科学上网术语表
看评测和教程时碰到不认识的词,来这里查。每条第一句就是定义,够用就不必往下读。
- 倍率流量倍率、节点倍率#
倍率是机场给节点设定的流量计费系数,扣除的流量等于实际用量乘以倍率。1 倍节点用 1GB 扣 1GB,2 倍节点用 1GB 扣 2GB,低于 1 倍的节点扣得比实际用量少。
倍率一般直接写在节点名里,比如 2x、0.5x,哪个节点设几倍由机场自己定。套餐标着 100G,全程用 2 倍节点,实际只能用 50G。
比价时这一点容易漏掉。本站的每 GB 单价按套餐标称流量计算,没有折算倍率,碰到主力节点都是高倍率的机场,真实单价要自己再乘一次。本站收录的机场里,闪跃的官方自述是全部套餐一倍率。别家没有写明的,买之前问客服要一份节点倍率表。
相关术语节点流量重置机场延伸阅读倍率和流量重置怎么算节点名称里的信息怎么读
- 不限时流量包不限时套餐、一次性流量包#
不限时流量包是一次性购买、没有到期日的流量套餐,买多少用多少,用完为止,不按月重置。适合每月用量很小、或者想留一份备用订阅的人。
按 GB 算,它比周期套餐贵得多。本站 2026-08-09 核对的 28 家机场里有 12 家卖不限时包,每 GB 单价的中位数是 1 元,最低月付档的中位数是 0.167 元。一个月用不到 10G 的人买它总价更低,每个月都稳定在用的人买周期套餐划算。
不限时说的是套餐不设到期日,机场能开多久是另一回事。机场一旦停运,没用完的流量也就没了,所以一次别囤太多,付款前翻一下跑路预警。它更合适的用法是当备用,主力机场出故障时顶几天。各家的起步价在榜单的价格对比表里有一列。
相关术语流量重置机场倍率延伸阅读为什么第一次买要先月付怎么挑机场
- 测速节点测速、测速图#
测速在机场评测里指用测速工具经由订阅里的每个节点下载测试数据,记录平均速度、最高速度和延迟,汇总成一张结果图,用来比较节点之间的带宽差距和线路质量。
读图先看测试条件。本站用的 MiaoKo 这类工具,每轮都有测试线路、带宽、线程数和开测时间。速度单位 MB/s 是每秒兆字节,乘 8 才是运营商说的兆比特。32 线程测的是节点能给到的带宽上限,单台设备日常下载到不了这个数,拿来比较节点之间的差距更合适。
一张图只代表当时、当地、那条宽带。开测时间不在晚高峰的图,说明不了晚上的情况。机场自己发的测速图,时段和线路都是它自己选的。本站每条实测都写明日期、城市、运营商和节点数,口径在评测方法里。
相关术语延迟晚高峰Full Cone NAT流媒体解锁延伸阅读怎么读懂一张测速图
- 订阅链接订阅地址、订阅 URL#
订阅链接是机场发给每个用户的一条专属网址,网址里带着识别身份的令牌。客户端定期访问它,取回最新的节点列表和配置,用来在机场增删节点之后自动同步,不必手动逐个添加。
同一条链接,不同客户端拿到的内容不一样。Clash Verge Rev 的文档解释过,订阅服务商靠请求头里的 User-Agent 判断你用的是哪种代理工具,再下发对应格式的配置。换了客户端节点导不进来,先查机场支不支持这个客户端。
链接本身就是凭证,拿到它的人就能用你的流量。别把它贴到群里或截图里,也别交给来路不明的在线订阅转换网站。怀疑泄露了,到机场用户中心重置订阅,常见的 V2Board 面板带这个功能,重置后会换一条新链接。
- 丢包丢包率、Packet Loss#
丢包指数据包在传输途中被丢弃、没有到达对端,通常用丢失的比例来衡量。链路拥堵时路由器的队列排满就会丢包,表现为网页转圈、视频反复缓冲和游戏里人物瞬移。
TCP 把丢包当成拥堵的信号,一丢包就降速重传,所以丢包率只有百分之几,下载速度也可能掉一大截。晚高峰走公网出境的线路最容易出现这种情况。
Hysteria 2 这类基于 QUIC 的协议就是冲着丢包来的,官方介绍写的是为不稳定、易丢包的网络设计,它按用户填的带宽固定速率发包,遇到丢包不降速。排查时可以对节点地址连续 ping 一两百次看丢失比例,量到的是你到入口这一段,入口之后的丢包只能从测速和实际使用里看出来。
相关术语晚高峰延迟Hysteria 2UDP延伸阅读晚上速度变慢怎么排查
- 负载均衡load-balance#
负载均衡在 Mihomo 里是一种策略组类型(load-balance),内核按设定的策略把请求分摊到组内的多个节点上,用来避免所有连接挤在同一个节点。
