VPN 协议详解:2026 年该用哪一个

用大白话讲清楚 VPN 协议

VPN 协议决定的是你到底能不能连上。在不受限的网络上,几乎什么都能用,唯一的差别是速度。在被过滤的网络上,问题要窄得多:这些流量能否在深度包检测(DPI)下存活,还是连接会在握手阶段就断掉?本指南涵盖 VitaminVPN 出售的每一种协议——我们自己的 VitaminVPN 应用、搭配 VLESS、VMess 和 REALITY 的 Xray、以 AmneziaWG 形态运行的 WireGuard、OpenVPN、SSH 隧道以及 MTProto 代理——讲清每一种是做什么用的、它如何抵达你,以及在你实际所处的网络上该先试哪一种。

面板里会出现哪些,取决于你的套餐:每一类协议都是独立的权益,所以你看不到的标签页,就是你还没买的。套餐内容见 高级套餐 页面。

先说说你如何拿到它

日常使用中,交付方式比加密算法更要紧,因为它决定了每添一台新设备要花多少功夫。这里有五种形式:我们自己的应用,无需导入任何东西(VitaminVPN);一条订阅链接,承载所有服务器并由应用自行刷新(Xray);每台服务器一个配置文件(WireGuard、OpenVPN);一张包含地址、端口、用户名和密码的凭据卡(SSH);以及一条点开即用的链接(MTProto)。

VitaminVPN:我们自己的应用,也是该先试的那个

VitaminVPN 是我们自己的专属应用,也是我们所售选项中抗封锁能力最强的。没有任何东西要导入,也没有文件要管理:你用 VPN 用户名和密码登录,点击连接,剩下的交给应用。它会为你找到一条通往服务器的可用线路,并在你周围的网络发生变化时让这条线路持续可用——所以当别的工具都连不上时,正是它被设计成能继续坚持下去。在过滤严苛的地方,它就是该第一个尝试的。

它支持 Android、Windows、iPhone、iPad 和 macOS,所以一家人的各种设备都装同一个应用就行。你从账户页面下载它,别的什么都不需要。因为它是我们自己的应用,而不是现成的第三方客户端,我们会直接针对网络当下正在封锁的东西来维护它——这正是它被作为首选推荐、而不是备选方案的原因。

Xray:VLESS、VMess 和 REALITY

大多数人说的“V2Ray 配置”或“VLESS 密钥”,指的就是 Xray,它也是我们自己的应用之外最强的替代选项。我们通过 TCP、WebSocket 和 XHTTP 运行 VLESS 与 VMess 入站,外加 Shadowsocks,并把它们全部通过一条自动刷新的订阅 URL 交付。也提供按服务器区分的单独 URI。

在严苛过滤下真正管用的是 REALITY。一个 REALITY 连接是一次通往某个大型普通网站的真实 TLS 1.3 会话,所以在任何监视线路的东西看来,它就像是正常的网页浏览,而不是 VPN。

关于这一系列的其余部分要说清楚:普通的 VLESS 和 VMess 入站在没有跟你作对的网络上又快又好用,但它们没有伪装,很容易被识别出来。如果你的网络充满敌意,请挑一个 REALITY 入口,而不是列表里的第一个。

Xray 拥有广泛的应用支持,并配有按应用区分的导入链接——v2rayNG、Hiddify、sing-box、Karing、V2Box、Streisand、NekoBox、Clash Verge Rev、FlClash、v2rayN、NekoRay、搭配 PassWall 的 OpenWrt,以及 iOS 上付费的 Shadowrocket 和 Loon。它们之间的编码方式各不相同,所以我们才为每个应用分别生成链接,而不是让你复制粘贴。

WireGuard,以 AmneziaWG 形态

WireGuard 是追求速度时的答案:轻量、重连瞬间完成,而且是这里最省电的。我们运行的不是原版 WireGuard,而是 AmneziaWG,它会把握手随机化,使其看起来不像 WireGuard 握手。混淆在生产环境中默认开启。

这带来一个实际后果。我们生成的文件带有混淆参数,官方 WireGuard 应用会拒绝它。请使用兼容 AmneziaWG 的客户端。这个文件在你获取时按服务器生成,并与你的账户绑定,所以要把它当作机密对待。文件旁边还附带一段 MikroTik RouterOS 配置,MTU 被特意设为 1280——更大的默认值会在移动线路上悄无声息地丢包。

