VMess/VLESS/Trojan/Shadowsocks 協議比較:四種代理協議怎麼選

比較四種主流代理協議的握手方式、偽裝能力、效能負擔與用戶端支援度,並針對家用寬頻、行動網路及舊裝置提供選擇與搭配建議。

先分清協議、傳輸與安全層

VMess、VLESS、Trojan 與 Shadowsocks 都能建立代理連線,但解決問題的方式不同。比較之前,應先拆分三個層次:協議負責用戶端與伺服器如何驗證及交換資料;傳輸決定資料透過 TCP、WebSocket、gRPC 等哪種方式承載;安全層則負責加密連線或建立受保護的工作階段。

一筆訂閱記錄通常同時包含多個層次。例如,某個 VLESS 節點可能使用 TCP 傳輸並設定 TLS,也可能使用 Xray 的 REALITY 與 Vision 流量控制。另一個 VMess 節點可能使用 WebSocket,再由 TLS 保護外層連線。兩筆記錄雖然協議名稱不同,實際速度與穩定性仍會受到伺服器距離、線路品質、壅塞情況、傳輸方式、用戶端核心版本及路由規則影響。

一般使用者取得訂閱後,通常不需要手動把 VMess 節點改成 VLESS,也不能只修改連結開頭就完成協議轉換。協議類型、驗證資訊、伺服器監聽方式及安全層都必須與伺服器一致。用戶端顯示什麼設定,就依訂閱記錄使用什麼設定;若服務提供者同時提供多組節點,再透過延遲測試與實際使用表現進行選擇。

四種協議的核心差異

VMess:具備驗證與加密協商的成熟方案

VMess 是 V2Ray 體系中使用時間較長的協議。用戶端使用使用者識別碼與伺服器完成驗證,現代實作通常採用 AEAD 處理驗證資料。VMess 對用戶端與伺服器的時間差較為敏感;裝置時間明顯不準時,可能出現驗證失敗、建立連線後立即中斷等情況。

VMess 可搭配 TCP、WebSocket 等傳輸,也能在外層設定 TLS。協議本身的驗證與資料處理,不等於外層傳輸偽裝;是否呈現為一般加密網站流量,取決於實際使用的傳輸、安全層、網域及伺服器部署。它的優點是部署資料成熟,v2rayN、v2rayNG 和 v2flyNG 都能處理常見的 VMess 訂閱。代價是協議處理步驟相對較多,在效能較弱的裝置或高並發情境中,負擔通常高於精簡設定的 VLESS。

VLESS:精簡驗證,安全性交由外層負責

VLESS 保留使用者識別碼驗證,但不在協議內部重複負責資料加密。實際部署時,需要將連線保護交由 TLS、REALITY 或其他與伺服器設定一致的安全層處理。這種分工可減少重複處理,參數組合也更清楚,適合現代 Xray 部署。

VLESS 本身並不是速度保證。在伺服器線路、傳輸方式相同且安全層設定合理時,它通常能以較低的協議負擔傳輸資料;若額外疊加不合適的傳輸、錯誤的流量控制參數或複雜路由,實際體驗仍可能下降。帶有 xtls-rprx-vision 流量控制或 REALITY 參數的訂閱,屬於 Xray 體系的擴充功能,應使用支援相應功能的 Xray 核心。v2rayNG 使用 Xray 核心時,較能直接適配這類設定;v2rayN 則需要選擇相符的核心與設定模式。v2flyNG 採用 v2fly 核心,遇到 Xray 專屬參數時,不能視為一般 VLESS 節點處理。

Trojan:以 TLS 連線作為主要外層

Trojan 使用密碼完成用戶端驗證,並以 TLS 作為連線的重要組成部分。正確部署時,握手與後續資料都位於 TLS 工作階段中。設定重點不只是一組密碼,還包括伺服器位址、連接埠、網域、憑證名稱驗證及傳輸參數。任何一項與伺服器不一致,都可能導致 TLS 握手失敗。

