码桶

发现社区成员的开源项目

main
NodeNanny/data/wiki/03-network-knowledge/protocols-overview.md
protocols-overview.md4.1 KB
---
title: 常见代理协议科普:vmess / vless / trojan / shadowsocks / hysteria2 / anytls
summary: 这几个词到底是什么意思、有什么区别,看完这页大概就能听懂圈子里的讨论
order: 0
updated: 2026-07-28
tags: [协议, 科普, vmess, vless, trojan, shadowsocks, hysteria2, anytls]
---

## 先搞清楚一件事:协议是"传输方式",不是"哪家机场"

很多新手会把"协议"和"机场服务商"搞混。协议指的是客户端和服务器之间"怎么把数据
包装、加密、传过去"这套规则,跟你用哪家机场没关系——同一家机场往往可以同时提供
好几种协议的节点,你自己搭的 NodeNanny 也是同样的道理。

## 六个常见协议,各自是什么

### Shadowsocks(SS)
最早、最简单的一种,本质是一个加了密的 SOCKS5 代理。优点是实现简单、各平台客户端
成熟、开销小;缺点是流量特征相对容易被识别,纯 SS 现在较少单独使用,常见做法是
搭配混淆插件或者干脆换用更新的协议。

### VMess
V2Ray 项目自带的协议,用 AEAD 加密(比如 AES-128-GCM),每个包都带认证信息,能
防重放攻击。相比 SS 多了一层身份校验和抗分析设计,但因为握手信息里带的东西更多,
开销比 SS 和 VLESS 稍大。需要说明的是,近年有技术分析指出,GFW这类深度包检测手段
通过分析包时序等特征,对 VMess 的识别能力在持续提升——具体识别率没有统一权威数据,
不同来源的说法差异很大,不建议只看某个单一数字,但如果你所在网络审查较严格,这个
趋势值得纳入考虑。

### VLESS
可以理解成"VMess 的轻量版":本身不做额外加密(依赖外层 TLS 来提供加密),去掉了
一部分 VMess 的校验开销,配合 TLS 1.3 和 "Reality" 这类伪装技术,是目前流行度较高
的组合之一,尤其适合追求更好隐蔽性和更低延迟的场景。

### Trojan
设计思路很直接:把自己伪装成一个普通的 HTTPS 网站。没有额外的自定义握手特征,
外部观察者看到的流量长得就像正常访问某个网站一样,抗封锁能力较强,配置也相对简单。

### Hysteria2
这几个协议里最新的一类,构建在 QUIC(基于 UDP)之上,专门针对"网络质量差、丢包
率高"的场景做了优化(比如移动网络),配合自定义的拥塞控制算法,在高延迟/高丢包
环境下往往比传统 TCP 类协议跑得更快更稳。缺点是走 UDP,部分网络环境会限制或屏蔽
UDP 流量。

### AnyTLS
sing-box 团队在 2024 年设计的协议,思路是把任意代理流量包一层标准 TLS,并加了可
配置的流量填充(padding)来对抗特征识别。类似 VLESS+Reality 的"套 TLS 壳"路线,
但目前还没有统一的订阅链接格式,配置基本靠手动写 JSON,客户端支持也主要集中在
sing-box 生态(部分支持 v2rayN、Shadowrocket)。优点是纯 TCP:在 UDP 被严格限制、
Hysteria2 这类基于 QUIC 的协议用不了的网络环境里,是一个可用的备选方向,代价是
吞吐量通常不如 Hysteria2。

## 怎么选(一般性原则,不针对具体商家)

- **只看稳定性和易用性**:Shadowsocks / VMess 足够,客户端支持最成熟
- **更看重抗封锁/隐蔽性**:VLESS + Reality 或 Trojan 是目前普遍认可效果较好的方向
- **网络环境差(弱4G、卫星网络等)**:Hysteria2 这类基于 QUIC 的协议往往体验更好,
  前提是你的网络没有严格限制 UDP
- **UDP 被严格限制、Hysteria2 用不了**:AnyTLS 是一个纯 TCP 的备选方向,代价是
  吞吐量通常比 Hysteria2 低

## 跟 NodeNanny 的关系

NodeNanny 的备用节点池会解析这几类协议的订阅链接(包括协议内嵌 base64/JSON 格式
的差异),三层筛选(存活/速度/真实性)对所有协议一视同仁,不会因为协议类型不同
而区别对待——具体某类协议节点如果测试通过率持续偏低,通常是协议本身在你所在网络
环境下水土不服,而不是 NodeNanny 检测逻辑的问题。