VPN 协议详解:2026 年该用哪一个
用大白话讲清楚 VPN 协议
VPN 协议决定的是你到底能不能连上。在不受限的网络上,几乎什么都能用,唯一的差别是速度。在被过滤的网络上,问题要窄得多:这些流量能否在深度包检测(DPI)下存活,还是连接会在握手阶段就断掉?本指南涵盖 VitaminVPN 出售的每一种协议——我们自己的 VitaminVPN 应用、搭配 VLESS、VMess 和 REALITY 的 Xray、以 AmneziaWG 形态运行的 WireGuard、OpenVPN、SSH 隧道以及 MTProto 代理——讲清每一种是做什么用的、它如何抵达你,以及在你实际所处的网络上该先试哪一种。
面板里会出现哪些,取决于你的套餐:每一类协议都是独立的权益,所以你看不到的标签页,就是你还没买的。套餐内容见 高级套餐 页面。
先说说你如何拿到它
日常使用中,交付方式比加密算法更要紧,因为它决定了每添一台新设备要花多少功夫。这里有五种形式:我们自己的应用,无需导入任何东西(VitaminVPN);一条订阅链接,承载所有服务器并由应用自行刷新(Xray);每台服务器一个配置文件(WireGuard、OpenVPN);一张包含地址、端口、用户名和密码的凭据卡(SSH);以及一条点开即用的链接(MTProto)。
VitaminVPN:我们自己的应用,也是该先试的那个
VitaminVPN 是我们自己的专属应用,也是我们所售选项中抗封锁能力最强的。没有任何东西要导入,也没有文件要管理:你用 VPN 用户名和密码登录,点击连接,剩下的交给应用。它会为你找到一条通往服务器的可用线路,并在你周围的网络发生变化时让这条线路持续可用——所以当别的工具都连不上时,正是它被设计成能继续坚持下去。在过滤严苛的地方,它就是该第一个尝试的。
它支持 Android、Windows、iPhone、iPad 和 macOS,所以一家人的各种设备都装同一个应用就行。你从账户页面下载它,别的什么都不需要。因为它是我们自己的应用,而不是现成的第三方客户端,我们会直接针对网络当下正在封锁的东西来维护它——这正是它被作为首选推荐、而不是备选方案的原因。
Xray:VLESS、VMess 和 REALITY
大多数人说的“V2Ray 配置”或“VLESS 密钥”,指的就是 Xray,它也是我们自己的应用之外最强的替代选项。我们通过 TCP、WebSocket 和 XHTTP 运行 VLESS 与 VMess 入站,外加 Shadowsocks,并把它们全部通过一条自动刷新的订阅 URL 交付。也提供按服务器区分的单独 URI。
在严苛过滤下真正管用的是 REALITY。一个 REALITY 连接是一次通往某个大型普通网站的真实 TLS 1.3 会话,所以在任何监视线路的东西看来,它就像是正常的网页浏览,而不是 VPN。
关于这一系列的其余部分要说清楚:普通的 VLESS 和 VMess 入站在没有跟你作对的网络上又快又好用,但它们没有伪装,很容易被识别出来。如果你的网络充满敌意,请挑一个 REALITY 入口,而不是列表里的第一个。
Xray 拥有广泛的应用支持,并配有按应用区分的导入链接——v2rayNG、Hiddify、sing-box、Karing、V2Box、Streisand、NekoBox、Clash Verge Rev、FlClash、v2rayN、NekoRay、搭配 PassWall 的 OpenWrt,以及 iOS 上付费的 Shadowrocket 和 Loon。它们之间的编码方式各不相同,所以我们才为每个应用分别生成链接,而不是让你复制粘贴。
WireGuard,以 AmneziaWG 形态
WireGuard 是追求速度时的答案:轻量、重连瞬间完成,而且是这里最省电的。我们运行的不是原版 WireGuard,而是 AmneziaWG,它会把握手随机化,使其看起来不像 WireGuard 握手。混淆在生产环境中默认开启。
这带来一个实际后果。我们生成的文件带有混淆参数,官方 WireGuard 应用会拒绝它。请使用兼容 AmneziaWG 的客户端。这个文件在你获取时按服务器生成,并与你的账户绑定,所以要把它当作机密对待。文件旁边还附带一段 MikroTik RouterOS 配置,MTU 被特意设为 1280——更大的默认值会在移动线路上悄无声息地丢包。
OpenVPN