OpenVPN

OpenVPN 是追求兼容性时的答案。几乎每一款路由器、防火墙和老旧客户端都支持它:OpenVPN Connect、macOS 上的 Tunnelblick、OpenWrt、pfSense。配置文件不含任何按用户区分的内容——你自己输入用户名和密码——所以同一个 .ovpn 在给定服务器上对所有人都适用。

没有任何形式的混淆;OpenVPN 握手是互联网上最容易被稳定指纹识别的特征之一。为路由器和老硬件买它,别指望它对付国家级防火墙。

SSH 隧道

SSH 隧道以一张凭据卡的形式交付——地址、端口、用户名、密码——外加一条可直接粘贴的 ssh -D 命令,它会给你一个本地 SOCKS 代理。客户端:OpenSSH(你的机器上已经有了,这让它成为这里配置最快的)、PuTTY、Termius、JuiceSSH。

它代理的是你指向它的那些应用,而不是整台设备。它在 SSH 属于寻常流量的地方管用:办公室、大学、主机托管网络。

MTProto 代理

MTProto 只服务于 Telegram,别无他用——这是我们自己的代理,带 FakeTLS 伪装,以一条你点开即用的 tg:// 链接交付,还有一个可分享的 t.me 孪生链接。这条链接由你的密码派生而来,对我们运行的每一个节点都有效,所以它能在服务器变动中存活;而更改密码会让所有旧链接失效。

它不是 VPN。没有其他应用的流量会经过它,也没有路由器客户端。

对比表

协议 如何获取 最适合 在严苛过滤下 你需要
VitaminVPN 我们自己的应用 日常使用,以及封锁一切的网络 我们提供的最强选项;自行连接 Android、Windows、iPhone、iPad 或 macOS
Xray / REALITY 订阅链接 在被过滤的网络上作为强力替代 看起来像普通网页流量 14 款应用之一,一键导入
Xray / 普通 VLESS、VMess 订阅链接 在宽松网络上追求速度 无伪装 同样的应用
WireGuard(AmneziaWG) 每台服务器一个 .conf 速度、续航、路由器 握手已混淆,但非隐身优先 支持 AmneziaWG 的客户端
OpenVPN 每台服务器一个 .ovpn 路由器、防火墙、老设备 无混淆 OpenVPN Connect、Tunnelblick、OpenWrt
SSH 凭据卡 在 SSH 寻常之处做应用级代理 在 SSH 属寻常流量处最佳 OpenSSH、PuTTY、Termius、JuiceSSH
MTProto tg:// 链接 仅限 Telegram FakeTLS 伪装 Telegram

你该先试哪一个?

按这个清单往下试,在第一个能连上的地方停下。

  1. 任何地方,尤其是在严苛过滤下——国家级 DPI、握手连到一半就断:从 VitaminVPN 开始。它正是为此而生,会自己找到穿过去的路,所以它是任何设备上都该第一个安装的。
  2. 一个标准客户端的替代方案——如果你更愿意用现成的应用:从你的 Xray 订阅里选一个 REALITY 入口。
  3. 不受限的网络,你想要速度——串流、通话、大文件下载:选 WireGuard,它在吞吐量和续航上胜过这里的所有其他选项。
  4. 一台路由器或防火墙:选 OpenVPN,若设备支持 AmneziaWG 则选 WireGuard。
  5. 一个公司或校园网络,出站 SSH 在那里很寻常:SSH 卡是最不显眼的选项。
  6. 仅限 Telegram:选 MTProto 链接。添加它不花任何代价,也不会干扰其他流量。

做决定前先试两个。在受过滤的国家,网络会因街区而异,在移动运营商上取胜的协议,在家用光纤上常常落败。

我们承诺什么、不承诺什么

这里没有哪个协议是无法封锁的,也没有哪个能在任何地方一直管用——谁向你兜售这句话,卖的就是这句话本身。OpenVPN 和 SSH 里没有混淆,MTProto 不是 VPN。在隐私这件事上,说法很简单,也是最重要的一条:我们不记录、也不保留任何东西。 我们不持有你的任何行为记录,我们的 DNS 解析器不保留任何查询,你的流量在被传输时不会被检查或存储。

套餐见 VPN 套餐 页面,服务器见 VPS 页面,你的配置会立即出现在 免费开始。不确定你的网络需要什么?带上你的国家和运营商 提交工单,我们会准确告诉你该试什么。