Mihomo 提供三种分配策略。round-robin 把请求轮流分给组内不同的节点,consistent-hashing 让目标地址相同的请求固定走同一个节点,sticky-sessions 要来源和目标都相同才走同一个节点,缓存 10 分钟后过期。
单个下载任务只有一条连接,只会落在一个节点上,负载均衡叠加不出几倍的速度,多线程下载和同时开很多网页才分得开。用 round-robin 时出口 IP 不停变,银行、流媒体和需要登录的网站容易触发风控,这类场景选 consistent-hashing。机场官网写的智能负载均衡,说的是服务器那一端把用户分摊到多台机器,和客户端这个策略组无关。
相关术语自动测速选择节点Mihomo延伸阅读Mihomo 内核介绍
- 规则模式Rule 模式、分流#
规则模式是代理客户端默认的出站方式。内核拿每条连接的域名、IP 或进程名,按配置里的规则从上到下比对,先命中哪条就照哪条走节点、策略组或直连,用来让国内网站直连、境外网站走代理。
- 机场代理订阅服务#
机场是中文互联网对付费代理订阅服务的俗称。服务商在境外部署一批代理服务器,按周期或按流量收费,用户拿到一条订阅链接,导入客户端后就能在多个节点之间切换,用来访问境外网站。
一般认为这个叫法来自 Shadowsocks 客户端的纸飞机图标,卖飞机节点的商家就成了机场。多数机场只卖订阅,用户拿去导入 Clash Verge Rev、Shadowrocket 这类第三方客户端,也有少数机场做了自己的客户端。一份订阅里通常有几十个节点,价格按流量分档。和商业 VPN 的差别见机场和 VPN 有什么区别。
本站收录了 28 家,2026-08-09 核对时最低月付的中位数是 20 元,流量大多在 100G 到 200G。机场没有牌照,停运以后预付的钱很难追回,所以下单前先翻跑路预警,第一单买月付。
- 节点代理节点#
节点是机场订阅里一条可选的代理线路,对应一组服务器地址、端口、协议和密钥。客户端列表里的「香港 01」「日本 03」各是一个节点,用来让用户按地区和线路选择流量从哪里出去。
- 流量重置重置日、流量重置包#
流量重置指机场按固定周期把用户的已用流量清零,重新按套餐额度计算。常见的重置日有每月 1 日和订单日两种,上个周期没用完的流量一般不会累积。
开源面板 V2Board 的文档列了三种方式,每月 1 日 0 点重置、按订单日重置、不重置。按订单日的意思是 5 月 10 日到期的用户,每月 10 日清零。年付套餐多数也按月重置,年付 60G 通常指每月 60G。
也有例外。本站核对灵动云时,它 99 元的年付小包在套餐表上写的是 70 GB / 年,整年只有这么多。下单前看清流量后面跟的是每月还是每年。当月流量提前用完可以买重置包,本站核对过的微风网络、极连云、梯子云,重置包都和该档月付同价,等于多买一个月。
相关术语倍率不限时流量包机场延伸阅读倍率和流量重置怎么算
- 流媒体解锁解锁、流媒体检测#
流媒体解锁指通过代理节点访问 Netflix、Disney+、YouTube 这类按地区授权内容的平台时,平台把访问者认作当地用户,放出该地区的完整片库。能否解锁由落地节点的 IP 决定。
解锁测试的结果分几种。完全解锁之外,Netflix 常见「仅自制剧」,它的帮助页写明检测到 VPN 时可能只展示拥有全球版权的内容。YouTube 常见「送中」,意思是 Google 把这个 IP 归到了中国大陆,YouTube Premium 这类按地区提供的功能用不了。
结果按节点、按天变化,机场官网写的支持解锁只能当官方自述。本站 2026-06-27 测星岛梦,60 个 VLESS 节点里 57 个解锁 Netflix,新加坡 10 个节点的 YouTube 全部送中。买之前想清楚要看哪个平台的哪个区,再去评测页找对应地区节点的实测。
- 落地节点落地、出口节点#
落地节点是代理链路的最后一跳,流量从这台境外服务器离开机场的网络去访问目标网站。网站看到的访问者 IP、所在地区和 IP 类型,都来自落地节点。
- 全局模式Global 模式、全局代理#
全局模式是代理客户端的一种出站方式,开启后内核跳过全部分流规则,把收到的流量统一交给 GLOBAL 策略组里选中的那个节点,常用来临时排查分流规则有没有出错。
