先分清協議、傳輸與安全層
VMess、VLESS、Trojan 與 Shadowsocks 都能建立代理連線,但解決問題的方式不同。比較之前,應先拆分三個層次:協議負責用戶端與伺服器如何驗證及交換資料;傳輸決定資料透過 TCP、WebSocket、gRPC 等哪種方式承載;安全層則負責加密連線或建立受保護的工作階段。
一筆訂閱記錄通常同時包含多個層次。例如,某個 VLESS 節點可能使用 TCP 傳輸並設定 TLS,也可能使用 Xray 的 REALITY 與 Vision 流量控制。另一個 VMess 節點可能使用 WebSocket,再由 TLS 保護外層連線。兩筆記錄雖然協議名稱不同,實際速度與穩定性仍會受到伺服器距離、線路品質、壅塞情況、傳輸方式、用戶端核心版本及路由規則影響。
一般使用者取得訂閱後,通常不需要手動把 VMess 節點改成 VLESS,也不能只修改連結開頭就完成協議轉換。協議類型、驗證資訊、伺服器監聽方式及安全層都必須與伺服器一致。用戶端顯示什麼設定,就依訂閱記錄使用什麼設定;若服務提供者同時提供多組節點,再透過延遲測試與實際使用表現進行選擇。
四種協議的核心差異
VMess:具備驗證與加密協商的成熟方案
VMess 是 V2Ray 體系中使用時間較長的協議。用戶端使用使用者識別碼與伺服器完成驗證,現代實作通常採用 AEAD 處理驗證資料。VMess 對用戶端與伺服器的時間差較為敏感;裝置時間明顯不準時,可能出現驗證失敗、建立連線後立即中斷等情況。
VMess 可搭配 TCP、WebSocket 等傳輸,也能在外層設定 TLS。協議本身的驗證與資料處理,不等於外層傳輸偽裝;是否呈現為一般加密網站流量,取決於實際使用的傳輸、安全層、網域及伺服器部署。它的優點是部署資料成熟,v2rayN、v2rayNG 和 v2flyNG 都能處理常見的 VMess 訂閱。代價是協議處理步驟相對較多,在效能較弱的裝置或高並發情境中,負擔通常高於精簡設定的 VLESS。
VLESS:精簡驗證,安全性交由外層負責
VLESS 保留使用者識別碼驗證,但不在協議內部重複負責資料加密。實際部署時,需要將連線保護交由 TLS、REALITY 或其他與伺服器設定一致的安全層處理。這種分工可減少重複處理,參數組合也更清楚,適合現代 Xray 部署。
VLESS 本身並不是速度保證。在伺服器線路、傳輸方式相同且安全層設定合理時,它通常能以較低的協議負擔傳輸資料;若額外疊加不合適的傳輸、錯誤的流量控制參數或複雜路由,實際體驗仍可能下降。帶有 xtls-rprx-vision 流量控制或 REALITY 參數的訂閱,屬於 Xray 體系的擴充功能,應使用支援相應功能的 Xray 核心。v2rayNG 使用 Xray 核心時,較能直接適配這類設定;v2rayN 則需要選擇相符的核心與設定模式。v2flyNG 採用 v2fly 核心,遇到 Xray 專屬參數時,不能視為一般 VLESS 節點處理。
Trojan:以 TLS 連線作為主要外層
Trojan 使用密碼完成用戶端驗證,並以 TLS 作為連線的重要組成部分。正確部署時,握手與後續資料都位於 TLS 工作階段中。設定重點不只是一組密碼,還包括伺服器位址、連接埠、網域、憑證名稱驗證及傳輸參數。任何一項與伺服器不一致,都可能導致 TLS 握手失敗。
Trojan 的協議結構直接,常見的桌面與 Android 使用情境都有良好支援。它適合已具備網域與 TLS 部署條件的伺服器。效能負擔主要來自 TLS、網路往返時間及具體傳輸方式,而不是密碼字串長度。若訂閱中同時出現 Trojan TCP 與採用其他傳輸方式的 Trojan 節點,應分別測速,不能因協議名稱相同就認為延遲也相同。
Shadowsocks:輕量加密代理
Shadowsocks 使用預先共用的密碼與指定加密方法建立代理連線。常見的現代設定採用 AEAD 加密方法,部分伺服器也提供 Shadowsocks 2022 系列。用戶端必須支援訂閱中指定的具體加密方法;只支援「Shadowsocks」這個大類,不代表能解析所有新方法與擴充參數。
它的協議結構相對輕量,在處理器效能有限、連線數量適中,或希望降低協議處理負擔時仍具價值。Shadowsocks 的基礎連線不負責模擬完整網站服務,外部可觀察到的特徵還取決於版本、加密方法、網路環境及伺服器部署。因此,「輕量」主要描述處理流程與設定結構,不應直接等同於更強的偽裝能力。
握手、偽裝、效能與支援度比較
| 協議 | 驗證與握手 | 外層與偽裝條件 | 效能特點 | 用戶端注意事項 |
|---|---|---|---|---|
VMess |
