# 科学上网术语表

规范地址 https://jichangboke.org/glossary/
发布 2026-09-19，更新 2026-09-18
作者 塔台君，机场博客

## 倍率（流量倍率、节点倍率）

倍率是机场给节点设定的流量计费系数，扣除的流量等于实际用量乘以倍率。1 倍节点用 1GB 扣 1GB，2 倍节点用 1GB 扣 2GB，低于 1 倍的节点扣得比实际用量少。

倍率一般直接写在节点名里，比如 2x、0.5x，哪个节点设几倍由机场自己定。套餐标着 100G，全程用 2 倍节点，实际只能用 50G。

比价时这一点容易漏掉。本站的每 GB 单价按套餐标称流量计算，没有折算倍率，碰到主力节点都是高倍率的机场，真实单价要自己再乘一次。本站收录的机场里，闪跃的官方自述是全部套餐一倍率。别家没有写明的，买之前问客服要一份节点倍率表。

## 不限时流量包（不限时套餐、一次性流量包）

不限时流量包是一次性购买、没有到期日的流量套餐，买多少用多少，用完为止，不按月重置。适合每月用量很小、或者想留一份备用订阅的人。

按 GB 算，它比周期套餐贵得多。本站 2026-08-09 核对的 28 家机场里有 12 家卖不限时包，每 GB 单价的中位数是 1 元，最低月付档的中位数是 0.167 元。一个月用不到 10G 的人买它总价更低，每个月都稳定在用的人买周期套餐划算。

不限时说的是套餐不设到期日，机场能开多久是另一回事。机场一旦停运，没用完的流量也就没了，所以一次别囤太多，付款前翻一下[跑路预警](/alerts/)。它更合适的用法是当备用，主力机场出故障时顶几天。各家的起步价在[榜单](/jichang-tuijian/)的价格对比表里有一列。

## 测速（节点测速、测速图）

测速在机场评测里指用测速工具经由订阅里的每个节点下载测试数据，记录平均速度、最高速度和延迟，汇总成一张结果图，用来比较节点之间的带宽差距和线路质量。

读图先看测试条件。本站用的 MiaoKo 这类工具，每轮都有测试线路、带宽、线程数和开测时间。速度单位 MB/s 是每秒兆字节，乘 8 才是运营商说的兆比特。32 线程测的是节点能给到的带宽上限，单台设备日常下载到不了这个数，拿来比较节点之间的差距更合适。

一张图只代表当时、当地、那条宽带。开测时间不在[晚高峰](/glossary/#evening-peak)的图，说明不了晚上的情况。机场自己发的测速图，时段和线路都是它自己选的。本站每条实测都写明日期、城市、运营商和节点数，口径在[评测方法](/methodology/)里。

## 订阅链接（订阅地址、订阅 URL）

订阅链接是机场发给每个用户的一条专属网址，网址里带着识别身份的令牌。客户端定期访问它，取回最新的节点列表和配置，用来在机场增删节点之后自动同步，不必手动逐个添加。

同一条链接，不同客户端拿到的内容不一样。Clash Verge Rev 的文档解释过，订阅服务商靠请求头里的 User-Agent 判断你用的是哪种代理工具，再下发对应格式的配置。换了客户端节点导不进来，先查机场支不支持这个客户端。

链接本身就是凭证，拿到它的人就能用你的流量。别把它贴到群里或截图里，也别交给来路不明的在线订阅转换网站。怀疑泄露了，到机场用户中心重置订阅，常见的 V2Board 面板带这个功能，重置后会换一条新链接。

## 丢包（丢包率、Packet Loss）

丢包指数据包在传输途中被丢弃、没有到达对端，通常用丢失的比例来衡量。链路拥堵时路由器的队列排满就会丢包，表现为网页转圈、视频反复缓冲和游戏里人物瞬移。

TCP 把丢包当成拥堵的信号，一丢包就降速重传，所以丢包率只有百分之几，下载速度也可能掉一大截。[晚高峰](/glossary/#evening-peak)走公网出境的线路最容易出现这种情况。

[Hysteria 2](/glossary/#hysteria2) 这类基于 QUIC 的协议就是冲着丢包来的，官方介绍写的是为不稳定、易丢包的网络设计，它按用户填的带宽固定速率发包，遇到丢包不降速。排查时可以对节点地址连续 ping 一两百次看丢失比例，量到的是你到入口这一段，入口之后的丢包只能从测速和实际使用里看出来。

## 负载均衡（load-balance）

负载均衡在 Mihomo 里是一种策略组类型（load-balance），内核按设定的策略把请求分摊到组内的多个节点上，用来避免所有连接挤在同一个节点。

Mihomo 提供三种分配策略。round-robin 把请求轮流分给组内不同的节点，consistent-hashing 让目标地址相同的请求固定走同一个节点，sticky-sessions 要来源和目标都相同才走同一个节点，缓存 10 分钟后过期。

