机场推荐

AnyTLS 协议是什么?原理、客户端支持与机场清单

30 秒结论:AnyTLS 是 2025 年初开源的抗审查代理协议,专门对付防火墙的「嵌套 TLS 握手指纹识别」——把代理流量的包长特征打乱,让它看起来更像普通 HTTPS。加密不自造、全靠标准 TLS,所以叫 AnyTLS。2026 年它成了中转机场集中迁移的方向,本站核实过的在用机场已有十几家。用户端只需要记住一件事:必须用新版 mihomo(Clash Meta)内核或 sing-box 系客户端——「unsupported type anytls」「v2rayNG 导入后节点消失」这些报错全是内核太老或不支持,和机场无关。安全性方面它等同于 TLS 1.3,截至 2026 年 7 月无公开破解记录,但官方自己坦承了几个未修复的已知弱点,本文会讲清楚。

AnyTLS 是什么:一个专治「TLS 套 TLS 被识别」的协议

先说它解决什么问题。

你挂代理访问 HTTPS 网站时,流量结构是「TLS 隧道里面又包了一层 TLS」——外层是你到代理服务器的加密,内层是浏览器到目标网站的加密。这就是所谓 TLS in TLS。麻烦在于:这种嵌套结构的握手包长度和方向序列有固定模式,正常的网页请求不长这样。防火墙不需要解密任何内容,只要统计包长特征,就能以相当高的准确率判断「这是一条代理隧道」,然后掐掉。近几年大量 Trojan、SS+TLS 类节点莫名被封,这套识别技术被认为是重要推手。

AnyTLS 的应对思路写在它官方文档里,就两招:

  1. 灵活的分包和填充(PaddingScheme):把数据包切碎、填充成可变的长度模式,抹掉「嵌套握手」的特征。关键设计是填充参数可以由服务端随时下发更新——官方原话的逻辑是:无法保证任何一套默认参数永远不被墙,但「实现成本低廉且易于改变的流量特征」能持续给审查方制造麻烦;
  2. 连接复用:多个请求跑在一条隧道里(借鉴 smux 的会话层设计),既减少了最容易暴露特征的握手次数,也降低了代理延迟。

至于加密——AnyTLS 不自己发明加密,数据安全完全交给标准 TLS 完成。官方解释这正是名字的由来:协议只负责流量形态和复用,其余「Any」的部分都是 TLS。这是个务实的选择:自造加密是历史上无数协议翻车的源头。

谁开发的

作者是 GitHub 上化名 anytls 的匿名开发者,参考实现 anytls-go2025 年 2 月开源,写这篇时最新版本是 v0.0.13(2026 年 6 月发布),仓库 1400+ star、仍在活跃维护——mihomo 内核里的 AnyTLS 同步更新至今都是作者本人提交的。协议文档明确列出了它站在谁的肩膀上:smux(复用)、restls(填充思路)、sing-box(框架)、naiveproxy(流量形态研究)。匿名开发在这个领域是常态而非疑点,Shadowsocks、Hysteria 早期都是这么过来的。

和其他协议比:AnyTLS、Hysteria2、REALITY 各管一段

搜「anytls 和 hysteria2」「anytls 和 reality」的人很多,这三样经常被并列,其实解决的是三个不同的问题:

AnyTLSHysteria2VLESS + REALITY
传输层TCP + TLSUDP + QUICTCP + TLS
主攻的问题嵌套 TLS 的包长特征识别垃圾线路上的丢包和限速证书与 SNI 层面的伪装(偷别人网站的握手)
速度特点受线路拥塞控制约束,中规中矩暴力抢带宽,烂线路提升明显与普通 TLS 相当
主要短板TCP 队头阻塞;协议较新生态未完全铺开UDP 被校园网/企业网限制;特征已被重点关照不处理包长特征,TLS in TLS 问题依旧
典型场景封锁严、求隐蔽求稳求速度、线路差自建为主,配合 Vision 流控

