Shadowsocks和VMess是什么?2026年还能不能用
30 秒结论
Shadowsocks(简称 SS)和 VMess 是两个上一代的翻墙协议,2026 年都还在用,但活法已经变了。
先给三个最常被问到的答案:
- 「V2Ray」不是协议名。 它是一个软件项目,里面跑的协议叫 VMess。大家叫顺口了,机场也就跟着这么写。
- 两者都还没死。 本站 130 多篇机场评测里,41 家支持 Shadowsocks、34 家支持 V2Ray(即 VMess 一系),仍然是站内覆盖面最广的两个协议。
- 但它们的适用场景收窄了。 2021 年 11 月起,防火墙开始被动识别「全加密流量」,SS 和 VMess 都在受影响之列。所以它们现在主要活在中转和专线上——那种线路不指望协议自己去硬扛识别;而「自建一台海外机器直连回国」这种老玩法,越来越难受。
如果你只是想知道该不该关心这件事:买机场的人基本不用自己选协议,机场给什么用什么。这篇要解决的是另外三个问题——为什么客服总让你校时间、为什么有的机场突然把某个协议下线了、以及看到套餐页写着一堆协议名时该怎么读。
Shadowsocks 是什么:让流量「什么都不像」
Shadowsocks 的设计思路一句话能说清:把你的流量加密成一段没有任何特征的随机数据。
常见的加密协议(比如 HTTPS)是有明显握手特征的——中间设备一眼就能认出「这是一个 TLS 连接」,只是看不到里面的内容。Shadowsocks 反过来,它连「我是什么」都不告诉你,从第一个字节开始就是密文,没有握手、没有版本号、没有固定的包头。
这在很长一段时间里非常有效:审查设备的规则库里没有「Shadowsocks 长什么样」这一条,因为它压根不长成任何样子。
代价是,「完全没有特征」本身也是一种特征。后面两次封锁,吃的都是这个亏。
三代加密:老的那一代必须淘汰
SS 的加密方式换过三代,这直接关系到「你现在用的安不安全」:
| 代际 | 名称 | 状态 |
|---|---|---|
| 第一代 | 流加密(Stream Cipher) | 已废弃,不安全 |
| 第二代 | AEAD(SIP002,2017 年) | 仍广泛使用 |
| 第三代 | AEAD-2022(SIP022) | 当前推荐 |
第一代的问题不是「加密强度不够」,而是只加密、不认证——密文可以被篡改而接收方察觉不到。这个弱点后来被防火墙的探测器直接利用了(下文详述)。研究者当时给出的建议很直白:彻底消灭没有认证的加密构造,光有机密性远远不够。
第三代 AEAD-2022 强制要求完整的重放保护,必须实现的加密方式是 2022-blake3-aes-128-gcm 和 2022-blake3-aes-256-gcm,另外可选 chacha20/chacha12/chacha8-poly1305 三种。它还有一条对普通用户很重要的规定,下面单独讲。
如果你在某个机场的节点配置里看到 aes-256-cfb、rc4-md5 这类名字,那是第一代流加密——该换了。
VMess 是什么:它和 V2Ray 不是一回事
先把最容易混的地方掰开:
- V2Ray = 一个软件项目(现在有 v2fly、Xray 等多个分支);
- VMess = 这个软件里的自研协议;
- VLESS = 后来推出的轻量版本。
所以严格说,「V2Ray 协议」这个说法不成立。但因为这个软件实在太出名,中文圈基本把「V2Ray」当协议名在用,机场的套餐页也跟着这么写——本站的协议字段同样把 VMess 归到「V2Ray」这个名下,就是为了和读者实际的叫法对齐。看到机场写「支持 V2Ray」,理解成「支持 VMess/VLESS 这一系」即可。
VMess 和 SS 的设计取向完全不同。SS 追求极简,VMess 走的是另一条路:自带用户 ID(UUID)、支持多用户、可以套各种传输层(WebSocket、gRPC、HTTP/2)、能配合 TLS 和 CDN。功能强得多,配置项也多得多——出错的机会随之变多。
两个必须知道的时间点:
alterId已经没用了。 早期 VMess 用它生成多个备用 ID 来抗检测,自 v4.28.1 起,把alterId设成 0 就等于启用了 VMessAEAD。现在的配置里看到非零的 alterId,基本是过时教程抄来的。- MD5 认证在 2022 年 1 月 1 日被砍掉了。 V2Ray 官方文档写明:自那天起服务端默认禁用对 MD5 认证信息的兼容,任何仍在用 MD5 认证的客户端将无法连接。如果你手上有几年前的老配置连不上,这是原因之一。