单个下载任务只有一条连接，只会落在一个节点上，负载均衡叠加不出几倍的速度，多线程下载和同时开很多网页才分得开。用 round-robin 时出口 IP 不停变，银行、流媒体和需要登录的网站容易触发风控，这类场景选 consistent-hashing。机场官网写的智能负载均衡，说的是服务器那一端把用户分摊到多台机器，和客户端这个策略组无关。

## 规则模式（Rule 模式、分流）

规则模式是代理客户端默认的出站方式。内核拿每条连接的域名、IP 或进程名，按配置里的规则从上到下比对，先命中哪条就照哪条走节点、策略组或直连，用来让国内网站直连、境外网站走代理。

Mihomo 文档里 `mode` 有 rule、global、direct 三个值，rule 是默认值。规则的顺序就是优先级，列表靠上的先匹配，最后一条 `MATCH` 兜住所有没命中的连接，它指向代理还是直连，决定了冷门网站怎么走。

规则一般随机场的订阅下发，覆盖面各家不同。某个网站该走代理却直连了，多半是规则没覆盖到，可以在客户端里给这个域名单独加一条。规则模式和[系统代理](/glossary/#system-proxy)、[TUN 模式](/glossary/#tun)管的是两件事，后两者决定流量怎么进内核，规则模式决定进来之后从哪出去。

## 机场（代理订阅服务）

机场是中文互联网对付费代理订阅服务的俗称。服务商在境外部署一批代理服务器，按周期或按流量收费，用户拿到一条订阅链接，导入客户端后就能在多个节点之间切换，用来访问境外网站。

一般认为这个叫法来自 Shadowsocks 客户端的纸飞机图标，卖飞机节点的商家就成了机场。多数机场只卖订阅，用户拿去导入 Clash Verge Rev、Shadowrocket 这类第三方客户端，也有少数机场做了自己的客户端。一份订阅里通常有几十个节点，价格按流量分档。和商业 VPN 的差别见[机场和 VPN 有什么区别](/learn/jichang-vs-vpn/)。

本站收录了 28 家，2026-08-09 核对时最低月付的中位数是 20 元，流量大多在 100G 到 200G。机场没有牌照，停运以后预付的钱很难追回，所以下单前先翻[跑路预警](/alerts/)，第一单买月付。

## 节点（代理节点）

节点是机场订阅里一条可选的代理线路，对应一组服务器地址、端口、协议和密钥。客户端列表里的「香港 01」「日本 03」各是一个节点，用来让用户按地区和线路选择流量从哪里出去。

节点名通常塞了几样信息，落地地区、线路类型，还有[倍率](/glossary/#multiplier)。节点数量和服务器数量是两回事，几十个节点可以共用同一个入口。本站 2026-07-08 测飞猫云，49 个节点背后只识别出 1 个入口，星岛梦 2025-07-09 的拓扑是 37 个入口对 51 个出口。

所以官网写的节点数只能当官方自述看，数字大说明不了线路好。挑节点先选离你近的地区，本站几轮实测里香港、新加坡节点的[延迟](/glossary/#latency)都明显低于美国，再确认这个地区能解锁你要用的服务。

## 流量重置（重置日、流量重置包）

流量重置指机场按固定周期把用户的已用流量清零，重新按套餐额度计算。常见的重置日有每月 1 日和订单日两种，上个周期没用完的流量一般不会累积。

开源面板 V2Board 的文档列了三种方式，每月 1 日 0 点重置、按订单日重置、不重置。按订单日的意思是 5 月 10 日到期的用户，每月 10 日清零。年付套餐多数也按月重置，年付 60G 通常指每月 60G。

也有例外。本站核对灵动云时，它 99 元的年付小包在套餐表上写的是 70 GB / 年，整年只有这么多。下单前看清流量后面跟的是每月还是每年。当月流量提前用完可以买重置包，本站核对过的微风网络、极连云、梯子云，重置包都和该档月付同价，等于多买一个月。

## 流媒体解锁（解锁、流媒体检测）

流媒体解锁指通过代理节点访问 Netflix、Disney+、YouTube 这类按地区授权内容的平台时，平台把访问者认作当地用户，放出该地区的完整片库。能否解锁由落地节点的 IP 决定。

解锁测试的结果分几种。完全解锁之外，Netflix 常见「仅自制剧」，它的帮助页写明检测到 VPN 时可能只展示拥有全球版权的内容。YouTube 常见「送中」，意思是 Google 把这个 IP 归到了中国大陆，YouTube Premium 这类按地区提供的功能用不了。

结果按节点、按天变化，机场官网写的支持解锁只能当官方自述。本站 2026-06-27 测星岛梦，60 个 VLESS 节点里 57 个解锁 Netflix，新加坡 10 个节点的 YouTube 全部送中。买之前想清楚要看哪个平台的哪个区，再去评测页找对应地区节点的实测。