三点展开说:

  • 对比 Hysteria2:官方 FAQ 直接把话说死了——两者底层拥塞控制和运营商 QoS 策略完全不同,「完全没有可比性」。实用结论:UDP 没被限、追求速度选 Hysteria2;UDP 被掐、或者你所在地区对 QUIC 流量重点照顾,AnyTLS 这种纯 TCP+TLS 的形态更耐活。很多机场两个都给,按网络环境切换;
  • 对比 REALITY:REALITY 解决的是「TLS 证书和 SNI 会暴露你连的是谁」,做法是把握手伪装成真实大站;AnyTLS 解决的是「握手之后的流量长什么样」。**一个管身份伪装,一个管体态伪装,不是竞争关系。**理论上两类思路可以组合,但目前主流机场实践里是各用各的;
  • 对比 VMess/VLESS 裸协议:这俩本身只是传输格式,抗识别几乎全靠外面套的 TLS/WS/gRPC。搜「anytls协议和vmess协议」的答案很简单:VMess 是 2015 年代的设计,今天单独裸奔基本活不过敏感期,AnyTLS 是直接针对 2024-2025 年检测技术设计的新一代。

安全吗?官方自己列的「已知弱点」值得一读

「anytls 协议安全吗」「anytls 漏洞」是高频搜索词,这里按事实分三层说:

加密层面:等同 TLS 1.3。 它不自造加密,你的数据安全性就是标准 TLS 的安全性——这反而是优点,经过二十年审计的东西比任何新发明可靠。截至 2026 年 7 月,没有公开的协议破解、解密或去匿名化漏洞报告。

抗识别层面:官方没吹牛,还主动交了底。 anytls-go 的 FAQ 里有一节「已知弱点」,原文列了三条没在 v1 修复的问题,大意是:TLS over TLS 的握手往返次数天然多于正常网页请求,这一点没有低成本解法;下行流量没做填充处理;现有 PaddingScheme 语法表达能力有限。官方的判断是这些弱点「目前可能不会轻易引发被墙」、大规模利用成本高,但选择公开说明而不是藏着——这个透明度在协议圈里是加分项。翻译成人话:AnyTLS 提高了识别成本,但没有让识别变得不可能,没有任何协议做得到后者。

隐私层面:别对协议有超出它职责的期待。 有个搜索词问「anytls的缺点是隐私吗」——要分清:协议管的是「路上不被看穿」,而机场服务器本身永远知道你访问了什么域名,这和用哪个协议无关。另外注意一个部署细节:官方参考实现默认用自签证书,README 明确警告这种配置假设你不会遭遇中间人攻击。机场正式部署会用真实域名和有效证书;如果你自建时图省事开了「跳过证书验证」,等于自己放弃了 TLS 的身份校验,这是配置问题不是协议问题。

客户端支持全景:一张表 + 常见报错对照

这是 AnyTLS 目前最大的实际门槛,也是「flybit 无法用」「椰皮节点不见了」这类问题的共同根源。核心规则一句话:mihomo(Clash Meta)内核和 sing-box 内核的新版都支持,Xray 内核不支持。

客户端平台AnyTLS 支持说明
mihomo(Clash Meta 内核)全平台内核2025 年 1.19 系列起支持,持续同步官方版本,新版已支持 ECH
sing-box全平台内核1.12.0 起原生支持,含服务端
Clash Verge Rev / FlClash / StashWin/Mac/安卓/iOSmihomo 内核系,更新到新版即可
Shadowrocket 小火箭iOS/Mac2025 年起支持,iOS 首选
Surge / LooniOS/Mac较新大版本已跟进(Loon 早期为实验性支持,老版本会报语法错误)
Karing / NekoBox安卓等sing-box 内核系
v2rayNWindows⚠️Xray 内核不支持,新版把 AnyTLS 节点硬编码交给 sing-box 内核跑;链式代理等场景受限
v2rayNG安卓Xray 内核,直接过滤掉 AnyTLS 节点(「导入后节点消失」的原因)
Xray-core / v2rayA内核至今未实现该协议
Clash for Windows / 老版 ClashXWin/Mac原版 Clash 内核,项目停更,永远不会支持了
Quantumult XiOS长期未更新,不支持
OpenClash / passwall2路由器⚠️取决于内核:换成新版 mihomo / sing-box 就能用,老内核报 unsupported
fancyss(梅林)路由器内置老核心不支持,连不上属正常现象

