Protocol Evolution · Anti-Censorship

翻墙协议六代演进交互图解

2012 —— NOW · EN docs
从「加密流量」到「看起来就是真实网站」

Live Traffic · 链路实时流量

👁 审查节点
被动识别
+ 主动探测
📱
你的设备
CLIENT
🖥
代理服务器
SERVER
🌐
真实网站
ORIGIN
正常网络
弱网 / 高丢包

Stack · 加密发生在哪一层

Generation · 本代要点

    Probe Test
    主动探测实验
    审查者伪装客户端直连服务器
    审查者拿到的响应,决定了这个协议能否通过「证书验证 + 网页抓取 + 指纹比对」三板斧——这是 REALITY 一类协议的核心考场。
    等待发射探测…

    Scenarios · 审查环境剧本

    播放一段罐装攻击/网络事件序列,观察各代协议的实际反应。

    Comparison · 六代横向对比

    弱网表现取决于拥塞控制与传输层——TCP(TLS 系)丢包时整条连接队头阻塞、退避重传;QUIC(Hysteria2 / TUIC)在 UDP 上按流独立重传, Hysteria2 的 Brutal 拥塞控制不因丢包降速、固定抢占带宽。抗主动探测指服务器被直连时能否返回与真实网站完全一致的响应。 分值为相对示意,用于建立直觉,非实测数据。  操作: 切换世代 · Space 暂停流量

    FAQ · 常见问题

    六代协议各自的核心创新是什么?

    第一代 Shadowsocks(2012)把代理流量伪装成普通加密流量;第二代 SSR/VMess(2015)增加混淆和防重放;第三代 VLESS/Trojan(2020)把加密交给外层 TLS,Trojan 伪装成真实 HTTPS 网站;第四代 Hysteria2/TUIC(2021)基于 QUIC,弱网/高延迟下速度大幅领先;第五代 REALITY/AnyTLS(2023)借用真实网站的 TLS 身份对抗主动探测;第六代 XHTTP + 抗量子 REALITY(2024)把代理流量拆成普通 HTTP 请求藏进 CDN 的正常访客流量,叠加抗量子密钥交换与 ECH。

    REALITY 为什么能抵抗主动探测?

    客户端用服务器公钥(配置里的 password)完成 X25519 密钥协商;合法客户端被服务器接管进代理,而探测者的连接被转发给真实目标站。于是「验证证书」「抓取网页」「比对指纹」三板斧全部失效——探测者看到的就是那个真实网站,拿到的是真实 CA 签发的证书。

    为什么 QUIC 在弱网下比 TCP 快?

    TCP + TLS 在丢包时整个连接等待重传(队头阻塞),吞吐崩塌;QUIC 在 UDP 上按流独立处理,一条流丢包不影响其他流。Hysteria2 的 Brutal 拥塞控制更激进:不因丢包降速、固定抢占带宽,高丢包环境下速度几乎不受影响。代价是 UDP 443 显眼,容易被按协议限速或封锁,需要 TCP 回落兜底。

    XHTTP 是什么?为什么说它代表第六代?

    XHTTP(前身 SplitHTTP,2024.12 发布)是 Xray-core 的传输层:把上行和下行拆到不同的 HTTP 请求里,直接走 CDN 回源,借 CDN 边缘节点的真实证书与流量画像。配合 X25519MLKEM768 抗量子密钥交换(Xray v25.5.16 起)、ML-DSA-65 后量子证书验证(v25.7.26 起)和 ECH 加密 SNI,审查者不仅无法证伪证书,连你在访问哪个域名都看不到;「封锁代理 IP」因源站隐藏在 CDN 之后而失效。

    什么是主动探测(active probing)?

    审查者伪装成合法客户端直连疑似代理服务器,观察返回的证书与网页内容来判定是否为代理。应对方式逐代升级:SS/SSR 返回无语义加密乱码(可被识别);VLESS/Trojan 有真 TLS 但证书可被指纹比对(部分暴露);REALITY 把探测连接中继给真实网站(无法区分);XHTTP 让 CDN 边缘把无凭证请求当成普通访客,源站不可见(探测目标不存在)。

    这个页面怎么玩?

    点顶部世代卡片或按 切换六代;Space 暂停流量动画;「弱网」开关可看到 TCP 系重传与 QUIC 不退让的对比;「发射探测」触发主动探测剧场;「六代连测」把六种判定串成一条演进线;四个审查环境剧本(主动探测攻击/深度包检测/UDP 封锁/弱网远距离)自动播放并实时叙事。