代理策略

代理策略表示将请求转发到另一个代理服务器。Chute 支持 HTTP/HTTPS/SOCKS5/SOCKS5-TLS/SS/SSR/Trojan/VMess/VLESS/AnyTLS/TUIC/Hysteria2/WireGuard/ShadowTLS/MASQUE/SSH 代理协议。

[Proxy] 部分用于声明代理策略。你可以为不同的规则创建多个代理。

示例:

[Proxy]
ProxyHTTP = http, 1.2.3.4, 443, username, password
ProxyHTTPS = https, 1.2.3.4, 443, username, password, sni=example.com
ProxySOCKS5 = socks5, 1.2.3.4, 443, username, password
ProxySOCKS5TLS = socks5-tls, 1.2.3.4, 443, username, password, sni=example.com
SS = ss, 1.2.3.4, 443, method, password, obfs=http
SSR = ssr, 1.2.3.4, 443, method, password, protocol=auth_chain_f, protocol_param=user:pass, obfs=http_post, obfs_param=example.com
Trojan = trojan, 1.2.3.4, 443, password=password, tls=true, sni=example.com, skip-cert-verify=false, ws=true
VMess = vmess, 1.2.3.4, 443, uuid=uuid, sni=example.com, tls=true, ws=true
VLESS = vless, 1.2.3.4, 443, uuid=uuid, sni=example.com, xtls=true
AnyTLS = anytls, 1.2.3.4, 443, password, sni=example.com
TUIC = tuic, 1.2.3.4, 443, uuid=uuid, password=password, sni=example.com
Hysteria2 = hysteria2, 1.2.3.4, 443, auth=password, sni=example.com, up=10, down=100
WireGuard = wireguard, private-key=base64key, peer-public-key=base64key, section-name=wg0, self-ip=10.0.0.2
ShadowTLS = shadowtls, 1.2.3.4, 443, password=password, sni=example.com, skip-cert-verify=false, fingerprint=chrome
ProxyMASQUE = masque, 1.2.3.4, 443, token=auth-token, mode=connect-udp, sni=example.com, alpn=h3, skip-cert-verify=false
SSH = ssh, 1.2.3.4, 22, root, password=pw
SCHEME = scheme, ssr://....

注意:Trojan 策略需要显式的 tls=true——TLS 不会被隐式启用。

参数

类型 用户名 密码 加密方法 TLS XTLS WebSocket QUIC
HTTP
HTTPS TLS
Socks
Socks5-TLS TLS
Shadowsocks 加密方法, OBFS
ShadowsocksR 加密方法, 协议, OBFS
Trojan TLS, 指纹, ECH WS, gRPC, XHTTP
VMess uuid TLS, 指纹, ECH WS, gRPC, XHTTP
VLESS uuid TLS, 指纹, ECH XTLS WS, gRPC, XHTTP
AnyTLS TLS
TUIC uuid TLS
Hysteria2 auth TLS
WireGuard private-key 原生 WireGuard
ShadowTLS TLS, 指纹
MASQUE token TLS, 模式, 多路复用
SSH 认证

带 TLS 的代理参数

tls:可选。

tls=true

启用 TLS 传输。

skip-cert-verify:可选

skip-cert-verify=true

如果启用此选项,Chute 将不会验证服务器证书。

sni(默认值:hostname)

sni=exmaple.com

你可以自定义 TLS 握手期间的服务器名称指示(SNI)。默认情况下,Chute 会像大多数浏览器一样发送带有主机名的 SNI。

fingerprint: 可选。

fingerprint=chrome

用浏览器的 TLS ClientHello 代替系统默认的握手,使其不会因为形似代理客户端而显眼。 可用取值为 chromefirefoxsafariios,以及 edge360qqandroidrandom——后面这几个都按 Chrome 处理。

该选项适用于走 TLS 的 Trojan、VMess 和 VLESS,包括它们的 WebSocket 与 gRPC 传输。 REALITY 和 ShadowTLS 在各自的章节里有同名选项。若想为所有未单独指定的策略统一设置, 请使用 global-client-fingerprint

设置指纹同时会开启后量子密钥交换:Chute 会在 X25519 之外一并提供 X25519MLKEM768 混合群组,这样今天被录下的会话,日后即使攻击者拥有量子计算机也无法解密。服务器 若不认识该群组,只会退回选择 X25519,不会出问题。未设置指纹时连接走系统 TLS 栈, 不会提供该群组——这与 ECH 需要指纹是同一个原因。


