机场推荐网

机场常见代理协议总览,六种协议的来路、藏法和客户端支持

机场订阅里常见六种协议,藏流量的办法分三类,像随机字节、躲进 TLS、装成 HTTP/3。协议由机场定,用户能挑的是客户端,先确认它认得订阅里的协议,快慢要看线路。

更新于 9 分钟读完作者 阿量参考了 18 份一手资料

机场订阅里常见的六种协议,按最早能查到的公开时间排,前后跨了十三年。

协议 最早能查到的时间 依据
Shadowsocks 2012-04-20 shadowsocks 仓库在 GitHub 上建立
VMess 2015-09-04 v2ray-core 仓库建立,V2Fly 文档称 VMess 是 V2Ray 原创的协议
Trojan 2017-10-21 trojan-gfw 仓库建立
VLESS 2020-08-06 v2ray-core v4.27.0 的发布说明里第一次出现
Hysteria2 2023-09-02 Hysteria 发布 app/v2.0.0
AnyTLS 2025-02-09 anytls-go 仓库建立

Shadowsocks 中途还出过一次大版本,2022-05-08 在 shadowsocks-org 项目里提出的 SIP022。订阅里加密方式写着 2022-blake3 什么什么的,用的就是这一版。

认一个节点是哪种协议,看它配置里的 type 那一行。Clash 格式的订阅照 mihomo 的写法,六种依次是 ss、vmess、vless、trojan、hysteria2、anytls。sing-box 的 JSON 只有一处不一样,Shadowsocks 的 type 是完整的 shadowsocks。客户端节点列表里那个类型小标签,读的就是这一行。

这六种协议藏流量的思路大体分三类。放在一起比,能看清每一种在哪类网络里吃得开、坏的时候先查哪里,也能看清为什么同一份订阅换一个客户端,节点会少掉几个。

让流量像一串随机字节,Shadowsocks 和 VMess

Shadowsocks 2022 的规范把自己的特点写在概述里。它用预共享密钥加 AEAD 保护数据,不握手,也不提供前向保密,规范的说法是,对它的用途来说,事先共享密钥、连接时不握手最合适。代理流量和随机字节流分不出来,所以能绕过依赖深度包检测的防火墙。它不装成任何已知协议,靠的是让人看不出格式。加密方式怎么读、2022 版补了哪些漏洞,见 Shadowsocks 2022 那篇。

VMess 走的也是自带加密的路子。V2Fly 文档说它是 V2Ray 原创的加密通讯协议,认证信息里掺着 UTC 时间,取当前时间前后 30 秒里的一个随机值。它可以单独用,也可以再套一层 TLS。

这两种有同一个软肋,认证依赖时间。SIP022 要求,时间差大于 30 秒的消息一律当重放处理,VMess 这边设备时钟偏太多,服务器也算不出对得上的认证信息。两种节点整组超时、别的协议正常时,先看系统时间。

躲进一条真的 TLS 连接,Trojan、VLESS 和 AnyTLS

Trojan 的 README 把自己定义成一个主意,模仿最常见的服务,模仿到行为一模一样。它用真 TLS、真证书,密码不对的连接交给服务器后面的真网站去应付,这套回落机制在 Trojan 那篇里拆开讲过。

VLESS 自己不加密。Xray 文档要求它一定要有传输安全层,例外只有两种,对端是私有地址并且处在受信的网络里,或者开了 VLESS Encryption。所以机场的 VLESS 节点几乎都带着 TLS 或 REALITY。它和 VMess 同出 V2Ray 一系,今天新功能主要加在 Xray 那边,两者的差别见 VMess 和 VLESS,REALITY 借别人网站握手、Vision 填充内层握手包,见 REALITY 与 Vision

AnyTLS 是这一类里最年轻的,README 第一句就说它想缓解嵌套 TLS 握手的指纹。它在 TLS 里加了一层会话,头几次写入按服务端下发的方案切包、填充,一条连接上复用多路请求,细节在 AnyTLS 那篇。

