Shadowsocks-2022 so với giao thức gốc
Shadowsocks cổ điển (cipher dạng stream, rồi đến các cipher AEAD đầu tiên) từng phục vụ hàng triệu người nhưng cuối cùng cũng trở thành mục tiêu dò quét được: bên kiểm duyệt có thể gửi các gói tin được chế tạo riêng và quan sát cách máy chủ phản ứng để phân biệt nó với một dịch vụ thật. Shadowsocks-2022 khắc phục điều này ngay ở tầng giao thức bằng mã hóa xác thực hiện đại, salt riêng cho từng phiên và khả năng chống replay, nên các lượt dò quét bị sai định dạng hay bị phát lại đều không thu được tín hiệu hữu ích nào. Nếu bạn đang thiết lập hôm nay, hãy luôn chọn phương thức 2022-blake3 — các cipher cũ hơn chỉ được giữ lại cho client cũ và không nên dùng trên mạng bị kiểm duyệt.
Outline hay sing-box: nên chạy cái nào
Outline (của Jigsaw, một đơn vị thuộc Google) là con đường thân thiện nhất: cài đặt máy chủ chỉ với một lệnh và một ứng dụng 'Manager' trên desktop phát hành khóa chia sẻ chỉ với một cú click — lý tưởng cho bạn bè và gia đình không rành kỹ thuật. sing-box là công cụ dành cho dân chuyên: một file binary duy nhất nói được cả Shadowsocks-2022 lẫn hàng chục giao thức khác, cấu hình bằng một file JSON, hoàn hảo nếu bạn muốn có plugin ngụy trang, nhiều giao thức trên cùng một máy, hay khả năng kiểm soát chi tiết. Cả hai đều chạy tốt trên một VPS-S; chọn Outline vì sự đơn giản, chọn sing-box vì sự linh hoạt.
Thêm lớp ngụy trang TLS cho các mạng khắc nghiệt
Trên những mạng khắc nghiệt nhất (một số khu vực ở Trung Quốc trong các giai đoạn nhạy cảm), ngay cả hình dạng lưu lượng riêng của Shadowsocks-2022 cũng có thể thu hút sự chú ý. Giải pháp là v2ray-plugin: nó bọc luồng Shadowsocks của bạn trong TLS thật qua WebSocket, nên trên đường truyền nó không thể phân biệt được với HTTPS đến một trang web. Điều này thêm một chút overhead và một bước cấu hình tên miền/CDN, nhưng biến Shadowsocks thành một tunnel được ngụy trang hoàn toàn. Nếu bạn thấy mình cần điều này thường xuyên, cũng đáng để so sánh với VLESS+REALITY, vốn đạt được khả năng ẩn mình tương tự mà không cần plugin.
Giữ cho nó luôn nhanh và hoạt động
Shadowsocks tỏa sáng vì nó đơn giản, nên vận hành nó cũng dễ dàng: bật kiểm soát tắc nghẽn BBR để có thông lượng tốt hơn trên các đường truyền xa, luôn cập nhật máy chủ, và đặt nó ở một cổng không quá lộ liễu. Nếu một IP bị chặn, hãy triển khai lại trên một IP mới — vì bạn đã thanh toán bằng token nên không có gì liên kết máy chủ cũ với máy chủ mới. Nhiều người giữ một máy Shadowsocks làm 'xe chính' đáng tin cậy hằng ngày và một giao thức thứ hai dự phòng cho khi bên kiểm duyệt siết chặt hơn.