## 落地节点（落地、出口节点）

落地节点是代理链路的最后一跳，流量从这台境外服务器离开机场的网络去访问目标网站。网站看到的访问者 IP、所在地区和 IP 类型，都来自落地节点。

节点名里写的地区，说的是落地在哪。[流媒体解锁](/glossary/#unlock)、ChatGPT 能不能用、网站显示哪国的内容，都由落地 IP 决定，和入口在哪无关。节点名和识别结果会对不上，本站 2026-06-27 测星岛梦，台湾节点的 Netflix 和 Disney+ 被识别成英国区。

拓扑测试会列出每个落地 IP 属于哪家公司。2026-07-08 测飞猫云，澳大利亚和英国节点落在 OVH 的机房，隔天的解锁测试里澳大利亚节点的 Netflix 只能看自制剧。[原生 IP](/glossary/#native-ip) 和[住宅 IP](/glossary/#residential-ip) 这两个词，说的都是落地 IP 的属性。

## 全局模式（Global 模式、全局代理）

全局模式是代理客户端的一种出站方式，开启后内核跳过全部分流规则，把收到的流量统一交给 GLOBAL 策略组里选中的那个节点，常用来临时排查分流规则有没有出错。

全局模式管的只是已经进了内核的流量。只开[系统代理](/glossary/#system-proxy)时，不读系统代理的软件照样绕开它，要接管整机得开 [TUN 模式](/glossary/#tun)。

全局模式下国内网站也绕道境外，速度变慢，还白白消耗机场流量，有些国内服务会因为 IP 在境外而限制功能。它合适的用法是排错。某个网站在[规则模式](/glossary/#rule-mode)下打不开，切到全局试一下，能打开就说明问题出在规则上，修完再切回来。Mihomo 里切到全局后，要到 GLOBAL 策略组里选一个节点才生效。

## 入口节点（入口、中转入口）

入口节点是中转和专线结构里用户设备实际连上的那台服务器，一般放在国内机房，负责接收用户流量并转发给境外的落地节点。订阅里填写的服务器地址通常就是入口的地址。

从你家到机场的第一段路，好坏看入口。入口机房和你所在的运营商互联得差，后面的专线再好也快不起来，所以有的机场会给不同运营商准备不同入口。本站 2025-07-09 测星岛梦的拓扑，入口分布在上海移动、广州移动和青岛联通，和官方说的移动联通优化对得上。

入口数量也值得看。2026-07-08 测飞猫云时，49 个节点只识别出 1 个共用入口，这种结构下入口出故障，所有节点会一起断。用 ping 测节点地址得到的[延迟](/glossary/#latency)，量的只是你到入口这一段。

## 晚高峰（高峰时段）

晚高峰指每天晚上上网人数最多的时段，一般是 20 点到 23 点。这段时间国际出口带宽被大量占用，走公网的节点容易变慢和丢包，是检验机场线路质量的主要时段。

白天测出来的速度说明的是节点的上限，晚上 9 点以后什么样要另测。本站评测里每张测速图都写了开测时间，2026-07-18 测闪跃是 21 点 18 分开跑的，算晚高峰数据。星岛梦六月那轮 18 点 32 分开测，只能当白天成绩看。

走 [IEPL](/glossary/#iepl)、[IPLC](/glossary/#iplc) 专线的节点不和公网流量抢国际出口，理论上晚高峰掉速少，是否真是这样得自己在晚上测。本站目前没有自动监控，给不出各家每天的晚高峰曲线，所以第一次买建议[先月付](/learn/why-monthly-first/)，用满一个月的晚上再决定。

## 系统代理（System Proxy）

系统代理是操作系统里的一项网络设置，记录着代理服务器的地址和端口。客户端打开系统代理后，浏览器这类会读取该设置的程序就把请求发到本机的代理端口，用来完成最基本的代理上网。

系统代理靠的是程序自觉。Clash Verge Rev 的文档说得直接，代理信息放在系统约定的位置，由各个程序自己去读。浏览器和多数桌面软件会读，命令行工具、游戏和一部分客户端软件不读，这些流量就绕开了代理。同一份文档还写明系统代理带不了 [UDP](/glossary/#udp) 流量。

遇到某个软件不走代理，先确认它是否支持系统代理，不支持就开 [TUN 模式](/glossary/#tun)接管整机流量。系统代理管的是流量怎么进客户端，进来之后走哪个节点，由[规则模式](/glossary/#rule-mode)或[全局模式](/glossary/#global-mode)决定。

## 延迟（Latency、Ping 值、RTT）

延迟是数据从本机发到目标再返回所花的时间，单位是毫秒。代理客户端里显示的延迟，一般是经由节点向一个测试网址发一次 HTTP 请求的耗时，用来判断节点通不通、响应快不快。

延迟和地理距离直接相关。本站 2026-07-09 在广州移动线路上测飞猫云，香港节点多数是 16 到 26 毫秒，美国节点 163 到 173 毫秒。测速图里常有两个数，TLS RTT 是一次数据往返的时间，HTTPS 延迟是发起一次完整请求的耗时，后者更接近点开网页的体感。

