回顾过去十年的翻墙与抗封锁历史,这本质上是一场技术升级的“猫鼠游戏”。防火长城(GFW)的探测手段不断从简单特征匹配升级为机器学习和主动探测,而开源社区的代理协议也经历了几代颠覆性的重构。本篇带你梳理这背后的演变逻辑。

一、 黄金时代:Socks5 与 Shadowsocks (SS)

十年前,最主流的工具是 Shadowsocks (SS)。其核心逻辑非常纯粹:将本来的明文 Socks5 流量在本地进行 AES 对称加密,随后发送给海外服务器解密转发。这在当年非常有效,因为 GFW 无法识别高强度加密后的随机噪点流量。

局限性: 随着 GFW 引入主动探测(Active Probing),它会向疑似代理端口发送畸形协议数据包,而 Shadowsocks 会应答或断连,导致特征彻底暴露,节点被成批封锁。至此,纯对称加密协议退出历史舞台。

二、 混淆时代:Vmess (V2Ray) 与 Trojan

为了抵抗 GFW 的主动探测与流量分析,第二代协议应运而生:

  • Vmess 协议: 引入时间戳校验与动态强加密头,有效防止重放攻击。
  • Trojan 协议: 不再制造随机流量,而是反其道而行之 —— 假扮成最普通的 HTTPS 网页流量。当 GFW 主动拨测你的节点端口时,服务器会返回一个真实健康的普通网站网页,伪装效果极佳。

三、 免握手与无证书时代:Vless + Reality

传统的 HTTPS 代理必须在服务器上申请并维护一个可信的 SSL 证书。2023年起,Xray 社区推出了 Vless-Reality 架构,它不需要申请证书,而是通过“借用”别人的合法大站证书(如微软、苹果官网的 TLS 指纹),以极低延迟完成握手,实现了“真正的无证书伪装”,抗主动探测能力达到了新的巅峰。

四、 UDP 极速爆发时代:Hysteria 2 与 TUIC

前述协议全部基于 TCP 传输,容易受到网络丢包导致 TCP 拥塞控制降速。在跨境长途、丢包严重的劣质公网线路上,基于 UDP (QUIC 协议) 开发的 Hysteria 2TUIC v5 展现出惊人的吞吐量,能通过主动丢包控制算法强制榨干带宽,大幅度提升了 4K 视频缓冲与网页连通速度。