代理工具简介
代理工具生态可以分为四层架构:协议层(语言)、传输层(通道)、核心引擎层(翻译官)和客户端层(终端)。此外,还有围绕它们运转的辅助生态。
1. 协议层(代理语言)
这是数据加密和封装的规则标准,决定了流量如何伪装和传输。
- 主流代理协议:VMess(V2Ray原生)、VLESS(Xray轻量优化版)、Trojan(伪装成HTTPS)、Shadowsocks(轻量经典)。
- 新兴性能协议:Hysteria / Hysteria2(基于QUIC,专治不稳定网络)、WireGuard(现代化VPN协议,常被集成)。
- 底层传输协议(注意区分):这是协议的外层包装,如 WebSocket (WS)、gRPC、HTTP/2、TCP、mKCP(基于UDP)。它们负责承载代理协议流量,绕过防火墙的端口特征检测。
2. 核心引擎层(协议解析器)
这是后台运行的服务端/客户端核心程序,负责解析上述协议、加密解密数据并进行实际转发。它通常没有图形界面,只提供命令行或API接口。
- Xray-core:V2Ray的官方继任者,性能强、功能迭代快,是目前最主流的核心。
- sing-box:通用型高性能核心,集代理、隧道、DNS于一体,被视为未来的通用工具。
- V2Ray-core:早期经典核心,现已停止功能更新,逐步被Xray取代。
- 其他轻量核心:Shadowsocks-rust(专注SS协议)、Trojan-Go(专注Trojan协议)、NaiveProxy(基于Chromium网络栈)。
3. 客户端层(用户操作界面)
这是用户直接安装和操作的图形化软件(GUI)或命令行工具(CLI),它通过调用或内置核心引擎来工作。
- Windows:v2rayN(经典全能)、XrayUI(原生轻量)、Nekoray(跨平台)。
- Android:v2rayNG(首选)、Hiddify-next(热门)。
- iOS / macOS:OneXray、FoXray、Streisand(因苹果政策,多为独立Swift开发)。
- 跨平台(通用):Clash / Mihomo(以强大的分流规则闻名)、V8Ray、Furious。
- 路由器(OpenWrt):PassWall、ShadowSocksR Plus+(作为插件运行)。
4. 其他重要方面(辅助与支撑)
除了上述三层,以下维度构成了完整的使用闭环:
- 订阅格式(节点管理):用于客户端自动更新节点列表的标准化数据格式。常见的有 SIP008(通用JSON)、Clash 订阅(YAML格式)以及普通的 Base64 分享链接。
- 分流规则(Routing):决定哪些流量走代理,哪些直连或阻断。核心依赖于 GeoIP(IP归属地数据库)和 GeoSite(域名分类数据库),客户端(如Clash)会利用规则集实现精细化分流。
- 服务端管理面板:用于在VPS上一键部署和管理多用户的Web界面,如 3X-UI、X-UI、Marzban(常与服务端核心搭配使用,不属于客户端)。
- 加密算法(Cipher):保障流量安全的数学算法,如 aes-256-gcm、chacha20-poly1305(不同协议支持的算法集不同)。
- TUN 模式(虚拟网卡):让客户端在系统层面创建虚拟网卡,实现全局代理,代理所有应用程序(包括浏览器、游戏、命令行)的流量,而无需单独设置代理端口。
代理工具详解
📖 目录
- 架构总览:四层模型
- 第一层:协议层(代理语言)
- 2.1 代理传输协议
- 2.2 应用层代理协议
- 第二层:传输层(通道包装)
- 第三层:核心引擎层(翻译与转发)
- 第四层:客户端层(用户界面)
- 辅助生态与关键组件
- 6.1 订阅格式与节点管理
- 6.2 分流规则与路由(Routing)
- 6.3 加密算法(Cipher)
- 6.4 服务端管理面板
- 6.5 TUN 模式(全局虚拟网卡)
- 完整协同工作流(端到端)
- 选型速查指南(场景化推荐)
1. 架构总览:四层模型
整个代理工具生态可以抽象为一个清晰的四层技术栈,自下而上分别为:
| 层级 | 名称 | 通俗比喻 | 核心职责 |