延迟低说明响应快，下载速度要另看带宽，两者没有换算关系。Mihomo 有个 `unified-delay` 选项，打开后按 RTT 计算，消掉不同协议握手带来的差异，不开的时候不同协议的节点数字不好直接比。用 ping 测节点地址，量到的只是你到[入口节点](/glossary/#entry)这一段。

## 域名嗅探（Sniffer、流量嗅探）

域名嗅探是代理内核从连接最初的数据里读出目标域名的功能，来源有 TLS 握手里的 SNI、HTTP 请求的 Host 和 QUIC 报文，用来在内核只拿到 IP 地址时找回域名，让按域名写的分流规则继续生效。

内核有时只拿得到 IP。常见的是 [TUN 模式](/glossary/#tun)配 redir-host，或者程序绕开系统自己解析了域名，连接到达内核时只剩一个 IP，域名规则全部落空，流量可能走错节点。打开嗅探，内核能把域名找回来。

Mihomo 的 `sniffer` 支持 HTTP、TLS、QUIC 三种，可以各自指定端口。`override-destination` 决定是否用嗅探到的域名替换原来的目标地址，`skip-domain` 用来排除嗅探后出问题的域名，`force-dns-mapping` 和 `parse-pure-ip` 控制对哪些流量强制嗅探。DNS 用 [Fake-IP](/glossary/#fake-ip) 时内核本来就知道域名，嗅探主要照顾直接用 IP 发起的连接。

## 原生 IP（Native IP）

原生 IP 是机场和 VPS 圈子里的通俗说法，指 IP 地址的注册地与服务器实际所在的国家或地区一致，常用来判断一个节点会不会被流媒体平台当成当地用户。

这个词没有标准定义，也没有哪家机构做认证。平台判断访问者在哪，靠的是 IP 归属地数据库。一段 IP 在别国注册、后来才拿到本地机房使用，数据库可能还记着旧地区，节点名和识别结果就对不上。本站 2026-06-27 测星岛梦，台湾节点的 Netflix 和 Disney+ 被识别成英国区，7 月测灵动云，台湾节点识别成西班牙区。

本站 28 家机场里有 3 家在官方自述里写了原生 IP，我没法逐家验证。想自己判断，就看解锁测试里的地区一栏和节点名是否一致。原生说的是归属地，[住宅 IP](/glossary/#residential-ip) 说的是 IP 类型，是两个维度。

## 直连（直连线路、DIRECT）

直连在机场的线路介绍里指用户设备不经国内入口、直接通过公网国际出口连到境外节点的线路，成本低。客户端里的 DIRECT 是另一个意思，表示这条连接不走代理。

直连线路省掉了国内入口和专线的钱，所以便宜。速度取决于你家宽带的国际出口，也取决于境外机房回国方向的线路，同一个节点，电信和移动用户的体验可能差很多，[晚高峰](/glossary/#evening-peak)波动更明显。本站 28 家里有 3 家在官方自述里提到直连，都和 [IPLC](/glossary/#iplc) 写在一起，哪个节点走哪种线路要看节点名。

客户端里的直连是分流的结果。[规则模式](/glossary/#rule-mode)下国内网站命中 `DIRECT`，不消耗机场流量。某个国内网站打不开，先看它是否被规则误判去走了代理。

## 中转（中转线路、公网中转、隧道中转）

中转是机场常用的一种线路结构，用户设备先连到国内的入口服务器，再由入口把流量转发给境外的落地服务器，用来避开家用宽带直接出国时的绕路和拥堵。

走专线的机场同样是先进国内入口再出境，结构上也算中转。机场宣传里单说中转、隧道中转或公网中转时，多半指入口到落地这一段走公网，成本比 [IEPL](/glossary/#iepl) 低，[晚高峰](/glossary/#evening-peak)的表现要看入口机房的出口质量。本站 28 家里有 2 家官方自述为中转。

拓扑测试能看出这种结构，本站 2025-07-09 测星岛梦，37 个入口对应 51 个出口。Mihomo 配置里的 `relay` 策略组是另一回事，指客户端自己把几个节点串成链，官方文档已把它标为弃用。

## 住宅 IP（家宽 IP、Residential IP）

住宅 IP 指宽带运营商分配给家庭用户的 IP 地址，在 IP 数据库里归为 ISP 类型，区别于云厂商和机房使用的数据中心 IP，常被用来降低访问被网站识别成代理的概率。

IPinfo 这类数据库会给每个自治系统标一个类型，有 ISP、Hosting、Business 等几种，网站的风控拿它判断来访的是家庭宽带还是机房。Netflix 的帮助页写明，检测到 VPN 时可能只展示拥有全球版权的内容，解锁测试里的「仅自制剧」就是这种状态。

机场节点多数落地在机房。本站 2026-07-09 测飞猫云，IP 类型一栏 49 个节点全部标为商宽或机房。本站 28 家机场的官方自述里，没有一家提到住宅 IP。注册账号、做跨境电商这类对 IP 类型敏感的用途，普通机场节点不合适，碰到标着住宅的节点，也先用 IP 查询网站核对类型。