OpenVPN 是追求兼容性时的答案。几乎每一款路由器、防火墙和老旧客户端都支持它:OpenVPN Connect、macOS 上的 Tunnelblick、OpenWrt、pfSense。配置文件不含任何按用户区分的内容——你自己输入用户名和密码——所以同一个 .ovpn 在给定服务器上对所有人都适用。
它没有任何形式的混淆;OpenVPN 握手是互联网上最容易被稳定指纹识别的特征之一。为路由器和老硬件买它,别指望它对付国家级防火墙。
SSH 隧道
SSH 隧道以一张凭据卡的形式交付——地址、端口、用户名、密码——外加一条可直接粘贴的 ssh -D 命令,它会给你一个本地 SOCKS 代理。客户端:OpenSSH(你的机器上已经有了,这让它成为这里配置最快的)、PuTTY、Termius、JuiceSSH。
它代理的是你指向它的那些应用,而不是整台设备。它在 SSH 属于寻常流量的地方管用:办公室、大学、主机托管网络。
MTProto 代理
MTProto 只服务于 Telegram,别无他用——这是我们自己的代理,带 FakeTLS 伪装,以一条你点开即用的 tg:// 链接交付,还有一个可分享的 t.me 孪生链接。这条链接由你的密码派生而来,对我们运行的每一个节点都有效,所以它能在服务器变动中存活;而更改密码会让所有旧链接失效。
它不是 VPN。没有其他应用的流量会经过它,也没有路由器客户端。
对比表
| 协议 | 如何获取 | 最适合 | 在严苛过滤下 | 你需要 |
|---|---|---|---|---|
| VitaminVPN | 我们自己的应用 | 日常使用,以及封锁一切的网络 | 我们提供的最强选项;自行连接 | Android、Windows、iPhone、iPad 或 macOS |
| Xray / REALITY | 订阅链接 | 在被过滤的网络上作为强力替代 | 看起来像普通网页流量 | 14 款应用之一,一键导入 |
| Xray / 普通 VLESS、VMess | 订阅链接 | 在宽松网络上追求速度 | 无伪装 | 同样的应用 |
| WireGuard(AmneziaWG) | 每台服务器一个 .conf |
速度、续航、路由器 | 握手已混淆,但非隐身优先 | 支持 AmneziaWG 的客户端 |
| OpenVPN | 每台服务器一个 .ovpn |
路由器、防火墙、老设备 | 无混淆 | OpenVPN Connect、Tunnelblick、OpenWrt |
| SSH | 凭据卡 | 在 SSH 寻常之处做应用级代理 | 在 SSH 属寻常流量处最佳 | OpenSSH、PuTTY、Termius、JuiceSSH |
| MTProto | tg:// 链接 |
仅限 Telegram | FakeTLS 伪装 | Telegram |
你该先试哪一个?
按这个清单往下试,在第一个能连上的地方停下。
- 任何地方,尤其是在严苛过滤下——国家级 DPI、握手连到一半就断:从 VitaminVPN 开始。它正是为此而生,会自己找到穿过去的路,所以它是任何设备上都该第一个安装的。
- 一个标准客户端的替代方案——如果你更愿意用现成的应用:从你的 Xray 订阅里选一个 REALITY 入口。
- 不受限的网络,你想要速度——串流、通话、大文件下载:选 WireGuard,它在吞吐量和续航上胜过这里的所有其他选项。
- 一台路由器或防火墙:选 OpenVPN,若设备支持 AmneziaWG 则选 WireGuard。
- 一个公司或校园网络,出站 SSH 在那里很寻常:SSH 卡是最不显眼的选项。
- 仅限 Telegram:选 MTProto 链接。添加它不花任何代价,也不会干扰其他流量。
做决定前先试两个。在受过滤的国家,网络会因街区而异,在移动运营商上取胜的协议,在家用光纤上常常落败。
我们承诺什么、不承诺什么
这里没有哪个协议是无法封锁的,也没有哪个能在任何地方一直管用——谁向你兜售这句话,卖的就是这句话本身。OpenVPN 和 SSH 里没有混淆,MTProto 不是 VPN。在隐私这件事上,说法很简单,也是最重要的一条:我们不记录、也不保留任何东西。 我们不持有你的任何行为记录,我们的 DNS 解析器不保留任何查询,你的流量在被传输时不会被检查或存储。
套餐见 VPN 套餐 页面,服务器见 VPS 页面,你的配置会立即出现在 免费开始。不确定你的网络需要什么?带上你的国家和运营商 提交工单,我们会准确告诉你该试什么。