三种协议外面都是 TLS,也就都带着同一个老问题。你通过代理打开的网站多半也是 HTTPS,里层那次握手的几个包长短有规律,外层加密遮不住。三家的对策各不相同。Xray 的 Trojan 文档要求公网环境里启用 Mux,否则内层载荷也是 TLS 时会形成 TLS 套 TLS,很容易被检测。VLESS 靠 Vision 流控给内层握手包做填充。AnyTLS 用的是服务端下发、随时能换的填充方案。

坏的时候先查的东西也相近。证书对不对、SNI 填的什么、密码或 UUID 是不是已经被机场换掉,更新一次订阅能排除掉一大半。

装成 HTTP/3、整条走 UDP,Hysteria2

Hysteria2 的规范要求它跑在 QUIC 上,第一个请求是 HTTP/3 的 POST /auth,认证不过的请求被当成普通网页请求处理,服务器看上去就是一台 HTTP/3 网站。它还带着自己的拥塞控制,客户端填了带宽的方向按设定速率发包,这是它和前面五种差得最远的地方。

代价在 UDP 上。Hysteria 的端口跳跃文档写着,有中国用户报告,运营商会掐断或者限速 UDP,而且常常只盯着单个端口。别的节点都好、只有 Hysteria2 连不上,多半是当前网络在卡 UDP。2026 年它加了 Gecko 混淆和模仿 Chrome 的 QUIC 握手,第三方客户端跟进得有早有晚,见 Hysteria2 那篇。

挑客户端,先看它认不认订阅里的协议

协议由机场的服务端决定,用户改不了。客户端不认订阅里的某种协议,这类节点直接进不了列表。下面这张表按各家官方文档核对,版本号写的是开始支持的版本。

内核或客户端 Shadowsocks VMess VLESS Trojan Hysteria2 AnyTLS
mihomo 支持 支持 支持 支持 支持 v1.19.3 起
sing-box 支持 支持 支持 支持 支持 1.12.0 起
Xray 支持 支持 支持 支持 v26.1.23 起 没有
Shadowrocket 支持 支持 支持 支持 支持 2.2.65 起
Stash 支持 支持 支持 支持 支持 支持
Loon 支持 支持 支持 支持 支持 支持
Quantumult X 支持 支持 支持 支持 示例配置里没有 支持
Surge 支持 支持 手册里没有 支持 iOS 5.8.0 起 iOS 5.17.0 起

电脑和安卓上的客户端多是套着某个内核。Clash Verge Rev、FlClash、Clash Meta for Android、鸿蒙上的 ClashBox 用 mihomo,Hiddify、Karing 用 sing-box,v2rayNG 用 Xray,v2rayN 同时带 Xray 和 sing-box。用 mihomo 或 sing-box 内核的客户端,六种协议都能导,只要版本别太旧。

拿本站两家机场算一算。飞猫云 7 月那份订阅 49 个节点全是 AnyTLS,按上表,Xray 内核不认这个协议,v2rayNG 这类客户端里一个节点也显示不出来。星岛梦 6 月那份 70 个节点,60 个 VLESS、10 个 AnyTLS,换到 Surge 上只剩那 10 个。同一份订阅在两个客户端里节点数不一样,先对这张表。iPhone 上五款付费 App 的价格和系统门槛,见 iPhone 客户端怎么选

本站 28 家机场写了哪几种

协议 资料里写了它的机场
VLESS 星岛梦、灵动云、微风网络、梯子云、飞为、Sogo云
Trojan 极连云、灵动云
AnyTLS 飞猫云、星岛梦
Shadowsocks、VMess、Hysteria2 没有

28 家里只有这 8 家的资料写了协议,另外 20 家一个字没提。这些记录出自机场自述和站长整理的资料,核对日多数是 2026-08-08 和 08-09,星岛梦是 09-19。它们都没经过本站逐家抓包。