带 Shadowsocks 的代理参数

method:必填。

当前支持:

rc4-md5
aes-128-cfb
aes-192-cfb
aes-256-cfb
aes-128-ctr
aes-192-ctr
aes-256-ctr
bf-cfb
camellia-128-cfb
camellia-192-cfb
camellia-256-cfb
salsa20
chacha20
chacha20-ietf
aes-128-gcm
aes-192-gcm
aes-256-gcm
chacha20-ietf-poly1305
xchacha20-ietf-poly1305

Shadowsocks 2022 加密方法

Chute 支持 Shadowsocks 2022 协议,该协议使用基于 BLAKE3 的密钥派生和 AEAD 密码。加密方法名称决定了密码套件:

2022-blake3-aes-128-gcm
2022-blake3-aes-256-gcm
2022-blake3-chacha20-poly1305

密码格式:

SS2022 的密码字段由一个或两个 base64 编码的密钥组成,以 :(冒号)分隔。

单用户模式(一个密钥):

SS2022 = ss, 1.2.3.4, 443, 2022-blake3-aes-256-gcm, "base64-key"

带身份标头的多用户模式(两个密钥):

对于 2022-blake3-aes-128-gcm2022-blake3-aes-256-gcm,你可以提供一个身份标头密钥和一个用户密钥,以 : 分隔:

SS2022 = ss, 1.2.3.4, 443, 2022-blake3-aes-256-gcm, "header-base64-key:user-base64-key"

每个密钥都是一个 base64 编码的字符串(支持标准 base64 和 URL 安全的 base64)。所需的密钥长度:

加密方法 用户密钥长度 标头密钥长度
2022-blake3-aes-128-gcm 16 字节 16 字节
2022-blake3-aes-256-gcm 32 字节 32 字节
2022-blake3-chacha20-poly1305 32 字节 不适用(不支持身份标头)

生成密钥:

openssl rand -base64 32

注意:SS2022 加密方法不支持 obfs 参数。2022-blake3-chacha20-poly1305 加密方法不支持多用户模式。

Shadowsocks AEGIS 加密方法

Chute 还支持 AEGIS 系列 AEAD 密码。它们构建在 AES 轮函数之上,在任何具备硬件 AES 的处理器上都明显快于 AES-GCM 和 ChaCha20-Poly1305——近年的 iPhone、iPad、Apple TV 和 Mac 都具备:

aegis-128l
aegis-256

配置方式与上面的经典 AEAD 加密方法相同,密码是普通口令,不是 base64 密钥:

AEGIS = ss, 1.2.3.4, 443, aegis-128l, your-password
加密方法 密钥 Nonce 认证标签
aegis-128l 16 字节 16 字节 16 字节
aegis-256 32 字节 32 字节 16 字节

其余部分完全遵循 SIP004:salt 与密钥等长,会话子密钥为 HKDF-SHA1(key, salt, "ss-subkey"),TCP 载荷以带长度前缀的 AEAD 分块传输且每次操作后递增 nonce,UDP 使用全零 nonce。

需要你自建服务端。 AEGIS 不属于 Shadowsocks 规范——没有对应的 SIP,主流 Shadowsocks 服务端也都没有实现,包括 shadowsocks-rust、shadowsocks-libev、shadowsocks-go、sing-box 和 Xray。选用这两个加密方法,只有在你自己运行的、专门支持它们的服务端上才能连通。如果你连的是商用或共享节点,请改用上面那些通用的加密方法。

obfs:可选。

当前支持:

tls
http

obfs_param:可选。

obfs_param=example.com

设置 obfs 层使用的 Host。未设置时默认为 cloudfront.net


带 ShadowsocksR/ShadowsocksRR/ShadowsocksR-Akarin 的代理参数

method:必填。

当前支持:

rc4
rc4-md5-6
rc4-md5
aes-128-cfb
aes-192-cfb
aes-256-cfb
aes-128-ctr
aes-192-ctr
aes-256-ctr
bf-cfb
camellia-128-cfb
camellia-192-cfb
camellia-256-cfb
cast5-cfb
des-cfb
idea-cfb
rc2-cfb
seed-cfb
salsa20
chacha20
chacha20-ietf

protocol:可选。

当前支持:

