開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


Shadowsocks 是加密代理協議,將應用流量由本地客戶端送到遠端伺服器,再由伺服器轉送至目的地。它定義受保護的代理鏈路,而不是自動為裝置每個封包選擇路由,亦不自行提供託管 VPN 服務的全部功能。[1]
關鍵要點:
- 應用入口、客戶端至伺服器加密鏈路、目的地連接是三個階段。
- 協議支援 TCP 和 UDP,但應用與整合須真正採用相關路徑。
- 經典 AEAD 與 2022 的密鑰、格式、工作階段及重放規則不同。
- TUN 可擴大流量擷取,是接入選擇,不會改變協議定義。
- 加密及抵抗探測並不保證不可識別或特定網絡可用。
常見安排是應用向客戶端提供的本地代理介面發出請求。客戶端編碼目的地資料,保護送往遠端伺服器的流量;伺服器認證並解密後,建立對外連接。回應再經相應回程返回。[1]
圖中分開本地入口和加密遠端鏈路,並不表示伺服器轉送後,目的地連接仍由 Shadowsocks 加密。正確使用 HTTPS 時,瀏覽器至網站另有一層保護。
本地 SOCKS 是應用的其中一種入口。客戶端與伺服器之間的協議,並非直接把未加密 SOCKS 請求送上互聯網;它有自己的受保護訊息格式,地址資料告訴遠端應往哪裏轉送。設定介面常同時顯示兩者,容易令人混淆。[1]
僅啟動客戶端,不證明應用正在用它。應用可能忽略系統代理偏好、使用不支援的流量類型,或把部分連接直接送出。VPN 基礎概覽 把範圍問題放在隧道與代理的基本分別中解釋。
Shadowsocks 保護客戶端至伺服器的代理鏈路。該段觀察者不應只靠截取封包,就讀出受保護的應用內容。伺服器仍要取得目的地資料才能轉送,所以遠端仍是信任模型的一部分。[1][2]
對外連接需要獨立保護。應用正確使用 HTTPS 時,伺服器只轉送網站密文,不會因終止 Shadowsocks 就取得瀏覽器網站工作階段的明文。若應用內容未加密,代理鏈路不會自動把加密延伸至目的地。
目的地通常看到遠端伺服器的出口地址,但改變地址不能移除登入身份、追蹤標識、付款資格或應用主動提交的資料。加密鏈路亦不阻止端點保留元數據,或觀察它能讀取的未加密內容。
協議、傳輸和混淆的分層解說 分辨這些屬性。協議可以加密應用數據,卻不因此具備 Tor 的中繼分離或服務商營運私隱政策。每項主張應回到能支撐它的層次。
TCP 情況下,遠端建立對外資料流,轉送應用位元組。Shadowsocks 在客戶端至伺服器一段加密及分幀,不令目的地成為協議參與者。經典 AEAD 定義加密流區塊,2022 則另有標頭及驗證要求。[1][2][3]
UDP 透過受保護數據報傳送目的地資料,封裝方式視版本而定。丟包、亂序與網絡限制依然存在。協議支援不代表某客戶端、本地介面或應用整合已正確處理 UDP。[1]
程式可能把 TCP 經代理發送,卻在別處解析域名;另一個程式可能需要支援數據報的本地介面,只有 TCP 代理設定並不足夠。這些是整合問題,不能由「支援 UDP」推斷遊戲、通話及全部 DNS 查詢均受涵蓋。
遠端鏈路與目的地連接亦可各自失敗。伺服器可達不代表目的地會回應,TCP 請求成功也不證明 UDP 路徑。不要把一個成功載入的網頁當成全裝置流量測試。
AEAD 是帶關聯數據的認證加密,把加密與完整性校驗結合。它描述密碼學構造,不是一套可任意互換的 Shadowsocks 格式。經典 AEAD 和 2022 定義不同訊息及密鑰導出方式,兩端須支援吻合的方法。[2][3]
經典 AEAD 以預共享主密鑰和鹽導出子密鑰。TCP 流從鹽開始,再承載加密長度及載荷區塊;UDP 有自己的鹽式封裝。鹽唯一性是安全要求,但鹽不是公鑰握手,更換鹽不會建立前向保密。[2]
2022 要求與方法長度相符的隨機預共享密鑰,而非依靠經典密碼轉密鑰慣例。它改動導出和標頭,加入明確時間及重放要求,UDP 亦使用工作階段 ID、封包 ID 及重放窗口。規範明確指出它不提供前向保密。[3]
下表概括版本邊界,並非部署建議。解讀文件或既有設定時,仍需要確切方法名稱與實作支援資料。