## 自动测速选择（url-test、自动选择）

自动测速选择对应 Mihomo 的 url-test 策略组，客户端界面里常显示为「自动选择」。内核每隔一段时间经由组内每个节点访问同一个测试网址，比较延迟，自动切到延迟最低的节点，省去手动挑节点。

它怎么切换由几个参数决定。`url` 是测试网址，文档示例用的是 `https://www.gstatic.com/generate_204`。`interval` 是测试间隔，单位秒，示例值 300。`tolerance` 是切换容差，单位毫秒，别的节点要比当前节点快出这个数才会切。`lazy` 默认开启，这个组没人用的时候不测。

它比的只有[延迟](/glossary/#latency)。延迟最低的节点下载未必快，也未必能[解锁](/glossary/#unlock)你要的平台。节点一切换出口 IP 就变，看流媒体、挂着登录状态的网站时，手动固定一个节点更稳妥。只想在节点挂掉时自动换，用 fallback 类型的策略组。sing-box 里对应的出站类型叫 urltest。

## AnyTLS

AnyTLS 是 2025 年公开的一种 TLS 代理协议，目标是缓解代理流量「TLS 里再套一层 TLS」留下的握手指纹特征。它由服务端下发分包和填充策略，并复用已有连接来降低延迟。

用代理访问 HTTPS 网站时，外层是到节点的 TLS，里层是到目标网站的 TLS，里层握手的包长和时序会在外层留下可辨认的形状。参考实现 anytls-go 的 README 列的特点是灵活的分包和填充策略、连接复用和简洁的配置。填充策略由服务端掌握，客户端手里的版本和它不一致时，服务端会下发新的。

它的仓库创建于 2025 年 2 月，生态还新。sing-box 从 1.12.0 起支持，Mihomo 已经内置，iOS 上 Shadowrocket 要 2.2.65 以上。本站 28 家里有 2 家官方自述用 AnyTLS。2026-06-27 测星岛梦时，10 个 AnyTLS 节点有 4 个没测出延迟，表现不如同一订阅里的 VLESS 节点。

## BGP（边界网关协议、BGP 线路、BGP 入口）

BGP 是边界网关协议（Border Gateway Protocol），互联网上的各个自治系统靠它交换路由可达信息。机场宣传里的 BGP 借用了机房的叫法，多指同时接入几家运营商的国内多线入口。

云厂商把接了多家运营商线路、能自动选路的公网 IP 叫 BGP 多线。机场借了这个词，BGP 入口的意思是电信、联通、移动的用户都能就近接到同一个[入口节点](/glossary/#entry)，少绕路。

这个词只交代了国内这一段怎么接。出境那一段走公网，还是走 [IEPL](/glossary/#iepl) 这类专线，它没说。本站 28 家里有 2 家在线路一栏写了 BGP，其中全球云的依据只是套餐名里带着这三个字母，算不上线路实测。看到 BGP，接着要问的是出境怎么走。

## DNS 泄漏（DNS 泄露、DNS Leak）

DNS 泄漏指开着代理或 VPN 时，域名解析请求没有走加密通道，仍然发给了本地运营商的 DNS 服务器。网页内容虽然走了代理，运营商还是能从解析记录里看到用户访问过哪些域名。

在 Mihomo 里，泄漏多半出在规则上。连接匹配到 GEOIP、IP-CIDR 这类按 IP 判断的规则时，内核得先把域名解析成 IP，这次查询就发给了本地 DNS。常用的处理是把域名规则排在 IP 规则前面，给 IP 规则加 `no-resolve`，DNS 用 [Fake-IP](/glossary/#fake-ip) 模式，开 [TUN](/glossary/#tun) 的同时打开 `dns-hijack`。

检测网站的做法是让浏览器解析一批它自己的境外域名，再列出是哪些服务器来查的。结果里出现国内运营商的 DNS，说明境外域名的查询漏到了本地。国内域名交给国内 DNS 解析是分流的正常设计，不算泄漏。

## DoH（DNS over HTTPS）

DoH 是 DNS over HTTPS 的缩写，由 2018 年 10 月发布的 RFC 8484 定义。域名查询被封装进 HTTPS 请求，经 443 端口发给解析服务器，用来防止查询内容在传输途中被窥探和篡改。

传统 DNS 走 53 端口的明文 UDP，途经的设备都能看到、改掉查询结果，常说的 DNS 污染就发生在这里。DoH 把查询藏进普通的 HTTPS 流量。Mihomo 的 `nameserver` 里，以 `https://` 开头的就是 DoH，`tls://` 是 DoT，`quic://` 是 DoQ，另有一个 `prefer-h3` 开关让 DoH 优先走 HTTP/3。

DoH 服务器的地址本身是域名，得先有人解析它，所以 Mihomo 要求 `default-nameserver` 必须填 IP。DoH 只保护查询这一段。填的若是国内的 DoH 服务，境外域名照样交给了国内解析，[DNS 泄漏](/glossary/#dns-leak)它管不了。