写了的也不等于订阅里就是这几种。灵动云的站点文案里 VLESS 和 Trojan 都提过,本站 2026 年 7 月检测到的 60 个节点全是 VLESS。飞猫云 7 月那份订阅 49 个节点清一色是 AnyTLS。星岛梦 2025-05-29 那张测速图上,20 个香港节点的类型还是 Shadowsocks,到 2026 年 6 月,主力已经换成 VLESS。机场发什么协议,导入客户端以后看节点的类型一栏最准,隔一段时间再看,可能又不一样了。

协议定不了快慢

AnyTLS 的 FAQ 专门劝人别拿它和 Hysteria 这类 UDP 协议比速度,底层的拥塞控制不同,运营商对 UDP 和 TCP 的 QoS 策略也不同。本站手里也没有同一家机场、同一条线路上不同协议的对照测速。协议能决定的,是哪些客户端能用、在哪类网络里容易出问题。一晚上能跑多快,要看机场的线路和带宽,得在自己的宽带上、在常用的钟点实测。

常见问题

VLESS、Trojan、Hysteria2 该选哪个

用户一般选不了,机场服务端发什么协议,订阅里就是什么。能选的是机场和客户端。挑机场看线路和实测,本站没有同一线路上不同协议的对照测速,给不出快慢。协议影响的是能用哪些客户端,以及在什么网络里容易出问题,比如 Hysteria2 走 UDP,网络卡 UDP 时就连不稳。

现在还有机场用 Shadowsocks 吗

本站收录的 28 家,协议一栏谁也没写 Shadowsocks。订阅里的协议会换,星岛梦 2025-05-29 测速图上 20 个香港节点还是 Shadowsocks,2026 年 6 月主力已是 VLESS。Shadowsocks 也在更新,2022 年 5 月提出的 SIP022 就是新版。

哪些客户端六种协议全都认

按各家文档,mihomo 和 sing-box 两个内核六种都支持,用这两个内核的客户端就不用为协议操心,前提是版本够新。iPhone 上 Stash 和 Loon 的文档列全了六种。Quantumult X 缺 Hysteria2,Surge 缺 VLESS,Xray 内核缺 AnyTLS。

VMess 和 Shadowsocks 2022 的节点为什么会整组超时

先查设备的系统时间。两种协议的认证都掺着时间。SIP022 要求,时间差大于 30 秒的消息一律当重放处理。VMess 的认证信息里带着 UTC 时间,前后随机偏移 30 秒以内。设备时钟偏得太多,服务器就不认,同一份订阅里别的协议往往照常能用。

别的节点都正常,只有 Hysteria2 连不上是怎么回事

多半是当前网络在卡 UDP。Hysteria2 整条连接走 UDP,官方文档提到有中国用户报告运营商会掐断或限速 UDP,而且常常只盯着单个端口,端口跳跃就是为此做的。换一个网络试一次能分辨出来,家里宽带和手机流量各试一下。

参考来源

  1. GitHub API,shadowsocks、v2ray-core、trojan、anytls-go 等仓库的创建时间
  2. Shadowsocks SIP022 规范
  3. V2Fly 开发者文档,VMess 协议
  4. v2ray-core v4.27.0 发布说明,2020-08-06
  5. Xray 文档,VLESS 出站
  6. Xray 文档,出站协议列表
  7. trojan-gfw 仓库 README
  8. Hysteria 2 文档,协议规范
  9. Hysteria 2 文档,端口跳跃
  10. anytls-go 项目 README
  11. mihomo 文档,出站代理类型
  12. sing-box 文档,出站类型
  13. Surge 手册目录
  14. Stash 文档,支持的代理协议
  15. Loon 文档,节点格式
  16. Quantumult X 官方 GitHub 项目,示例配置 sample.conf
  17. App Store,Shadowrocket 页面与版本记录
  18. 本站 28 家机场的协议记录,核对日多数为 2026-08-08 与 08-09,星岛梦为 09-19

更新记录

  • 首次发布