Skip to content

代理工具简介

代理工具生态可以分为四层架构协议层(语言)、传输层(通道)、核心引擎层(翻译官)和客户端层(终端)。此外,还有围绕它们运转的辅助生态

1. 协议层(代理语言)

这是数据加密和封装的规则标准,决定了流量如何伪装和传输。

  • 主流代理协议VMess(V2Ray原生)、VLESS(Xray轻量优化版)、Trojan(伪装成HTTPS)、Shadowsocks(轻量经典)。
  • 新兴性能协议Hysteria / Hysteria2(基于QUIC,专治不稳定网络)、WireGuard(现代化VPN协议,常被集成)。
  • 底层传输协议(注意区分):这是协议的外层包装,如 WebSocket (WS)gRPCHTTP/2TCPmKCP(基于UDP)。它们负责承载代理协议流量,绕过防火墙的端口特征检测。

2. 核心引擎层(协议解析器)

这是后台运行的服务端/客户端核心程序,负责解析上述协议、加密解密数据并进行实际转发。它通常没有图形界面,只提供命令行或API接口。

  • Xray-core:V2Ray的官方继任者,性能强、功能迭代快,是目前最主流的核心。
  • sing-box:通用型高性能核心,集代理、隧道、DNS于一体,被视为未来的通用工具。
  • V2Ray-core:早期经典核心,现已停止功能更新,逐步被Xray取代。
  • 其他轻量核心Shadowsocks-rust(专注SS协议)、Trojan-Go(专注Trojan协议)、NaiveProxy(基于Chromium网络栈)。

3. 客户端层(用户操作界面)

这是用户直接安装和操作的图形化软件(GUI)或命令行工具(CLI),它通过调用或内置核心引擎来工作。

  • Windowsv2rayN(经典全能)、XrayUI(原生轻量)、Nekoray(跨平台)。
  • Androidv2rayNG(首选)、Hiddify-next(热门)。
  • iOS / macOSOneXrayFoXrayStreisand(因苹果政策,多为独立Swift开发)。
  • 跨平台(通用)Clash / Mihomo(以强大的分流规则闻名)、V8RayFurious
  • 路由器(OpenWrt)PassWallShadowSocksR Plus+(作为插件运行)。

4. 其他重要方面(辅助与支撑)

除了上述三层,以下维度构成了完整的使用闭环:

  • 订阅格式(节点管理):用于客户端自动更新节点列表的标准化数据格式。常见的有 SIP008(通用JSON)、Clash 订阅(YAML格式)以及普通的 Base64 分享链接
  • 分流规则(Routing):决定哪些流量走代理,哪些直连或阻断。核心依赖于 GeoIP(IP归属地数据库)和 GeoSite(域名分类数据库),客户端(如Clash)会利用规则集实现精细化分流。
  • 服务端管理面板:用于在VPS上一键部署和管理多用户的Web界面,如 3X-UIX-UIMarzban(常与服务端核心搭配使用,不属于客户端)。
  • 加密算法(Cipher):保障流量安全的数学算法,如 aes-256-gcmchacha20-poly1305(不同协议支持的算法集不同)。
  • TUN 模式(虚拟网卡):让客户端在系统层面创建虚拟网卡,实现全局代理,代理所有应用程序(包括浏览器、游戏、命令行)的流量,而无需单独设置代理端口。

代理工具详解

📖 目录

  1. 架构总览:四层模型
  2. 第一层:协议层(代理语言)
    • 2.1 代理传输协议
    • 2.2 应用层代理协议
  3. 第二层:传输层(通道包装)
  4. 第三层:核心引擎层(翻译与转发)
  5. 第四层:客户端层(用户界面)
  6. 辅助生态与关键组件
    • 6.1 订阅格式与节点管理
    • 6.2 分流规则与路由(Routing)
    • 6.3 加密算法(Cipher)
    • 6.4 服务端管理面板
    • 6.5 TUN 模式(全局虚拟网卡)
  7. 完整协同工作流(端到端)
  8. 选型速查指南(场景化推荐)

1. 架构总览:四层模型

整个代理工具生态可以抽象为一个清晰的四层技术栈,自下而上分别为:

层级名称通俗比喻核心职责
L1协议层人类的语法与方言定义数据如何加密、如何包装成合法流量
L2传输层通信的信道与载体(如邮件、电话)定义数据通过什么“通道”发送(TCP/UDP/WebSocket)
L3核心引擎同声传译官接收数据 → 按协议解析/加密 → 转发;无图形界面
L4客户端用户手中的翻译终端提供图形界面或命令行接口,调用引擎,展示节点

