前言
因为做外贸,科学上网是我每天离不开的工具。对我来说,它不是娱乐需求,而是工作需求:查资料、登录海外后台、收发邮件、测试网站、使用各种 SaaS 工具,都离不开一个稳定的信息通道。
从 2019 年第一次折腾到现在,协议换了好几代,GFW 也在不断升级。这篇文章不写成详细教程,只用大白话讲讲我这几年的代理演进之路,以及最后为什么会落到现在这套方案。
GFW 在干什么
我不是安全研究人员,只能按普通使用者的理解来描述:GFW(Great Firewall)不是一堵墙,更像是一套流量检测和干扰系统。它大概主要做三件事:
- DNS 污染:你访问
google.com,它给你返回一个假 IP - IP 封锁:检测到特定 IP 的流量,直接丢掉
- 深度包检测(DPI):分析数据包内容,识别出代理协议的特征,然后阻断
所以代理的核心思路就两条:加密(让 GFW 看不懂内容)和伪装(让流量看起来像普通上网)。
协议演进
第一阶段:SSH 隧道
最早的方法,在本地和 VPS 之间建立一条 SSH 加密通道,所有流量从通道走。优点是简单,一条命令搞定。缺点是 SSH 协议特征太明显,GFW 一抓一个准,现在已经基本不可用了。
我后来换掉它,不是因为它不酷,而是因为稳定性已经跟不上日常使用。作为学习可以,作为每天工作的工具就不够省心。
第二阶段:Shadowsocks
2015 年前后最流行的方案。把 Socks5 协议拆成客户端和服务端,用 AES 等加密算法对数据加密。GFW 虽然不知道你在传什么,但能识别出 Shadowsocks 的流量特征。后来加了混淆插件(如 v2ray-plugin),把流量伪装成 HTTP 或 WebSocket,延长了生命周期。
这个阶段最大的好处是简单,客户端也成熟。但后面可用性开始变差,维护成本慢慢上来,我就不太想把它当主力了。
第三阶段:V2Ray / Trojan
Shadowsocks 之后的主流方案。V2Ray 支持多种传输协议,最常用的是 WebSocket + TLS,把代理流量伪装成 HTTPS 网页访问。GFW 看到的是正常的 TLS 加密流量,无法区分是看网页还是用代理。Trojan 思路类似,但更轻量。
第四阶段:VLESS + Reality
这是我现在主力使用的方案。VLESS 是 V2Ray 的轻量版,去掉了一层加密(由 TLS 负责)。Reality 是 Xray 核心的绝活:它让代理流量「借壳」一个真实的网站(比如 Microsoft 或 Cloudflare 的 CDN),GFW 看到的是你在访问这些大站,识别难度高很多。
对我来说,它最大的变化不是参数更漂亮,而是少折腾。一个每天都要用的工具,最重要的不是理论上多先进,而是平时稳定、出问题少。
简单说:以前是「把东西藏好不让看到」,现在是「假装自己在干别的事」。
第五阶段:Hysteria2
基于 QUIC(HTTP/3)协议,走 UDP 传输。在丢包严重的网络环境下表现极好,速度比 TCP 协议快很多。适合移动网络或跨国连接质量差的场景。我现在作为备用方案使用。
我的代理演进史
2019 年:V2Ray + WebSocket + TLS
最初在 Oracle Japan VPS 上用一键脚本搭建 V2Ray,配合 Nginx 反代,走 WebSocket + TLS。当时觉得挺稳的,用了一年多。
这套方案让我第一次把“自建代理”真正用进日常工作里。问题是每次异常都要 SSH 上服务器排查,作为学习很好,作为每天工作的基础工具,时间久了就觉得不够省心。
2021 年:Trojan
换到 Trojan,配置更简单,性能也更好。那段时间我最明显的感受是:方案越简单,日常维护压力越小。
但后来 Trojan 的流量特征也被识别了,速度开始下降。对我来说,换方案的原因从来不是追新,而是旧方案已经影响稳定使用。
2023 年:VLESS + Reality
Xray 核心推出 Reality 技术后,我很快迁移过去。效果立竿见影,速度和稳定性都明显改善,到现在一直是主力方案。
这一阶段让我确认了一件事:对我这种长期使用场景来说,“少被干扰、少维护”比单纯测速更重要。
2024 年:s-ui 面板管理
之前每次改配置都要 SSH 上服务器手动改,烦了。换成了 s-ui(deposist/s-ui-x v1.5.5)面板,Web 界面管理节点,多协议、多端口、流量统计一目了然。现在我有 3 个节点:
| 节点 | 位置 | 用途 |
|---|---|---|
| 日本节点 A | 日本 | 日常主力 |
| 日本节点 B | 日本 | 备用和故障切换 |
| 美国节点 | 美国 | 特定服务备用 |
当前方案:OpenClash + 多节点负载
客户端用的是 OpenClash(Mihomo Meta 核心),跑在家里的软路由上。配置了多节点自动切换和故障转移,家里所有设备统一处理,不需要每台设备单独配置。
这个变化对我影响很大。以前每台电脑、手机都要各自维护一套配置,出问题时到处排查。放到路由器层统一管理后,日常使用省心很多,家里其他设备也不用理解背后的技术。
线路选择
协议再好,线路不行也白搭。我的经验:
- CN2 GIA:电信顶级线路,独立回国链路,晚高峰不堵,价格也最贵
- 软银 / IIJ:日本方向的好线路,延迟低,性价比高
- IPLC / IEPL:国际私有专线,流量不经过 GFW,延迟低且稳定
我的 Oracle Japan VPS 走的是 NTT 线路,晚高峰偶尔拥堵,但配合 Hysteria2 的 UDP 加速,体验还不错。
给新手的建议
- 如果只是为了稳定工作,不一定非要从自建 VPS 开始:自建适合学习和掌控,但也意味着你要承担维护、排障和 IP 被封的成本
- 线路比协议更重要:协议再先进,线路质量差也白搭。晚高峰是否稳定,比测速截图更有参考价值
- 路由器端统一处理比每台设备单独配置省心:家里设备一多,集中管理能少很多维护成本
- 至少准备一个备用方案:一个节点或一条线路出问题时,能快速切换,不要让整个工作流都卡住
- 不要为了追新把系统搞复杂:三个月后自己还看得懂、还能快速回滚,才适合长期用
写在最后
科学上网的技术一直在变,但核心逻辑没变:加密、伪装、选好线路。从 SSH 隧道到 VLESS+Reality,从手动配置到面板管理,从单节点到多节点负载均衡,每一步升级都带来了更稳定的体验。
这些年折腾下来,我对代理工具的要求越来越简单:不用天天管,出问题能切换,家里设备都能稳定用。协议名字会变,面板也会变,但这个标准不会变。
工具只是工具,稳定可靠才是目的。
