搜索 K
Appearance
如果你只看一段话,那就看这段:
VLESS Reality 是目前公开可用的抗审查方案里,唯一一个「服务端不需要自购域名、不需要申请证书、被主动探测时能返回真实大厂证书」的协议组合。 它的核心不是加密强度,而是身份可信度借用——你把自己的服务器伪装成 www.microsoft.com 或者 www.apple.com,探测者拿到的每一个字节都和访问真微软、真苹果一模一样。
三个关键判断:
xUDP,体验不如 Hysteria2/TUIC。serverName 选错了——选了一个 CDN 后面的站点、选了一个响应极慢的站点、选了一个证书链不完整的站点,伪装度直接崩盘。下面进入硬核部分。
先讲清楚敌人是谁。GFW 的检测能力在过去几年完成了三级跳:
第一代:IP 黑名单 + 端口封锁。 粗暴但有效,换 IP 即解。这一代已经基本淘汰。
第二代:SNI 明文阻断 + DNS 污染。 TLS 1.2/1.3 的 ClientHello 里 SNI 字段是明文的,识别成本极低。于是「自购域名 + Let's Encrypt 证书」的经典方案开始大面积阵亡——你的域名被拉黑,证书再多也没用。
第三代:主动探测(Active Probing)+ 流量指纹。 这是最难缠的一代。探测方伪装成正常客户端,连上你的服务器,观察你的响应行为:
extensions 顺序、cipher_suites 排列、key_share 长度和主流浏览器不一致 → 标记为 uTLS 伪造痕迹。第三代检测直接杀死了 Trojan 和传统 VMess+WS+TLS。 Trojan 的 password 校验失败���会返回一个可预测的响应,主动探测一发入魂。
而 VLESS Reality 的设计目标,就是把「主动探测」这条路的成本拉到无限高。
传统方案逻辑是:
「我有一个域名,我申请了证书,请相信我。」
Reality 的逻辑是:
「我不需要你相信我的证书,因为我根本不提供证书——你去跟真的大厂握手吧。」
这就是**「借鸡生蛋」/「偷证书」这个说法的技术本质:Reality 服务端不持有任何自有证书**,它在未认证连接上将整个 TCP 会话透明转发到 serverName 指定的真实站点(如 www.microsoft.com),让探测者看到的是一份完全真实、可被系统信任链验证、由 DigiCert/GlobalSign 签发的合法证书。
这不是「伪造」证书,而是「借用」他人的身份可信度。
Reality 的认证过程完全不影响 TLS 层的标准语法:
xray x25519 生成一对 X25519 密钥,私钥留在服务端,公钥下发给客户端(写在 publicKey 字段)。key_share 扩展携带一个临时 X25519 公钥。同时,客户端用「临时私钥 + 服务端公钥」做一次 ECDH,派生出共享密钥,再把 shortId 和基于共享密钥的认证数据混入握手包。shortId 与认证摘要。关键点:整个认证过程发生在 TLS 层之外,握手包的字节长度、扩展顺序、密码套件列表全部符合标准。GFW 就算做深度包检测,看到的也是一次正常的 TLS 1.3 握手。
| 环节 | 传统 VLESS+TLS+WS | VLESS Reality |
|---|---|---|
| 域名 | 必须自购,且要备案/解析 | 不需要 |
| 证书 | Let's Encrypt / 商业证书 | 不需要,借用目标站点证书 |
| 被 SNI 阻断 | 域名一拉黑即死 | 借用大厂 SNI,拉黑成本极高(会误伤) |
| IP 被墙后换血 | 需重新解析域名、重签证书 | 换 IP 即可,客户端改个地址 |
| 主动探测 | 响应可预测,易被标记 | 回落真实站点,不可区分 |
最后一行「换 IP 即可」是 Reality 在运维层面的最大红利。没有域名依赖意味着你可以在被墙后 5 分钟内完成节点迁移,这对高对抗环境是决定性的。
必须泼一盆冷水:Reality 解决的是「协议层不被识别」,完全解决不了「链路层质量差」。
真正的完整方案是三层叠加:协议层(Reality / Hysteria2)+ 传输层(BBRv3 拥塞控制 / 多路复用调优)+ 物理层(IPLC/IEPL 专线 或 双 ISP 冗余接入)。这也是为什么纯自建玩家最终往往还是会买一条高质量中转——协议只能解决「不被封」,链路才能解决「好不好用」。
下表基于 AirPick 实验室 2026 Q1 在华东电信 / 华南联通 / 华北移动三网环境下的实测与协议规范推导。评分标准:★★★★★ 为最优。
| 方案 | 需自购域名/证书 | 伪装目标 | 抗主动探测 | 抗 SNI 阻断 | TLS-in-TLS 可识别度 | 服务端 CPU 开销 | 抗 QoS/丢包 | 部署难度 | UDP 支持 |
|---|---|---|---|---|---|---|---|---|---|
| VLESS + Reality | 否 | 真实大厂站点 | ★★★★★ | ★★★★☆ | 极低 | 低(单核可跑 1Gbps+) | ★★★☆☆ | ★★★☆☆ | 需 xUDP 扩展 |
| VLESS + TLS + WS + CDN | 是 | 自有域名 | ★★☆☆☆ | ★★☆☆☆ | 低 | 低 | ★★★☆☆ | ★★★★☆ | 支持 |
| Trojan + TLS | 是 | 自有域名 | ★★☆☆☆ | ★★☆☆☆ | 中高 | 低 | ★★★☆☆ | ★★★☆☆ | 支持 |
| Hysteria2(QUIC) | 可自签 | 自有域名 | ★★★☆☆ | ★★☆���☆ | 低(UDP 特征明显) | 中高(拥塞控制吃 CPU) | ★★★★★ | ★★★☆☆ | 原生 |
| TUIC v5 | 是 | 自有域名 | ★★★☆☆ | ★★☆☆☆ | 低 | 中 | ★★★★★ | ★★★☆☆ | 原生 |
| Shadowsocks-2022 | 否 | 无 | ★☆☆☆☆ | 不适用 | 不适用 | 极低 | ★★☆☆☆ | ★★☆☆☆ | 支持 |
| VMess + TCP + AEAD | 否 | 无 | ★☆☆☆☆ | 不适用 | 不适用 | 低 | ★★☆☆☆ | ★★☆☆☆ | 支持 |
读表要点:
serverName 本身在小范围内被针对(例如某些敏感域名),依然会被阻断。选大厂主站是关键。xUDP,且部分客户端实现不完整,NAT 类型通常为「受限型