origin
auth_sha1
auth_sha1_v2
auth_sha1_v4
auth_aes128_md5
auth_aes128_sha1
auth_chain_a
auth_chain_b
auth_chain_c
auth_chain_d
auth_chain_e
auth_chain_f
auth_akarin_rand
auth_akarin_spec_a

protocol_param:可选。

obfs:可选。

当前支持:

plain
http_simple
http_post
tls1.2_ticket_auth

obfs_param:可选。


带 WebSocket 的代理参数

ws:可选。

ws=true

启用 WebSocket 传输。

ws-path:可选。

ws-path=/exmaple

更改 WebSocket HTTP 请求的路径。

ws-headers:可选。

ws-headers=Header1:Value1|Header2:Value2

修改 WebSocket HTTP 请求的 HTTP 标头。


带 gRPC 的代理参数

gRPC 传输适用于 Trojan、VMess 和 VLESS 协议。它使用基于 HTTP/2 的 gRPC 帧封装通过 TLS 传输,有助于绕过某些网络限制。

grpc:可选。

grpc=true

启用 gRPC 传输。需要启用 TLS。

grpc-service-name:grpc=true 时必填。

grpc-service-name=MyService

指定用于多路复用的 gRPC 服务名称/路径。它必须与服务器上配置的服务名称一致;没有默认值。

grpc-multi-mode:可选。

grpc-multi-mode=true

启用 gRPC 多路模式,允许多个流共享单个 gRPC 连接以获得更好的性能。

VMess 与 gRPC 示例:

VMess = vmess, 1.2.3.4, 443, uuid=uuid, tls=true, grpc=true, grpc-service-name=GunService, sni=example.com

带 XHTTP 的代理参数

XHTTP 传输适用于 Trojan、VMess 和 VLESS 协议。它不保持一条长连接,而是把隧道装进 普通的 HTTP 请求里:下行是一条长时间不结束的响应,上行则是一串 POST 或一条长时间 不结束的 POST。这让它能穿过 CDN——这也是选它而不选 WebSocket 或 gRPC 的主要理由。

HTTP 版本不直接配置。不启用 TLS 时是 HTTP/1.1;启用 TLS 时是 HTTP/2,除非 alpn 恰好是 http/1.1(走 HTTP/1.1)或恰好是 h3(走 HTTP/3)。REALITY 始终走 HTTP/2。

xhttp:可选。

xhttp=true

启用 XHTTP 传输。

xhttp-mode:可选。

xhttp-mode=packet-up

上行的承载方式。auto(默认)等同 packet-up;启用 REALITY 时等同 stream-one

  • packet-up——上行是一串带序号的 POST。兼容性最好,也最适合 CDN。
  • stream-up——上行是一条长时间不结束的 POST,下行走另一个请求。
  • stream-one——一个请求同时承载收发。需要服务端和沿途中间设备支持全双工 HTTP。

服务端通常会固定一种模式,对不上会返回 400

xhttp-path:可选。

xhttp-path=/yourpath

请求路径,默认 /。必须与服务端提供 XHTTP 服务的路径一致。

xhttp-host:可选。

xhttp-host=example.com

Host 标头与请求 URL 使用的主机名。默认取 sni,未设置时取服务器地址。

xhttp-headers:可选。

xhttp-headers=Header1:Value1|Header2:Value2

附加的 HTTP 标头,格式与 ws-headers 完全一致。

xhttp-padding:可选。

xhttp-padding=100-1000

每个请求携带的填充长度范围,写作 MIN-MAX 或单个数字,默认 100-1000服务端要求必须有填充并会校验长度,所以这个范围要落在服务端接受的区间内—— 不带填充或长度不对,请求会被回 400

xhttp-max-post-bytes:可选。

xhttp-max-post-bytes=1000000

单个上行 POST 的最大字节数,默认 1000000。超过的写入会被拆成多个 POST。

xhttp-min-post-interval:可选。

xhttp-min-post-interval=30

相邻两次上行 POST 之间的最小间隔,单位毫秒,默认 30

xhttp-xmux-max-concurrency、xhttp-xmux-max-connections、xhttp-xmux-max-reuse-times、xhttp-xmux-max-lifetime:可选。

xhttp-xmux-max-concurrency=4

XMUX 会把底层的 HTTP/2 连接池化,让多条隧道共用一条连接——看上去更像一次普通的 浏览器会话,而不是每条隧道一条连接。四项默认都是 0,即不启用池化。

