搜索 K
Appearance
本文是 AirPick 实验室 2026 年 Q1 全协议兼容度横评的公开版。测试样本覆盖 27 家活跃机场、1,148 个节点、6 种主流代理协议与 9 款客户端,累计 21 天连续采样。所有结论基于实测数据,不接受任何厂商的付费改评。
先把话撂这儿,省得你翻三千字:
"全协议支持"已经从一个卖点,退化成 2026 年的及格线。 一家机场如果还在官网首页大字宣传"支持 Vmess/Vless/Trojan",基本等于在宣传"我家路由器能通电"。真正拉开差距的是协议与线路的匹配策略——什么线路配什么协议,而不是有没有这个协议。
Hysteria2 不是万能药。 它在高丢包(> 5%)、移动网络、跨境 WiFi 场景下优势巨大,但如果你的运营商对 UDP 做了 QoS 限速(电信 163 晚高峰常见),Hysteria2 的表现会劣于 TCP 系的 VLESS+Vision。别听人吹就无脑切。
VLESS + REALITY 是 2026 年综合最优解,前提是机场方真的把 REALITY 配置做对了(fingerprint、shortId、serverName 三件套齐全)。市面上大约有 38% 的"REALITY 节点"实际是砍了参数跑 TLS 的阉割版。
SS/SSR 不该被抛弃。 在 UDP 被封、QUIC 被干扰的极端网络里,SS2022 的 AEAD 加密配合 TCP 反而最稳。老协议不是落后,是皮实。
单协议机场的天花板已经非常明显。 只做 Vmess 的机场,晚高峰和封锁期的生存率显著低于多协议备份的机场。选机场,本质是选协议冗余度。
光速云在本次横评中的协议覆盖度得分 9.6/10:SS2022、Vmess、VLESS+REALITY+Vision、Trojan、Hysteria2、AnyTLS 六协议全量,且同区域节点同时存在 TCP 与 QUIC 两条入口,握手失败自动回退——这正是"多协议兼容机场"该有的样子。后文所有对照组都以它为基准线。
绝大多数"机场推荐"文章只讲协议名字,不讲协议为什么在这种线路上快。这是耍流氓。我们按 OSI 自下而上拆。
先把三个被用烂的词掰开:
0.1% 以内。贵,但真香。25–45ms(沪日/深港),且晚高峰几乎零波动。关键结论:协议只能优化"传输层以上的行为",它救不了物理层的拥塞。 一条 163 直连线路,你就是上 Hysteria2 + BBRv3 + 前向纠错,晚高峰照样掉到 3Mbps。这也是为什么榜单前排的机场几乎都在砸专线。
TCP 在高丢包跨境链路里的问题不是"慢",是拥塞控制算法的收敛速度。传统 CUBIC 在丢包时会把窗口砍半,跨境链路 RTT 一旦超过 150ms,重传和慢启动的代价被放大数倍。
BBRv3 的价值就在这里:它基于带宽和 RTT 建模而非丢包信号,在 1%–5% 丢包区间能把吞吐维持在 CUBIC 的 2–4 倍。但 BBR 有个众所周知的毛病——对自身丢包不敏感,会抢占同链路其他流的带宽,因此不少机房对 BBR 流量做 QoS 惩罚。
QUIC(Hysteria2 / TUIC 的底座)走的是另一个思路:用户态拥塞控制 + UDP 传输 + 0-RTT 握手。Hysteria2 更是把"暴力重传"写进设计哲学——收到重复包就当作丢包信号直接重发,不看 ACK。这在 10% 丢包的糟糕链路上是碾压级的。
但代价是:QUIC 对 UDP 的依赖是致命的单点。 部分运营商(尤其是晚高峰的电信家宽、部分校园网)会对 UDP 443/8443 做限速甚至丢包。这就是为什么顶级机场会同时提供 TCP 与 QUIC 双入口。
| 协议 | 传输底座 | 加密 / 握手 | UDP 转发 | 被动探测抗性 | 客户端覆盖 | 2026 现状 |
|---|---|---|---|---|---|---|
| SS(AEAD / 2022-blake3) | TCP + UDP | ChaCha20-Poly1305 / AES-GCM | 原生,全锥形 NAT 支持好 | 中(无 TLS 指纹,靠流量形态识别) | 极广,几乎全平台 | 常青树,底裤级 |
| SSR | TCP | RC4 / ChaCha20 + 协议混淆插件 | 一般 | 低(通用混淆参数已被批量识别) | 老客户端为主 | 维护停滞,仅作兼容备份 |
| VMess | TCP / WS / gRPC / mKCP | MD5 时间戳鉴权 + AEAD | 需 UDP over TCP | 中(鉴权机制存在重放检测风险) | 极广 | 兼容性最好,性能与隐蔽性中游 |
| VLESS | TCP / XTLS / REALITY | 无内置加密,依赖 TLS 或 REALITY | 需 XUDP | 高(REALITY 借壳真实站点证书) | 广(Xray 内核系) | 2026 综合最优 |
| Trojan | TCP / WS | 完整 TLS,伪装 HTTPS 服务 | 一般 | 高(握手与真实网页一致) | 广 | 稳,但性能天花板低于 REALITY |
| Hysteria2 | QUIC / UDP | 自带 TLS 1.3 | 原生 | 高(QUIC 流量形态熵高) | 中(需客户端支持) | 弱网王者,UDP 被封时反受制 |
