進階技巧 預計閱讀 10 分鐘

VMess、VLESS、Trojan怎麼選?新手協議入門指南

剛接觸 V2Ray 協議,分不清 VMess、VLESS、Trojan 和 Shadowsocks 的差異嗎?本文以台港使用者常見的選擇情境,整理連線安全性、相容性、速度與設定難度,並說明在 v2rayN、v2rayNG 匯入訂閱時如何判斷,避免選錯節點或套用錯誤設定。

第一次接觸代理節點時,最容易被 VMess、VLESS、Trojan、Shadowsocks 等名稱弄混。它們都可以出現在 v2rayN、v2rayNG、NekoBox、V2Box 或 Shadowrocket 的節點清單中,但「協議」並不等於「速度排行榜」,也不能單獨決定連線是否安全。實際表現還會受到傳輸方式、TLS 或 REALITY 設定、伺服器位置、網路品質與核心版本影響。

對新手而言,選擇協議的重點不是背下所有欄位,而是先判斷自己的使用情境:是否需要相容舊節點、是否使用 Xray 核心、是否需要 VLESS 搭配 REALITY、是否要透過 CDN 傳輸,以及裝置上的客戶端能否完整支援該組合。只要建立這套判斷順序,即使節點名稱很複雜,也能知道應該先看哪些參數。

本文速覽

本文比較 VMess、VLESS、Trojan 與 Shadowsocks 的定位、驗證方式、常見傳輸和支援情況,並以 v2rayN、v2rayNG 的實際操作路徑說明如何確認協議參數。讀完後,你可以依相容性、部署條件與使用目的選擇節點,而不是只看協議名稱或延遲數字。

4 種
本文比較的常見協議
443
常見 TLS 服務連接埠
3 層
協議、傳輸、安全層
2026
本文判斷基準年份

先理解協議與傳輸的差別

在節點設定中,協議通常描述「如何識別使用者與封裝流量」,例如 VMess、VLESS、Trojan 或 Shadowsocks;傳輸則描述「資料如何從用戶端送到伺服器」,例如 TCP、WebSocket、gRPC 或 HTTP/2。TLS、REALITY 等安全層則處理加密、握手與伺服器名稱等安全參數。這三者是不同層級,不能看到 TCP 連接埠 443 就直接認定節點一定是 Trojan,也不能只把 VMess 改成 VLESS 就完成協議轉換。

例如,一個常見的 VLESS 節點可能是「VLESS + TCP + REALITY」,也可能是「VLESS + WebSocket + TLS」。兩者雖然協議名稱相同,連線流程、必要欄位與伺服器端部署方式卻不一樣。前者通常需要 UUID、伺服器名稱、公開金鑰、shortId 與指紋等 REALITY 參數;後者則可能需要 TLS、SNI、WebSocket 路徑與 Host。任何一個關鍵欄位不一致,都可能出現握手失敗或連線逾時。

應用程式請求本機入站協議驗證安全層握手傳輸到伺服器代理出站

因此,測試節點時應分層閱讀結果。連接埠可達只代表 TCP 基礎連線建立成功;TLS 握手成功代表安全層有回應;通過使用者驗證才代表協議參數大致正確;最後還要確認系統代理或 TUN 模式是否真的將應用程式流量送入核心。v2rayN 顯示的延遲數字,只能反映特定測試條件,不能取代完整的連線判斷。

四種協議的定位與差異

VMess 是 V2Ray 生態中較早普及的協議,使用使用者識別碼進行驗證,長期以來有大量既有節點與教學資料。它可以搭配 TCP、WebSocket、HTTP/2 等傳輸,常見於較舊的伺服器設定。VMess 並非完全不能使用,但新建服務時通常要特別注意核心版本、時間同步、TLS 設定與傳輸參數是否一致。