对照几个高频报错,基本都能对号入座:

  • unsupported type: anytls / proxy N: unsupport proxy type——Clash 系内核太老,换新版 mihomo;
  • v2rayNG 导入订阅后节点不见了——不是订阅坏了,是客户端把不认识的 AnyTLS 节点静默丢弃了,换 FlClash / NekoBox;
  • Loon 报语法错误——Loon 对 AnyTLS 的支持较晚且早期是实验性的,升级到最新版;
  • Karing 全连不上——先确认 App 和内核都是新版,再确认节点的 SNI/证书配置(Karing 对证书校验较严格);
  • 订阅转换之后 AnyTLS 节点丢了——很常见:老版本的订阅转换后端不认识 AnyTLS,转换过程直接把节点扔了。解法是别过转换、直接用机场原始订阅,或换用明确标注支持 AnyTLS 的新版转换后端;
  • 路由器能连别的协议、连不上 AnyTLS——查插件内核版本,fancyss 这类老项目基本无解,建议路由器继续跑 SS,手机电脑用 AnyTLS。

两个小知识点顺带回答:AnyTLS 没有固定端口号,和 HTTPS 一样通常跑在 443 或 8443,完全由服务端决定;SNI 可以自定义(它就是标准 TLS 握手的一部分,mihomo/sing-box 配置里都有对应字段),机场订阅里已经配好,不需要你动。

哪些机场在用 AnyTLS:本站核实过的清单

2026 年上半年封锁升级后,中转机场出现了一波集中切换 AnyTLS 的行情——有的全量切换、老协议直接下线,有的作为可选协议加入。下面只列本站逐家评测核实过的,分三档:

机场AnyTLS 使用方式价位与定位本站评价
WgetCloud多协议之一高端 IEPL 专线标杆推荐,求稳首选
BoostNet主力协议高端 IEPL,全 1 倍率人少不挤推荐
MESLSS + AnyTLS 双协议中高端双网专线,有新疆专用套餐推荐
悠兔2026 年全量切换中端,隧道中转+IEPL 混合,6Gbps推荐,口碑扎实
贝贝云2026-03 切换平价专线分站,2022 年开业推荐
精灵学院仅剩 AnyTLS 一个协议¥8/月起小机场,电信友好可试,别囤长周期
椰皮 YepFast2026 年全量切换¥19.9/150G,中档价位可试,月付
桔子云anytls/Hysteria2 抗封锁双轨速鹰系,注册送 10G可试,选对档位
FlyBit横跳后现为全量 AnyTLS¥15/128G,有不过期流量包存疑级,只建议月付/小包

几家在用但本站不推荐的也如实列出,免得你从别处看到:瑶瑶领先维云云(存疑级,共用后端牌子)、奈云(跑路后重建,避雷)、流量光(跑路后接管待检验)。协议新不新和机场靠不靠谱是两回事——AnyTLS 只是及格线,不是推荐理由,跑路的机场用什么协议都照样跑路。挑机场的完整方法在机场防骗指南

另外一个观察,对判断趋势有用:上面这批机场切换 AnyTLS 的时间集中在 2026 年 2~7 月,和 GFW 上半年的封锁升级完全同步。这不是跟风赶时髦,是行业在用脚投票——老一代「SS/Trojan 裸奔」的存活率确实在肉眼可见地下降。

想自建的看这里(简版)