## Fake-IP（fake-ip 模式、假 IP）

Fake-IP 是 Mihomo 这类内核的一种 DNS 处理模式。程序查询域名时，内核不做真实解析，从一段保留地址里分一个假 IP 返回，并记下对应关系，让连接带着域名去匹配规则、交给节点远端解析。

Mihomo 的 `enhanced-mode` 有 fake-ip 和 redir-host 两个值。假 IP 默认取自 `198.18.0.1/16`，这一段是 RFC 2544 留给设备基准测试的保留地址，正常上网碰不到。走代理的域名由节点那一端去解析，本地不用先查一遍，连接建立得快，也减少了 [DNS 泄漏](/glossary/#dns-leak)的机会。

副作用也要知道。开着代理 ping 一个域名，回来的是 198.18 开头的地址，属于正常现象。局域网设备、时间同步、游戏主机联网检测这类必须拿到真实 IP 的域名，要写进 `fake-ip-filter`。

## Full Cone NAT（全锥形 NAT、FullCone、NAT1）

Full Cone NAT 即全锥形 NAT，是 RFC 3489 划分的四种 NAT 类型里限制最少的一种。内网地址和端口映射到外网之后，任何外部主机都能向映射出来的地址发包，有利于联机游戏和点对点通话建立连接。

RFC 3489 把 NAT 分成 Full Cone、Restricted Cone、Port Restricted Cone 和 Symmetric 四类，限制依次变严。Symmetric 下每换一个目标就换一个映射，只有收过包的主机能回包，点对点连接最难打通。后来的 RFC 5389 废弃了这套分类，理由是很多 NAT 设备套不进这四类，测速工具和游戏圈至今还在沿用。

经过代理之后，游戏看到的 NAT 类型取决于节点一侧。本站 2026-06-17 测星岛梦，60 个节点里 56 个是 FullCone，3 个 Unknown，1 个 RestrictedCone。联机游戏和语音开黑的人挑节点时看这一栏，只看网页和视频的人不用管它。

## Hysteria 2（Hysteria2、hy2）

Hysteria 2 是基于 QUIC 的代理协议，数据走 UDP，对外伪装成标准的 HTTP/3 流量。它自带名为 Brutal 的拥塞控制，按用户填写的带宽固定速率发包，用来在丢包严重的线路上保住速度。

Hysteria 2 的 2.0.0 版发布于 2023 年 9 月，和 1.x 互不兼容。Brutal 的特点是遇到[丢包](/glossary/#packet-loss)不降速，前提是填了上下行带宽，没填就退回 BBR。官方文档特意提醒，带宽别填得比实际线路高，否则会造成拥堵，连接反而不稳。Mihomo 里对应节点的 `up` 和 `down` 两个字段。

因为走 [UDP](/glossary/#udp)，它的表现很看运营商。官方文档提到，有国内用户反映运营商会阻断或限速持续的 UDP 连接，端口跳跃功能就是为此做的。同一个节点在你家宽带上很快，换一条宽带可能被限速，买之前最好先试用。

## IEPL（国际以太网专线、International Ethernet Private Line）

IEPL（International Ethernet Private Line，国际以太网专线）是运营商出租的点对点跨境专线，带宽独享，数据不经过公共互联网的国际出口，机场用它连接国内入口和境外节点。

机场说的 IEPL，指国内入口到境外落地这一段租了运营商的专线。流量不和公网用户抢国际出口，[晚高峰](/glossary/#evening-peak)受拥堵的影响小，成本也比公网[中转](/glossary/#relay)高。按中国电信的产品资料，IEPL 用以太网接口、按分组传输，[IPLC](/glossary/#iplc) 走传统电路，两者都独享带宽，挑机场时不用在这两个词之间分高下。

本站收录的 28 家机场里，有 10 家在官方自述里写了 IEPL。这只是机场自己的说法，测速图和拓扑图都量不出中间那一段走的是什么线路。在意这一点就先买月付，晚上自己测几次。

## IPLC（国际私有租用线路、International Private Leased Circuit）

IPLC（International Private Leased Circuit，国际私有租用线路）是运营商在两个国家或地区之间开通的点对点独享电路，走电路交换，按固定带宽出租，用来承载企业的跨境数据。

IPLC 出现得比 [IEPL](/glossary/#iepl) 早。中国电信的资料里，它按 2Mbps、45Mbps、155Mbps 这样的固定档位出售，IEPL 则是以太网接口，带宽调整更灵活。对机场用户来说两者效果接近，流量都不经过公网的国际出口。中国联通国际的产品页干脆把 IEPL 写成了 IPLC 的另一个叫法。

本站 28 家机场里有 7 家官方自述为 IPLC。专线的成本摆在那里，十几块钱的套餐是否全程走专线，要自己在[晚高峰](/glossary/#evening-peak)测过才知道。

## Mihomo（Clash Meta、Meta 内核、虚空终端）

Mihomo 是 MetaCubeX 社区维护的开源代理内核，旧名 Clash Meta，由 Clash 内核分支而来，负责协议连接、规则分流和 DNS 处理，Clash Verge Rev、FlClash 等图形客户端用它做内核。