- 入口节点入口、中转入口#
入口节点是中转和专线结构里用户设备实际连上的那台服务器,一般放在国内机房,负责接收用户流量并转发给境外的落地节点。订阅里填写的服务器地址通常就是入口的地址。
从你家到机场的第一段路,好坏看入口。入口机房和你所在的运营商互联得差,后面的专线再好也快不起来,所以有的机场会给不同运营商准备不同入口。本站 2025-07-09 测星岛梦的拓扑,入口分布在上海移动、广州移动和青岛联通,和官方说的移动联通优化对得上。
入口数量也值得看。2026-07-08 测飞猫云时,49 个节点只识别出 1 个共用入口,这种结构下入口出故障,所有节点会一起断。用 ping 测节点地址得到的延迟,量的只是你到入口这一段。
- 晚高峰高峰时段#
晚高峰指每天晚上上网人数最多的时段,一般是 20 点到 23 点。这段时间国际出口带宽被大量占用,走公网的节点容易变慢和丢包,是检验机场线路质量的主要时段。
- 系统代理System Proxy#
系统代理是操作系统里的一项网络设置,记录着代理服务器的地址和端口。客户端打开系统代理后,浏览器这类会读取该设置的程序就把请求发到本机的代理端口,用来完成最基本的代理上网。
- 延迟Latency、Ping 值、RTT#
延迟是数据从本机发到目标再返回所花的时间,单位是毫秒。代理客户端里显示的延迟,一般是经由节点向一个测试网址发一次 HTTP 请求的耗时,用来判断节点通不通、响应快不快。
延迟和地理距离直接相关。本站 2026-07-09 在广州移动线路上测飞猫云,香港节点多数是 16 到 26 毫秒,美国节点 163 到 173 毫秒。测速图里常有两个数,TLS RTT 是一次数据往返的时间,HTTPS 延迟是发起一次完整请求的耗时,后者更接近点开网页的体感。
延迟低说明响应快,下载速度要另看带宽,两者没有换算关系。Mihomo 有个
unified-delay选项,打开后按 RTT 计算,消掉不同协议握手带来的差异,不开的时候不同协议的节点数字不好直接比。用 ping 测节点地址,量到的只是你到入口节点这一段。- 域名嗅探Sniffer、流量嗅探#
域名嗅探是代理内核从连接最初的数据里读出目标域名的功能,来源有 TLS 握手里的 SNI、HTTP 请求的 Host 和 QUIC 报文,用来在内核只拿到 IP 地址时找回域名,让按域名写的分流规则继续生效。
内核有时只拿得到 IP。常见的是 TUN 模式配 redir-host,或者程序绕开系统自己解析了域名,连接到达内核时只剩一个 IP,域名规则全部落空,流量可能走错节点。打开嗅探,内核能把域名找回来。
Mihomo 的
sniffer支持 HTTP、TLS、QUIC 三种,可以各自指定端口。override-destination决定是否用嗅探到的域名替换原来的目标地址,skip-domain用来排除嗅探后出问题的域名,force-dns-mapping和parse-pure-ip控制对哪些流量强制嗅探。DNS 用 Fake-IP 时内核本来就知道域名,嗅探主要照顾直接用 IP 发起的连接。- 原生 IPNative IP#
原生 IP 是机场和 VPS 圈子里的通俗说法,指 IP 地址的注册地与服务器实际所在的国家或地区一致,常用来判断一个节点会不会被流媒体平台当成当地用户。
这个词没有标准定义,也没有哪家机构做认证。平台判断访问者在哪,靠的是 IP 归属地数据库。一段 IP 在别国注册、后来才拿到本地机房使用,数据库可能还记着旧地区,节点名和识别结果就对不上。本站 2026-06-27 测星岛梦,台湾节点的 Netflix 和 Disney+ 被识别成英国区,7 月测灵动云,台湾节点识别成西班牙区。
本站 28 家机场里有 3 家在官方自述里写了原生 IP,我没法逐家验证。想自己判断,就看解锁测试里的地区一栏和节点名是否一致。原生说的是归属地,住宅 IP 说的是 IP 类型,是两个维度。
相关术语住宅 IP落地节点流媒体解锁延伸阅读流媒体解锁是怎么回事
- 直连直连线路、DIRECT#
直连在机场的线路介绍里指用户设备不经国内入口、直接通过公网国际出口连到境外节点的线路,成本低。客户端里的 DIRECT 是另一个意思,表示这条连接不走代理。
- 中转中转线路、公网中转、隧道中转#
