机制与选型

看懂机制, 选对方案。

了解真实站点掩护、Vision 与传输选择如何影响你的连接。Umbra 是需要自建的命令行客户端与服务端,不是托管代理服务。

TLS 1.3 / QUIC01 — 03
umbra
你的设备
开放互联网
隐私传输
未认证 → 真实站点
你的流量走认证通路,其他请求转发至真实站点。
01

以真实目标站点作掩护

REALITY 认证区分你的流量与未认证请求,后者会转发至配置的真实站点。你需要密钥与可达的 TLS 1.3 目标站点,但无需为节点申请 CA 证书。掩护不保证不可识别。

02

有条件地减少双重加密

TCP mux 让多个流复用一条连接。设置 mux=false 后,Vision 仅在认证完成且内层 TLS 1.3 流量符合条件时,省掉外层重复加密;非 TLS 流量继续加密。

03

按网络选择 TCP 或 QUIC

传输方式需要显式选择,不会自动故障切换。QUIC 需要 UDP 开放及可达的真实 QUIC 回落目标,不保证更快,也不保证消除所有队头阻塞。

与主流方案怎么选

Umbra、Xray 是软件平台;VLESS、VMess、Trojan、Shadowsocks 是协议,REALITY 与 Vision 则是机制。具体行为由实现与配置决定。没有竞品同条件性能测试,因此这里不做速度排名。一句话概括:想要掩护、双传输路径与 SOCKS5 打包成一套自行管理的完整方案时,Umbra 值得选择;需要其他生态时,它们的方案更合适。

01

Umbra

集成 REALITY、TCP mux/Vision、QUIC 与 SOCKS5 的自建 alpha 方案,客户端与服务端成对交付、由你端到端管理。

优势

  • 一个端点承载两条路径:TCP Vision 与 QUIC UDP 共用同一个本地 SOCKS5 节点,客户端只需配置一个入口。
  • 无需证书手续:身份密钥与临时证书绑定代替公网 CA 证书的申请和续期。

局限

  • 目前是 alpha 阶段的纯命令行工具,不兼容导入 VLESS、VMess 或 Trojan 节点。
  • 版本间协议可能变化,升级时两端需要一起更新。
02

Xray + VLESS + REALITY

最接近的同类组合,同样可以使用 REALITY 与 Vision;选择的关键在于打包与工作流,而非独有技术。

优势

  • 成熟的多协议平台,路由能力强,现成客户端多,社区文档丰富。

局限

  • 整套装栈需要自行组装和维护:核心配置、传输层、路由规则与配套客户端。
  • 采用相近机制不代表能与 Umbra 互通。
03

VMess

采用 AEAD 的代理协议,已有客户端支持时值得考虑。TLS 与 WebSocket 属于额外部署选择,不是具备加密能力的前提。

优势

  • 客户端覆盖面极广,跨平台,旧设备和低配设备也有支持。

局限

  • 协议只负责加密、不负责伪装:掩护完全取决于你额外搭配的传输层。
  • 旧的非 AEAD 模式已弃用,请固定使用实现 AEAD 的客户端版本。
04

Trojan

基于 TLS 的代理协议,适合偏好常规 TLS 部署的用户;是否回落及如何回落,取决于实现与配置。

优势

  • 真实的 TLS 握手,回落行为有文档可依,设计多年稳定。

局限

  • 常见部署需要维护域名并续期公网受信证书。
  • UDP 封装在 TLS 之上的 TCP 内,UDP 时延表现跟随 TCP 路径。
05

Shadowsocks

面向简洁部署的轻量加密代理;浏览器形态伪装和真实站点掩护并非 AEAD 或 2022 基础协议自带能力。

优势

  • 组成简单:密钥加配套客户端即可,无需域名或证书。

局限

  • 基础协议提供加密而非伪装;需要掩护时应另行评估插件。
  • 仅支持 TCP 的 SIP003 插件不能当作 UDP 伪装。
06

Hysteria 2

以 QUIC 为重点、采用自有拥塞控制设计;适合 UDP 稳定可达的环境。

优势

  • 面向高丢包网络的不可靠数据报 UDP 路径,拥塞控制为恶劣条件调优。

局限

  • UDP 被封锁或受限时失去主要优势,设计也不能保证在你的网络上一定更快。
  • TCP 仍以 QUIC 流承载,丢包时同样会像可靠传输一样被阻塞。
文档