REALITY 是什么?VLESS REALITY 工作原理详解
REALITY 是 Xray 项目的一项抗封锁技术,不是独立的代理协议——它必须和 VLESS 配合使用,负责在 TLS 握手阶段”伪装”,让你的节点看起来像在访问一个真实的大网站。
快速结论:REALITY 解决的是传统 TLS 的两个暴露点——需要自有域名证书、SNI 明文暴露。它让客户端直接与一个真实、被放行的目标网站完成 TLS 握手、借用对方的证书指纹,从而既不需要自己的证书,又能骗过 SNI 封锁和主动探测。记住:REALITY 是”技术”,VLESS 才是”协议”。
先看传统 TLS 的问题
要理解 REALITY 的价值,得先知道传统 TLS 方案的三个软肋:
- 需要自有域名和证书:用 TLS 伪装成 HTTPS,你得有一个真实域名并申请证书,增加成本,也多了一个暴露面;
- SNI 明文暴露:TLS 握手的
ClientHello里,SNI 字段(你要访问的域名)是明文的。审查方能看到你连的是哪个域名,进而做 SNI 白名单——只放行少数知名域名,你自建的域名不在名单里就被掐断; - 易被主动探测:审查系统可以主动去连你的服务器,看它的响应像不像真实网站。伪装做得不够真,就会被识破。
REALITY 的核心思路
REALITY 的巧妙之处在于:不再自己扮演网站,而是”借”一个真实网站来完成握手。
大致流程是这样:你在服务端配置一个真实存在、且在审查白名单内的目标网站(比如某个大公司官网)作为”幌子”。客户端发起连接时,SNI 填的就是这个真实网站的域名,并与之完成一次货真价实的 TLS 握手,握手中呈现的证书、指纹都来自那个真站。审查方无论是看 SNI 还是主动探测,看到的都是一个合法的知名网站,毫无破绽。
而服务器端做了关键区分:它能识别出握手数据里由 REALITY 注入的、只有授权客户端才知道的特殊标记。是授权客户端,就转入代理逻辑;是普通探测者或路人,就把它当成真实流量原样转发给那个目标网站——于是探测者真的会拿到那个网站的正常响应。这就是它同时”抗 SNI 封锁”又”抗主动探测”的原因。
REALITY 解决了什么
| 传统 TLS 的问题 | REALITY 的应对 |
|---|---|
| 需要自有域名和证书 | 借用真实网站,无需自有证书 |
| SNI 明文暴露、易被白名单封 | SNI 填真实大站,混入正常流量 |
| 主动探测能识破伪装 | 探测者只会得到真网站的响应 |
REALITY 和 Trojan 的伪装思路有何不同
两者都想让代理流量看起来像正常 HTTPS,但路子不同。Trojan 是”自己当一个真网站”:你得准备域名、申请证书,让服务器本身就是一个合法的 HTTPS 站点,代理流量混在其中。REALITY 则是”借别人的网站”:不需要自有域名和证书,直接拿一个真实大站的握手来做掩护。前者胜在实现成熟、稳定,后者胜在省去证书,且面对 SNI 白名单和主动探测更有优势。这也是近两年 VLESS + REALITY 逐渐成为抗封锁首选,而 Trojan 更多作为稳健备选的原因。
它和 VLESS、XTLS Vision 的关系
这三者最容易被混为一谈,其实分工清晰:
- VLESS 是代理协议,负责封装和转发你的流量,是”主体”;
- REALITY 是握手伪装技术,替代传统 TLS,解决”怎么不被发现”;
- XTLS Vision(
xtls-rprx-vision)是一种流控优化,减少”TLS in TLS”的双重加密开销,解决”怎么更快”。
当前机场里最主流的抗封锁组合,就是 VLESS + Vision + REALITY 三者叠加:VLESS 做代理、Vision 提速、REALITY 隐身。想彻底理清这三层,可读 XTLS 是什么 与 VMess 和 VLESS 对比。
局限:REALITY 不是万能的
REALITY 强在”流量特征”这一层,但它救不了其他层面的问题:
- 目标站要选得合理:借用的网站必须真实、稳定、且被审查放行,最好是境外站点,选得不好反而露馅;
- IP 段脏了照样被封:REALITY 保护的是握手特征,如果你的节点 IP 或整个 IP 段已被大面积封锁,握手再完美也连不上。自建 VPS 因 IP 被封的真实情况,见 自建 VPS 被封锁的分析;
- 它终究不是协议:你不能”只用 REALITY”,它永远要依附在 VLESS 这类协议之上才能工作。
什么时候该用 REALITY
REALITY 尤其适合两类情况:一是网络环境收紧、普通 TLS 节点因 SNI 被针对而大面积失效时,换用 REALITY 节点往往能恢复连接;二是对隐蔽性要求高、不希望暴露自建域名的场景。反过来,如果你所在网络对 UDP 没有封锁、你更在意的是弱网速度,那么基于 QUIC 的 Hysteria2 可能是另一条路——REALITY 主打”藏得深”,Hysteria2 主打”弱网快”,两者解决的是不同问题,并不互相替代。
对普通机场用户,你无需关心这些细节——机场会把目标站、密钥、指纹都在订阅里配好,你导入即用。理解原理的意义在于:当有人吹嘘”REALITY 协议永不被封”时,你能一眼看穿,它既用错了词(REALITY 不是协议),也夸大了效果(IP 被封照样歇菜)。
下一步:想搞清楚常和 REALITY 一起出现的”流控”到底是什么,读 XTLS 是什么;想了解它所依附的主体协议,读 VLESS 详解。