Trojan 的協議結構直接,常見的桌面與 Android 使用情境都有良好支援。它適合已具備網域與 TLS 部署條件的伺服器。效能負擔主要來自 TLS、網路往返時間及具體傳輸方式,而不是密碼字串長度。若訂閱中同時出現 Trojan TCP 與採用其他傳輸方式的 Trojan 節點,應分別測速,不能因協議名稱相同就認為延遲也相同。

Shadowsocks:輕量加密代理

Shadowsocks 使用預先共用的密碼與指定加密方法建立代理連線。常見的現代設定採用 AEAD 加密方法,部分伺服器也提供 Shadowsocks 2022 系列。用戶端必須支援訂閱中指定的具體加密方法;只支援「Shadowsocks」這個大類,不代表能解析所有新方法與擴充參數。

它的協議結構相對輕量,在處理器效能有限、連線數量適中,或希望降低協議處理負擔時仍具價值。Shadowsocks 的基礎連線不負責模擬完整網站服務,外部可觀察到的特徵還取決於版本、加密方法、網路環境及伺服器部署。因此,「輕量」主要描述處理流程與設定結構,不應直接等同於更強的偽裝能力。

握手、偽裝、效能與支援度比較

協議 驗證與握手 外層與偽裝條件 效能特點 用戶端注意事項
VMess 使用者識別碼驗證,現代實作採用 AEAD;要求裝置時間基本準確 可搭配 TCP、WebSocket 與 TLS,效果取決於完整設定 處理步驟較多,相容性與實務經驗成熟 三款用戶端都能處理常見設定,舊訂閱需留意伺服器相容性
VLESS 精簡使用者識別碼驗證,協議層不重複負責資料加密 通常搭配 TLS 或 REALITY;Vision 屬於特定核心擴充功能 協議負擔較低,適合現代部署 一般 VLESS 與 Xray 專屬參數需要分開判斷
Trojan 密碼驗證,建立連線取決於 TLS 參數是否相符 TLS 是主要外層,網域與憑證名稱設定至關重要 結構直接,實際負載受 TLS 與線路影響 匯入後檢查伺服器名稱、連接埠與傳輸設定
Shadowsocks 預先共用的密碼與指定加密方法 基礎協議著重加密代理,外部特徵由版本與部署共同決定 處理流程輕量,適合資源受限的裝置 確認用戶端核心支援訂閱指定的加密方法

「偽裝能力」不能脫離傳輸層單獨評分。VMess over WebSocket over TLS、VLESS over TCP with REALITY、Trojan over TLS 與基礎 Shadowsocks 的連線結構完全不同。即使兩個節點都使用 TLS,網域設定、握手參數、伺服器行為與網路路徑也可能不同。對一般使用者來說,最可靠的做法是原樣匯入訂閱參數,再透過實際使用情境驗證連線。

「用戶端支援度」也應細分為協議支援、參數支援與核心支援。v2rayN 是桌面用戶端,可以管理不同核心與多種訂閱;v2rayNG 使用 Xray 核心,適合包含 VLESS、REALITY、Vision 等 Xray 參數的 Android 訂閱;v2flyNG 使用 v2fly 核心,適合標準 V2Ray/v2fly 設定。成功匯入只代表連結已被解析,執行時仍要確認核心能識別所有欄位。

家用寬頻怎麼選

家用寬頻通常連線穩定、裝置效能充足,選擇重點在於伺服器線路品質、尖峰時段壅塞及長期相容性。若訂閱同時提供 VLESS、Trojan、VMess 與 Shadowsocks,可以依照以下順序測試,而不是只進行一次延遲測試。

  1. 先選擇與用戶端核心完全相符的節點。Xray 參數優先交由 Xray 核心處理,標準 v2fly 設定則交由 v2fly 核心處理。
  2. 分別測試連線建立時間、連續存取穩定性與大檔案傳輸,不要把單次延遲最低視為唯一結果。
  3. 在晚間常用時段重複測試。線路壅塞造成的差距,通常大於協議本身少量的處理負擔。
  4. 確認系統代理與路由分流正常,避免把本機直連流量誤算為節點速度。

