开始使用

为什么选择 Umbra

了解真实站点掩护、TCP 与 QUIC 分流、现有客户端接入,以及何时适合选择 Umbra。

适用版本 1.0.0-alpha已翻译

概览

Umbra 是面向自建节点的开源隐私传输工具。你在服务器和设备上运行同一个二进制的不同模式,应用通过本地 SOCKS5 入口连接。它把真实站点掩护、TLS 1.3/TCP 和 QUIC 放在同一套客户端与服务端里,帮助你在不同网络条件下选择连接方式。

它不是购买即用的 VPN 服务,不提供节点订阅,也不会在安装后自动接管全系统流量。你需要一台可访问的服务器、两端配置,以及能使用 SOCKS5 的应用或代理客户端。项目用于合法的隐私保护与开放互联网访问。

Umbra 带来的实际价值

面对探测,不直接暴露代理入口

服务端先检查连接身份,未通过认证的流量走配置的真实目标站点,而不是返回代理特有的拒绝信息。对使用者而言,这意味着部署不只是“把流量加密”,还考虑了外部观察者主动连接时会看到什么。它不能保证节点 IP 不被封锁,也不等于流量绝对不可识别。

一套配置,同时照顾 TCP 和 UDP

一个客户端可以让 TCP 请求走 TCP/Vision,让 UDP 请求走 QUIC,仍然只向应用暴露一个 SOCKS5 入口。服务端也只需一个实例,同时启用 TCP 和 UDP 监听。不必为了这两类流量维护两个本地代理节点。

如果网络不允许 UDP,可以先使用 TCP;如果 TCP 连接受到重置干扰且 UDP 可用,可以尝试 QUIC。这是显式配置选择,不是自动故障切换。QUIC 是否更快取决于网络路径,不能仅凭协议名称判断。

为不同连接选择开销方式

TCP 的多路复用模式让多个请求共享外层连接,减少重复建立连接的需求。对于适用的内层 TLS 1.3 流量,独立 Vision 模式在认证协商后转发原本已经加密的记录,减少重复加密与额外封装;其他流量仍保持加密。

这两种模式有不同取舍:多路复用共享连接,也共享 TCP 丢包带来的等待;Vision 使用独立连接。当前没有与其他代理在统一条件下的性能对比,不能据此宣称 Umbra 速度更快。

保留熟悉的代理客户端

支持 SOCKS5 出站的 Clash 类客户端可以把本地 Umbra 作为节点,继续由原客户端负责规则、应用分流和界面。Umbra 负责远端传输,不要求你重新组织已有的规则体系。

这不代表原生兼容 VLESS、VMess 或 Trojan:远端需要运行 Umbra 服务端,已有协议节点不能直接导入为 Umbra 节点。详见客户端接入

什么情况下适合使用

你的需求建议
自建节点,重视真实站点掩护,愿意使用命令行可以试用 Umbra,并先完成单应用连接验证
同一入口分别承载 TCP 与 QUIC UDP使用单实例混合传输配置
已有 Clash 类客户端,希望保留规则和界面将 Umbra 接到本地 SOCKS5 节点后面
希望直接使用现有 VLESS / VMess 订阅保留原有兼容客户端;Umbra 不是协议替换插件
需要成熟图形客户端、现成节点或已审计的生产方案不应只因功能列表就迁移到当前 alpha 版本

想了解区别,请阅读与 Xray、VMess 等方案的对比。对比按具体协议组合讨论,不把所有代理简单排成优劣榜。

开始前需要知道

  • 当前版本是 1.0.0-alpha。需要自行评估预发布软件的稳定性;不要把开源等同于已经完成独立安全审计。
  • 安装页列出 macOS、Linux 和 Windows 构建目标,实际可下载文件以对应发布版本为准。
  • 本地 SOCKS5 入口没有密码认证,应保留 127.0.0.1:1080 回环绑定。
  • 保持应用层 HTTPS。代理传输不提供完整匿名性,也不能保护已被控制的设备或浏览器。
  • chrome-latest 当前使用历史 Chrome 150 档案;Chrome 153 的抓包资料不证明完整浏览器指纹一致性。
  • 源码采用 MIT 许可证,不要求注册 Umbra 云账户。服务器、网络与日常维护仍由你负责。

下一步

  1. 安装客户端与服务端
  2. 生成密钥并完成首次连接
  3. 接入应用或 Clash 类客户端
  4. 选择 TCP、Vision 或 QUIC,并阅读安全模型

本页内容