| 屬性 | 經典 AEAD | Shadowsocks 2022 |
|---|---|---|
| 密鑰起點 | 預共享主密鑰,可能由密碼導出 | 長度符合方法的隨機預共享密鑰 |
| TCP 結構 | 鹽及加密長度、載荷區塊 | 修改後標頭及加密分塊載荷 |
| UDP 組織 | 以鹽為基礎的受保護數據報 | 明確工作階段 ID 和封包 ID |
| 重放處理 | 按經典格式及實作評估 | 規範明訂要求,包括 UDP 重放窗口 |
| 前向保密 | 鹽導出並非新的非對稱握手 | 規範明說不提供前向保密 |
不能因 2022 加強要求,就稱舊格式完全沒有重放防護;反過來,也不能把新版工作階段和重放語義套在所有經典客戶端。附帶版本條件的說明比籠統「安全」標籤更有用。
TUN 透過虛擬介面擷取 IP 封包,把適合的流量轉成代理操作。它擴大入口機制,客戶端至伺服器協議仍然轉送應用流量。擷取、轉換、選擇路由與遠端加密,是分開的責任。
廣泛路由可以有用,但不是完整覆蓋證明。IPv4、IPv6、DNS、排除路由、不支援流量及斷線行為,仍須在具體軟件檢查。TUN 選項只交代介面機制,不證明所有封包和故障狀態都已處理。
| 入口安排 | 可能進入代理的流量 | 另須檢查 |
|---|---|---|
| 應用代理設定 | 遵從設定的應用請求 | 其他應用、本地 DNS 和 UDP 行為 |
| 作業系統代理偏好 | 遵從系統偏好的應用 | 忽略偏好的應用及非代理流量 |
| TUN 整合 | 客戶端擷取及轉換的 IP 流量 | 路由、地址族、DNS、排除項和故障政策 |
對照 Shadowsocks 設定與 AethoVPN 公開說明的全局模式時,先看實際流量擷取規則:應用代理偏好與裝置路由模式描述不同範圍。WireGuard 和 Shadowsocks 的覆蓋比較 協助判斷哪種安排適合需求,不證明託管服務用了甚麼協議。
WireGuard IP 隧道解說 展示另一種起點,VLESS/REALITY 與 Shadowsocks 分層比較 則提供獨立對照,避免把代理核心功能當成協議屬性。
密文仍有可觀察的封包大小、時序、地址及實作行為。主動探測還會問:觀察者向可疑伺服器發送構造流量後,它怎樣回應?普通加密或更改地址,均不證明免疫兩類識別。
2020 年針對中國過濾系統的測量研究,在所檢查的 Shadowsocks 部署觀察到被動識別後再主動探測。結果有研究日期、網絡、實作及格式的條件;它早於 2022 版本,不能證明目前所有新版部署反應相同,也不能推斷各網絡採用相同規則。[4]
2022 規範包含抵抗重放和主動探測的要求,例如如何處理無效請求。這些是協議及實作要求,並不保證普遍可用。地址仍可能被阻擋,網絡亦可根據解密內容以外的資料限制流量。[3]
VPN 協議概覽 提供名稱和層次背景。本文不做地區訪問實驗、部署教學或效能排名。使用獲准軟件與網絡,遵守當地法律、機構規則和服務條款。
它定義加密代理協議,不自動選擇全裝置路由。客戶端可加 TUN,但真正範圍仍由路由、DNS、地址族及故障行為決定。
本地 SOCKS 介面可以接入客戶端,但遠端加密協議另有格式。本地應用入口與客戶端至伺服器的受保護鏈路是不同階段。[1]
協議同時支援 UDP 和 TCP。實際 UDP 覆蓋亦取決於客戶端、入口及網絡,所以 TCP 網頁成功不能證明數據報路徑。[1]
兩版方法要求及訊息格式不同。兩端須使用共同支援的方法和有效密鑰格式,同一名稱並不令設定可以互換。[2][3]
規範明確指出不提供。隨機預共享密鑰和工作階段導出,不等於能提供該屬性的新非對稱密鑰協商。[3]
正確使用的 HTTPS 仍保護瀏覽器至網站內容,代理只轉送。伺服器處理目的地與元數據,未加密應用內容則有不同暴露範圍。
探測防護只處理特定識別手段,不處理所有連接失敗原因。地址阻擋、被動觀察、網絡限制及實作差異仍影響可達性。
免責聲明: 本文解釋概念,不是地區可用性測試,亦不授權越過當地法律、網絡政策或服務條款。
來源核實日期:2026 年 10 月 5 日。
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。