  • xhttp-xmux-max-concurrency——允许共用一条连接的隧道数。
  • xhttp-xmux-max-connections——每个服务器允许的连接数。
  • xhttp-xmux-max-reuse-times——一条连接服务多少条隧道后不再接新的。
  • xhttp-xmux-max-lifetime——一条连接存活多少秒后不再接新的隧道。

注意 XHTTP 策略会拒绝 mux=true:XHTTP 自带多路复用,再叠加通用的那套等于复用两层。

xhttp-download-server、xhttp-download-port:可选。

xhttp-download-server=cdn.example.com

让下行走另一个地址——通常是同一台服务器前面的 CDN——而上行仍走主地址。 两者必须到达同一台服务器:会话是服务端状态,换一条路由可以,换一台服务器不行。

VLESS 与 XHTTP 示例:

VLESS = vless, 1.2.3.4, 443, uuid=uuid, tls=true, xhttp=true, xhttp-mode=packet-up, xhttp-path=/yourpath, sni=example.com

带 XTLS 的代理参数

xtls:可选。

xtls=true

启用 XTLS 传输,使用 xtls-rprx-direct 流。若要使用 XTLS Vision,请改用 flow 参数。

flow:可选。

flow = xtls-rprx-vision

选择 XTLS 流控。唯一支持的值是 xtls-rprx-vision,它启用 Vision 分帧;该 flow 值会通过 VLESS addons 发送给服务器。

skip-cert-verify:可选

skip-cert-verify=true

与 TLS 相同。

sni(默认值:hostname)

sni=exmaple.com

与 TLS 相同。


带 REALITY 的代理参数

REALITY 是一种基于 TLS 的混淆技术,使代理流量与访问真实网站的常规 TLS 流量无法区分。可用于 VLESS 协议。

reality:可选。

reality=true

启用 REALITY 混淆。需要一个作为伪装目标的目标服务器。

public-key:必填。

public-key=BASE64KEY

服务器的 X25519 公钥(base64)。没有它就无法构造 REALITY 握手。

short-id:可选。

short-id=abcd1234

用于 REALITY 认证的短标识符。通常是一个十六进制字符串。

server-name:可选。

server-name=www.microsoft.com

TLS 握手期间要展示的 SNI(服务器名称指示)。为获得最佳伪装效果,应使用一个真实且常被访问的网站。目标服务器的证书必须与此名称匹配。

fingerprint:可选。

fingerprint=chrome

要模拟的 TLS 客户端指纹。支持的值包括 chromefirefoxsafariiosedge360qqandroidrandom。使用常见的浏览器指纹有助于避免检测。注意 androidrandom 在这里并没有区别——它们会被当作 chrome 处理(并记录一条警告日志)。

spiderx:可选。

spiderx=/path

REALITY spider 伪装的自定义路径。

VLESS 示例:

VLESS = vless, 1.2.3.4, 443, uuid=uuid, reality=true, public-key=BASE64KEY, server-name=www.microsoft.com, short-id=abcd, fingerprint=chrome

注意:REALITY 不使用传统证书。连接使用伪装服务器的真实证书。


带 ECH 的代理参数

Encrypted Client Hello 让链路上的观察者看不到你要访问的服务器名。真实名字加密后 藏在握手内部,明文出现在链路上的是服务器 ECHConfig 里公布的 public_name

ECH 与客户端指纹共用同一套实现,所以策略必须同时设置 fingerprint——没有它,ech=true 不起任何作用,真实名字照样 明文发出。该功能适用于走普通 TLS 的 Trojan、VMess 和 VLESS,包括它们的 WebSocket 传输。

注意:gRPC 传输不支持 ECH。在 grpc=true 时,ech=true 会被静默忽略,真实服务器 名字仍以明文发出。(客户端指纹和后量子密钥交换对 gRPC 仍然生效。)

ech: 可选。

ech=true

启用 ECH。若未设置 ech-config,Chute 会像浏览器那样从该服务器名的 DNS HTTPS 记录中查询 ECHConfig。

ech-config: 可选。

ech-config=AEX+DQBBAAAgACD...

base64 编码的 ECHConfigList,设置后不再走 DNS 查询。适用于服务器没有发布 HTTPS 记录、或你想固定使用某一份配置的场合。

ech-public-name: 可选。

ech-public-name=cover.example.com

覆盖明文发出的掩护名。默认使用 ECHConfig 内的 public_name,那也是服务器期望的 值;只有当部署方式让配置由另一个主机代持时才需要设置。

Trojan 示例:

Trojan = trojan, 1.2.3.4, 443, password=pw, tls=true, sni=secret.example.com, fingerprint=chrome, ech=true

如果服务器拒绝 ECH(最常见的原因是配置已过期),它会按掩护名应答并出示该名字的 证书,因此连接会因为无法通过身份校验而失败,而不是悄悄继续。请更新 ech-config, 或者删掉它改回 DNS 查询。


TCP 快速打开(实验性)

tfo:可选

tfo=true

有关 TCP 快速打开的更多信息,可参阅 Wikipedia。启用 TCP 快速打开可能会导致意外的连接失败。


通用参数

udp-relay:可选(默认值:true)

udp-relay=false

将策略标记为仅 TCP。在协议支持的情况下,UDP 中继默认开启;设置 udp-relay=false 可将该策略排除出 UDP 流量中继。

mux:可选

mux=true

启用连接复用/多路复用。也接受别名 multiplexreuse。支持 Trojan、VMess、VLESS、Hysteria2、Shadowsocks(R)、ShadowTLS 和 MASQUE。

cert-fingerprint-sha256:可选

cert-fingerprint-sha256=<hex>

通过 SHA-256 指纹固定服务器证书。也接受别名 cert-fp。目前仅对 MASQUE 生效。

encrypt-method(VMess):可选(默认值:auto)

encrypt-method=aes-128-gcm

VMess 负载加密。支持的值:aes-128-gcmchacha20-poly1305aes-128-cfb(别名 legacy)、none

alpn:可选

alpn=h2|http/1.1

多个 ALPN 值以 | 分隔。

underlying-proxy:可选。

underlying-proxy=OtherProxy

代理链:该值指定另一个用来承载本策略流量的策略。保存配置时会被解析并保留,但在当前内核中不生效——会记录一条警告,策略仍然直接连接自己的服务器。

注意:导入 Clash/mihomo 配置文件时会由 dialer-proxy 生成该选项,因此导入之后某个策略看上去像是链式的,实际流量却不是。

test-url:可选。

test-url=http://www.gstatic.com/generate_204

按策略指定的延迟测试 URL。保存配置时会被接受并保留,但从不会被读取:基准测试始终使用包含该策略的策略组的 url。与未知选项不同,它不会产生警告,因为它在已识别选项的列表中。


带 AnyTLS 的代理参数

AnyTLS 是一种基于 TLS 的代理协议,带有填充混淆功能。

AnyTLS = anytls, 1.2.3.4, 443, password, sni=example.com, skip-cert-verify=false

password:必填。

用于认证的密码/口令。

sni(默认值:hostname)

sni=exmaple.com

TLS 相同。

skip-cert-verify:可选

skip-cert-verify=true

TLS 相同。

填充方案:可选

填充通过 stop=N 加上数字形式的逐包键来配置:

AnyTLS = anytls, 1.2.3.4, 443, password, sni=example.com, stop=2, 0=30-30, 1=100-400+c
参数 描述
stop 填充数据包的数量
012、... 每个数据包的填充方案(数字键)

每个方案是由 +(或 ,)连接的段列表,其中每段要么是 c(检查),要么是 min-max 字节范围(最大 16384),例如 stop=2, 0=30-30, 1=100-400+c


带 TUIC 的代理参数

TUIC 是一种基于 QUIC 的代理协议,提供多路复用的 TCP 和 UDP 中继。

TUIC = tuic, 1.2.3.4, 443, uuid=uuid, password=password, sni=example.com, skip-cert-verify=false, alpn=h3

uuid:必填。

用于认证的 UUID。

password:必填。

用于认证的密码。

sni(默认值:hostname)

sni=exmaple.com

TLS 相同。

skip-cert-verify:可选

skip-cert-verify=true

TLS 相同。

alpn:可选

alpn=h3

指定 QUIC 连接的 ALPN 字符串。


带 Hysteria2 的代理参数

Hysteria2 是一种基于 QUIC 的代理协议,采用 Brutal 拥塞控制,适用于高吞吐量场景。

Hysteria2 = hysteria2, 1.2.3.4, 443, auth=password, sni=example.com, skip-cert-verify=false, up=10, down=100, alpn=h3

auth:必填。

认证密码/令牌。

sni(默认值:hostname)

sni=exmaple.com

TLS 相同。

skip-cert-verify:可选

skip-cert-verify=true

TLS 相同。

up:可选(Mbps)