使用者識別碼驗證,現代實作採用 AEAD;要求裝置時間基本準確 | 可搭配 TCP、WebSocket 與 TLS,效果取決於完整設定 | 處理步驟較多,相容性與實務經驗成熟 | 三款用戶端都能處理常見設定,舊訂閱需留意伺服器相容性 |
VLESS |
精簡使用者識別碼驗證,協議層不重複負責資料加密 | 通常搭配 TLS 或 REALITY;Vision 屬於特定核心擴充功能 | 協議負擔較低,適合現代部署 | 一般 VLESS 與 Xray 專屬參數需要分開判斷 |
Trojan |
密碼驗證,建立連線取決於 TLS 參數是否相符 | TLS 是主要外層,網域與憑證名稱設定至關重要 | 結構直接,實際負載受 TLS 與線路影響 | 匯入後檢查伺服器名稱、連接埠與傳輸設定 |
Shadowsocks |
預先共用的密碼與指定加密方法 | 基礎協議著重加密代理,外部特徵由版本與部署共同決定 | 處理流程輕量,適合資源受限的裝置 | 確認用戶端核心支援訂閱指定的加密方法 |
「偽裝能力」不能脫離傳輸層單獨評分。VMess over WebSocket over TLS、VLESS over TCP with REALITY、Trojan over TLS 與基礎 Shadowsocks 的連線結構完全不同。即使兩個節點都使用 TLS,網域設定、握手參數、伺服器行為與網路路徑也可能不同。對一般使用者來說,最可靠的做法是原樣匯入訂閱參數,再透過實際使用情境驗證連線。
「用戶端支援度」也應細分為協議支援、參數支援與核心支援。v2rayN 是桌面用戶端,可以管理不同核心與多種訂閱;v2rayNG 使用 Xray 核心,適合包含 VLESS、REALITY、Vision 等 Xray 參數的 Android 訂閱;v2flyNG 使用 v2fly 核心,適合標準 V2Ray/v2fly 設定。成功匯入只代表連結已被解析,執行時仍要確認核心能識別所有欄位。
家用寬頻怎麼選
家用寬頻通常連線穩定、裝置效能充足,選擇重點在於伺服器線路品質、尖峰時段壅塞及長期相容性。若訂閱同時提供 VLESS、Trojan、VMess 與 Shadowsocks,可以依照以下順序測試,而不是只進行一次延遲測試。
- 先選擇與用戶端核心完全相符的節點。Xray 參數優先交由 Xray 核心處理,標準 v2fly 設定則交由 v2fly 核心處理。
- 分別測試連線建立時間、連續存取穩定性與大檔案傳輸,不要把單次延遲最低視為唯一結果。
- 在晚間常用時段重複測試。線路壅塞造成的差距,通常大於協議本身少量的處理負擔。
- 確認系統代理與路由分流正常,避免把本機直連流量誤算為節點速度。
在現代裝置與正常線路下,VLESS 搭配合適的安全層通常是優先候選;已有穩定 TLS 部署時,Trojan 也適合作為常用連線。VMess 適合繼續使用現有的成熟節點,尤其是訂閱只提供 VMess 或伺服器尚未遷移時。Shadowsocks 可作為結構輕量的備選。這個順序不是協議排名,而是常見部署條件下的測試起點。
行動網路怎麼選
行動網路可能發生基地台切換、訊號波動、網路位址變更與短暫丟包。此時,連線恢復速度與傳輸穩定性比實驗環境中的峰值速度更重要。協議只是其中一層,用戶端背景策略、系統省電設定與路由範圍同樣會影響表現。
VLESS、Trojan 與 VMess 都能在行動網路中穩定運作,前提是傳輸方式與伺服器設定適合目前的網路鏈路。若某個節點在網路切換後長時間無法恢復,可以先中斷再重新連線,然後比較同一伺服器上的其他協議節點。不要同時修改協議、DNS、路由與 Mux,否則無法確認究竟是哪項設定造成影響。
Mux 會將多個邏輯連線多工到較少的底層連線中,這不是四種協議之間的根本差異。部分網頁存取情境可能受惠於多工,部分高頻寬或長連線情境則可能出現隊頭阻塞。測試行動網路時,建議先使用訂閱預設值;若頻繁卡頓,再分別關閉或開啟 Mux 進行比較,每輪測試都維持其他參數不變。
在 v2rayNG 中,按應用程式分流可以減少不需要代理的背景連線數量,路由規則也能讓本機服務直接連線。v2flyNG 同樣應依照實際核心能力匯入設定。若訂閱包含 REALITY 或 Vision,應優先確認 Xray 核心版本與節點參數,而不是將其簡化為一般 VLESS 連結。
舊裝置怎麼選
舊裝置的主要限制通常是處理器效能、可用記憶體與系統網路堆疊。協議負擔較低的設定更容易維持穩定吞吐量,但加密演算法是否具備硬體加速、傳輸層是否重複封裝,以及連線數量是否過多,也會改變最終結果。
