Live Traffic · 链路实时流量
+ 主动探测
Stack · 加密发生在哪一层
Generation · 本代要点
Scenarios · 审查环境剧本
Comparison · 六代横向对比
FAQ · 常见问题
六代协议各自的核心创新是什么?
第一代 Shadowsocks(2012)把代理流量伪装成普通加密流量;第二代 SSR/VMess(2015)增加混淆和防重放;第三代 VLESS/Trojan(2020)把加密交给外层 TLS,Trojan 伪装成真实 HTTPS 网站;第四代 Hysteria2/TUIC(2021)基于 QUIC,弱网/高延迟下速度大幅领先;第五代 REALITY/AnyTLS(2023)借用真实网站的 TLS 身份对抗主动探测;第六代 XHTTP + 抗量子 REALITY(2024)把代理流量拆成普通 HTTP 请求藏进 CDN 的正常访客流量,叠加抗量子密钥交换与 ECH。
REALITY 为什么能抵抗主动探测?
客户端用服务器公钥(配置里的 password)完成 X25519 密钥协商;合法客户端被服务器接管进代理,而探测者的连接被转发给真实目标站。于是「验证证书」「抓取网页」「比对指纹」三板斧全部失效——探测者看到的就是那个真实网站,拿到的是真实 CA 签发的证书。
为什么 QUIC 在弱网下比 TCP 快?
TCP + TLS 在丢包时整个连接等待重传(队头阻塞),吞吐崩塌;QUIC 在 UDP 上按流独立处理,一条流丢包不影响其他流。Hysteria2 的 Brutal 拥塞控制更激进:不因丢包降速、固定抢占带宽,高丢包环境下速度几乎不受影响。代价是 UDP 443 显眼,容易被按协议限速或封锁,需要 TCP 回落兜底。
XHTTP 是什么?为什么说它代表第六代?
XHTTP(前身 SplitHTTP,2024.12 发布)是 Xray-core 的传输层:把上行和下行拆到不同的 HTTP 请求里,直接走 CDN 回源,借 CDN 边缘节点的真实证书与流量画像。配合 X25519MLKEM768 抗量子密钥交换(Xray v25.5.16 起)、ML-DSA-65 后量子证书验证(v25.7.26 起)和 ECH 加密 SNI,审查者不仅无法证伪证书,连你在访问哪个域名都看不到;「封锁代理 IP」因源站隐藏在 CDN 之后而失效。
什么是主动探测(active probing)?
审查者伪装成合法客户端直连疑似代理服务器,观察返回的证书与网页内容来判定是否为代理。应对方式逐代升级:SS/SSR 返回无语义加密乱码(可被识别);VLESS/Trojan 有真 TLS 但证书可被指纹比对(部分暴露);REALITY 把探测连接中继给真实网站(无法区分);XHTTP 让 CDN 边缘把无凭证请求当成普通访客,源站不可见(探测目标不存在)。
这个页面怎么玩?
点顶部世代卡片或按 ← → 切换六代;Space 暂停流量动画;「弱网」开关可看到 TCP 系重传与 QUIC 不退让的对比;「发射探测」触发主动探测剧场;「六代连测」把六种判定串成一条演进线;四个审查环境剧本(主动探测攻击/深度包检测/UDP 封锁/弱网远距离)自动播放并实时叙事。