中转是机场常用的一种线路结构,用户设备先连到国内的入口服务器,再由入口把流量转发给境外的落地服务器,用来避开家用宽带直接出国时的绕路和拥堵。
- 住宅 IP家宽 IP、Residential IP#
住宅 IP 指宽带运营商分配给家庭用户的 IP 地址,在 IP 数据库里归为 ISP 类型,区别于云厂商和机房使用的数据中心 IP,常被用来降低访问被网站识别成代理的概率。
IPinfo 这类数据库会给每个自治系统标一个类型,有 ISP、Hosting、Business 等几种,网站的风控拿它判断来访的是家庭宽带还是机房。Netflix 的帮助页写明,检测到 VPN 时可能只展示拥有全球版权的内容,解锁测试里的「仅自制剧」就是这种状态。
机场节点多数落地在机房。本站 2026-07-09 测飞猫云,IP 类型一栏 49 个节点全部标为商宽或机房。本站 28 家机场的官方自述里,没有一家提到住宅 IP。注册账号、做跨境电商这类对 IP 类型敏感的用途,普通机场节点不合适,碰到标着住宅的节点,也先用 IP 查询网站核对类型。
相关术语原生 IP落地节点流媒体解锁延伸阅读流媒体解锁是怎么回事怎么挑机场
- 自动测速选择url-test、自动选择#
自动测速选择对应 Mihomo 的 url-test 策略组,客户端界面里常显示为「自动选择」。内核每隔一段时间经由组内每个节点访问同一个测试网址,比较延迟,自动切到延迟最低的节点,省去手动挑节点。
- AnyTLS#
AnyTLS 是 2025 年公开的一种 TLS 代理协议,目标是缓解代理流量「TLS 里再套一层 TLS」留下的握手指纹特征。它由服务端下发分包和填充策略,并复用已有连接来降低延迟。
用代理访问 HTTPS 网站时,外层是到节点的 TLS,里层是到目标网站的 TLS,里层握手的包长和时序会在外层留下可辨认的形状。参考实现 anytls-go 的 README 列的特点是灵活的分包和填充策略、连接复用和简洁的配置。填充策略由服务端掌握,客户端手里的版本和它不一致时,服务端会下发新的。
它的仓库创建于 2025 年 2 月,生态还新。sing-box 从 1.12.0 起支持,Mihomo 已经内置,iOS 上 Shadowrocket 要 2.2.65 以上。本站 28 家里有 2 家官方自述用 AnyTLS。2026-06-27 测星岛梦时,10 个 AnyTLS 节点有 4 个没测出延迟,表现不如同一订阅里的 VLESS 节点。
相关术语TrojanREALITYVLESSsing-boxMihomo延伸阅读AnyTLS 协议介绍Shadowrocket 客户端
- BGP边界网关协议、BGP 线路、BGP 入口#
BGP 是边界网关协议(Border Gateway Protocol),互联网上的各个自治系统靠它交换路由可达信息。机场宣传里的 BGP 借用了机房的叫法,多指同时接入几家运营商的国内多线入口。
- DNS 泄漏DNS 泄露、DNS Leak#
DNS 泄漏指开着代理或 VPN 时,域名解析请求没有走加密通道,仍然发给了本地运营商的 DNS 服务器。网页内容虽然走了代理,运营商还是能从解析记录里看到用户访问过哪些域名。
- DoHDNS over HTTPS#
DoH 是 DNS over HTTPS 的缩写,由 2018 年 10 月发布的 RFC 8484 定义。域名查询被封装进 HTTPS 请求,经 443 端口发给解析服务器,用来防止查询内容在传输途中被窥探和篡改。
传统 DNS 走 53 端口的明文 UDP,途经的设备都能看到、改掉查询结果,常说的 DNS 污染就发生在这里。DoH 把查询藏进普通的 HTTPS 流量。Mihomo 的
nameserver里,以https://开头的就是 DoH,tls://是 DoT,quic://是 DoQ,另有一个prefer-h3开关让 DoH 优先走 HTTP/3。DoH 服务器的地址本身是域名,得先有人解析它,所以 Mihomo 要求
default-nameserver必须填 IP。DoH 只保护查询这一段。填的若是国内的 DoH 服务,境外域名照样交给了国内解析,DNS 泄漏它管不了。相关术语DNS 泄漏Fake-IPMihomo延伸阅读DNS 泄漏怎么查、怎么防
