协议决定了VPN如何加密流量、速度有多快、耗电多少,而在2026年最关键的是——它能不能穿过过滤系统。本文比较WireGuard、OpenVPN、VLESS和Xray、Shadowsocks、MeduzaVPN ULTRA等协议,并说明针对具体场景该如何选择。
什么是VPN协议,为什么它很重要
协议是一套规则,规定了客户端和服务器如何建立连接、加密数据并打包成数据包。它决定了四项实际特性:速度、延迟和耗电、与设备的兼容性,以及流量在运营商设备眼中呈现出的样子。
直到不久前,最后一点还可以忽略不计。而现在,包括俄罗斯在内的一些国家的运营商已经在使用深度包检测(DPI),并限制看起来像VPN的连接。因此,脱离具体网络环境谈"最好的协议"已经没有意义:在家里堪称完美的方案,在移动网络里可能根本连不上。关于这项技术的基础知识,参见文章什么是VPN。
协议和传输层不是一回事
许多协议都有不止一种传输方式:同样是VLESS,既可以走带TLS的TCP,也可以走WebSocket或gRPC,而WireGuard则只能走UDP。传输层决定了数据包经过哪些端口、以什么形式穿越网络。当运营商整体限制UDP时,再怎么伪装UDP协议也无济于事,而走443端口的TCP传输却能通过。因此选择时要看"协议+传输层"这个组合,而不只是名称。
协议对比表
以下评价反映的是2026年的典型体验,具体网络环境下结果可能有所不同。下列所有协议都可在MeduzaVPN的专属服务器上使用。
| 协议 | 速度 | 抗过滤能力 | 耗电 | 支持平台 |
|---|---|---|---|---|
| MeduzaVPN ULTRA | 高 | 非常高 | 中等 | iOS、Android、macOS、Windows、Linux、电视 |
| MeduzaVPN | 非常高 | 高 | 低 | 所有应用、路由器 |
| VLESS / Xray(REALITY) | 高 | 非常高 | 中等 | 所有应用、路由器 |
| Shadowsocks / Outline | 高 | 中等 | 低 | 所有应用、路由器、老旧设备 |
| WireGuard | 非常高 | 低 | 低 | 所有应用、路由器 |
| OpenVPN | 中等 | 低 | 高 | 所有应用、路由器、企业网关 |
| IKEv2 / IPsec | 高 | 低 | 低 | iOS、macOS、Windows内置 |
| Hysteria | 丢包线路上非常高 | 中等 | 中等 | 移动端和桌面端应用 |
| SoftEther | 中等 | 中等 | 高 | Windows、Linux、路由器 |
| SOCKS5 | 高 | 低(无加密) | 极低 | 单个程序 |
经典协议:WireGuard、OpenVPN、IKEv2
WireGuard
WireGuard是经典协议中最现代的一个:约四千行代码、采用ChaCha20和Curve25519加密算法,运行在UDP之上。它建立连接很快,几乎不耗电,从Wi-Fi切换到移动网络时也能立刻恢复。它的弱点是特征明显的握手过程,DPI很容易识别出来。
OpenVPN
OpenVPN更老、更"重":TLS握手过程复杂,附加数据更多,在用户态运行。但它支持能穿透严格企业防火墙的TCP模式,而且几乎能在任何设备上运行。日常用在手机上时,它的耗电明显高于WireGuard。
IKEv2 / IPsec
IKEv2内置于iOS、macOS和Windows系统,无需第三方应用。它速度快,也能很好地应对网络切换,但使用固定的500和4500端口,数据包格式也是公开已知的。在受过滤的网络里,它往往是最先失效的协议之一。
具备伪装能力的协议:ULTRA、VLESS、Shadowsocks
MeduzaVPN ULTRA
ULTRA是MeduzaVPN自研的协议,专为应对当今的过滤系统而设计。它没有固定特征,参数在每次会话之间都会变化,数据包的长度和时序看起来就像是在普通浏览网站。应用会自动完成参数配置,用户只需在列表中选择协议。
MeduzaVPN
MeduzaVPN协议是经典UDP隧道的混淆版本:握手过程被隐藏,数据包中加入了长度可变的噪声。它保留了WireGuard的速度和节能特性,但没有那些容易识别的特征。适合家庭Wi-Fi和过滤程度中等的路由器场景。
VLESS与配合REALITY的Xray
VLESS是一种轻量协议,本身不加密,依赖TLS实现加密。在Xray内核中,它搭配了REALITY传输方案:客户端使用真实浏览器的指纹,服务器在被检测时会以某个真实大型网站的身份作出响应。对DPI而言,这样的连接与普通HTTPS没有区别。V2Ray是同一系列的上一代产品,与VLESS兼容,但没有REALITY。
Shadowsocks与Outline
