Shadowsocks 协议是什么?SS 加密方式、优缺点与客户端支持

更新于 约 4 分钟读完机场百科 · 协议知识

本文要点

  • Shadowsocks 是轻量加密代理协议,开销小、兼容性好,专线机场里最常见。
  • 加密方式认准 AEAD 或 2022 系列,早期的流加密方式已不建议使用。
  • mihomo、sing-box、Xray 都支持 SS,普通用户不必为了协议换机场。

Shadowsocks 是什么

Shadowsocks(常简称 SS)是一种轻量级的加密代理协议:客户端把要访问的目标地址和数据,用事先约定好的密码加密后发给服务器,服务器解密后代为访问,再把结果加密传回来。

它出现于 2012 年前后,早期客户端的图标是一架纸飞机,「机场」这个叫法就是从这里来的。直到今天,它仍然是机场里最常见的节点类型之一。

它的设计思路很直接:不做复杂的握手,也不伪装成别的协议,只是让传输的数据看起来像一串没有规律的随机字节。

加密方式:AEAD 与 2022 系列

在客户端的节点详情里,Shadowsocks 节点会带一个「加密方式」字段。它大致分三代:

类别 常见写法 说明
流加密(旧) aes-256-cfb、rc4-md5 等 只加密、不校验完整性,存在已知缺陷,不建议再用
AEAD aes-128-gcm、aes-256-gcm、chacha20-ietf-poly1305 加密的同时校验数据完整性,目前最通用
2022 系列 2022-blake3-aes-128-gcm、2022-blake3-aes-256-gcm 等 新一代规范,加强了防重放等设计,需要较新的客户端内核

两点实用提示:

  • 通过订阅导入时,加密方式由机场下发,不需要也不应该自己改,改了反而连不上。
  • 2022 系列会校验时间,设备的系统时间偏差太大时会连接失败。遇到这类节点全部超时,先检查系统时间是否准确。

优点和局限

优点

  • 协议开销小,建立连接需要的往返少,延迟表现好。
  • 几乎所有客户端都支持,出现兼容问题的概率最低。
  • 协议本身支持 UDP 转发,是否开启取决于机场的配置。

局限

  • 不伪装成常见协议。在公网直连的环境下,「全是随机字节」本身也是一种特征,比伪装成 HTTPS 的协议更容易被识别和干扰。
  • 没有 TLS 那样的证书机制,服务器身份只靠密码确认。

正因为如此,机场通常把 Shadowsocks 用在中转或 IEPL/IPLC 专线的节点上:入口到出口这一段走的是内部线路,对伪装的要求低,更看重低开销。线路类型的差别见 直连、中转和专线的区别。

哪些客户端支持

mihomo(Clash Meta)、sing-box、Xray 三个主流内核都支持 Shadowsocks 的 AEAD 和 2022 系列加密方式。基于这些内核的 Clash Verge Rev、v2rayN、v2rayNG 等桌面和安卓客户端,以及 iOS 上常见的代理客户端,都可以直接使用。

少数很久没有更新的客户端可能不认识 2022 系列,表现为导入订阅后这部分节点缺失。这时先把客户端更新到最新版,仍不行再按 订阅节点不显示 排查。各平台有哪些客户端可选,见 客户端大全。

需要为了协议挑机场吗

不需要。对普通用户来说,机场给什么协议就用什么协议。同一条线路上,换一种协议带来的差别,远小于线路本身(直连还是专线、晚高峰带宽是否充足)带来的差别。

想了解 Shadowsocks 和其他协议的差异,可以看 不同协议对比;想直接按线路质量挑机场,可以参考 2026 机场综合排行榜。

常见问题

Shadowsocks 和 SSR 是一回事吗?

不是。SSR 是早年从 Shadowsocks 分出去的一个分支,增加了混淆和协议插件,已经多年没有维护。现在机场提供的基本都是原版 Shadowsocks 的 AEAD 或 2022 加密方式节点。

Shadowsocks 现在还安全吗?

使用 AEAD 或 2022 系列加密方式时,传输内容有完整的加密和校验。需要注意的是它不伪装成 HTTPS,在公网直连环境下相对容易被识别,所以机场多把它放在中转或专线之后使用。

节点是 Shadowsocks 协议,说明机场比较差吗?

不能这样判断。很多专线机场正是用 Shadowsocks,因为它开销小、兼容性好。速度和稳定性主要取决于线路和带宽,协议只是一个次要因素。

相关协议知识文章

全部