- Fake-IPfake-ip 模式、假 IP#
Fake-IP 是 Mihomo 这类内核的一种 DNS 处理模式。程序查询域名时,内核不做真实解析,从一段保留地址里分一个假 IP 返回,并记下对应关系,让连接带着域名去匹配规则、交给节点远端解析。
Mihomo 的
enhanced-mode有 fake-ip 和 redir-host 两个值。假 IP 默认取自198.18.0.1/16,这一段是 RFC 2544 留给设备基准测试的保留地址,正常上网碰不到。走代理的域名由节点那一端去解析,本地不用先查一遍,连接建立得快,也减少了 DNS 泄漏的机会。副作用也要知道。开着代理 ping 一个域名,回来的是 198.18 开头的地址,属于正常现象。局域网设备、时间同步、游戏主机联网检测这类必须拿到真实 IP 的域名,要写进
fake-ip-filter。- Full Cone NAT全锥形 NAT、FullCone、NAT1#
Full Cone NAT 即全锥形 NAT,是 RFC 3489 划分的四种 NAT 类型里限制最少的一种。内网地址和端口映射到外网之后,任何外部主机都能向映射出来的地址发包,有利于联机游戏和点对点通话建立连接。
RFC 3489 把 NAT 分成 Full Cone、Restricted Cone、Port Restricted Cone 和 Symmetric 四类,限制依次变严。Symmetric 下每换一个目标就换一个映射,只有收过包的主机能回包,点对点连接最难打通。后来的 RFC 5389 废弃了这套分类,理由是很多 NAT 设备套不进这四类,测速工具和游戏圈至今还在沿用。
经过代理之后,游戏看到的 NAT 类型取决于节点一侧。本站 2026-06-17 测星岛梦,60 个节点里 56 个是 FullCone,3 个 Unknown,1 个 RestrictedCone。联机游戏和语音开黑的人挑节点时看这一栏,只看网页和视频的人不用管它。
- Hysteria 2Hysteria2、hy2#
Hysteria 2 是基于 QUIC 的代理协议,数据走 UDP,对外伪装成标准的 HTTP/3 流量。它自带名为 Brutal 的拥塞控制,按用户填写的带宽固定速率发包,用来在丢包严重的线路上保住速度。
- IEPL国际以太网专线、International Ethernet Private Line#
IEPL(International Ethernet Private Line,国际以太网专线)是运营商出租的点对点跨境专线,带宽独享,数据不经过公共互联网的国际出口,机场用它连接国内入口和境外节点。
- IPLC国际私有租用线路、International Private Leased Circuit#
IPLC(International Private Leased Circuit,国际私有租用线路)是运营商在两个国家或地区之间开通的点对点独享电路,走电路交换,按固定带宽出租,用来承载企业的跨境数据。
- MihomoClash Meta、Meta 内核、虚空终端#
Mihomo 是 MetaCubeX 社区维护的开源代理内核,旧名 Clash Meta,由 Clash 内核分支而来,负责协议连接、规则分流和 DNS 处理,Clash Verge Rev、FlClash 等图形客户端用它做内核。
原版 Clash 内核的仓库在 2023 年 11 月打不开了,现在机场给的 Clash 订阅,实际跑在 Mihomo 上。它读 YAML 配置,README 列出的能力有 VMess、VLESS、Shadowsocks、Trojan、Hysteria 等协议,内置 DNS 支持 DoH、DoT 和 Fake-IP,规则可以按域名、GEOIP、IP 段和进程名分流,许可证是 GPL-3.0。Clash Verge Rev 的文档把它和闭源的 Clash Premium 内核分开讲,Mihomo 是开源的那一个。
内核没有界面,普通用户装的是带界面的客户端,电脑上有 Clash Verge Rev,安卓和桌面通用的有 FlClash。本站 2026-09-18 核对时,最新版是 9 月 14 日发布的 v1.19.31。
- REALITYReality、VLESS REALITY#