Shadowsocks 的輕量結構適合優先測試,但必須選擇用戶端核心支援的現代加密方法。VLESS 在精簡傳輸並搭配相符安全層時,也能維持較低負擔。Trojan 依賴 TLS,實際效能與裝置處理 TLS 的能力有關。VMess 的處理步驟相對較多;如果裝置在高吞吐量時持續滿載,可以比較同一線路上的 VLESS 或 Shadowsocks 節點。
降低資源使用量時,可以先縮小按應用程式分流的範圍、減少不必要的並行連線,並避免疊加過多傳輸層。路由規則應保持易讀:本地域名與區域網路位址直接連線,需要代理的目標送往代理出站,攔截規則只處理明確目標。規則數量本身不是唯一問題,頻繁進行複雜的網域比對與多層解析,也會增加執行負擔。
如果舊裝置只能執行較早版本的用戶端,應優先使用它明確支援的標準協議參數。新式 VLESS 擴充功能、Shadowsocks 2022 方法或特定流量控制,可能要求更新核心。伺服器提供多個訂閱分組時,可以選擇相容分組;不要手動刪除未知欄位後繼續連線,因為欄位之間可能存在依賴關係。
匯入訂閱後的選擇步驟
訂閱會將伺服器位址、連接埠、驗證資訊、協議、傳輸方式與安全層組合在一起。正確選擇協議的第一步不是編輯連結,而是核對匯入結果。v2rayN、v2rayNG 和 v2flyNG 的介面名稱有所不同,但檢查邏輯一致。
- 確認協議類型:查看節點顯示為 VMess、VLESS、Trojan 還是 Shadowsocks,避免將訂閱分組名稱誤認為協議。
- 確認位址與連接埠:匯入後的伺服器位址與連接埠應有完整值,不能只保留網域而遺漏連接埠。
- 確認傳輸方式:檢查 TCP、WebSocket、gRPC 等傳輸方式是否與訂閱一致。路徑、主機名稱等欄位也需要完整保留。
- 確認安全層:查看 TLS、REALITY、伺服器名稱與流量控制欄位。VLESS 尤其不能忽略這些參數。
- 確認核心:包含 Xray 擴充功能的節點,應交由支援相應擴充功能的核心處理;標準 v2fly 設定則依 v2fly 的能力執行。
- 確認系統時間:自動同步裝置日期與時區,避免 VMess 驗證因時間偏差而失敗。
- 執行實際測試:先測試連線,再存取常用網站,最後觀察持續使用期間的重新連線與速度波動。
訂閱更新後,如果同名節點的協議或參數發生變更,應重新選擇更新後的記錄。用戶端可能保留舊節點副本,測試時要確認目前使用的設定屬於最新訂閱分組。路由規則與節點協議是兩個獨立維度:更換協議不會自動修正錯誤分流,更新路由也不會改變伺服器驗證方式。
常見選擇誤區
誤區一:VLESS 一定比 VMess 快
VLESS 的協議結構更精簡,但速度上限通常由線路、伺服器負載與傳輸方式決定。跨區域線路發生壅塞時,協議層節省的處理量很難抵銷網路品質差距。只有在同一伺服器、同一網路及相近安全層下進行的對照測試,才具備參考價值。
誤區二:Trojan 只填密碼就能連線
密碼只是驗證參數之一。TLS 伺服器名稱、連接埠、網域解析、傳輸類型與憑證部署都會參與連線建立。匯入訂閱後若提示握手失敗,應先核對這些欄位,不要反覆更換密碼嘗試。
誤區三:Shadowsocks 的支援度都一樣
不同核心支援的加密方法與協議版本可能不同。舊設定中的方法、現代 AEAD 方法與 Shadowsocks 2022 系列,不能只按名稱歸入相同的相容範圍。用戶端無法識別加密方法時,應改用伺服器提供的相容節點,或更新相符的用戶端核心。
誤區四:成功匯入就代表所有參數都可用
用戶端可能先解析通用欄位,啟動核心時才回報未知參數。尤其是 REALITY、Vision 與特定傳輸設定,需要用戶端介面、設定產生器與執行核心同時支援。遇到啟動失敗時,確認錯誤發生在訂閱解析、設定產生、核心啟動還是網路握手階段,處理方向會更明確。
最終選擇:依情境保留組合
家用寬頻可優先測試 VLESS 與 Trojan,再將穩定的 VMess 或 Shadowsocks 節點作為備用;行動網路應優先觀察斷線恢復、持續連線與傳輸適應性,不要只看一次延遲;舊裝置則從 Shadowsocks 或精簡的 VLESS 設定開始,結合處理器使用率與持續吞吐量做決定。
如果訂閱只提供一種協議,維持伺服器參數原樣使用即可。協議選擇權來自伺服器的實際部署,不是用戶端中的任意開關。如果訂閱同時提供四種協議,建議建立簡單記錄:節點名稱、協議、核心、常用時段延遲、持續連線表現與下載速度。經過數輪比較後,保留一個主節點,以及一至兩個不同線路的備用節點。
四種協議沒有脫離環境的固定排名。VMess 的特點是成熟且相容,VLESS 的特點是精簡並依賴外層安全,Trojan 的重點是正確的 TLS 部署,Shadowsocks 的重點則是輕量結構與加密方法相容性。依訂閱參數、用戶端核心、裝置能力及網路情境逐層篩選,比只看協議名稱更可靠。