至于 VLESS,它是无状态的,不依赖系统时间,认证同样用 UUID 但不需要 alterId。它比 VMess 轻,但也有自己的取舍——站内就有机场公开解释过为什么不选它:山海在 2026 年 7 月 21 日的公告里说,不用 vless 的原因是协议太过依赖 SNI,导致节点延迟不稳定。这是少见的把技术选型理由写出来的机场。
为什么机场客服总让你「校准系统时间」
这是本文最实用的一节。
几乎所有机场的新手教程里都有这么一条:「请确保系统时间与北京时间同步」,有的还会强调「精确到秒」。本站最近核实的两家就都写了这句——探索者的知识库要求「系统时间必须和北京时间对齐到秒」,简单云的常见问题里同样要求先同步时间再用。
很多人以为这是客服的敷衍话术。它不是。
原因藏在协议规范里:
| 协议 | 对时间的要求 | 出处 |
|---|---|---|
| VMess | 系统 UTC 时间误差在 90 秒之内 | V2Ray 官方文档明文规定 |
| Shadowsocks 2022 | 时间戳差异 超过 30 秒即视为重放,直接丢弃 | SIP022 规范 |
| Shadowsocks(AEAD/老版) | 不依赖系统时间 | — |
VMess 依赖时间是为了防重放攻击;Shadowsocks 2022 引入强制重放保护后,要求比 VMess 还严——只有 30 秒,服务器还必须把收到的盐存 60 秒来查重。
所以结论很清楚:只要机场给你的是 VMess 或 SS-2022 节点,时间不准就是连不上,而且报错通常很难懂(多半只是「连接失败」或者节点全部超时)。这也是为什么机场把「校时间」放在教程第一条——它是所有故障里最常见、也最容易修的一个。
顺带说一句:官方规范给的是 90 秒和 30 秒,机场教程说「精确到秒」属于把话说满,但方向完全正确——你根本不知道机场给你的是哪一代协议,按最严的来准没错。Windows 上开系统自动同步、手机上打开「自动设置时间」,就够了。
2026 年还能用吗:两次封锁改变了什么
SS 和 VMess 挨过两轮针对性封锁,理解这两轮,就理解了它们今天的处境。
第一轮:先怀疑,再上门探测(2020 年公开)
2020 年发表的研究揭示了当时的完整链路:
- 被动怀疑:防火墙先看每条连接第一个数据包的长度和熵,据此判断「这可能是 Shadowsocks」;
- 主动验证:一旦被怀疑,防火墙会派出探测器,分阶段向你的服务器发送七种不同的探测——有的是重放你之前的真实流量(甚至可能是几天前存下来的),有的看起来完全随机;
- 看反应下结论:服务器对这些垃圾数据的反应方式,会暴露它到底是不是 SS。
其中几类探测,正是利用了第一代流加密密文可被篡改的弱点。研究者当时把根因说得很明白:认证的缺失,是 Shadowsocks 和其他翻墙工具许多漏洞的共同源头。
这一轮的应对是有效的——换成 AEAD 加密之后,服务器对乱数据不再给出可区分的反应,主动探测这条路基本被堵死。
第二轮:不用探测了,直接看流量长什么样(2021 年 11 月起)
真正改变格局的是第二轮。
2021 年 11 月起,防火墙上线了一套纯被动、实时的机制,专门识别并封锁「全加密流量」——也就是那种从头到尾没有任何明文特征的连接。Shadowsocks、VMess、obfs4 全部在受影响之列。
它的判断方式相当粗暴但有效:先用几条启发式规则把「明显不是全加密」的流量放行,剩下的就当可疑处理。其中一条广为人知的规则是——加密数据里 0 和 1 的比例通常接近 1:1,而正常的明文协议不会这样。据研究估算,这套算法的误报率约 0.6%,漏报几乎可以忽略。
这一轮有两个细节对今天的机场生态影响极大:
第一,它只针对 TCP,UDP 不在其中。 这不是巧合——近两年机场大规模转向 Hysteria2 这类走 UDP 的协议,和这条直接相关。想深入了解可以看 Hysteria2 协议是什么。
第二,应对思路从「藏起来」变成了「装成别人」。 既然「完全没有特征」会被抓,那就干脆伪装成有特征的东西——伪装成正常的 TLS 流量。这正是 Trojan 和后来 AnyTLS 的路子,可以对照 Trojan 协议 和 AnyTLS 协议 两篇。