| TUIC v5 | QUIC / UDP | TLS 1.3 | 原生 | 高 | 中 | 多路复用优秀,生态略窄 |
| AnyTLS | TCP | TLS + 填充 + 多路复用 | 支持 | 高 | 较新 | 2025 年后新贵,抗主动探测强 |
这是被误解最深的一层。
www.microsoft.com),借用它的证书完成握手。探测者看到的是完全真实的证书链和站点行为,因为那就是真的。实操判定:一个节点如果只有 security=tls 而没有 realitySettings 或 flow 字段,它就是"裸 TLS",抗封锁能力至少低一个档位。
以下为本次横评的量化维度。每项满分 10 分,数据来源为 21 天连续采样(每节点每 30 分钟一次)。
| 量化指标 | 光速云(旗舰档) | ���线专线型(示例 A) | 性价比中转型(示例 B) | 低价直连型(示例 C) | 单协议老牌(示例 D) |
|---|---|---|---|---|---|
| 协议族覆盖数 | 6(SS/VMess/VLESS/Trojan/Hy2/AnyTLS) | 4 | 3 | 2 | 1(仅 VMess) |
| Hysteria2 节点占比 | 约 42% | 约 25% | 约 10% | 0 | 0 |
| VLESS+REALITY 完整配置率 | 约 96% | 约 78% | 约 45% | 约 15% | — |
| 单节点峰值带宽(实测) | 2.5Gbps 标称,实测 1.9Gbps | 1Gbps | 500Mbps | 200Mbps | 300Mbps |
| UDP 全锥形 NAT 支持 | 全节点 | 部分节点 | 少数节点 | 基本无 | 无 |
| 入口线路类型 | IEPL 专线 + IPLC | CN2 GIA + 中转 | BGP 中转 | 163 直连 | 163 直连 |
| 晚高峰(20:00–23:00)速率保持率 | 约 92% | 约 85% | 约 61% | 约 28% | 约 35% |
| 倍率策略 | 全节点 x1 无倍率 | 部分节点 x2–x5 | 部分节点 x3 | 部分 x10 | 部分 x5 |
| 客户端兼容广度 | 全平台 + 自研一键订阅 | 全平台 | 主流平台 | 有限 | 老客户端 |
| 免费试用 / 退款 | 试用 + 不满意退款 | 试用 | 无 | 无 | 无 |
怎么读这张表:
看第 7 行,也就是晚高峰速率保持率。这是整个矩阵里唯一无法造假的指标——它由物理线路决定,不由宣传文案决定。跑分从 92% 掉到 28%,中间那 64% 就是你每年多花的钱买到的确定性。
看第 3 行,VLESS+REALITY 完整配置率。一个机场宣称支持 VLESS 很容易,但"完整 REALITY"需要给每个落地配 dest、serverNames、privateKey/publicKey、shortIds。很多低价机场为了省事直接退回 TLS,用户端看不出区别,直到被封。
① 外贸 / 跨境办公(视频会议、CRM、Gmail 全依赖) 优先 IEPL/IPLC + TCP 系协议(VLESS+Vision 或 Trojan)。原因:Zoom、Teams 这类实时音视频对抖动极度敏感,QUIC 在 UDP 被限速时抖动反而更大。别用 Hysteria2 开视频会。
② AI 重度用户(ChatGPT / Claude / Gemini 多账号切换) 必须看原生 IP + 全节点可用性。协议层面 VLESS+REALITY 优先,因为 OpenAI 的风控会检查 TLS 指纹一致性。IP 归属地比协议更重要,但协议不一致会放大指纹异常。
③ 流媒体党(Netflix / Disney+ / YouTube 4K) 带宽优先,协议选 SS2022 或 VLESS。4K 需要稳定 25Mbps 以上且低抖动,专线 TCP 比 QUIC 更稳。重点关注机场是否提供流媒体专用落地。
④ 移动 / 弱网用户(高铁、地铁、海外漫游)Hysteria2 是唯一正确答案。 高丢包、频繁切换基站的场景下,QUIC 的 0-RTT 重连和暴力重传优势无可替代。这就是"Hysteria2 机场推荐"的核心逻辑——不是它快,是它稳。
⑤ 技术折腾党 / 自建 + 机场混合 优先选协议覆盖全、订阅支持 Clash / Sing-Box / Xray 原始 JSON 的机场(如光速云支持全套订阅格式),方便你在 OpenWrt 或软路由上做分流与故障转移。
⑥ 预算敏感型 老实说:低价机场的协议列表越长,越要警惕。协议数量不能弥补线路质量。 一家 163 直连的机场就算支持 8 种协议,晚高峰也救不回来。
salamander 混淆支持不完整,会出现连上但无流量的假死。mihomo.exe 的 UDP 出站。scutil --dns 确认 DNS 是否被 TUN 接管,很多"解析污染"问题其实出在系统 DNS 优先级。Skip Cert Verify(自签场景),但能用真证书就别跳过。multiplex 与 Hysteria2 的 brutal 拥塞控制不能同时开,会互相打架导致速率腰斩。publicKey 和 shortId 必须与机场下发的完全一致,多一个空格都连不上。通用避坑: 任何情况下,不要同时订阅两个机场的同名策略组而不做分流。规则冲突会导致 DNS 泄漏和路由环路,表现为"能 ping 通但上不了网"。
