機制與選型

看懂機制, 選對方案。

了解真實網站掩護、Vision 與傳輸選擇如何影響你的連線。Umbra 是需要自建的命令列用戶端與伺服器,不是代管代理服務。

TLS 1.3 / QUIC01 — 03
umbra
你的裝置
開放網際網路
隱私傳輸
未驗證 → 真實網站
你的流量走驗證通道,其他請求轉送至真實網站。
01

以真實目的網站作掩護

REALITY 驗證區分你的流量與未驗證請求,後者會轉送至設定的真實網站。你需要金鑰與可連線的 TLS 1.3 目的網站,但無需為節點申請 CA 憑證。掩護不保證無法被識別。

02

有條件地減少雙重加密

TCP mux 讓多個串流共用一條連線。設定 mux=false 後,Vision 僅在驗證完成且內層 TLS 1.3 流量符合條件時,省去外層重複加密;非 TLS 流量繼續加密。

03

依網路選擇 TCP 或 QUIC

傳輸方式需要明確選擇,不會自動容錯切換。QUIC 需要 UDP 開放及可連線的真實 QUIC 回退目標,不保證更快,也不保證消除所有隊頭阻塞。

與主流方案怎麼選

Umbra、Xray 是軟體平台;VLESS、VMess、Trojan、Shadowsocks 是協定,REALITY 與 Vision 則是機制。具體行為由實作與設定決定。沒有競品同條件效能測試,因此這裡不做速度排名。一句話概括:想要掩護、雙傳輸路徑與 SOCKS5 打包成一套自行管理的完整方案時,Umbra 值得選擇;需要其他生態系時,它們的方案更合適。

01

Umbra

整合 REALITY、TCP mux/Vision、QUIC 與 SOCKS5 的自建 alpha 方案,用戶端與伺服器成對交付、由你端到端管理。

優勢

  • 一個端點承載兩條路徑:TCP Vision 與 QUIC UDP 共用同一個本機 SOCKS5 節點,用戶端只需設定一個入口。
  • 無需憑證手續:身分金鑰與臨時憑證綁定代替公網 CA 憑證的申請與續期。

侷限

  • 目前是 alpha 階段的純命令列工具,不相容匯入 VLESS、VMess 或 Trojan 節點。
  • 版本間協定可能變動,升級時兩端需要一起更新。
02

Xray + VLESS + REALITY

最接近的同類組合,同樣可以使用 REALITY 與 Vision;選擇的關鍵在於打包與工作流程,而非獨有技術。

優勢

  • 成熟的多協定平台,路由能力強,現成用戶端多,社群文件豐富。

侷限

  • 整套堆疊需要自行組裝與維護:核心設定、傳輸層、路由規則與配套用戶端。
  • 採用相近機制不代表能與 Umbra 互通。
03

VMess

採用 AEAD 的代理協定,已有用戶端支援時值得考慮。TLS 與 WebSocket 屬於額外部署選擇,不是具備加密能力的前提。

優勢

  • 用戶端涵蓋面極廣,跨平台,舊裝置與低階裝置也有支援。

侷限

  • 協定只負責加密、不負責偽裝:掩護完全取決於你額外搭配的傳輸層。
  • 舊的非 AEAD 模式已棄用,請固定使用實作 AEAD 的用戶端版本。
04

Trojan

基於 TLS 的代理協定,適合偏好常規 TLS 部署的使用者;是否回退及如何回退,取決於實作與設定。

優勢

  • 真實的 TLS 交握,回退行為有文件可循,設計多年穩定。

侷限

  • 常見部署需要維護網域並續期公網受信憑證。
  • UDP 封裝在 TLS 之上的 TCP 內,UDP 延遲表現跟隨 TCP 路徑。
05

Shadowsocks

面向簡潔部署的輕量加密代理;瀏覽器形態偽裝與真實網站掩護並非 AEAD 或 2022 基礎協定內建能力。

優勢

  • 組成簡單:金鑰加配套用戶端即可,無需網域或憑證。

侷限

  • 基礎協定提供加密而非偽裝;需要掩護時應另外評估外掛程式。
  • 僅支援 TCP 的 SIP003 外掛程式不能當作 UDP 偽裝。
06

Hysteria 2

以 QUIC 為重點、採用自有壅塞控制設計;適合 UDP 穩定可達的環境。

優勢

  • 面向高丟包網路的不可靠資料包 UDP 路徑,壅塞控制為惡劣條件調校。

侷限

  • UDP 被封鎖或受限時失去主要優勢,設計也不能保證在你的網路上一定更快。
  • TCP 仍以 QUIC 串流承載,丟包時同樣會像可靠傳輸一樣被阻塞。
文件