Shadowsocks 协议是什么?SS 加密方式、优缺点与客户端支持
本文要点
- Shadowsocks 是轻量加密代理协议,开销小、兼容性好,专线机场里最常见。
- 加密方式认准 AEAD 或 2022 系列,早期的流加密方式已不建议使用。
- mihomo、sing-box、Xray 都支持 SS,普通用户不必为了协议换机场。
Shadowsocks 是什么
Shadowsocks(常简称 SS)是一种轻量级的加密代理协议:客户端把要访问的目标地址和数据,用事先约定好的密码加密后发给服务器,服务器解密后代为访问,再把结果加密传回来。
它出现于 2012 年前后,早期客户端的图标是一架纸飞机,「机场」这个叫法就是从这里来的。直到今天,它仍然是机场里最常见的节点类型之一。
它的设计思路很直接:不做复杂的握手,也不伪装成别的协议,只是让传输的数据看起来像一串没有规律的随机字节。
加密方式:AEAD 与 2022 系列
在客户端的节点详情里,Shadowsocks 节点会带一个「加密方式」字段。它大致分三代:
| 类别 | 常见写法 | 说明 |
|---|---|---|
| 流加密(旧) | aes-256-cfb、rc4-md5 等 | 只加密、不校验完整性,存在已知缺陷,不建议再用 |
| AEAD | aes-128-gcm、aes-256-gcm、chacha20-ietf-poly1305 | 加密的同时校验数据完整性,目前最通用 |
| 2022 系列 | 2022-blake3-aes-128-gcm、2022-blake3-aes-256-gcm 等 | 新一代规范,加强了防重放等设计,需要较新的客户端内核 |
两点实用提示:
- 通过订阅导入时,加密方式由机场下发,不需要也不应该自己改,改了反而连不上。
- 2022 系列会校验时间,设备的系统时间偏差太大时会连接失败。遇到这类节点全部超时,先检查系统时间是否准确。
优点和局限
优点
- 协议开销小,建立连接需要的往返少,延迟表现好。
- 几乎所有客户端都支持,出现兼容问题的概率最低。
- 协议本身支持 UDP 转发,是否开启取决于机场的配置。
局限
- 不伪装成常见协议。在公网直连的环境下,「全是随机字节」本身也是一种特征,比伪装成 HTTPS 的协议更容易被识别和干扰。
- 没有 TLS 那样的证书机制,服务器身份只靠密码确认。
正因为如此,机场通常把 Shadowsocks 用在中转或 IEPL/IPLC 专线的节点上:入口到出口这一段走的是内部线路,对伪装的要求低,更看重低开销。线路类型的差别见 直连、中转和专线的区别。
哪些客户端支持
mihomo(Clash Meta)、sing-box、Xray 三个主流内核都支持 Shadowsocks 的 AEAD 和 2022 系列加密方式。基于这些内核的 Clash Verge Rev、v2rayN、v2rayNG 等桌面和安卓客户端,以及 iOS 上常见的代理客户端,都可以直接使用。
少数很久没有更新的客户端可能不认识 2022 系列,表现为导入订阅后这部分节点缺失。这时先把客户端更新到最新版,仍不行再按 订阅节点不显示 排查。各平台有哪些客户端可选,见 客户端大全。
需要为了协议挑机场吗
不需要。对普通用户来说,机场给什么协议就用什么协议。同一条线路上,换一种协议带来的差别,远小于线路本身(直连还是专线、晚高峰带宽是否充足)带来的差别。
想了解 Shadowsocks 和其他协议的差异,可以看 不同协议对比;想直接按线路质量挑机场,可以参考 2026 机场综合排行榜。
常见问题
Shadowsocks 和 SSR 是一回事吗?
不是。SSR 是早年从 Shadowsocks 分出去的一个分支,增加了混淆和协议插件,已经多年没有维护。现在机场提供的基本都是原版 Shadowsocks 的 AEAD 或 2022 加密方式节点。
Shadowsocks 现在还安全吗?
使用 AEAD 或 2022 系列加密方式时,传输内容有完整的加密和校验。需要注意的是它不伪装成 HTTPS,在公网直连环境下相对容易被识别,所以机场多把它放在中转或专线之后使用。
节点是 Shadowsocks 协议,说明机场比较差吗?
不能这样判断。很多专线机场正是用 Shadowsocks,因为它开销小、兼容性好。速度和稳定性主要取决于线路和带宽,协议只是一个次要因素。
相关协议知识文章
全部VLESS 协议是什么?搭配 TLS、Vision、REALITY 的区别与客户端支持
VLESS 是一种自身不带加密的轻量代理协议,通常搭配 TLS、XTLS Vision 或 REALITY 使用。本文解释这几个名词之间的关系、VLESS 的优缺点,以及主流客户端内核的支持情况。
Trojan 协议是什么?伪装成 HTTPS 流量的代理协议原理与优缺点
Trojan 是一种基于 TLS、把代理流量伪装成普通 HTTPS 访问的协议。本文说明它的工作流程、优点与局限、跳过证书验证的风险,以及主流客户端内核的支持情况。
Hysteria2 协议是什么?基于 QUIC 的高速代理协议原理与适用场景
Hysteria2 是基于 QUIC(UDP)的代理协议,在高丢包、弱网环境下吞吐表现好,但 UDP 可能被运营商限速。本文说明它的原理、适合与不适合的场景,以及客户端内核支持情况。
TUIC 协议是什么?基于 QUIC 的低延迟代理协议特点与客户端支持
TUIC 是基于 QUIC 的代理协议,重点在于减少握手往返和高效转发 UDP。本文说明 TUIC 的特点、与 Hysteria2 的区别、适合的使用场景,以及主流客户端内核的支持情况。