功能对比矩阵
同一内核覆盖代理协议、传输层与内网穿透场景。下表对照能力清单标注实现状态。
图例:✅ 已实现 · ⭐ 独有能力· ⚠️ 运行前提(依赖驱动/权限/NAT 环境)· ⛔ 未实现(诚实标注)。
1. 总览
| 维度 | tunnel_proxy_rs | gost | frp |
| 正向代理协议 | HTTP/HTTPS/H2/H3/Auto/SOCKS4a/5/SS/SS2/SSR/SSU/SNI/Relay/Trojan/Vmess/Vless/File ✅ | 同量级 | — |
| 传输层 | 23 种(core `Transport` 枚举)✅ | 同量级 | tcp/kcp/quic/ws/tls |
| 链式代理 / 分流 | Chain + Router ✅ | ✅ | — |
| 内网穿透 pf | ⭐ 全功能 | — | 同量级 |
| 单进程多服务 | ⭐ ✅ | 需多进程 | — |
| 跨平台 | 三平台一致 ✅ | 三平台 | 三平台 |
2. 协议覆盖
| 协议 | 状态 | 说明 |
| socks5 / socks4 / auto | ✅ | 认证、UDP 关联 |
| http / http2 / https | ✅ | CONNECT + 绝对 URI |
| ss / ss2 / ssr / ssu | ✅ | 含 SSR auth_sha1_v4 + 混淆(http_simple/http_post)全组合 |
| trojan / vmess / vless | ✅ | TLS 包裹 |
| relay | ✅ | 自定义加密中继 |
| sni | ✅ | SNI 路由 |
| file | ✅ | 静态文件服务 |
| http3 / webtransport | ✅ | QUIC 入口 |
3. 传输覆盖
| 传输 | 状态 | 说明 |
| tcp / udp | ✅ | 基础 |
| kcp(含 FEC) | ✅ | RS 纠删码 |
| quic / h3 / wt | ✅ | UDP 可靠流 |
| tls / mtls / utls | ✅ | utls 指纹伪装(参数级近似) |
| ws / wss / mws / mwss | ✅ | WebSocket 承载 |
| h2 / grpc | ✅ | HTTP/2 隧道 |
| mtcp / mtls / mux | ✅ | 多路复用 |
| ohttp / otls / pht / obfs / obfs4 / ftcp | ✅ | 混淆传输 |
| icmp | ✅ | 三平台(Win32 Winsock) |
| ssh / sshd | ✅ | SSH 隧道 |
| wg(WireGuard) | ✅ | boringtun |
| dtls | ✅ | UDP TLS |
| serial / unix | ✅ | 串口 / socket |
4. frp 内网穿透能力
| frp 能力 | 状态 | 说明 |
| TCP / UDP 端口映射 | ✅ | 三模式端口分配 |
| HTTP / HTTPS / HTTP3 vhost | ✅ | Host/SNI/:authority 路由 |
| vhost 增强(BasicAuth/Host 改写/路径路由/subdomain) | ✅ | — |
| 负载均衡组(loadBalancer) | ✅ | RR 分发 + 健康检查 |
| 健康检查(healthCheck) | ✅ | tcp/http,失败摘除 |
| STCP / SUDP(visitor) | ✅ | 公网不暴露端口 |
| XTCP(P2P 打洞) | ✅⚠️ | 直连 + fallback;NAT 预测需真实验证 |
| SSH Tunnel Gateway | ✅ | ssh -R 反向隧道 |
| TCPMUX | ✅ | CONNECT 目标路由 |
| 传输承载(tcp/kcp/quic/tls/mtls/ws/wss/relay) | ✅ | — |
| OIDC 认证 | ✅ | HS256 本地校验 |
| 带宽限速(bandwidthLimit) | ✅ | 每连接 |
| 端口范围映射(remotePort) | ✅ | — |
| maxPortsPerClient | ✅ | — |
| PROXY Protocol | ✅ | v1/v2 透传真实 IP |
| Dashboard + Prometheus | ✅ | webServer 语义 |
| HTTP 插件(httpPlugins) | ✅ | 事件回调 |
| VirtualNet 虚拟网络 | ✅ | 注册表 + 数据面(TUN 三层路由,跨机实测互通) |
| 多 server HA | ✅ | 主失效自动切备 |
| 插件(socks5/staticFile 等) | ✅ | 协议模式覆盖 |
5. gost 服务能力
| gost 能力 | 状态 | 说明 |
| Chain 链式代理 | ✅ | Node/Hop/选择策略 |
| Router 编排(分流/bypass/限流) | ✅ | — |
| 端口转发 / 加密转发(rtcp/rudp) | ✅ | — |
| Unix socket / named pipe(runix) | ✅ | 三平台统一 |
| stdio(SSH ProxyCommand) | ✅ | — |
| DNS 代理 | ✅ | — |
| 透明代理(redirect/redu) | ✅ | Linux iptables;其他平台 TUN |
| TUN / TAP | ✅⚠️ | 需驱动 + 管理员 |
| tun2socks | ✅⚠️ | 需驱动 + 管理员 |
| 串口转发(serial) | ✅ | 三方向 |
| WireGuard | ✅ | 标准 Noise IK |
| 网络命名空间(netns) | ✅⚠️ | 仅 Linux + root |
| ICMP 传输 | ✅ | 三平台 |
| 嗅探(sniffing) | ✅ | HTTP Host / TLS SNI |
| MITM | ⛔ | 可选扩展,未实现(诚实标注) |
| 能力 | Linux | macOS | Windows |
| 全部协议/传输 | ✅ | ✅ | ✅ |
| 透明代理 | ✅ iptables | ✅ TUN | ✅ TUN |
| ICMP | ✅ | ✅ | ✅ Winsock |
| WireGuard | ✅ | ✅ | ✅ |
| 串口 | ✅ | ✅ | ✅ |
| Runix(unix/pipe) | ✅ socket | ✅ socket | ✅ named pipe |
| netns | ✅ | ⛔ | ⛔ |
| TUN/TAP | ✅ | ✅ | ✅ Wintun |
全平台对齐是最高准则:无「仅某平台可用」的对外功能。netns 为 Linux 内核特性(gost 同款),其余平台启动时警告忽略。
7. 已知缺口(诚实标注)
| 缺口 | 状态 | 原因 |
| MITM 解包观测 | ⛔ | 需自签 CA 动态签发,成本高,作为可选扩展 |
| XTCP 真实 NAT 打洞 | ⚠️ | 需双 NAT 环境实测(代码已实现直连+fallback) |
| VirtualNet 数据面 | ⚠️ | 依赖 TUN 驱动 + 多端联调 |
| utls 字节级等价 | ⚠️ | 参数级近似,非 uTLS 字节级 |
| 官方互操作 | ⚠️ | 已实测:KCP ↔ kcp-go(--endian little)、SS ↔ gost(--gost-ss 双 salt)、Vless/Trojan/Vmess(AEAD) ↔ xray 26.3.27。未实测:frp 官方协议(pf 为自研协议,语义对照) |
| WG IP 隧道互通 | ⚠️ | 需 TUN 设备做内核路由(密码学层已字节兼容) |