指南

VPN协议:WireGuard、OpenVPN、IKEv2、Xray/VLESS

VPN 协议规定了你的设备和服务器如何搭建加密隧道。WireGuard 最快最简洁,OpenVPN 最成熟最灵活,IKEv2/IPsec 在手机切换网络时最能扛,而走在 TLS 里的 Xray/VLESS 能让隧道流量看起来就是普通 HTTPS。每一种都拿某样东西换来了自己的长处。

🛡️

差别不在加密强度

四种协议用的都是未被攻破的现代密码学。它们的差异在速度、代码规模、不稳定网络下的表现,以及流量在外人眼里有多容易辨认——而不在加密顶不顶得住。

🌍

越新通常越快

同样的硬件上 WireGuard 跑赢 OpenVPN,因为它在内核里运行、握手精简。OpenVPN 用年头换来的是可配置性和平台覆盖面,而不是裸吞吐。

🔑

可辨识度是独立的一轴

WireGuard、OpenVPN、IKEv2 产生的流量都能被网络归类为 VPN 隧道。而藏在真实 TLS 里的 Xray/VLESS,生来就是要与普通 HTTPS 会话无法区分。

什么是VPN协议,选它为什么重要

协议是你的应用与服务器之间的约定:密钥怎么交换、数据包怎么加密封装、连接断了怎么恢复。你的订阅通常包含好几种;应用每次连接选用一种,切换只是菜单里点一下的事,不是什么终身承诺。

选择的影响体现在三处。吞吐量和耗电不同,因为各协议处理每个数据包的 CPU 开销不同。稳定性不同,体现在你切换网络或身处严格防火墙之后时。可辨识度也不同:有些隧道让网络设备一眼就能归类为 VPN 流量,有些则专为躲开归类而生。没有协议能三项全赢,所以菜单才会存在。

WireGuard:速度与小代码库

WireGuard 是 2026 年的默认答案。四千行左右的内核代码,对比旧方案的几十万行;一套现代加密组合(ChaCha20-Poly1305),而不是一张协商矩阵;握手一个往返就能完成。落到实际,就是普通硬件上接近线速的吞吐、极快的重连和手机上不高的耗电。

它的代价是两个设计特征。其一,标准的 WireGuard 服务器会给每个对端分配隧道内的固定地址,所以服务商必须自己加一层——轮换内部地址、断开后丢弃对端状态——才能避免形成稳定的按用户标识;做没做到是服务商的属性,不是协议的属性。其二,WireGuard 走 UDP 且握手模式特征明显,想识别 VPN 流量的网络设备很容易认出它,而丢弃未知 UDP 的网络会让它彻底连不上。

OpenVPN:成熟与灵活

OpenVPN 从 2000 年代初就在生产环境服役,年头正是它的资产:二十年的审视、几乎所有平台和路由器的支持、以及应付各种网络布局的配置选项。它可以走 UDP 求速度,也可以走 TCP 求连通性;跑在 TCP 443 端口时,至少用的是防火墙很少封的端口——不过它的 TLS 握手仍与浏览器不同,归类识别依然可能。

代价是笨重。OpenVPN 在用户态处理数据包,每个包都要跨一次内核边界,同样硬件上的吞吐通常只有 WireGuard 的几分之一,重连以秒计而不是瞬间完成。它的代码库加上 OpenSSL 依赖,规模大出几个数量级,意味着更大的审计面。但在老旧路由器上、在要求证书的企业环境里、在 UDP 没法用的网络中,它仍是对的工具。

IKEv2/IPsec:为手机而生

IKEv2 的招牌是 MOBIKE,一个标准扩展,能让已建立的隧道在网络地址变化后继续存活。走出 Wi-Fi 覆盖、切到 LTE,会话直接迁移,无需重新握手——而这恰恰是让其他协议在通话中掉链子的时刻。iOS 和 Android 原生支持,加密在操作系统的 IPsec 栈里完成,耗电低,因此常被移动应用选作默认。