REALITY 是 Xray 项目对 TLS 的一种改造,服务端借用一个真实网站的 TLS 握手特征来伪装自己,不需要自己购买域名和配置证书,通常与 VLESS 搭配,用来代替传统的 TLS 加证书方案。
按 Xray 文档,服务端要填一个目标网站
target、允许的serverNames、一把私钥和若干shortIds,客户端对应拿到公钥、shortId 和要伪装的域名,再指定一个浏览器指纹。通不过验证的连接会被转发给目标网站,探测者拿到的是那家网站真实的证书。对用户来说,这些参数都写在订阅里,不用手填。要留意的是客户端内核,Xray、Mihomo 和 sing-box 支持 REALITY,Mihomo 里对应节点的
reality-opts字段。节点名里常见的 VLESS Reality Vision,指 VLESS 协议、REALITY 传输安全和 Vision 流控叠在一起用。- ShadowsocksSS、影梭#
Shadowsocks 是一种参照 SOCKS5 设计的加密代理协议,本地端把数据加密后发给远端服务器,远端解密再转发给目标网站,结构简单、开销小,用来在客户端和服务器之间建立一条轻量的加密隧道。
官方文档把它描述成一个拆成两半的代理,本地的 ss-local 像普通 SOCKS5 服务器一样接收请求,加密后交给远端的 ss-remote。现在通用的是 AEAD 加密,常见的有 aes-256-gcm 和 chacha20-ietf-poly1305。更新的 Shadowsocks 2022 改用定长的 Base64 密钥,加了完整的重放保护,时间差超过 30 秒的数据会被当作重放丢弃。加密方式以 2022-blake3 开头的节点就是这一版,要较新的内核才能连。
Shadowsocks 不带 TLS 伪装,Mihomo、sing-box 和 Xray 三个内核都支持它。本站素材里,星岛梦 2025-05-29 的测速图上香港节点还是 Shadowsocks,到 2026-06 已全部换成 VLESS。
- sing-boxsingbox#
sing-box 是 SagerNet 开发的开源通用代理平台,用一份 JSON 配置描述入站、出站、路由和 DNS,支持 VLESS、Trojan、Hysteria 2、AnyTLS 等多种协议,官方提供安卓、苹果和桌面平台的图形客户端。
sing-box 的仓库创建于 2022 年 6 月,官网对自己的描述只有一句,通用代理平台,许可证是 GPLv3 或更新版本。它对新协议跟得快,AnyTLS 从 1.12.0 版起就能用。本站 2026-09-18 核对时,最新稳定版是 9 月 15 日发布的 v1.14.1。
它的配置格式和 Clash 系完全不同,机场给的 Clash 订阅不能直接导入,要机场提供 sing-box 格式的订阅,或者用能转换的客户端。官方文档专门提醒过,有些第三方项目拿 sing-box 当卖点,官网并没有收录它们,下载客户端认准官网列出的那几个。
- TrojanTrojan-GFW#
Trojan 是把代理数据放进真实 TLS 连接里的代理协议。客户端先和服务器完成标准的 TLS 握手,再用密码的 SHA224 哈希验证身份,验证不过的连接被转交给一个普通网站,让服务器从外面看就是一台 HTTPS 网站。
这套设计针对的是主动探测。按官方协议文档,结构或密码不对的连接,服务器都原样转给预设的后端,默认是本机 80 端口的 HTTP 服务,探测者看到的就是一个正常网页。所以 Trojan 服务端需要域名和有效证书,这部分是机场的事,用户只管填密码。
原始项目 trojan-gfw 最近一个正式版 v1.16.0 发布于 2020 年 6 月,协议后来被 Xray、sing-box、Mihomo 这些内核各自支持,主流客户端都能用。本站 28 家机场里有 2 家官方自述用 Trojan。
- TUN 模式虚拟网卡模式、TUN#
TUN 模式是代理客户端接管整机流量的一种工作方式。客户端创建一张虚拟网卡并改写系统路由,把所有程序的 TCP 和 UDP 流量引到这张网卡上交给内核处理,用来代理那些不读系统代理设置的软件。
- UDP用户数据报协议、User Datagram Protocol#
