对比分析 协议对比ShadowsocksHysteria 2

Shadowsocks、Trojan、VLESS 和 Hysteria 2 对比

四种协议没有全面胜出者:Shadowsocks 轻量成熟、开销低、客户端覆盖面广;Trojan 把流量伪装成正常 HTTPS,依赖域名与证书;VLESS 依托 TLS、生态灵活,可搭配 Vision 或 REALITY;Hysteria 2 基于 QUIC/UDP、自带拥塞控制,在高丢包链路上吞吐突出但可能受 UDP QoS 影响。机场用户的协议由服务方决定,了解差异主要用于排查问题与在多协议节点间做选择。

核心要点

  • 四种协议各有侧重:Shadowsocks 重轻量、Trojan 重伪装、VLESS 重灵活、Hysteria 2 重高丢包链路的吞吐,没有全面胜出者。
  • Shadowsocks、Trojan、VLESS 基于 TCP,Hysteria 2 基于 QUIC/UDP,自带激进拥塞控制,但在运营商 UDP QoS 严格的环境下高峰期可能受限。
  • Trojan 与 VLESS 依赖 TLS 外壳,REALITY 进一步免去自有证书;Shadowsocks 依靠 AEAD 对称加密,不依赖证书体系。
  • 机场用户的节点协议由服务方决定,了解差异的价值在于排查故障与在混合协议的订阅中做出合理选择。
本文目录

先给结论:Shadowsocks 胜在轻量与兼容性,Trojan 胜在流量外观贴近普通 HTTPS,VLESS 胜在生态灵活、可搭配 Vision 与 REALITY 等新方案,Hysteria 2 胜在高丢包链路上的吞吐表现。四者没有绝对优劣,服务商通常也会同时提供多种协议的节点。下表先给出总体对比,随后逐项展开。

总体对比

维度ShadowsocksTrojanVLESSHysteria 2
传输基础TCP(可选 UDP relay)TCP + TLSTCP + TLS(可配 WebSocket、gRPC、REALITY)UDP(QUIC)
是否依赖 TLS否,自带对称加密是,需有效域名与证书是(REALITY 为无自有证书的特殊形态)是(QUIC 内置 TLS 1.3)
抗干扰思路全随机密文,不像任何协议伪装成正常 HTTPS 网站流量借助 TLS 外壳,可配流控与 REALITY表现为 QUIC/HTTP3 类流量
性能开销很低较低较低中等,换取高丢包下的吞吐
客户端支持广度几乎所有客户端广泛广泛,新特性依赖较新内核主流现代内核支持,旧客户端不支持

表中”性能开销”与”支持广度”均为定性描述,实际表现取决于客户端内核版本与服务端配置。

Shadowsocks:轻量的对称加密方案

Shadowsocks 是四者中诞生最早的协议,设计极简:客户端与服务端持有同一把预共享密钥,用对称加密算法直接加密流量。现行标准采用 AEAD 加密(如 AES-256-GCM、ChaCha20-Poly1305),同时保证机密性与完整性。没有握手协商、没有证书体系,连接建立快、CPU 开销小,在性能孱弱的路由器和旧手机上也能流畅运行。Shadowsocks 的抗干扰思路是”不像任何东西”——密文在统计特征上接近随机数据。这种思路在部分网络环境下可能面临主动探测的识别风险,因此现代部署常配合插件混淆,或由服务商在线路层面补强。

Trojan:把自己伪装成 HTTPS

Trojan 的思路与 Shadowsocks 相反:与其不像任何东西,不如像最常见的东西。Trojan 服务端监听 443 端口,持有真实域名与有效 TLS 证书;携带正确密码的连接进入代理转发,其余访问看到的则是一个正常网站。对外部观察者而言,Trojan 流量与普通 HTTPS 访问在外观上一致,这让 Trojan 在干扰较强的环境中相当耐用。代价是部署门槛:服务端必须有域名和证书,配置比 Shadowsocks 复杂;TLS 握手带来的额外往返对建连速度略有影响,传输阶段开销则很低。

VLESS:Xray 生态的灵活框架

VLESS 出自 V2Ray/Xray 体系,是 VMess 的精简后继:协议本身不内置加密,把机密性完全交给外层 TLS,从而避免了双重加密的浪费。VLESS 更像一个灵活的组合框架,可以搭配多种传输与安全层:WebSocket 传输便于经 CDN 转发,gRPC 适合多路复用,XTLS Vision 通过减少内层加密开销提升大流量场景的吞吐,REALITY 则无需自有证书即可呈现指向知名网站的 TLS 指纹,进一步降低可识别特征。灵活同时意味着复杂:新特性依赖较新的 Xray 或 sing-box 内核,旧客户端可能无法连接对应节点。

