你的代理为什么越来越不稳?答案不在协议,在四次升级。
四年,四次质变。每一次都精准淘汰一批翻墙方式。如果你只知道「GFW 更强了」但说不清强在哪,这篇值得读完。
第一波 · TLS 指纹封杀(2022.10)
trojan、Xray、V2Ray TLS+Websocket、VLESS、gRPC——全部在 2022 年 10 月 3-4 日集中失效。100+ 用户报告节点被封锁。
封锁方式不是 DPI,是 TLS 指纹。GFW 只看 Client Hello 就能精确区分 Chrome 浏览器和翻墙工具。换端口没用——443 和非标端口一起封,继续用整 IP 进黑名单。
只有两个东西活下来:
→ naiveproxy(复用 Chrome 网络栈,指纹 = 真实浏览器)
→ Shadowsocks(非 TLS,不受 TLS 指纹策略影响)
第二波 · AI 行为分析(2024-25)
GFW 从 DPI 升级到机器学习。不再只看握手,而是整个会话的行为模式。
三层次检测:
→ 包检测:TLS 指纹 + SNI 明文识别
→ 流行为:连接频率(代理 14/min vs 正常 5/min)、心跳间隔、上下行比例异常
→ ML 分类:亿级样本训练,特征向量识别代理模式,99.7% 识别率
检测率变化(学术实测):
→ Trojan:30% → ~90%
→ VMess:40% → ~80%
→ SS AEAD:曾恢复可用,被统计指纹(第一包熵值异常)攻破
→ VLESS+Reality:<20%,仍是最难封锁的协议
第三波 · 物理拔线「大拔线潮」(2026.04)
这是最狠的一刀。
2025 年 5 月起,执法部门系统性地购买机场订阅→提取中转 IP→溯源机房。2026 年 4 月 1 日,广东、上海、北京多地 IDC 同步断电——不是封 IP,不是限流,是拔网线 + 拉电源。
一夜之间,依赖国内中转的机场全部消失。香港部分中转节点也被波及。
死的不是协议,是架构。中转模型快且便宜,但服务器在中国境内——物理上可以被拔线。
第四波 · 终端追责(2026.03—)
湖北警方入户罚款 ¥200-500:个人因使用 VPN 访问 TikTok/X 被处罚。从「封基础设施」到「追究终端用户」——个人使用已不再安全。
现在还活着什么
→ VLESS+Reality:流量伪装成合法 HTTPS,GFW 要封它等于封整个互联网
→ Hysteria2 + Gecko QUIC:可配包大小打乱统计指纹
→ 直连架构:没有国内中转,物理不可拔
三个死法不要重蹈
→ TLS 指纹没伪装 → 第一波就死
→ 流量特征没隐藏 → ML 上线后死
→ 服务器在境内 → 物理拔线死
存活公式:Reality(伪装流量)+ Gecko(打乱指纹)+ 直连(境外部署 · 不可物理触及)
不是选哪个协议的问题,是看你的威胁模型匹配哪个层次。