up=10

上传带宽,单位为 Mbps。

down:可选(Mbps)

down=100

下载带宽,单位为 Mbps。

alpn:可选

alpn=h3

指定 QUIC 连接的 ALPN 字符串。

obfs:可选

obfs=salamander

为 QUIC 流量启用 Salamander 混淆。Salamander 使用 BLAKE2b-256 XOR 对 QUIC 数据包进行混淆,使其能够抵抗 DPI(深度数据包检测)。

obfs-password:可选

obfs-password=your-obfuscation-key

用于 Salamander 混淆的密码/密钥。当设置了 obfs=salamander 时为必填项。


带 WireGuard 的代理参数

WireGuard 是一种现代 VPN 协议。Chute 支持将 WireGuard 作为出站代理策略,可以通过内联配置或引用命名的 [WireGuard] 部分来使用。

内联配置:

WireGuard = wireguard, private-key=base64key, peer-public-key=base64key, self-ip=10.0.0.2, server=1.2.3.4, port=51820

引用配置段(推荐):

WireGuard = wireguard, section-name=wg0

有关 [WireGuard] 部分的语法,请参阅 WireGuard 配置

private-key:必填(仅内联模式)。

Base64 编码的 WireGuard 私钥。

peer-public-key:必填(仅内联模式)。

Base64 编码的 WireGuard 对等公钥。

self-ip:可选(内联模式)。

分配给 WireGuard 接口的本地 IP 地址(例如 10.0.0.2)。

self-ip-v6:可选(内联模式)。

分配给 WireGuard 接口的本地 IPv6 地址。

server:必填。

远程 WireGuard 服务器地址(也可以来自引用的 [WireGuard] 部分,而非策略行)。

port:必填。

远程 WireGuard 服务器端口(也可以来自引用的 [WireGuard] 部分,而非策略行)。

preshared-key:可选。

Base64 编码的预共享密钥,用于后量子抗性。

keepalive:可选(秒)。

keepalive=25

用于 NAT 穿透的持久保活间隔。

mtu:可选。

mtu=1420

WireGuard 接口的 MTU。

reserved:可选。

reserved=0,1,2

WireGuard 数据包头部的保留字节。当前内核会解析但不生效——BoringTun FFI 不支持该值,它会被忽略并记录一条警告日志。


带 ShadowTLS 的代理参数

ShadowTLS 是一种基于 TLS 的代理协议,将流量封装在标准的 TLS 1.3 会话中。它在 TLS 握手之后使用基于密码的握手来进行认证并建立代理连接。

ShadowTLS = shadowtls, 1.2.3.4, 443, password=password, sni=example.com, skip-cert-verify=false, fingerprint=chrome

password:必填。

用于 ShadowTLS 握手认证的密码。

sni(默认值:hostname)

sni=example.com

TLS 相同。

skip-cert-verify:可选

skip-cert-verify=true

TLS 相同。

fingerprint:可选

fingerprint=chrome

要模拟的 TLS 客户端指纹。支持的值包括 chromefirefoxsafariiosedge360qqandroidrandom。使用常见的浏览器指纹有助于避免检测。注意 androidrandom 在这里并没有区别——它们会被当作 chrome 处理(并记录一条警告日志)。


带 MASQUE 的代理参数

MASQUE 是一种基于 HTTP/3 的代理协议,通过 QUIC 隧道传输流量。一条 MASQUE 策略需要 typehostport;认证 token 可选。

ProxyMASQUE = masque, 1.2.3.4, 443, token=auth-token, mode=connect-udp, sni=example.com, alpn=h3, skip-cert-verify=false, mux=true

token:可选

token=auth-token

MASQUE 服务器的可选 Bearer 认证令牌。也接受别名 masque-token=

mode:可选

mode=connect-udp

为兼容性而接受,但不会改变隧道行为:TCP 流始终使用普通 CONNECT 隧道,UDP 流始终使用 connect-udp。也接受别名 masque-mode=

mux:可选

mux=true

在共享的 QUIC 连接上启用多路复用(受连接池设置控制)。

sni / alpn / skip-cert-verify:可选

TLS 相同。由于 MASQUE 基于 QUIC,通常使用 alpn=h3


带 SSH 的代理参数

完整文档请参阅 SSH 代理

S. Smart Rabbit LLC © All Rights Reserved            updated 2026-08-18 11:57:36

本页为英文版的翻译。如内容有出入,以英文版为准。

results matching ""

    No results matching ""