所以现在的实际处境
把两轮放在一起看,SS 和 VMess 今天的位置就清楚了:
- 自建服务器直连回国:最难受的场景。一台裸跑 SS 的海外 VPS,被识别只是时间问题。
- 机场的中转 / 专线线路:照常能用。这类线路的抗封锁能力来自线路本身(内网专线根本不过公网出口),协议是什么反倒次要——这就是为什么 41 家机场至今还在提供 SS。
- 机场的公网直连线路:处境介于两者之间,通常要配合伪装或换协议。
站内 130 篇评测里,机场实际在用什么协议
这是本站独有的一组数据:把每篇机场评测里核实过的协议字段汇总起来,能看到 2026 年的真实存量分布。
| 协议 | 支持的机场数 | 本站科普文 |
|---|---|---|
| Shadowsocks | 41 家 | 本文 |
| V2Ray(VMess 一系) | 34 家 | 本文 |
| Trojan | 31 家 | Trojan 协议 |
| Hysteria2 | 18 家 | Hysteria2 协议 |
| AnyTLS | 14 家 | AnyTLS 协议 |
| SSR | 2 家 | — |
有三点值得说:
老协议的存量远比想象中大。 尽管新协议这两年声量最高,SS 和 V2Ray 仍然是站内覆盖面最广的两个。原因不复杂:机场不会因为出了新协议就把老节点关掉,客户端兼容性才是它们最在意的事——几乎所有客户端都支持 SS,而 Hysteria2 至今还有一批老客户端不支持。
SSR 基本已经退场。 只剩 2 家,而且都是老站。它是 SS 的一个分支,曾经很流行,现在没有继续用的理由。
同一家机场往往同时提供好几种。 上面几行加起来远超机场总数,因为多数机场是多协议并存的——给新客户端上 Hysteria2,给老客户端留 SS。所以你在套餐页看到一串协议名,通常不是营销话术,而是兼容性妥协的结果。
本站核实过在用 Shadowsocks 的机场里,既有专线为主的 MESL Cloud、青云梯、闪电猫、猫熊Cat.Net,也有低价档的飞鸟机场、iKuuu、GLaDOS、土豆云;走按量付费的八戒机场同样保留了 SS。名字点进去可以看各自的完整核实记录。
机场官方自己怎么说
比起第三方评测,机场自己在公告和文档里说的话往往更实在——毕竟他们要为客服成本负责。本站最近核实的几家留下了这些原话:
简单云在唯一一条公告里明确排序:「选 hysteria 的节点更稳定,trojan 节点可能会频繁掉线。」 同一条公告还写着**「不推荐使用 v2ray 和 singbox 客户端」**——注意这里说的是客户端不是协议,但它反映了一个现实:老一代客户端对新协议的支持参差不齐,机场宁愿指定几个自己测过的。
山海在 2026 年 7 月 21 日的公告里解释为什么不选 VLESS:协议太过依赖 SNI,导致节点延迟不稳定。
FacMata 则是个反面案例:有用户在公开预警里指出,它在未告知用户、也没更新文档的情况下减少了协议支持。这提醒了一件事——你订阅里的协议不是永久的,机场随时可能调整,而不是每家都会通知。
把这几条放在一起看,机场选协议的真实考量其实是三件事:能不能连上、客户端支不支持、客服要接多少工单,而不是哪个协议在技术上更先进。
那么现在该怎么办
对绝大多数买机场的人来说,结论比想象中简单:
不用自己挑协议。 机场的订阅里通常已经包含了多种协议的节点,客户端会自动用能用的那个。你要做的只是用机场官方推荐的客户端——这是它们唯一测过的组合。
遇到「节点全部超时」,先查这三样,顺序别乱:
- 系统时间——按上文,VMess 差 90 秒、SS-2022 差 30 秒就连不上,这是最常见也最容易修的;
- 客户端版本——太老的客户端不支持新协议,表现往往是「只看到很少几个节点」;
- 换协议试——如果订阅里同时有 SS 和 Hysteria2,挨个试一遍,能定位到是协议层还是线路层的问题。
自建的话,别再裸跑 SS 了。 至少上 AEAD-2022,更稳妥的做法是套一层伪装,或者直接用为当下环境设计的协议。
最后一条,也是最容易被忽略的:协议解决不了线路问题。 协议对抗的是「流量特征被识别」,但如果是线路本身被切断——比如 2026 年这一轮跨境链路清理——换什么协议都没用。看到机场把某个协议当核心卖点时,记得分清它说的是协议还是线路。
常见问题
Shadowsocks 2026 年还能用吗?
