SS / VMess / Trojan / Hysteria2 该选哪个:按场景给结论
五种主流协议的实际差别、各自的适用场景、以及为什么建议手里同时备着两种不同类型的节点。
日常用订阅的话,这些你不用管,客户端自动处理。
但懂一点有两个实际好处:某类协议被针对时你知道该切什么,以及买机场时知道该看什么。
一张表看完
| 协议 | 传输层 | 伪装能力 | 开销 | 丢包环境 | 现在的定位 |
|---|---|---|---|---|---|
| Shadowsocks | TCP | 弱 | 最小 | 差 | 老将,低延迟场景还行 |
| VMess | TCP | 中 | 中 | 差 | 老协议,够用但不是首选 |
| VLESS + Reality | TCP | 最强 | 小 | 差 | 目前的推荐方案 |
| Trojan | TCP | 强 | 小 | 差 | 稳,兼容性好 |
| Hysteria2 | UDP/QUIC | 中 | 中 | 最好 | 网络差时的利器 |
| TUIC | UDP/QUIC | 中 | 中 | 好 | 和 Hysteria2 类似 |
逐个说
Shadowsocks —— 最老,但没死
优点:开销最小,延迟最低,客户端支持最广,配置最简单(四个参数)。
缺点:裸 SS 的流量特征相对明显,在检测严格的网络里容易被针对。
什么时候用它:
- 绕过普通网络限制(公司网、校园网这类没有深度检测的)
- 老设备(树莓派、老路由器)跑不动重协议
- 对延迟敏感(游戏)
- 人在国外,网络环境宽松
VMess —— 承上启下的一代
优点:功能完整,支持多种传输方式(tcp/ws/grpc),生态成熟。
缺点:
- 流量特征已经被研究得很透
- 对系统时间敏感(差两分钟就握手失败)
- 有额外的加密开销(现在看是冗余的)
什么时候用它:手里就这个的时候。免费节点里 vmess 占比还很高,主要是历史原因。
必须配 ws + tls,裸 vmess 基本没戏。详见免费 V2Ray 节点。
VLESS + Reality —— 目前的最优解
这是现在新部署的首选。
VLESS 是 VMess 的简化版,去掉了自带加密层(交给 TLS 做),开销更小。
真正的杀手锏是 Reality:它不用自己的证书,而是借用一个真实网站的 TLS 握手。检测方看到的握手过程,和你访问那个真实网站一模一样。
优点:伪装能力目前最强,性能好。
缺点:配置比其它协议复杂一些,老客户端可能不支持。
Trojan —— 稳妥的选择
原理:把自己伪装成普通 HTTPS 流量,跑在 443 端口。握手过程和访问一个普通网站几乎一样。
如果检测方想封它,就得连正常 HTTPS 一起误伤——成本太高。
优点:稳定,兼容性好,几乎所有客户端都支持,配置简单。
缺点:需要一个真实域名和证书;伪装能力略逊于 Reality。
我的评价:最省心的那一个。 不追求极致,但很少出问题。
Hysteria2 —— 网络差的时候它最能打
原理:基于 QUIC(UDP),自带拥塞控制和前向纠错。
它解决的问题:TCP 在丢包时会触发重传和拥塞控制,速度直接崩。而 Hysteria2 有前向纠错,丢一点包不影响,速度能保持。
什么时候它优势巨大:
| 场景 | 说明 |
|---|---|
| 家宽晚高峰丢包 | 很多家宽晚上丢包率会升到 3~10% |
| 移动网络(4G/5G) | 丢包比宽带高得多 |
| 跨境线路质量一般 | 绕路多、跳数多的线路 |
我实测过:同一条服务器,丢包 8% 的时段,TCP 系协议只有 3Mbps,Hysteria2 还有 40Mbps+。
什么时候它不行:
- 你的网络限制 UDP。部分校园网、公司网络直接封 UDP。
- UDP 被针对性干扰。某些时段会。
- 服务器和客户端的时间差太大也会有问题。
TUIC —— 和 Hysteria2 同类
同样基于 QUIC,思路接近。实际使用中和 Hysteria2 差别不大,看你的机场提供哪个。
按场景选
日常浏览 + AI 工具
Trojan 或 VLESS+Reality。 稳定压倒一切,AI 工具最怕断。
用 AI 记得手动锁定节点,别开自动切换——原因在想用 ChatGPT,免费VPN够不够。
看视频
看你的网络质量:
- 网络好(丢包 <1%)→ 什么都行,瓶颈在带宽
- 网络差(晚高峰丢包)→ Hysteria2,差别很明显
打游戏
低延迟优先,抖动比带宽重要。
- Shadowsocks(开销最小)
- 或 Hysteria2(丢包环境下更稳)
记得节点配置里要有 udp: true,否则游戏的 UDP 流量走不了。
路由器 / 旁路由
Trojan 或 SS。 理由是开销小,路由器 CPU 弱。
Hysteria2 在弱 CPU 设备上加密解密可能跑不满带宽。详见路由器上跑代理。
网络环境严格(检测强)
VLESS + Reality。 目前伪装能力最强。
一条实际建议:备两种
手里最好同时有 TCP 系和 UDP 系的节点。
原因很简单:这两类的失效原因不一样。
- TCP 系(Trojan/VLESS/SS/VMess)被针对时,UDP 系可能还通
- UDP 被限制时(校园网、某些时段),TCP 系还能用
我的客户端里常年是这个配置:
- 主力:一条 Trojan 或 VLESS
- 备用:一条 Hysteria2
- 兜底:几条免费的,什么协议都有
某一类出问题时切一下就行,不用临时到处找。
买机场的时候,优先选支持多种协议的——只提供单一协议的风险高。这条我写进了机场怎么挑:8个避坑指标。
不用记这么多
如果你只想要一句话结论:
买机场时看它支不支持 Hysteria2 和 VLESS/Trojan。支持就行,剩下的客户端会替你处理。
接着看
几个常被问到的问题
哪个协议最快?
没有绝对最快的。在网络质量好的情况下,各协议的速度差别很小,瓶颈在服务器带宽而不是协议。在丢包严重的网络下,Hysteria2 这类基于 QUIC 的协议优势明显,因为它有前向纠错,不会像 TCP 那样一丢包就卡死。
哪个协议最不容易被封?
目前伪装能力最强的是 VLESS + Reality,它直接借用真实网站的 TLS 握手,从流量特征上几乎看不出异常。Trojan 也不错,伪装成普通 HTTPS。裸 SS 和 VMess 的特征相对明显。
为什么我的 Hysteria2 节点连不上?
最常见的原因是你的网络限制了 UDP。Hysteria2 走 QUIC 也就是 UDP,部分校园网、公司网络直接封 UDP,某些时段 UDP 也会被干扰。判断方法:找一条同服务商的 TCP 协议节点试试,那个能连就是 UDP 的问题。
一定要懂协议才能用吗?
不需要。日常用订阅,客户端会自动处理。懂一点的好处是:某类协议出问题时你知道该切到什么,以及买机场时知道该看什么。