注意:在现实讨论中,L1 和 L2 经常被混称为“协议”,但技术实现上是分离的。L2 解决“怎么传”,L1 解决“传什么格式”。


2. 第一层:协议层(代理语言)

协议层定义流量的加密算法、身份验证方式和数据包结构。根据工作模式,又细分为“应用层代理协议”和“底层传输协议”(后者放在第二章单独讲)。

2.1 应用层代理协议(核心逻辑)

协议名称核心特点性能与安全适用场景
VMessV2Ray 原生协议,依赖系统时间(ID 绑定),有静态头部校验安全性高,但头部校验增加冗余兼容老旧 V2Ray 服务端
VLESSXray 对 VMess 的轻量化重构,去除了静态头部校验,必须搭配 TLS性能极佳,减少握手消耗推荐首选,适合 Xray 新一代服务端
Trojan利用 TLS 流量的特征伪装,将代理流量直接伪装成标准的 HTTPS 网页访问隐匿性强,但特征库较固定适用于严格审查环境,与 Nginx 配合使用
Shadowsocks (SS)经典的 SOCKS5 代理,轻量、简单,基于预设密码和 AEAD 加密性能损耗低,但特征明显(无 TLS 伪装)早期主流,现多作为备用或内网穿透
Hysteria / Hysteria2基于 QUIC 协议,并内置了自定义的拥塞控制算法(Brutal 算法)在丢包率高的网络(如 5G/卫星)中速度极快适用于移动端、跨国不稳定链路
SOCKS5纯粹的代理标准,不做任何加密或伪装无加密,速度快仅用于内网或本地局域网调试

💡 深度对比:VMess vs VLESS

  • VMess:兼容性好,支持动态端口,但每次请求都包含指令码(0x01)校验,服务端需解密验证。
  • VLESS:去掉指令码,完全依赖 TLS 加密层 保证安全,减轻了服务端 CPU 计算压力,连接建立速度更快。强烈推荐新部署的服务端使用 VLESS + XTLS(流量流控)

3. 第二层:传输层(通道包装)

传输层定义了数据包通过什么网络协议和格式从客户端送达服务端。它是包裹在外层的“信封”。

传输方式基于协议核心特性穿透能力推荐度
TCP原生 TCP最稳定,无伪装,特征最明显(容易被 QOS 限速或阻断)⭐⭐
WebSocket (WS)TCP + HTTP 握手伪装成网页流量,可配合 Nginx/CDN(CloudFlare)进行中转加速极高(可套 CDN)⭐⭐⭐⭐⭐
gRPCHTTP/2基于 Protobuf 的高性能 RPC 框架,多路复用能力强,延迟低⭐⭐⭐⭐
HTTP/2TLS + HTTP/2加密传输,头部压缩,多路复用⭐⭐⭐
mKCPUDP基于 KCP 协议(比 TCP 更快),抗丢包重传,但容易因 UDP 阻断被干扰中(UDP 容易被限速)⭐⭐
QUICUDP下一代 HTTP/3 基础,0-RTT 握手,连接迁移中高⭐⭐⭐⭐

🌟 选型黄金法则

  • 套 CDN(CloudFlare)防墙:必须选择 WebSocket (WS) + TLS。
  • 追求极致速度与低延迟(直连 VPS):优先选择 gRPCTCP + XTLS (Vision 流控)
  • 移动端弱网环境:优先选择 Hysteria2(自带 UDP 抗丢包)。

4. 第三层:核心引擎层(翻译与转发)

核心引擎是默默在后台运行的无头进程(Headless Process)。它不提供界面,只监听端口,通过 JSON 或 YAML 配置文件驱动。

引擎名称开发语言核心优势现状与定位
Xray-coreGo官方继任者,XTLS 流控技术,功能迭代最快,社区活跃度最高主流首选,支持 VMess/VLESS/Trojan/SS
sing-boxGo通用高性能统一代理,集成了代理、隧道、TUN 全栈能力,配置统一被视为“下一代通用工具”,替代 Clash 内核的趋势
V2Ray-coreGo历史经典,架构稳定已进入维护状态,不再新增 VLESS 等新特性
Shadowsocks-rustRust内存安全,极致轻量,延迟最低适合纯 SS 协议且资源受限的嵌入式设备
Trojan-GoGo完整实现了 Trojan 协议,支持 WebSocket 回落专用 Trojan 场景
NaiveProxyC++基于 Chromium 网络栈,伪装成 Chrome 浏览器流量隐匿性极强,但资源消耗较大

⚙️ 核心引擎的工作流(入站与出站)