|---|---|---|---|
| L1 | 协议层 | 人类的语法与方言 | 定义数据如何加密、如何包装成合法流量 |
| L2 | 传输层 | 通信的信道与载体(如邮件、电话) | 定义数据通过什么“通道”发送(TCP/UDP/WebSocket) |
| L3 | 核心引擎 | 同声传译官 | 接收数据 → 按协议解析/加密 → 转发;无图形界面 |
| L4 | 客户端 | 用户手中的翻译终端 | 提供图形界面或命令行接口,调用引擎,展示节点 |
注意:在现实讨论中,L1 和 L2 经常被混称为“协议”,但技术实现上是分离的。L2 解决“怎么传”,L1 解决“传什么格式”。
2. 第一层:协议层(代理语言)
协议层定义流量的加密算法、身份验证方式和数据包结构。根据工作模式,又细分为“应用层代理协议”和“底层传输协议”(后者放在第二章单独讲)。
2.1 应用层代理协议(核心逻辑)
| 协议名称 | 核心特点 | 性能与安全 | 适用场景 |
|---|---|---|---|
| VMess | V2Ray 原生协议,依赖系统时间(ID 绑定),有静态头部校验 | 安全性高,但头部校验增加冗余 | 兼容老旧 V2Ray 服务端 |
| VLESS | Xray 对 VMess 的轻量化重构,去除了静态头部校验,必须搭配 TLS | 性能极佳,减少握手消耗 | 推荐首选,适合 Xray 新一代服务端 |
| Trojan | 利用 TLS 流量的特征伪装,将代理流量直接伪装成标准的 HTTPS 网页访问 | 隐匿性强,但特征库较固定 | 适用于严格审查环境,与 Nginx 配合使用 |
| Shadowsocks (SS) | 经典的 SOCKS5 代理,轻量、简单,基于预设密码和 AEAD 加密 | 性能损耗低,但特征明显(无 TLS 伪装) | 早期主流,现多作为备用或内网穿透 |
| Hysteria / Hysteria2 | 基于 QUIC 协议,并内置了自定义的拥塞控制算法(Brutal 算法) | 在丢包率高的网络(如 5G/卫星)中速度极快 | 适用于移动端、跨国不稳定链路 |
| SOCKS5 | 纯粹的代理标准,不做任何加密或伪装 | 无加密,速度快 | 仅用于内网或本地局域网调试 |
💡 深度对比:VMess vs VLESS
- VMess:兼容性好,支持动态端口,但每次请求都包含指令码(0x01)校验,服务端需解密验证。
- VLESS:去掉指令码,完全依赖 TLS 加密层 保证安全,减轻了服务端 CPU 计算压力,连接建立速度更快。强烈推荐新部署的服务端使用 VLESS + XTLS(流量流控)。
3. 第二层:传输层(通道包装)
传输层定义了数据包通过什么网络协议和格式从客户端送达服务端。它是包裹在外层的“信封”。
| 传输方式 | 基于协议 | 核心特性 | 穿透能力 | 推荐度 |
|---|---|---|---|---|
| TCP | 原生 TCP | 最稳定,无伪装,特征最明显(容易被 QOS 限速或阻断) | 低 | ⭐⭐ |
| WebSocket (WS) | TCP + HTTP 握手 | 伪装成网页流量,可配合 Nginx/CDN(CloudFlare)进行中转加速 | 极高(可套 CDN) | ⭐⭐⭐⭐⭐ |
| gRPC | HTTP/2 | 基于 Protobuf 的高性能 RPC 框架,多路复用能力强,延迟低 | 高 | ⭐⭐⭐⭐ |
| HTTP/2 | TLS + HTTP/2 | 加密传输,头部压缩,多路复用 | 高 | ⭐⭐⭐ |
| mKCP | UDP | 基于 KCP 协议(比 TCP 更快),抗丢包重传,但容易因 UDP 阻断被干扰 | 中(UDP 容易被限速) | ⭐⭐ |
| QUIC | UDP | 下一代 HTTP/3 基础,0-RTT 握手,连接迁移 | 中高 | ⭐⭐⭐⭐ |
🌟 选型黄金法则:
- 套 CDN(CloudFlare)防墙:必须选择 WebSocket (WS) + TLS。
- 追求极致速度与低延迟(直连 VPS):优先选择 gRPC 或 TCP + XTLS (Vision 流控)。
