第一代:PPTP 和 L2TP
PPTP 是上世纪 90 年代微软主导设计的协议,优点是操作系统原生支持,部署成本极低。但其加密强度已被证明不足,且流量特征极为明显,在高审查环境下几乎无法使用。L2TP/IPsec 解决了加密问题,但 NAT 穿透能力很弱,UDP 500/4500 端口经常被封锁。
第二代:OpenVPN 和 IKEv2
OpenVPN 将 VPN 流量封装进 TLS,是第一个能有效伪装为 HTTPS 的主流协议,至今仍在企业环境中广泛使用。IKEv2 的优势在于移动端漫游切换能力(MOBIKE),断网重连时不会重新握手。两者的共同问题是流量特征仍可被深度包检测(DPI)识别。
第三代:Shadowsocks 系列
Shadowsocks 开创了"流量混淆"思路,通过随机化密文长度和时序,让 DPI 无法识别协议类型。后续衍生的 ShadowsocksR、Shadowsocks-2022 版本在抗探测方面不断加强。
混淆的核心思想不是"加密更强",而是"让流量看起来更像正常 HTTPS"。
第四代:V2Ray / Xray 系列
VMess 和后来的 VLESS 引入了基于 UUID 的无状态认证,支持多路复用(mux)和 WebSocket/gRPC 传输层,可以完全隐藏在 CDN 背后。VLESS 相比 VMess 去掉了冗余的加密层(依赖底层 TLS),性能更高。
第五代:Hysteria / TUIC
基于 QUIC 协议构建,最大优势是在高丢包网络环境下仍能保持低延迟。Hysteria2 内置了速率伪装机制,可以将流量伪装成普通 HTTPS/3 流量。适合弱网和移动端场景。