VLESS 是較精簡的協議,常與 Xray-core 一起使用。它本身不負責傳統意義上的加密,安全性必須由 TLS、REALITY 或其他合適的傳輸安全層提供。這種分工讓設定更有彈性,也使 VLESS + REALITY 成為 2026 年仍常見的組合。不過,VLESS 的欄位不能照抄 VMess;例如使用者識別碼可以相同格式呈現,但協議欄位、flow 與安全層參數仍要依伺服器端配置。

Trojan 的設計重點是以 TLS 連線承載代理流量,常見設定會使用網域名稱、443 連接埠與有效憑證。它的外觀與一般 TLS 服務較接近,但是否穩定,仍取決於憑證、SNI、伺服器端回落設定、網路路徑與實際部署。Trojan 不代表一定比 VLESS 快,也不代表只要使用 443 就能避開所有網路限制。

Shadowsocks 是較輕量的加密代理方案,客戶端與伺服器通常需要對應的伺服器位址、連接埠、密碼與加密方法。它的設定欄位相對容易理解,支援範圍也很廣,適合簡單的代理需求與部分舊設備。不過,Shadowsocks 的實際安全與抗干擾能力取決於加密方法、外層傳輸和服務端部署,不能單純以「設定簡單」推論為最安全選擇。

協議簡潔,與 Xray、REALITY 等現代組合相容,適合新建主力節點。

適合:日常主力、Xray 使用者

既有節點數量多,傳輸組合成熟,遇到舊服務時相容性較有價值。

適合:舊節點、相容性需求

依賴 TLS 部署,常見於網域與 443 連接埠配置,欄位需要精確匹配。

適合:已有 TLS 網域服務

參數較少、客戶端支援廣,適合需要輕量代理與快速匯入的環境。

適合:簡單需求、舊裝置

協議 常見安全層 常見傳輸 新手注意事項
VMess TLS TCP、WebSocket、HTTP/2 核對時間、UUID、TLS 與傳輸欄位
VLESS TLS、REALITY TCP、gRPC、WebSocket 本身不等於完整加密方案,安全層不可漏填
Trojan TLS TCP、WebSocket、gRPC 憑證、SNI、網域與伺服器端需一致
Shadowsocks 協議自身的加密方式 TCP、UDP 或外加傳輸 確認密碼與加密方法,避免誤把分享連結當成通用格式

依使用情境選擇合適協議

如果你使用的是 2026 年仍在更新的 Xray-core,並且服務提供者明確給出 VLESS + REALITY 參數,通常可優先使用這組配置。它的優點不是協議名稱本身,而是協議、傳輸與安全層形成了較完整的現代部署方案。匯入後不要任意改動 flow、指紋、伺服器名稱、公開金鑰或 shortId,這些欄位只要一項不符,便可能無法完成握手。

如果手上的訂閱主要是 VMess,且節點長期穩定,就不必為了追求「更新」而強行轉換。VMess 節點是否值得保留,應看核心相容性、延遲、丟包、速度與服務端維護狀態。特別是 WebSocket + TLS 節點,除了協議本身,還要確認 WebSocket 路徑、Host、SNI 以及是否經過反向代理或 CDN。

如果服務提供者給的是 Trojan + TLS,先確認裝置時間、網域解析與憑證狀態,再檢查 v2rayN 或 v2rayNG 中的 SNI 是否與服務端要求一致。Trojan 通常需要密碼,而不是 VMess 或 VLESS 常見的 UUID 欄位;匯入時若欄位被客戶端自動轉換,應以節點原始資料與客戶端預覽結果交叉確認。

如果只需要簡單的 TCP 或 UDP 代理,或需要在不同客戶端之間移動設定,Shadowsocks 往往較容易上手。但仍應確認加密方法是否被目前核心支援,以及節點是否只提供 TCP。若應用程式需要 UDP,而服務端或路由模式沒有對應支援,單純看到「Shadowsocks」並不能保證遊戲、語音或即時應用可正常使用。

  1. 確認核心類型

    在 v2rayN 進入「設定」→「參數設定」→「Core 類型」,確認目前使用 Xray-core 或其他相容核心;v2rayNG 則先在核心設定中確認啟用的核心與版本。

