為什麼選擇 Umbra
瞭解真實站點掩護、TCP 與 QUIC 分流、現有用戶端接入,以及何時適合選擇 Umbra。
概覽
Umbra 是面向自建節點的開源隱私傳輸工具。你在伺服器和裝置上執行同一個二進位檔的不同模式,應用程式透過本地 SOCKS5 入口連線。它把真實站點掩護、TLS 1.3/TCP 和 QUIC 放在同一套用戶端與伺服器端裡,幫助你在不同網路條件下選擇連線方式。
它不是購買即用的 VPN 服務,不提供節點訂閱,也不會在安裝後自動接管全系統流量。你需要一台可存取的伺服器、兩端設定,以及能使用 SOCKS5 的應用程式或代理用戶端。專案用於合法的隱私保護與開放網際網路存取。
Umbra 帶來的實際價值
面對探測,不直接暴露代理入口
伺服器端先檢查連線身分,未通過認證的流量走設定的真實目標站點,而不是回傳代理特有的拒絕訊息。對使用者而言,這意味著部署不只是「把流量加密」,還考慮了外部觀察者主動連線時會看到什麼。它不能保證節點 IP 不被封鎖,也不等於流量絕對無法識別。
一套設定,同時照顧 TCP 和 UDP
一個用戶端可以讓 TCP 請求走 TCP/Vision,讓 UDP 請求走 QUIC,仍然只向應用程式暴露一個 SOCKS5 入口。伺服器端也只需一個執行個體,同時啟用 TCP 和 UDP 監聽。不必為了這兩類流量維護兩個本地代理節點。
如果網路不允許 UDP,可以先使用 TCP;如果 TCP 連線受到重設干擾且 UDP 可用,可以嘗試 QUIC。這是明確的設定選擇,不是自動故障切換。QUIC 是否更快取決於網路路徑,不能僅憑協議名稱判斷。
為不同連線選擇開銷方式
TCP 的多路複用模式讓多個請求共用外層連線,減少重複建立連線的需求。對於適用的內層 TLS 1.3 流量,獨立 Vision 模式在認證協商後轉發原本已經加密的記錄,減少重複加密與額外封裝;其他流量仍保持加密。
這兩種模式有不同取捨:多路複用共用連線,也共用 TCP 丟包帶來的等待;Vision 使用獨立連線。目前沒有與其他代理在統一條件下的效能比較,不能據此宣稱 Umbra 速度更快。
保留熟悉的代理用戶端
支援 SOCKS5 出站的 Clash 類用戶端可以把本地 Umbra 作為節點,繼續由原用戶端負責規則、應用程式分流和介面。Umbra 負責遠端傳輸,不要求你重新組織既有的規則體系。
這不代表原生相容 VLESS、VMess 或 Trojan:遠端需要執行 Umbra 伺服器端,既有協議節點不能直接匯入為 Umbra 節點。詳見用戶端接入。
什麼情況下適合使用
| 你的需求 | 建議 |
|---|---|
| 自建節點,重視真實站點掩護,願意使用命令列 | 可以試用 Umbra,並先完成單一應用程式連線驗證 |
| 同一入口分別承載 TCP 與 QUIC UDP | 使用單一執行個體混合傳輸設定 |
| 已有 Clash 類用戶端,希望保留規則和介面 | 將 Umbra 接到本地 SOCKS5 節點後面 |
| 希望直接使用現有 VLESS / VMess 訂閱 | 保留原有相容用戶端;Umbra 不是協議替換外掛 |
| 需要成熟圖形用戶端、現成節點或已稽核的正式環境方案 | 不應只因功能清單就遷移到目前的 alpha 版本 |
想瞭解區別,請閱讀與 Xray、VMess 等方案的比較。比較按具體協議組合討論,不把所有代理簡單排成優劣榜。
開始前需要知道
- 目前版本是 1.0.0-alpha。需要自行評估預發行軟體的穩定性;不要把開源等同於已經完成獨立安全稽核。
- 安裝頁列出 macOS、Linux 和 Windows 建置目標,實際可下載檔案以對應發行版本為準。
- 本地 SOCKS5 入口沒有密碼認證,應保留
127.0.0.1:1080迴環綁定。 - 保持應用層 HTTPS。代理傳輸不提供完整匿名性,也不能保護已被控制的裝置或瀏覽器。
chrome-latest目前使用歷史 Chrome 150 設定檔;Chrome 153 的封包擷取資料不證明完整瀏覽器指紋一致性。- 原始碼採用 MIT 授權條款,不要求註冊 Umbra 雲端帳戶。伺服器、網路與日常維護仍由你負責。