- 移动端弱网环境:优先选择 Hysteria2(自带 UDP 抗丢包)。
4. 第三层:核心引擎层(翻译与转发)
核心引擎是默默在后台运行的无头进程(Headless Process)。它不提供界面,只监听端口,通过 JSON 或 YAML 配置文件驱动。
| 引擎名称 | 开发语言 | 核心优势 | 现状与定位 |
|---|---|---|---|
| Xray-core | Go | 官方继任者,XTLS 流控技术,功能迭代最快,社区活跃度最高 | 主流首选,支持 VMess/VLESS/Trojan/SS |
| sing-box | Go | 通用高性能统一代理,集成了代理、隧道、TUN 全栈能力,配置统一 | 被视为“下一代通用工具”,替代 Clash 内核的趋势 |
| V2Ray-core | Go | 历史经典,架构稳定 | 已进入维护状态,不再新增 VLESS 等新特性 |
| Shadowsocks-rust | Rust | 内存安全,极致轻量,延迟最低 | 适合纯 SS 协议且资源受限的嵌入式设备 |
| Trojan-Go | Go | 完整实现了 Trojan 协议,支持 WebSocket 回落 | 专用 Trojan 场景 |
| NaiveProxy | C++ | 基于 Chromium 网络栈,伪装成 Chrome 浏览器流量 | 隐匿性极强,但资源消耗较大 |
⚙️ 核心引擎的工作流(入站与出站)
- Inbound(入站):引擎监听本地端口(如
10808),接收客户端应用的流量。 - Outbound(出站):引擎根据路由规则,将流量通过指定的协议(如 VLESS)转发至远程 VPS 服务端。
- Routing(路由):核心引擎内置路由模块,根据域名(domain)或 IP 地址(geoip)判断是否走代理。
5. 第四层:客户端层(用户界面)
客户端是用户直接操作的软件,它负责读取订阅 → 转换配置 → 启动/喂养核心引擎。
5.1 Windows 平台
| 客户端 | 特点 |
|---|---|
| v2rayN | 经典中的经典,支持多核心切换(Xray/Sing-box),系统托盘管理节点,支持规则编辑 |
| XrayUI | 基于 WinUI 3 构建,原生流畅,界面现代化,资源占用极低 |
| Nekoray | 跨平台(Win/Linux/macOS),支持 VMess/VLESS/Trojan/SS,内置路由编辑 |
5.2 Android 平台
| 客户端 | 特点 |
|---|---|
| v2rayNG | Android 首选,稳定可靠,支持二维码扫描导入节点,支持分应用代理 |
| Hiddify-next | 全平台覆盖,Android 上体验优秀,自动更新订阅,支持多核心 |
| X-flutter | XTLS 官方出品的 Flutter 跨平台客户端,界面清爽 |
5.3 iOS / macOS 平台(注意:iOS 无法使用 Go 内核,必须使用原生 Swift 或 C 编写)
| 客户端 | 特点 |
|---|---|
| OneXray | 原生 iOS/macOS 客户端,支持 Xray 核心集成(通过 NetworkExtension),界面精致 |
| FoXray | 轻量级,支持 VLESS/Vmess 协议,支持 iCloud 同步配置 |
| Streisand | 开源免费,支持多种协议,适合高级用户手动配置 |
5.4 跨平台全能型
| 客户端 | 特点 |
|---|---|
| Clash / Mihomo | 分流之王,基于规则(Rule)的代理,支持策略组(Proxy Group)、延迟测试、自动选路 |
| V8Ray | 基于 Flutter 构建,完美统一 Windows/macOS/Linux/Android/iOS/鸿蒙 UI |
| Furious | 基于 PySide6,支持 TUN 模式,跨平台体验一致 |
路由器(OpenWrt) 上的客户端本质是 Luci 插件,如
PassWall、ShadowSocksR Plus+,它们直接调用核心引擎并运行在路由器固件中。