原版 Clash 内核的仓库在 2023 年 11 月打不开了，现在机场给的 Clash 订阅，实际跑在 Mihomo 上。它读 YAML 配置，README 列出的能力有 VMess、VLESS、Shadowsocks、Trojan、Hysteria 等协议，内置 DNS 支持 DoH、DoT 和 [Fake-IP](/glossary/#fake-ip)，规则可以按域名、GEOIP、IP 段和进程名分流，许可证是 GPL-3.0。Clash Verge Rev 的文档把它和闭源的 Clash Premium 内核分开讲，Mihomo 是开源的那一个。

内核没有界面，普通用户装的是带界面的客户端，电脑上有 [Clash Verge Rev](/clients/clash-verge-rev/)，安卓和桌面通用的有 [FlClash](/clients/flclash/)。本站 2026-09-18 核对时，最新版是 9 月 14 日发布的 v1.19.31。

## REALITY（Reality、VLESS REALITY）

REALITY 是 Xray 项目对 TLS 的一种改造，服务端借用一个真实网站的 TLS 握手特征来伪装自己，不需要自己购买域名和配置证书，通常与 VLESS 搭配，用来代替传统的 TLS 加证书方案。

按 Xray 文档，服务端要填一个目标网站 `target`、允许的 `serverNames`、一把私钥和若干 `shortIds`，客户端对应拿到公钥、shortId 和要伪装的域名，再指定一个浏览器指纹。通不过验证的连接会被转发给目标网站，探测者拿到的是那家网站真实的证书。

对用户来说，这些参数都写在订阅里，不用手填。要留意的是客户端内核，Xray、Mihomo 和 sing-box 支持 REALITY，Mihomo 里对应节点的 `reality-opts` 字段。节点名里常见的 VLESS Reality Vision，指 [VLESS](/glossary/#vless) 协议、REALITY 传输安全和 Vision 流控叠在一起用。

## Shadowsocks（SS、影梭）

Shadowsocks 是一种参照 SOCKS5 设计的加密代理协议，本地端把数据加密后发给远端服务器，远端解密再转发给目标网站，结构简单、开销小，用来在客户端和服务器之间建立一条轻量的加密隧道。

官方文档把它描述成一个拆成两半的代理，本地的 ss-local 像普通 SOCKS5 服务器一样接收请求，加密后交给远端的 ss-remote。现在通用的是 AEAD 加密，常见的有 aes-256-gcm 和 chacha20-ietf-poly1305。更新的 Shadowsocks 2022 改用定长的 Base64 密钥，加了完整的重放保护，时间差超过 30 秒的数据会被当作重放丢弃。加密方式以 2022-blake3 开头的节点就是这一版，要较新的内核才能连。

Shadowsocks 不带 TLS 伪装，Mihomo、sing-box 和 Xray 三个内核都支持它。本站素材里，星岛梦 2025-05-29 的测速图上香港节点还是 Shadowsocks，到 2026-06 已全部换成 [VLESS](/glossary/#vless)。

## sing-box（singbox）

sing-box 是 SagerNet 开发的开源通用代理平台，用一份 JSON 配置描述入站、出站、路由和 DNS，支持 VLESS、Trojan、Hysteria 2、AnyTLS 等多种协议，官方提供安卓、苹果和桌面平台的图形客户端。

sing-box 的仓库创建于 2022 年 6 月，官网对自己的描述只有一句，通用代理平台，许可证是 GPLv3 或更新版本。它对新协议跟得快，[AnyTLS](/glossary/#anytls) 从 1.12.0 版起就能用。本站 2026-09-18 核对时，最新稳定版是 9 月 15 日发布的 v1.14.1。

它的配置格式和 Clash 系完全不同，机场给的 Clash 订阅不能直接导入，要机场提供 sing-box 格式的订阅，或者用能转换的客户端。官方文档专门提醒过，有些第三方项目拿 sing-box 当卖点，官网并没有收录它们，下载客户端认准官网列出的那几个。

## Trojan（Trojan-GFW）

Trojan 是把代理数据放进真实 TLS 连接里的代理协议。客户端先和服务器完成标准的 TLS 握手，再用密码的 SHA224 哈希验证身份，验证不过的连接被转交给一个普通网站，让服务器从外面看就是一台 HTTPS 网站。

这套设计针对的是主动探测。按官方协议文档，结构或密码不对的连接，服务器都原样转给预设的后端，默认是本机 80 端口的 HTTP 服务，探测者看到的就是一个正常网页。所以 Trojan 服务端需要域名和有效证书，这部分是机场的事，用户只管填密码。

原始项目 trojan-gfw 最近一个正式版 v1.16.0 发布于 2020 年 6 月，协议后来被 Xray、sing-box、Mihomo 这些内核各自支持，主流客户端都能用。本站 28 家机场里有 2 家官方自述用 Trojan。