  • Inbound(入站):引擎监听本地端口(如 10808),接收客户端应用的流量。
  • Outbound(出站):引擎根据路由规则,将流量通过指定的协议(如 VLESS)转发至远程 VPS 服务端。
  • Routing(路由):核心引擎内置路由模块,根据域名(domain)或 IP 地址(geoip)判断是否走代理。

5. 第四层:客户端层(用户界面)

客户端是用户直接操作的软件,它负责读取订阅 → 转换配置 → 启动/喂养核心引擎

5.1 Windows 平台

客户端特点
v2rayN经典中的经典,支持多核心切换(Xray/Sing-box),系统托盘管理节点,支持规则编辑
XrayUI基于 WinUI 3 构建,原生流畅,界面现代化,资源占用极低
Nekoray跨平台(Win/Linux/macOS),支持 VMess/VLESS/Trojan/SS,内置路由编辑

5.2 Android 平台

客户端特点
v2rayNGAndroid 首选,稳定可靠,支持二维码扫描导入节点,支持分应用代理
Hiddify-next全平台覆盖,Android 上体验优秀,自动更新订阅,支持多核心
X-flutterXTLS 官方出品的 Flutter 跨平台客户端,界面清爽

5.3 iOS / macOS 平台(注意:iOS 无法使用 Go 内核,必须使用原生 Swift 或 C 编写)

客户端特点
OneXray原生 iOS/macOS 客户端,支持 Xray 核心集成(通过 NetworkExtension),界面精致
FoXray轻量级,支持 VLESS/Vmess 协议,支持 iCloud 同步配置
Streisand开源免费,支持多种协议,适合高级用户手动配置

5.4 跨平台全能型

客户端特点
Clash / Mihomo分流之王,基于规则(Rule)的代理,支持策略组(Proxy Group)、延迟测试、自动选路
V8Ray基于 Flutter 构建,完美统一 Windows/macOS/Linux/Android/iOS/鸿蒙 UI
Furious基于 PySide6,支持 TUN 模式,跨平台体验一致

路由器(OpenWrt) 上的客户端本质是 Luci 插件,如 PassWallShadowSocksR Plus+,它们直接调用核心引擎并运行在路由器固件中。


6. 辅助生态与关键组件

除了核心四层,以下组件构成了完整的代理使用闭环。

6.1 订阅格式(节点管理)

订阅链接是一串 URL,客户端定时拉取并解析成节点列表。

格式来源/标准特征
Base64 通用链接最常见,V2Ray 标准对节点 JSON 进行 Base64 编码,简单直接
SIP008通用标准 JSON 格式结构化清晰,支持多字段定义
Clash 订阅 (YAML)Clash 生态专属直接包含代理、规则、策略组,功能最强大
Sing-box 订阅 (JSON)sing-box 专属适配 sing-box 全功能配置

6.2 分流规则与路由(Routing)

决定“什么流量走代理,什么流量直连”的核心规则。

  • GeoIP.dat:IP 地址归属地数据库,用于识别国内/国外 IP(如 geoip:cn 直连)。
  • GeoSite.dat:域名分类数据库,将域名分为 googlecnprivate 等类别。
  • 规则优先级:通常 DOMAIN-SUFFIX > DOMAIN-KEYWORD > DOMAIN > GEOIP > FINAL
  • 规则集(Rule Set):如 AdGuard 去广告规则、Reject 黑名单等。

6.3 加密算法(Cipher)

保障数据安全的具体数学算法。现代代理协议(VLESS/Trojan)依赖于 TLS 1.3 的加密套件,不再单独配置加密方式。SS/VMess 则需指定:

算法性能安全性推荐度
aes-256-gcm快(硬件 AES 指令集)极高⭐⭐⭐⭐⭐(首选)
chacha20-poly1305快(软件算法,ARM 设备优化)极高⭐⭐⭐⭐(移动端推荐)
aes-128-gcm极快⭐⭐⭐

6.4 服务端管理面板

在 VPS 上部署多用户服务端时,为方便管理而使用的 Web UI 面板。

面板名称特点
3X-UI当前最热门的现代化面板,支持 Xray 全协议(VLESS/Vmess/Trojan),多用户流量统计,一键更新内核
X-UI经典老牌面板,功能稳定,支持 V2Ray/Xray
Marzban专为 sing-box 和 Hysteria2 设计的优雅面板,支持节点订阅生成和 Telegram 机器人管理
Hiddify Manager集成式管理面板,侧重简化部署,一键脚本集成

6.5 TUN 模式(全局虚拟网卡)

TUN 模式在操作系统层面创建一个虚拟三层网络设备

  • 作用:劫持系统所有流量(包括 UDP、ICMP),实现“全局代理”。
  • 适用:游戏加速、命令行终端代理、不遵循系统代理设置的软件(如某些 P2P 应用)。
  • 实现:客户端(如 Clash、Sing-box)通过配置 TUN 堆栈,将 IP 包路由进代理引擎。