能用,但要看用在哪。本站 130 多篇机场评测里,仍有 41 家把 Shadowsocks 列为支持协议,是所有协议里最多的一个。它在中转和专线场景下依然大量在跑,因为那种线路本来就不指望协议自己去对抗识别;真正难受的是「自建一台海外服务器直连回国」这种用法,2021 年底之后被识别的概率明显变高。另外必须用 AEAD 或 AEAD-2022 加密,老的流加密早就不安全了。
Shadowsocks 和 VMess 有什么区别?
Shadowsocks 的思路是「什么都不像」——把流量做成没有特征的随机数据;VMess 的思路是「自带一套完整的用户体系」,用 UUID 认证、支持多用户和动态端口,功能更多也更重。最实际的区别有两个:VMess 依赖系统时间(官方要求 UTC 误差在 90 秒内),SS 的老版本不依赖;而 VMess 的配置项比 SS 多得多,出错的机会也多。2021 年底那次全加密流量识别,两者都在受影响之列。
V2Ray 是协议吗?
严格说不是。V2Ray 是一个软件项目的名字,它里面跑的协议叫 VMess(新一点的叫 VLESS)。因为这个软件太出名,大家就把「V2Ray」当成协议名在用了,机场的套餐页也普遍这么写。本站的协议字段同样把 VMess 归到「V2Ray」这个名下,为的是和读者的实际叫法对齐。看到机场写「支持 V2Ray」,理解成「支持 VMess/VLESS 这一系」就对了。
为什么机场教程都让我校准系统时间?
因为这一系协议真的会因为时间不准而连不上。V2Ray 官方文档写明 VMess 依赖系统时间、UTC 误差要在 90 秒之内;而新一代的 Shadowsocks 2022 为了防重放,把时间戳差异超过 30 秒的消息直接当重放丢掉——比 VMess 还严。所以机场客服说「时间要精确到秒」并不是敷衍,这是这类故障里最常见也最容易修的一个原因。
Shadowsocks 被封了吗?现在还安全吗?
它经历过两轮针对性封锁。2020 年公开的研究显示,防火墙先看每条连接第一个数据包的长度和熵来怀疑你,再派探测器发七种不同的探测去验证,其中一些利用了老的流加密可被篡改的弱点。2021 年 11 月起又上了被动的全加密流量识别,直接影响 SS、VMess、obfs4 这类「看起来完全随机」的流量。应对方式是换掉老加密、套一层伪装,或者改用别的协议——这也是近两年机场纷纷转向 Hysteria2、AnyTLS 的直接原因。
SSR 和 SS 是什么关系?还能用吗?
SSR(ShadowsocksR)是 Shadowsocks 的一个第三方分支,在混淆上做了扩展,曾经很流行。但它的加密方案停留在老一代,原项目也早已停止维护,本站 130 多篇评测里只剩 2 家还在提供。没有继续用它的理由——同样的场景下,AEAD-2022 的 SS 或任何一个现代协议都更合适。
机场同时给了 SS 和 Hysteria2,我该用哪个?
先按机场官方推荐的来。如果都能用,一般规律是:Hysteria2 在网络条件好的时候更快,但走 UDP,部分校园网、公司网络会限制甚至禁掉 UDP;SS 走 TCP,兼容性最好、几乎所有客户端都支持,但在直连场景下更容易被识别。实际做法是两种都留着,哪个当下能跑就用哪个——这也是机场同时提供多协议的原因。
本文的协议机制与规范数字来自各协议的官方文档与公开的审查研究(Shadowsocks SIP022 规范、V2Ray 官方文档、以及 2020 年 IMC 与 2023 年 USENIX Security 两篇关于防火墙检测机制的论文);机场协议存量为本站每篇评测中核实过的字段统计,截至 2026 年 8 月;机场公告原话均来自本站登录后台核实的记录。