它的弱点在环境。IKEv2 需要 UDP 500 和 4500 端口,而限制严的网络——酒店 Wi-Fi、办公室防火墙——经常封掉它们,它自己又没有 TCP 后备方案。配置也不如 WireGuard 透明:IPsec 参数靠协商,配置不当的服务器可能落到比预期更弱的设置上。在手机上是强选项,在不友好的网络里则脆弱。

Xray/VLESS:一条看起来像HTTPS的隧道

VLESS 是 Xray 项目的轻量传输协议:帧结构极简,自身不带加密,就是设计来跑在一条真实的 TLS 会话里的。因为加密层就是标准 TLS——每个网站都在用的那个协议——443 端口上的一条 VLESS 连接呈现出来的,是一次普通的证书握手,随后是一段不透明的加密流,而这正是任何 HTTPS 会话在外面看的样子。

在那些会归类并限速或丢弃可识别 VPN 协议的网络上,这一点至关重要。当 WireGuard 的握手或 OpenVPN 的 TLS 怪癖出卖了隧道时,配置得当的 Xray 端点除了统计特征之外,不给分类器留下任何可辨认的模式。代价是:服务器端部件更多、吞吐受制于 TLS 处理而非内核网络、客户端生态相比主流协议还很小。Aurora 用 WireGuard 保证日常速度,用自有节点上的 Xray/VLESS 应付标准隧道不可靠的网络。

到底该选哪个协议

先用 WireGuard,只有当具体某样东西出问题时再换。实用对照如下:

  • 默认、追求速度、游戏、大文件下载——WireGuard
  • 整天在 Wi-Fi 和移动数据之间跳的手机——IKEv2;如果重连速度已经够快,用 WireGuard 也行
  • 只放行网页流量的严格防火墙——OpenVPN 走 TCP 443,更好的选择是 Xray/VLESS
  • 可识别 VPN 协议会卡顿或被掐断的网络——Xray/VLESS over TLS
  • 老路由器或企业证书要求——OpenVPN
  • 拿不准——把应用留在自动模式,让它按这个顺序逐级回退

常见问题

哪个VPN协议速度最快?
WireGuard,几乎在所有测试和网络条件下都是。内核态处理数据包、一个往返完成握手、单一现代加密算法,把每包开销压到最低,吞吐量接近线路本身的速度。同样硬件上 OpenVPN 通常慢好几倍;IKEv2 居于两者之间。
有了WireGuard,OpenVPN是不是过时了?
没有。它更慢,但它能跑在 WireGuard 够不到的硬件和环境里:老旧路由器、基于证书的企业部署、只有 TCP 443 能通的网络。二十年的审计积累也不是白给的。它从默认选项退居后备选项,但没有退役。
手机上用哪个协议最好?
IKEv2/IPsec 应对网络切换最从容:MOBIKE 能在你从 Wi-Fi 切到移动数据时直接迁移隧道,无需重新协商。WireGuard 紧随其后——它重连快到差别常常根本感觉不到——而且在耗电和纯速度上通常还更胜一筹。
这些协议的安全性一样吗?
就实用而言,配置正确时是一样的。WireGuard、OpenVPN、IKEv2 和基于 TLS 的 VLESS 都建立在没有已知实际攻破手段的现代密码学之上。现实风险藏在配置和运维里——协商出弱参数、服务器不更新、记日志——而不在这四种协议的数学里。
为什么我的VPN应用会自己切换协议?
自动模式会先试最快的协议,遇到网络干扰再回退——比如未知 UDP 流量被丢弃、WireGuard 连不上时,应用会改用基于 TCP 或伪装成 TLS 的协议重试。这次切换是拿一些速度,换一条在那个网络上真正能通的连接。
VLESS和VMess有什么区别?
两者出自同一个项目家族。VMess 是更老的协议,自带加密和时间戳校验;VLESS 把这些剥掉,把加密交给 TLS 层,因此更轻、也更容易分析。跑在配置得当的 TLS 传输上时,两者之中目前推荐的是 VLESS。

继续阅读

试试 Aurora

14 天退款保证。一份订阅最多可用于 7 台设备。

保护我的设备