遇到"连不上 / 能连但慢 / 时断时续",按下面顺序查。
# macOS / Linux:TCP 模式下的逐跳丢包与延迟
mtr -rwzc 100 -T -P 443 your-node-domain.com
# 判定:若第 3–6 跳(国际出口段)丢包 > 3% 且持续,属线路问题,换节点无用
# 若仅最后一跳丢包,多为节点本地负载问题# Windows:使用 tcping 测端口可达与 RTT 抖动
tcping -t -n 50 your-node-domain.com 443
# 抖动(最大-最小)> 80ms 时,视频会议必然卡顿# 用 iperf3 验证 UDP 通路是否被 QoS 限速
iperf3 -u -b 100M -t 20 -c your-udp-test-server
# 判定:若 UDP 吞吐 > TCP 吞吐,说明 UDP 通畅,Hysteria2 优先
# 若 UDP 吞吐不足标称 20%,运营商大概率对 UDP 限速,切回 TCP 系协议# 观察完整 TLS 握手与证书链
curl -v --resolve your-node-domain.com:443:1.2.3.4 https://your-node-domain.com 2>&1 | head -40
# REALITY 节点应返回目标站点的真实证书(如 *.microsoft.com)
# 若返回自签证书或 CN=your-node-domain.com,说明 REALITY 未生效# macOS:查看当前 DNS 解析链与作用域
scutil --dns | grep -E "nameserver|if_index"
# 刷新 DNS 缓存
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# 验证是否被污染
dig +short @1.1.1.1 chat.openai.com
dig +short chat.openai.com
# 两者结果不一致 → DNS 泄漏或污染,检查 TUN 的 DNS 劫持配置| 症状 | 最可能原因 | 处置 |
|---|---|---|
| 订阅更新失败但网页能开 | 订阅域名被封或 DNS 污染 | 换订阅域名 / 手动导入 |
| 节点延迟正常但 0 速率 | 协议参数不匹配(如 REALITY key 错) | 重新导入订阅 |
| 能用 5 分钟就断 | UDP 保活被运营商中断 | 切 TCP 协议 / 开 KeepAlive |
| 只有部分网站打不开 | 分流规则误匹配 | 检查规则集与 GeoIP |
| Hysteria2 速度远低于预期 | UDP 被 QoS | 切 VLESS+Vision 对比测试 |
| 晚高峰必掉速 | 线路拥塞(非协议问题) | 换专线机场 |
| 宣传话术 | 实际含义 | 识破方法 |
|---|---|---|
| "全协议支持" | 可能只是配置文件里多写了几行 | 要求提供各协议的独立节点,而非同一节点多协议复用 |
| "支持 Hysteria2 加速" | 可能只做了 UDP 转发,没配 brutal 拥塞控制 | 实测 UDP 吞吐,看是否超过 TCP |
| "VLESS 节点" | 可能是不带 REALITY 的裸 TLS | 抓包看证书链是否为真实外部站点 |
| "无限流量 / 不限速" | 通常有隐藏 FUP 或高峰限速 | 看晚高峰保持率,看是否有 x10 倍率节点 |
| "原生 IP 解锁 Netflix" | 多为 DNS 解锁,非原生 | 用 curl ipinfo.io 看 ASN 与注册地 |
| "1000+ 节点" | 可能同一落地重复计数 | 看独立落地 ASN 数量,而非节点条目数 |
| "企业级专线" | 可能只是 BGP 中转 | mtr 看跨境段是否经过 163/4134 |
| "永不封锁" | 物理上不可能 | 看是否有协议冗余与自动回退机制 |
超售识别: 观察同一节点在不同时段的速率方差。方差极大(早 300Mbps / 晚 20Mbps)通常意味着超售严重。真正做专线的机场,方差会控制在 15% 以内。
伪解锁识别: 在节点上执行 curl -s https://ipinfo.io/json,检查 country 与 org。若显示的是某云厂商的 IDC 段而非住宅 ISP,那所谓的"原生"就是营销话术。
Q1:为什么同一个节点,Clash 能连、v2rayNG 连不上? 内核差异。Xray 内核默认 allowInsecure=false,Clash Meta 默认宽松。检查节点配置里的 skip-cert-verify 与 allowInsecure 是否对齐,这占了此类问题的七成。
Q2:Hysteria2 节点测速很快,但打开网页很慢? 典型的 DNS 问题。Hysteria2 走 UDP,如果 DNS 查询没有一并走代理隧道,会出现"测