在現代裝置與正常線路下,VLESS 搭配合適的安全層通常是優先候選;已有穩定 TLS 部署時,Trojan 也適合作為常用連線。VMess 適合繼續使用現有的成熟節點,尤其是訂閱只提供 VMess 或伺服器尚未遷移時。Shadowsocks 可作為結構輕量的備選。這個順序不是協議排名,而是常見部署條件下的測試起點。

行動網路怎麼選

行動網路可能發生基地台切換、訊號波動、網路位址變更與短暫丟包。此時,連線恢復速度與傳輸穩定性比實驗環境中的峰值速度更重要。協議只是其中一層,用戶端背景策略、系統省電設定與路由範圍同樣會影響表現。

VLESS、Trojan 與 VMess 都能在行動網路中穩定運作,前提是傳輸方式與伺服器設定適合目前的網路鏈路。若某個節點在網路切換後長時間無法恢復,可以先中斷再重新連線,然後比較同一伺服器上的其他協議節點。不要同時修改協議、DNS、路由與 Mux,否則無法確認究竟是哪項設定造成影響。

Mux 會將多個邏輯連線多工到較少的底層連線中,這不是四種協議之間的根本差異。部分網頁存取情境可能受惠於多工,部分高頻寬或長連線情境則可能出現隊頭阻塞。測試行動網路時,建議先使用訂閱預設值;若頻繁卡頓,再分別關閉或開啟 Mux 進行比較,每輪測試都維持其他參數不變。

在 v2rayNG 中,按應用程式分流可以減少不需要代理的背景連線數量,路由規則也能讓本機服務直接連線。v2flyNG 同樣應依照實際核心能力匯入設定。若訂閱包含 REALITY 或 Vision,應優先確認 Xray 核心版本與節點參數,而不是將其簡化為一般 VLESS 連結。

舊裝置怎麼選

舊裝置的主要限制通常是處理器效能、可用記憶體與系統網路堆疊。協議負擔較低的設定更容易維持穩定吞吐量,但加密演算法是否具備硬體加速、傳輸層是否重複封裝,以及連線數量是否過多,也會改變最終結果。

Shadowsocks 的輕量結構適合優先測試,但必須選擇用戶端核心支援的現代加密方法。VLESS 在精簡傳輸並搭配相符安全層時,也能維持較低負擔。Trojan 依賴 TLS,實際效能與裝置處理 TLS 的能力有關。VMess 的處理步驟相對較多;如果裝置在高吞吐量時持續滿載,可以比較同一線路上的 VLESS 或 Shadowsocks 節點。

降低資源使用量時,可以先縮小按應用程式分流的範圍、減少不必要的並行連線,並避免疊加過多傳輸層。路由規則應保持易讀:本地域名與區域網路位址直接連線,需要代理的目標送往代理出站,攔截規則只處理明確目標。規則數量本身不是唯一問題,頻繁進行複雜的網域比對與多層解析,也會增加執行負擔。

如果舊裝置只能執行較早版本的用戶端,應優先使用它明確支援的標準協議參數。新式 VLESS 擴充功能、Shadowsocks 2022 方法或特定流量控制,可能要求更新核心。伺服器提供多個訂閱分組時,可以選擇相容分組;不要手動刪除未知欄位後繼續連線,因為欄位之間可能存在依賴關係。

匯入訂閱後的選擇步驟

訂閱會將伺服器位址、連接埠、驗證資訊、協議、傳輸方式與安全層組合在一起。正確選擇協議的第一步不是編輯連結,而是核對匯入結果。v2rayN、v2rayNG 和 v2flyNG 的介面名稱有所不同,但檢查邏輯一致。