## TUN 模式（虚拟网卡模式、TUN）

TUN 模式是代理客户端接管整机流量的一种工作方式。客户端创建一张虚拟网卡并改写系统路由，把所有程序的 TCP 和 UDP 流量引到这张网卡上交给内核处理，用来代理那些不读系统代理设置的软件。

开 TUN 需要管理员权限，Clash Verge Rev 为此提供了服务模式，装好服务后普通用户也能开。Mihomo 的 TUN 配置里有个 `stack` 选项，可选 system、gvisor 和 mixed，mixed 是 TCP 用系统协议栈、UDP 用 gvisor。另外两个常见开关，`auto-route` 负责自动写路由，`dns-hijack` 把 DNS 查询截到内核自己的 DNS 模块。

TUN 接管的是流量入口，分流照旧由[规则模式](/glossary/#rule-mode)决定，国内网站仍然直连。和别的 VPN 或游戏加速器同时开，两边都要改系统路由，容易冲突，断网时先关掉其中一个。日常只用浏览器的人，[系统代理](/glossary/#system-proxy)就够了。

## UDP（用户数据报协议、User Datagram Protocol）

UDP 是用户数据报协议（User Datagram Protocol），一种不建立连接、不保证送达和顺序的传输层协议，开销小、延迟低，联机游戏、语音视频通话和基于 QUIC 的 HTTP/3 都靠它传数据。

想让游戏和语音也走代理，几个环节都得支持 UDP。机场节点要开 UDP 转发，Mihomo 配置里节点的 `udp` 字段默认是 false，要由订阅写成 true。客户端还要开 [TUN 模式](/glossary/#tun)，Clash Verge Rev 的文档写明[系统代理](/glossary/#system-proxy)带不了 UDP 流量。

[Hysteria 2](/glossary/#hysteria2) 自己就跑在 UDP 上。它的官方文档提到，有国内用户反映运营商会阻断或限速持续的 UDP 连接，所以这类节点在某些宽带上不稳，换一家运营商可能就正常。测速图里的 UDP 类型一栏，看的是 [Full Cone NAT](/glossary/#fullcone) 这类 NAT 行为。

## VLESS

VLESS 是 Xray 项目推出的无状态轻量传输协议，在客户端和服务器之间转发代理流量。它用 UUID 验证用户，不依赖系统时间，协议本身不加密，要配合 TLS 或 REALITY 这类传输安全层使用。

Xray 官网把省掉重复加密算作 VLESS 的长处，外层已经有 TLS，里面再加密一遍只是多耗算力，低功耗设备上差别更明显。代价是它离不开外层保护，官方文档要求 VLESS 配合传输安全层使用，近年的版本另外提供了可选的 VLESS Encryption。常见的搭配是 VLESS 加 [REALITY](/glossary/#reality)，再开 `xtls-rprx-vision` 流控。

本站 28 家机场里有 6 家官方自述用 VLESS，是自述里出现最多的协议。客户端要用 Xray、Mihomo 或 sing-box 内核，原版 Clash 内核不支持 VLESS，还在用 Clash for Windows 的人导不进这类节点。

## VMess

VMess 是 V2Ray 项目原创的加密传输协议，基于 TCP，用 UUID 作为用户的身份令牌，并把当前时间纳入认证计算。客户端与服务器的时钟相差过大时，VMess 节点会直接连不上。

时间要求是 VMess 最容易踩的坑。V2Fly 文档要求系统的 UTC 时间误差在 90 秒以内，Xray 文档写的是 120 秒，都和时区无关。VMess 节点突然全部超时、别的协议却正常，先去看系统时钟有没有自动同步。

老教程里常见的 alterId 现在应当填 0。V2Fly 文档写明，4.28.1 之后客户端 alterId 为 0 代表启用 VMessAEAD，服务端从 2022 年 1 月 1 日起默认不再兼容旧的 MD5 认证。VMess 自带加密，同样用 UUID 认证的 [VLESS](/glossary/#vless) 则去掉了内置加密和时间依赖。

## Xray（Xray-core、Project X）

Xray 是 Project X 社区的开源代理内核 Xray-core，最初从 v2fly-core 分支而来，之后独立演进，VLESS、XTLS 和 REALITY 都出自这个项目，v2rayN、v2rayNG 这类客户端用它做内核。

Xray-core 的仓库创建于 2020 年 11 月，许可证是 MPL 2.0。官网现在的说法是，它最初源自 v2ray-core，已经长期独立演进，不应再被看成与 v2ray-core 完全兼容的替代品。照着老的 V2Ray 教程去配 Xray，碰到字段对不上很正常。本站 2026-09-18 核对时，最新版是 3 月 27 日发布的 v26.3.27。

机场用户接触 Xray，一般是因为节点用了 [VLESS](/glossary/#vless) 加 [REALITY](/glossary/#reality)。电脑上装 [v2rayN](/clients/v2rayn/)，安卓装 [v2rayNG](/clients/v2rayng/)，导入订阅就行，内核随客户端自带。V2Ray 系的订阅通常只有节点列表，不带分流规则，想要现成的分流，用 [Mihomo](/glossary/#mihomo) 系客户端更省事。