「anytls 搭建」「一键脚本」「docker」也是大词簇,本站定位是机场评测、不写部署教程,但方向可以指清楚:

  • 官方参考实现 anytls-go 提供最简的服务端/客户端二进制,几行命令能跑起来,但官方自己定位它是「协议演示」而非生产工具,默认自签证书配置有中间人风险;
  • 正经自建sing-box(1.12 起含 AnyTLS 服务端)或新版 mihomo,配真实域名和证书;3x-ui、s-ui 等常用面板也已跟进支持;
  • 自建 vs 机场怎么选:自建的 IP 是你自己的,被封了没人帮你换;机场的价值在于一堆入口和节点帮你扛封锁轮换。AnyTLS 时代这个逻辑没变。对大多数人,一手机场月付 + 一条备用,仍然比维护自建省心。

常见问题

AnyTLS 是什么协议?谁开发的?

2025 年 2 月开源的抗审查代理协议,参考实现 anytls-go,作者是化名 anytls 的匿名开发者。核心目标是缓解「嵌套 TLS 握手指纹」识别——通过可变的分包填充策略和连接复用,抹掉「TLS 里面套 TLS」的包长特征。加密完全依赖标准 TLS,协议本身只管流量形态,所以叫 AnyTLS。目前仍在活跃维护。

AnyTLS 安全吗?

加密强度等同 TLS 1.3,无公开破解记录。官方文档主动列出了未修复的已知弱点(握手往返次数特征、下行流量未填充等),判断是大规模利用成本高。要分清三件事:协议抗识别 ≠ 绝对不可识别;路上加密 ≠ 机场看不到你的访问目标;自签证书+跳过验证的部署会引入中间人风险,那是配置问题不是协议问题。

和 Hysteria2 比哪个好?

不可直接比,官方 FAQ 原话是两者拥塞控制和 QoS 策略完全不同、没有可比性。经验法则:UDP 通畅、线路一般、求速度 → Hysteria2;UDP 被限、封锁严、求隐蔽求稳 → AnyTLS。机场两个都给的话,日常用 AnyTLS、下载切 Hysteria2 是常见组合。

v2rayN / v2rayNG 能用 AnyTLS 吗?

v2rayN(Windows)新版可以,但走的是内置的 sing-box 内核(Xray 内核不支持,会提示「核心 Xray 不支持协议 AnyTLS」),部分功能如链式代理受限。v2rayNG(安卓)不行,它会直接把 AnyTLS 节点从订阅里过滤掉。安卓换 FlClash、NekoBox 或 Karing。

Clash 报 unsupported type anytls 怎么办?

内核太老。AnyTLS 需要 mihomo(Clash Meta)1.19 系列以后的版本:Clash Verge Rev、FlClash、Stash 更新到最新版即可;Clash for Windows 和老版 ClashX 用的是停更的原版内核,永远不会支持,只能换客户端;OpenClash/passwall2 把内核文件换成新版 mihomo 就能用。

AnyTLS 适合游戏加速吗?

不是最优解。它基于 TCP,丢包时队头阻塞会放大延迟抖动;游戏这种延迟敏感场景,UDP 系的 Hysteria2/TUIC 或专用加速器体验更好。AnyTLS 的主场是网页、流媒体、大文件传输这类常规场景。

哪些机场用 AnyTLS?怎么选?

本站核实过的:WgetCloudBoostNetMESL悠兔贝贝云精灵学院、椰皮加速、桔子云、FlyBit 等,2026 年还在持续增加。选择原则:协议只是及格线,先看机场的运营年头、口碑和线路,再看协议;全量切换 AnyTLS 的机场注意确认你的客户端版本,否则买了也连不上。


信息更新于 2026-07-30。协议事实取自 anytls-go 官方仓库文档与 sing-box/mihomo 官方更新记录;客户端支持状态随版本变化,以各客户端官方更新日志为准;机场协议状态取自本站各篇评测的核实结果。