机场推荐 → 自己网络下的实际表现。不需要追求「最新」,稳定可用才是第一位。

协议核心特性对比表

对比项 Trojan VLESS Hysteria2 AnyTLS
传输层 TCP TCP(也可配合 WebSocket、gRPC 等传输) UDP(QUIC) TCP
加密方式 依赖 TLS 协议本身不提供加密,通常由 TLS 或 Reality 提供 QUIC 内置 TLS 1.3 依赖 TLS
伪装思路 外观为标准 HTTPS,认证失败时回落到正常网站 TLS 伪装,或用 Reality 借用真实网站握手 伪装为 HTTP/3 服务,可选混淆 TLS 外观,配合填充缓解 TLS in TLS 特征
是否需要自有域名证书 通常需要 用 TLS 时需要,用 Reality 时不需要 需要证书或按服务端配置 按服务端配置
弱网(丢包)表现 一般 一般 好 一般
UDP 受限网络 不受影响 不受影响 明显受影响 不受影响
生态成熟度 成熟 成熟 较成熟 较新

Trojan:最朴素的 HTTPS 伪装

Trojan 的设计思路是「让代理流量和正常 HTTPS 网站流量看起来一样」。服务器监听 443 端口并持有合法证书,客户端完成 TLS 握手后发送密码验证;如果验证失败,服务器会把连接交给一个正常的网站,让探测者看到的只是普通网页。

  • 优点:结构简单,几乎所有主流客户端都支持,稳定性好。
  • 局限:需要域名与证书;TLS 外层套着内层 HTTPS 时会产生 TLS in TLS 特征;TLS 客户端指纹也可能成为识别依据。

VLESS:轻量协议,搭配 TLS 或 Reality

VLESS 来自 V2Ray / Xray 生态,是一个无状态的轻量协议,最初设计中自身不包含加密层,把安全性交给外层传输。常见组合有:

  • VLESS + TLS:与 Trojan 类似,需要域名和证书。
  • VLESS + Reality:服务器在握手阶段借用一个真实网站的 TLS 特征,不需要自有域名和证书,抗主动探测能力较强。
  • VLESS + Vision 流控:针对 TLS in TLS 特征做处理,常与 TLS 或 Reality 一起使用。

VLESS 的配置项较多,不同客户端对 Reality、流控等扩展的支持程度不同。Xray 后续也为 VLESS 引入了可选的加密方案,具体以 Xray 官方文档为准。

Hysteria2:基于 QUIC 的弱网利器

Hysteria2 基于 QUIC(UDP),并可使用名为 Brutal 的拥塞控制:按用户设定的带宽发送数据,遇到丢包不会像传统 TCP 那样大幅降速。因此在跨境丢包较多的网络下,它往往能跑出比 TCP 类协议更高的速度。

代价是它依赖 UDP。部分运营商在晚高峰会对 UDP 流量做 QoS 限速,部分公司网络和公共 Wi-Fi 直接阻断 UDP,这时 Hysteria2 会变慢或无法连接。详见 Hysteria2 是什么。

AnyTLS:缓解 TLS in TLS 特征的新方案

当你通过 TLS 代理访问 HTTPS 网站时,外层 TLS 里包着内层 TLS 握手,数据包长度和时序可能呈现可识别的模式,这就是 TLS in TLS 特征。AnyTLS 通过可配置的填充策略改变数据包长度分布,并复用连接减少握手次数,以此缓解这一特征。它较新,客户端支持仍在扩展中。详见 AnyTLS 是什么。

主流客户端支持对比

客户端 Trojan VLESS Hysteria2 AnyTLS
Clash Verge Rev(Mihomo 内核) 支持 支持 支持 支持
Mihomo 内核 支持 支持 支持 支持
sing-box 支持 支持 支持 支持
v2rayN 支持 支持 支持 取决于所选内核,以最新版本说明为准
Shadowrocket 支持 支持 支持 以最新版本说明为准
Stash 支持 支持 支持 以最新版本说明为准
Surge 支持 以官方说明为准 支持 以官方说明为准

重要客户端对协议及其扩展(如 Reality、Vision 流控、端口跳跃)的支持会随版本更新变化,上表仅作参考,请以各客户端最新版本的官方说明为准。电脑端入门可参考 Clash Verge Rev 完整使用教程,客户端选择可参考 客户端怎么选。

按场景选择协议

场景 建议
刚开始使用、只想稳定 用机场推荐的默认协议,通常是 Trojan 或 VLESS
网络丢包多、移动网络信号一般 尝试 Hysteria2 节点
公司网络、公共 Wi-Fi,UDP 可能受限 选 Trojan、VLESS、AnyTLS 等 TCP 类协议
晚高峰 Hysteria2 明显变慢 可能遇到 UDP QoS,换 TCP 类协议对比
经常出现 TLS 握手失败 检查系统时间与客户端版本,参考 TLS 握手失败怎么办

结论

没有一种协议在所有网络下都最好。Trojan 与 VLESS 兼容性好、表现稳定,适合作为日常主力;Hysteria2 在丢包环境下优势明显,但要接受 UDP 受限的风险;AnyTLS 针对 TLS in TLS 特征做了改进,适合客户端已支持的进阶用户。先确认客户端支持,再在自己的网络下对比实际表现,是最可靠的选择方法。

常见问题

机场订阅里同时有多种协议,应该选哪个?

优先选机场标注为主力或推荐的协议,它通常经过商家调优。如果某类节点在你的网络下频繁断流,可以换另一种协议的节点对比,例如从 Hysteria2 换到 Trojan 或 VLESS。

Hysteria2 为什么有时比 Trojan 快很多,有时又完全不能用?

Hysteria2 基于 UDP 并采用激进的拥塞控制,在丢包环境下能维持较高速度;但部分运营商、公司网络或公共 Wi-Fi 会对 UDP 限速或阻断,此时 Hysteria2 会明显变慢甚至无法连接。

VLESS 不加密,安全吗?

VLESS 本身不提供加密层,是因为它设计为与 TLS、Reality 等传输层安全方案配合使用,加密由外层负责。只要节点配置了 TLS 或 Reality,传输内容同样是加密的。

协议会影响 AI 工具能不能用吗?

协议主要影响连接是否稳定,能否访问 AI 服务主要取决于落地 IP 的地区与类型,并以服务方官方支持地区列表为准。

客户端提示不支持某个协议怎么办?

先把客户端更新到最新版本;如果仍不支持,可以选择订阅中其他协议的节点,或换用支持该协议的客户端,例如基于 Mihomo 或 sing-box 内核的客户端。