  2. 查看原始欄位

    打開節點編輯頁,記錄協議、位址、連接埠、UUID 或密碼、傳輸、安全層、SNI、flow 與路徑,不要只依節點名稱判斷。

  3. 核對安全參數

    VLESS + REALITY 要確認公開金鑰、shortId、伺服器名稱與指紋;TLS 節點要確認 SNI、憑證對應網域與傳輸設定。

  4. 先測單一節點

    在伺服器清單選取一個節點,執行延遲或連線測試,再查看 Xray 日誌。不要同時修改多個欄位,以免無法判斷是哪項變更造成結果改變。

  5. 最後確認流量

    啟用系統代理或 TUN 後,用瀏覽器與命令列各測一次;節點測試成功但網頁仍直連,通常是本機代理模式、路由規則或 DNS 接管尚未生效。

v2rayN 與 v2rayNG 的參數核對方法

在 v2rayN 中,新增訂閱通常位於「訂閱分組」相關入口;更新成功後,節點會被放入對應分組。選取節點後可查看或編輯詳細設定,並透過「測試伺服器」或相近的測試功能觀察結果。不同版本的選單名稱可能略有差異,重點是找到節點詳細資料、核心選擇、系統代理與日誌這四個位置。

v2rayNG 的操作邏輯相近,但手機端畫面會將部分功能收進側邊選單或節點長按選單。匯入訂閱後先更新,再選取節點啟用;若使用 TUN 模式,還要確認 VPN 權限、路由模式與 DNS 設定。節點測試成功只說明核心可以建立該出站連線,不能證明所有應用程式都會依照相同規則走代理。

VLESS + REALITY

識別
UUID
傳輸
TCP
安全層
REALITY
常見欄位
publicKey、shortId、serverName

適合 Xray 核心;訂閱匯入後不要任意改動安全欄位。

VMess + WS + TLS

識別
UUID
傳輸
WebSocket
安全層
TLS
常見欄位
Host、path、SNI

相容舊服務常見;需同時核對路徑與 TLS 網域。

遇到連線錯誤時,先區分錯誤所在層級。connection refusedi/o timeout 多半與位址、連接埠、服務監聽或目前網路有關;tls handshake error 應檢查 TLS、SNI、憑證與系統時間;invalid user 或驗證失敗則要重新核對 UUID、密碼與服務端使用者資料。若只修改路由規則,通常無法修復協議握手失敗。

新手常見誤區與判斷結論

第一個常見誤區是把 443 視為協議。443 只是常見的服務連接埠,VMess、VLESS、Trojan 甚至其他服務都可能使用它。第二個誤區是把 REALITY 當成獨立代理協議;更準確地說,它是與特定協議和傳輸組合使用的安全層。第三個誤區是只比較延遲,卻忽略丟包、晚間壅塞、DNS 路徑和實際下載目標。

還有一個容易被忽略的問題是訂閱來源。訂閱更新成功,只代表客戶端取得並解析了新的節點資料,不代表每一個節點都可用。服務端更換憑證、端口、傳輸路徑或安全參數後,舊節點名稱可能仍然留在清單中。遇到整組節點同時異常時,先更新訂閱並查看更新時間,再判斷是否需要手動編輯。

VLESS 一定比 VMess 快嗎?

不一定。速度主要受伺服器線路、傳輸方式、擁塞與本機網路影響;VLESS 的優勢更多在於協議簡潔及與現代 Xray 配置的相容性。

Trojan 使用 443 就一定穩定嗎?

不一定。仍需確認 TLS 憑證、SNI、網域解析、伺服器回落與目前網路是否能抵達該連接埠。

可以把 VMess 節點直接改成 VLESS 嗎?

不可以只替換協議名稱。兩者的服務端驗證與安全參數不同,必須取得服務端提供的完整 VLESS 設定。

訂閱裡有很多協議,應該全部測試嗎?

先依裝置核心與使用目的篩選兩到三個候選節點,再比較延遲、丟包與實際瀏覽結果,無需一次修改所有設定。

下載 v2rayN