Hysteria 2:基于 QUIC 的高丢包对策

Hysteria 2 建立在 QUIC(UDP)之上,自带激进的拥塞控制:面对丢包不会像标准 TCP 那样大幅降速,而是维持较高的发送速率,因此在跨境高丢包链路上的吞吐常明显优于 TCP 系协议——这一差异的原理见 TCP 与 UDP 的区别。QUIC 内置 TLS 1.3,流量外观接近 HTTP/3。短板同样来自 UDP:部分运营商对 UDP 流量实施 QoS 限速甚至阻断,高峰期可能出现速率骤降;激进发送对服务端带宽的占用也更高,部分服务商因此限制 Hysteria 2 节点的开放范围。

按使用场景的选择建议

  • 日常网页与流媒体、设备性能一般:Shadowsocks 或 Trojan 足够,开销低、兼容性好。
  • 线路丢包明显、TCP 系协议速度上不去:优先尝试 Hysteria 2;若线路本身是低丢包的 IEPL/IPLC 专线,Hysteria 2 相对 TCP 系协议的优势会明显缩小。
  • 网络干扰较强、节点频繁失效:Trojan 或 VLESS + REALITY 这类以 TLS 外观为核心的方案通常更耐用。
  • 旧设备、路由器、命令行环境:Shadowsocks 的客户端覆盖面最广,几乎不存在兼容问题。
  • 想在一个客户端里同时使用四种协议:可参考 sing-box 跨平台入门,sing-box 内核对四种协议均有支持。

普通用户的实际立场

对使用机场订阅的用户而言,节点采用什么协议由服务方决定,订阅中往往混合多种协议,客户端导入后即可使用,无需逐一配置。了解协议差异的价值在于排查与取舍:当 Hysteria 2 节点在晚高峰集体变慢时,能想到 UDP QoS 的可能;当 WebSocket 传输的节点频繁断流时,知道可以换传输方式验证;当全部节点超时时,能区分是协议层被干扰还是本地配置出错。协议是工具箱里用途不同的工具,理解各自的长短,出问题时才知道往哪个方向查。

常见问题

Hysteria 2 为什么有时候速度波动很大?

Hysteria 2 基于 UDP,部分运营商在高峰期对 UDP 流量实施 QoS 限速甚至丢弃,导致同一节点白天流畅、晚高峰骤降。它的高吞吐优势主要体现在高丢包链路;如果波动明显,可在高峰期换用 TCP 系协议的节点做对照测试。

VLESS 协议本身不加密,用起来安全吗?

VLESS 的设计是把加密交给外层 TLS 承担,避免双重加密的浪费,正常部署下流量始终处于 TLS 保护中,安全性有保障。搭配 XTLS Vision 可减少内层开销,REALITY 则无需自有证书即可呈现指向知名网站的 TLS 指纹。前提是服务端配置正确且客户端内核较新。

普通机场用户需要自己挑协议吗?

不需要主动配置:节点采用什么协议由服务方决定,订阅里常混合多种协议,客户端导入后即可使用。了解差异的意义在于选择与排查——例如高丢包线路优先试 Hysteria 2 节点、干扰严重时选 Trojan 或 REALITY 节点、旧设备优先 Shadowsocks。

相关阅读

技术研究 入门

TCP 与 UDP 的区别及其对连接体验的影响

解释 TCP 与 UDP 在可靠性、有序性、握手与拥塞控制上的核心差异,以及这些差异如何影响代理协议的速度与稳定性,并简述基于 UDP 的 QUIC。

更新于 2026-07-26
技术研究 进阶

IEPL、IPLC、国内中转和直连线路有什么区别

解析直连、国内中转、IPLC 与 IEPL 四类机场线路的数据路径差异,比较延迟、晚高峰稳定性与成本表现,说明专线流量倍率更高的原因,并给出从入口 IP 和延迟特征判断线路类型的方法。

更新于 2026-08-03
教程 进阶

sing-box 多平台入门:核心概念与基础配置

解释 sing-box 的定位与 inbound、outbound、route 三大配置概念,给出最小化 JSON 示例,介绍官方多平台客户端与远程配置导入流程,帮助你判断它是否适合自己的使用场景。

更新于 2026-08-03