Shadowsocks对数据流加密,不带任何报头,因此DPI没有明显特征可循。它对资源要求很低,即便在性能较弱的路由器上也能运行。Outline其实就是同一个Shadowsocks,配上了便捷的密钥管理方式。在部分网络中,已经能通过统计特征对其加以限制,因此到2026年,它更多被用作备用方案。
特殊场景:Hysteria、SoftEther、SOCKS5
Hysteria运行在QUIC之上,拥塞控制策略比较激进,因此在有丢包的线路上表现出色:卫星网络、拥堵的基站、列车上的Wi-Fi。在UDP受限的网络里它连不上。
SoftEther把流量封装进HTTPS,适合只放行443端口TCP流量的网络。它比其他协议更"重",在手机上很少用得上,但在企业和酒店网络中能派上用场。
SOCKS5不是VPN,而是代理。它不会建立系统级隧道,本身也不加密流量,但可以让单个程序——浏览器、种子客户端、聊天工具——经过服务器转发。在MeduzaVPN的专属服务器上,SOCKS5是主要协议之外的附加功能。
该选哪种协议
- 在俄罗斯或其他有过滤的国家使用移动网络:先试MeduzaVPN ULTRA,备用方案是带REALITY的VLESS。
- 过滤程度中等的家庭Wi-Fi:MeduzaVPN协议能提供最高速度,出问题时切换到ULTRA。
- 没有限制的网络(出国旅行、企业内网访问):WireGuard最快、最省资源。
- 路由器或老旧设备:Shadowsocks或WireGuard对资源要求最低。
- 只放行TCP 443的网络:VLESS、SoftEther,或TCP模式下的OpenVPN。
- 有丢包的不稳定线路:如果UDP没被封,可以试试Hysteria。
不存在能保证在任何地方都能用的协议。正确的策略是在同一台服务器上准备好多种协议,网络环境变化时随时切换。
如何在MeduzaVPN中切换协议
MeduzaVPN的专属服务器会同时启动所有协议:ULTRA、MeduzaVPN、WireGuard、OpenVPN、VLESS、V2Ray、Xray、Shadowsocks、Outline、Hysteria、SOCKS5、IKEv2和SoftEther。每种协议在同一个IP地址上监听各自的端口,因此切换协议不会改变地点,也不会改变网站看到的地址。
协议在应用的连接设置中选择。切换只需几秒钟:应用断开当前隧道,建立新的隧道,并为这个网络记住你的选择。分流传输和kill switch设置对所有协议一视同仁。
对于基于OpenWrt的路由器和其他没有专用应用的设备,网站上提供了WireGuard、VLESS、Shadowsocks和OpenVPN的现成配置——详见 路由器VPN页面。
所有协议都包含在任意套餐内,无需额外付费:每月5.99美元,按年支付更划算,订阅前七天免费试用。可以在 个人VPN套餐页面比较各项条款。
常见问题
哪种VPN协议速度最快?
在没有过滤的开放网络中,WireGuard最快:代码精简、加密算法现代、开销低。但在有DPI的网络里,速度不取决于协议本身,而取决于它能否连得上。这种情况下,MeduzaVPN ULTRA和带REALITY的VLESS反而更快,原因很简单——它们不会被过滤系统拖慢。
VLESS和Xray、V2Ray有什么区别?
V2Ray和Xray是内核,是实现一整套协议的程序。VLESS是其中的一种协议。Xray对VLESS的迭代更积极,并为它加入了REALITY传输方案,能把连接伪装成访问真实网站。因此在2026年,VLESS+Xray+REALITY的组合被认为是这一系列中最稳健的方案。
为什么现在还有人用OpenVPN?
OpenVPN经受住了时间考验,几乎能在任何设备上运行,包括老旧路由器和企业网关,还支持能穿透严格企业防火墙的TCP模式。在家庭网络场景下,它在速度和耗电方面不如WireGuard。
手机上哪种协议最省电?
WireGuard以及基于它的MeduzaVPN协议最省电:它们运行在UDP之上,不维持持续的TLS状态,在网络切换后能快速恢复连接。ULTRA和VLESS因为需要伪装流量,耗电会略多一些,但这点差异只有在持续传输数据时才比较明显。
切换协议需要换服务器吗?
在MeduzaVPN里不需要。专属服务器会同时启动所有协议,应用只是在同一个IP地址上切换它们。地点、分流传输设置和kill switch都会保留。
Hysteria是什么,什么时候有用?
Hysteria运行在QUIC之上,采用自研的拥塞控制机制,因此在有丢包的不稳定线路上——比如卫星网络或拥堵的移动网络——能较好地保持速度。在UDP受限的网络里它连不上,这时应切换到基于TCP的协议。
既然有VPN,为什么还需要SOCKS5?
SOCKS5不是VPN,而是针对单个程序的代理:浏览器、种子客户端、聊天工具。它本身不加密流量,也不能覆盖整台设备。在MeduzaVPN的专属服务器上,SOCKS5作为附加功能提供,适合那些需要经过服务器但不需要系统级隧道的应用。