6. 辅助生态与关键组件
除了核心四层,以下组件构成了完整的代理使用闭环。
6.1 订阅格式(节点管理)
订阅链接是一串 URL,客户端定时拉取并解析成节点列表。
| 格式 | 来源/标准 | 特征 |
|---|---|---|
| Base64 通用链接 | 最常见,V2Ray 标准 | 对节点 JSON 进行 Base64 编码,简单直接 |
| SIP008 | 通用标准 JSON 格式 | 结构化清晰,支持多字段定义 |
| Clash 订阅 (YAML) | Clash 生态专属 | 直接包含代理、规则、策略组,功能最强大 |
| Sing-box 订阅 (JSON) | sing-box 专属 | 适配 sing-box 全功能配置 |
6.2 分流规则与路由(Routing)
决定“什么流量走代理,什么流量直连”的核心规则。
- GeoIP.dat:IP 地址归属地数据库,用于识别国内/国外 IP(如
geoip:cn直连)。 - GeoSite.dat:域名分类数据库,将域名分为
google、cn、private等类别。 - 规则优先级:通常 DOMAIN-SUFFIX > DOMAIN-KEYWORD > DOMAIN > GEOIP > FINAL。
- 规则集(Rule Set):如
AdGuard去广告规则、Reject黑名单等。
6.3 加密算法(Cipher)
保障数据安全的具体数学算法。现代代理协议(VLESS/Trojan)依赖于 TLS 1.3 的加密套件,不再单独配置加密方式。SS/VMess 则需指定:
| 算法 | 性能 | 安全性 | 推荐度 |
|---|---|---|---|
| aes-256-gcm | 快(硬件 AES 指令集) | 极高 | ⭐⭐⭐⭐⭐(首选) |
| chacha20-poly1305 | 快(软件算法,ARM 设备优化) | 极高 | ⭐⭐⭐⭐(移动端推荐) |
| aes-128-gcm | 极快 | 高 | ⭐⭐⭐ |
6.4 服务端管理面板
在 VPS 上部署多用户服务端时,为方便管理而使用的 Web UI 面板。
| 面板名称 | 特点 |
|---|---|
| 3X-UI | 当前最热门的现代化面板,支持 Xray 全协议(VLESS/Vmess/Trojan),多用户流量统计,一键更新内核 |
| X-UI | 经典老牌面板,功能稳定,支持 V2Ray/Xray |
| Marzban | 专为 sing-box 和 Hysteria2 设计的优雅面板,支持节点订阅生成和 Telegram 机器人管理 |
| Hiddify Manager | 集成式管理面板,侧重简化部署,一键脚本集成 |
6.5 TUN 模式(全局虚拟网卡)
TUN 模式在操作系统层面创建一个虚拟三层网络设备。
- 作用:劫持系统所有流量(包括 UDP、ICMP),实现“全局代理”。
- 适用:游戏加速、命令行终端代理、不遵循系统代理设置的软件(如某些 P2P 应用)。
- 实现:客户端(如 Clash、Sing-box)通过配置 TUN 堆栈,将 IP 包路由进代理引擎。
7. 完整协同工作流(端到端)
以一个用户访问 google.com 为例,看看所有层如何协同:
- 用户操作:点击客户端(v2rayN)上的“启动”按钮,并选择节点“美国 A”。
- 客户端拉取配置:客户端解析订阅链接,获取节点的 传输层(WS)和 代理协议(VLESS)参数。
- 引擎启动:客户端调用 Xray-core 引擎,加载配置文件,监听本机
10808端口(SOCKS5 入站)。 - 浏览器请求:浏览器设置代理
127.0.0.1:10808,发出访问google.com的 SOCKS5 数据包。 - 路由判断:引擎接收到数据包,查询路由规则。
geosite:cn不匹配 → 不走直连。domain:google.com匹配 → 进入代理出站。
- 协议封装:引擎将原始数据包按 VLESS 协议加密,外层套用 WebSocket 传输格式,并再包裹一层 TLS。
- 网络发送:加密数据经过互联网到达 VPS 服务端的监听端口。