7. 完整协同工作流(端到端)

以一个用户访问 google.com 为例,看看所有层如何协同:

  1. 用户操作:点击客户端(v2rayN)上的“启动”按钮,并选择节点“美国 A”。
  2. 客户端拉取配置:客户端解析订阅链接,获取节点的 传输层(WS)和 代理协议(VLESS)参数。
  3. 引擎启动:客户端调用 Xray-core 引擎,加载配置文件,监听本机 10808 端口(SOCKS5 入站)。
  4. 浏览器请求:浏览器设置代理 127.0.0.1:10808,发出访问 google.com 的 SOCKS5 数据包。
  5. 路由判断:引擎接收到数据包,查询路由规则。
    • geosite:cn 不匹配 → 不走直连。
    • domain:google.com 匹配 → 进入代理出站。
  6. 协议封装:引擎将原始数据包按 VLESS 协议加密,外层套用 WebSocket 传输格式,并再包裹一层 TLS
  7. 网络发送:加密数据经过互联网到达 VPS 服务端的监听端口。
  8. 服务端处理:服务端 Xray 引擎拆除 TLS 和 WS 包装,解密 VLESS 协议,提取原始请求。
  9. 目标访问:服务端向真正的 google.com:443 发起请求,获取网页数据。
  10. 原路返回:服务端将数据按原路加密返回给客户端,客户端解密后交给浏览器。

8. 选型速查指南(场景化推荐)

根据你的最终目的,快速选择组合:

你的场景推荐协议推荐传输层推荐核心推荐客户端
个人直连 VPS,追求极致速度VLESSTCP + XTLS (Vision)Xray-corev2rayN / v2rayNG
需要套 CloudFlare CDN 防墙VLESS / TrojanWebSocket (WS) + TLSXray-coreOneXray / Hiddify
移动 5G / 校园网/ 弱网环境Hysteria2QUIC (UDP)sing-boxsing-box / Hiddify
多机场/多节点,复杂分流管理任意(但以 SS/VLESS 居多)任意Clash / MihomoClash Verge / Clash Meta
低调访问,伪装成普通网页浏览TrojanTCP + TLS + Nginx 回落Trojan-Go / Xray-coreXrayUI / Nekoray
内网穿透 / 局域网调试SOCKS5TCP任意轻量引擎系统内置 / Proxifier

📌 最后叮嘱

  • 核心引擎与客户端不绑定:绝大多数客户端都支持自定义核心路径,你可以下载最新的 Xray-core 替换 v2rayN 内置的旧版本。
  • 安全提醒:请务必保持服务端(VPS)和客户端核心版本同步更新,特别是涉及 TLS 握手的漏洞修补。
  • 配置备份:复杂的路由规则和客户端配置建议定期导出备份,以免重装系统后丢失分流逻辑。

这份文档涵盖了代理生态的每一个核心角落,如果你需要特定工具(如 3X-UI 面板安装 或 Clash 分流规则编写)的深层配置示例,随时告诉我,我可以继续为你展开。😊

2026 年最值得关注的是 Mihomo、sing-box、Xray-core 三个。 原版 Clash 已经退出主流维护,V2Ray-core 仍有用户但新项目里通常优先级低于 Xray。

内核当前主流程度主要特点常见协议更适合
Mihomo⭐⭐⭐⭐⭐Clash 生态事实上的主力SS、VMess、VLESS、Trojan、TUIC、Hysteria2、WireGuard 等桌面代理、规则分流、机场订阅
sing-box⭐⭐⭐⭐⭐新一代通用代理平台,架构现代VLESS、VMess、SS、Trojan、Hysteria2、TUIC、WireGuard 等新客户端、跨平台、TUN
Xray-core⭐⭐⭐⭐⭐V2Ray/Xray 体系主力VLESS、VMess、Trojan、Shadowsocks、REALITY、XHTTP 等自建节点、VLESS/REALITY
V2Ray-core⭐⭐⭐老牌通用代理核心VMess、VLESS、SS、Trojan 等老配置、历史生态兼容
shadowsocks-rust⭐⭐⭐专注 Shadowsocks,Rust 实现Shadowsocks纯 SS 服务端/客户端
Hysteria⭐⭐⭐QUIC/UDP 高速代理Hysteria2高丢包、高延迟链路
TUIC⭐⭐QUIC 类高速代理TUIC高延迟网络
Trojan-Go 等⭐⭐单协议/专用实现Trojan 等特定协议环境

基于 MIT 许可发布