  1. 確認協議類型:查看節點顯示為 VMess、VLESS、Trojan 還是 Shadowsocks,避免將訂閱分組名稱誤認為協議。
  2. 確認位址與連接埠:匯入後的伺服器位址與連接埠應有完整值,不能只保留網域而遺漏連接埠。
  3. 確認傳輸方式:檢查 TCP、WebSocket、gRPC 等傳輸方式是否與訂閱一致。路徑、主機名稱等欄位也需要完整保留。
  4. 確認安全層:查看 TLS、REALITY、伺服器名稱與流量控制欄位。VLESS 尤其不能忽略這些參數。
  5. 確認核心:包含 Xray 擴充功能的節點,應交由支援相應擴充功能的核心處理;標準 v2fly 設定則依 v2fly 的能力執行。
  6. 確認系統時間:自動同步裝置日期與時區,避免 VMess 驗證因時間偏差而失敗。
  7. 執行實際測試:先測試連線,再存取常用網站,最後觀察持續使用期間的重新連線與速度波動。

訂閱更新後,如果同名節點的協議或參數發生變更,應重新選擇更新後的記錄。用戶端可能保留舊節點副本,測試時要確認目前使用的設定屬於最新訂閱分組。路由規則與節點協議是兩個獨立維度:更換協議不會自動修正錯誤分流,更新路由也不會改變伺服器驗證方式。

常見選擇誤區

誤區一:VLESS 一定比 VMess 快

VLESS 的協議結構更精簡,但速度上限通常由線路、伺服器負載與傳輸方式決定。跨區域線路發生壅塞時,協議層節省的處理量很難抵銷網路品質差距。只有在同一伺服器、同一網路及相近安全層下進行的對照測試,才具備參考價值。

誤區二:Trojan 只填密碼就能連線

密碼只是驗證參數之一。TLS 伺服器名稱、連接埠、網域解析、傳輸類型與憑證部署都會參與連線建立。匯入訂閱後若提示握手失敗,應先核對這些欄位,不要反覆更換密碼嘗試。

誤區三:Shadowsocks 的支援度都一樣

不同核心支援的加密方法與協議版本可能不同。舊設定中的方法、現代 AEAD 方法與 Shadowsocks 2022 系列,不能只按名稱歸入相同的相容範圍。用戶端無法識別加密方法時,應改用伺服器提供的相容節點,或更新相符的用戶端核心。

誤區四:成功匯入就代表所有參數都可用

用戶端可能先解析通用欄位,啟動核心時才回報未知參數。尤其是 REALITY、Vision 與特定傳輸設定,需要用戶端介面、設定產生器與執行核心同時支援。遇到啟動失敗時,確認錯誤發生在訂閱解析、設定產生、核心啟動還是網路握手階段,處理方向會更明確。

最終選擇:依情境保留組合

家用寬頻可優先測試 VLESS 與 Trojan,再將穩定的 VMess 或 Shadowsocks 節點作為備用;行動網路應優先觀察斷線恢復、持續連線與傳輸適應性,不要只看一次延遲;舊裝置則從 Shadowsocks 或精簡的 VLESS 設定開始,結合處理器使用率與持續吞吐量做決定。

如果訂閱只提供一種協議,維持伺服器參數原樣使用即可。協議選擇權來自伺服器的實際部署,不是用戶端中的任意開關。如果訂閱同時提供四種協議,建議建立簡單記錄:節點名稱、協議、核心、常用時段延遲、持續連線表現與下載速度。經過數輪比較後,保留一個主節點,以及一至兩個不同線路的備用節點。

四種協議沒有脫離環境的固定排名。VMess 的特點是成熟且相容,VLESS 的特點是精簡並依賴外層安全,Trojan 的重點是正確的 TLS 部署,Shadowsocks 的重點則是輕量結構與加密方法相容性。依訂閱參數、用戶端核心、裝置能力及網路情境逐層篩選,比只看協議名稱更可靠。

下載v2rayN