- 服务端处理:服务端 Xray 引擎拆除 TLS 和 WS 包装,解密 VLESS 协议,提取原始请求。
- 目标访问:服务端向真正的
google.com:443发起请求,获取网页数据。 - 原路返回:服务端将数据按原路加密返回给客户端,客户端解密后交给浏览器。
8. 选型速查指南(场景化推荐)
根据你的最终目的,快速选择组合:
| 你的场景 | 推荐协议 | 推荐传输层 | 推荐核心 | 推荐客户端 |
|---|---|---|---|---|
| 个人直连 VPS,追求极致速度 | VLESS | TCP + XTLS (Vision) | Xray-core | v2rayN / v2rayNG |
| 需要套 CloudFlare CDN 防墙 | VLESS / Trojan | WebSocket (WS) + TLS | Xray-core | OneXray / Hiddify |
| 移动 5G / 校园网/ 弱网环境 | Hysteria2 | QUIC (UDP) | sing-box | sing-box / Hiddify |
| 多机场/多节点,复杂分流管理 | 任意(但以 SS/VLESS 居多) | 任意 | Clash / Mihomo | Clash Verge / Clash Meta |
| 低调访问,伪装成普通网页浏览 | Trojan | TCP + TLS + Nginx 回落 | Trojan-Go / Xray-core | XrayUI / Nekoray |
| 内网穿透 / 局域网调试 | SOCKS5 | TCP | 任意轻量引擎 | 系统内置 / Proxifier |
📌 最后叮嘱:
- 核心引擎与客户端不绑定:绝大多数客户端都支持自定义核心路径,你可以下载最新的 Xray-core 替换 v2rayN 内置的旧版本。
- 安全提醒:请务必保持服务端(VPS)和客户端核心版本同步更新,特别是涉及 TLS 握手的漏洞修补。
- 配置备份:复杂的路由规则和客户端配置建议定期导出备份,以免重装系统后丢失分流逻辑。
这份文档涵盖了代理生态的每一个核心角落,如果你需要特定工具(如 3X-UI 面板安装 或 Clash 分流规则编写)的深层配置示例,随时告诉我,我可以继续为你展开。😊
2026 年最值得关注的是 Mihomo、sing-box、Xray-core 三个。 原版 Clash 已经退出主流维护,V2Ray-core 仍有用户但新项目里通常优先级低于 Xray。
| 内核 | 当前主流程度 | 主要特点 | 常见协议 | 更适合 |
|---|---|---|---|---|
| Mihomo | ⭐⭐⭐⭐⭐ | Clash 生态事实上的主力 | SS、VMess、VLESS、Trojan、TUIC、Hysteria2、WireGuard 等 | 桌面代理、规则分流、机场订阅 |
| sing-box | ⭐⭐⭐⭐⭐ | 新一代通用代理平台,架构现代 | VLESS、VMess、SS、Trojan、Hysteria2、TUIC、WireGuard 等 | 新客户端、跨平台、TUN |
| Xray-core | ⭐⭐⭐⭐⭐ | V2Ray/Xray 体系主力 | VLESS、VMess、Trojan、Shadowsocks、REALITY、XHTTP 等 | 自建节点、VLESS/REALITY |
| V2Ray-core | ⭐⭐⭐ | 老牌通用代理核心 | VMess、VLESS、SS、Trojan 等 | 老配置、历史生态兼容 |
| shadowsocks-rust | ⭐⭐⭐ | 专注 Shadowsocks,Rust 实现 | Shadowsocks | 纯 SS 服务端/客户端 |
| Hysteria | ⭐⭐⭐ | QUIC/UDP 高速代理 | Hysteria2 | 高丢包、高延迟链路 |
| TUIC | ⭐⭐ | QUIC 类高速代理 | TUIC | 高延迟网络 |
| Trojan-Go 等 | ⭐⭐ | 单协议/专用实现 | Trojan 等 | 特定协议环境 |