UDP 是用户数据报协议(User Datagram Protocol),一种不建立连接、不保证送达和顺序的传输层协议,开销小、延迟低,联机游戏、语音视频通话和基于 QUIC 的 HTTP/3 都靠它传数据。
想让游戏和语音也走代理,几个环节都得支持 UDP。机场节点要开 UDP 转发,Mihomo 配置里节点的
udp字段默认是 false,要由订阅写成 true。客户端还要开 TUN 模式,Clash Verge Rev 的文档写明系统代理带不了 UDP 流量。Hysteria 2 自己就跑在 UDP 上。它的官方文档提到,有国内用户反映运营商会阻断或限速持续的 UDP 连接,所以这类节点在某些宽带上不稳,换一家运营商可能就正常。测速图里的 UDP 类型一栏,看的是 Full Cone NAT 这类 NAT 行为。
相关术语Full Cone NATTUN 模式系统代理Hysteria 2延伸阅读软件不走代理怎么办Hysteria 2 协议介绍
- VLESS#
VLESS 是 Xray 项目推出的无状态轻量传输协议,在客户端和服务器之间转发代理流量。它用 UUID 验证用户,不依赖系统时间,协议本身不加密,要配合 TLS 或 REALITY 这类传输安全层使用。
Xray 官网把省掉重复加密算作 VLESS 的长处,外层已经有 TLS,里面再加密一遍只是多耗算力,低功耗设备上差别更明显。代价是它离不开外层保护,官方文档要求 VLESS 配合传输安全层使用,近年的版本另外提供了可选的 VLESS Encryption。常见的搭配是 VLESS 加 REALITY,再开
xtls-rprx-vision流控。本站 28 家机场里有 6 家官方自述用 VLESS,是自述里出现最多的协议。客户端要用 Xray、Mihomo 或 sing-box 内核,原版 Clash 内核不支持 VLESS,还在用 Clash for Windows 的人导不进这类节点。
相关术语REALITYVMessXrayMihomosing-box延伸阅读VLESS、REALITY 和 Vision 是什么关系VMess 和 VLESS 的区别
- VMess#
VMess 是 V2Ray 项目原创的加密传输协议,基于 TCP,用 UUID 作为用户的身份令牌,并把当前时间纳入认证计算。客户端与服务器的时钟相差过大时,VMess 节点会直接连不上。
时间要求是 VMess 最容易踩的坑。V2Fly 文档要求系统的 UTC 时间误差在 90 秒以内,Xray 文档写的是 120 秒,都和时区无关。VMess 节点突然全部超时、别的协议却正常,先去看系统时钟有没有自动同步。
老教程里常见的 alterId 现在应当填 0。V2Fly 文档写明,4.28.1 之后客户端 alterId 为 0 代表启用 VMessAEAD,服务端从 2022 年 1 月 1 日起默认不再兼容旧的 MD5 认证。VMess 自带加密,同样用 UUID 认证的 VLESS 则去掉了内置加密和时间依赖。
- XrayXray-core、Project X#
Xray 是 Project X 社区的开源代理内核 Xray-core,最初从 v2fly-core 分支而来,之后独立演进,VLESS、XTLS 和 REALITY 都出自这个项目,v2rayN、v2rayNG 这类客户端用它做内核。
Xray-core 的仓库创建于 2020 年 11 月,许可证是 MPL 2.0。官网现在的说法是,它最初源自 v2ray-core,已经长期独立演进,不应再被看成与 v2ray-core 完全兼容的替代品。照着老的 V2Ray 教程去配 Xray,碰到字段对不上很正常。本站 2026-09-18 核对时,最新版是 3 月 27 日发布的 v26.3.27。
机场用户接触 Xray,一般是因为节点用了 VLESS 加 REALITY。电脑上装 v2rayN,安卓装 v2rayNG,导入订阅就行,内核随客户端自带。V2Ray 系的订阅通常只有节点列表,不带分流规则,想要现成的分流,用 Mihomo 系客户端更省事。
相关术语VLESSREALITYVMessMihomosing-box延伸阅读代理内核是什么VLESS、REALITY 和 Vision 是什么关系