TLS 是什么?为什么 Trojan、VLESS 等协议经常使用 TLS

TLS 是什么与代理协议关系封面
TLS 是什么与代理协议关系封面

**TLS 是一层”安全协议”——负责给通信加密、验证对方身份、防止数据被篡改,它不是代理协议,更不是”机场协议”。**你在浏览器里打开任何 HTTPS 网站,背后都是 TLS 在工作;代理世界里,它被 Trojan、VLESS、QUIC 等借来当作”安全外壳”。

快速结论:TLS 就是加密层。它解决”这条连接是否安全、对方是不是真的”,但它不负责”把流量伪装成正常网站”这件代理协议的核心工作。理解这一点,机场协议列表里的 TLS、XTLS、REALITY 就不再让人混乱。

TLS 到底做了什么

TLS(Transport Layer Security,传输层安全)是互联网通用的安全协议,它同时提供三件事:

  • 加密:让中间任何设备都看不到你传输的具体内容;
  • 身份验证:通过证书确认”你连的确实是目标服务器”,而不是被人冒充;
  • 完整性:数据一旦在途中被篡改就能被发现。

这三件事是所有安全通信的基石。要注意它是”通用”的——网上银行、电商、你正在看的这个网页,用的都是同一套 TLS,和代理没有必然关系。

握手:连接是怎么建立的

TLS 通信前有一个”握手”过程。简化来说:客户端发出 ClientHello,告知自己支持的加密套件并携带要访问的域名;服务器回应证书和选定的参数;双方通过非对称加密协商出一把只有彼此知道的对称密钥,之后的数据都用这把密钥高速加密传输。握手一旦完成,连接就是加密的了。

这套握手还有一个重要性质叫”前向保密”:每次连接协商出的密钥都是临时的、用完即弃,即使服务器的长期私钥日后泄露,之前被录下的流量也无法被回溯解密。这对隐私很关键,也是现代 TLS 值得信任的基础。

TLS 和 SSL、HTTPS 是一回事吗

经常有人把 SSL、TLS、HTTPS 混用,这里理清一下:SSL 是 TLS 的前身,早已因安全漏洞被淘汰,如今大家嘴上说的”SSL 证书”,实际用的都是 TLS;HTTPS 则是”HTTP 跑在 TLS 之上”的简称,也就是给网页浏览套上 TLS 加密。换句话说,TLS 是那层通用的安全外壳,HTTPS 只是它最常见的一种应用。浏览器地址栏那把”小锁”,代表的就是 TLS 握手成功、连接已加密。代理协议借用 TLS,本质上和网站启用 HTTPS 是同一套技术,这也是它能”混进正常流量”的根基。

SNI 与证书:后来 REALITY 要解决的暴露点

握手里有个关键细节:ClientHello 中的 SNI(Server Name Indication)字段,用来告诉服务器”我要访问哪个域名”。问题是——SNI 在传统 TLS 里是明文的。这意味着即使内容被加密,旁观者仍能看到你在访问哪个域名。审查系统正是利用这一点,做 SNI 白名单(只放行特定域名)或对敏感域名主动探测、阻断。此外,自建节点用 TLS 还得申请自有域名和证书。这两个痛点,正是 REALITY 后来要化解的。

TLS 1.2 与 1.3

维度TLS 1.2TLS 1.3
握手往返2 个 RTT1 个 RTT(支持 0-RTT 重连)
加密套件含老旧不安全选项只保留现代安全套件
握手隐私较多明文元数据加密了更多握手信息
速度一般更快

截至 2026 年,TLS 1.3 已是主流,更快也更私密,新的代理配置基本都基于它。

为什么这些代理协议都要用 TLS

理解了 TLS 是安全层,就明白它和代理协议是”搭配”关系而非竞争关系:

  • Trojan 必须用 TLS:它的整个思路就是让代理流量在协议层面变成一条标准 HTTPS 连接,没有 TLS 就无从伪装;
  • VLESS 常配 TLS:VLESS 自身不加密,把加密工作交给 TLS 层(或 REALITY);
  • QUIC 内置 TLS:上一代要把 TLS 和传输分开,QUIC 直接把 TLS 1.3 焊进了协议里,连接即加密。

可以看出,代理协议负责”伪装和封装”,TLS 负责”加密和验证”,两者各司其职、缺一不可。

对普通机场用户意味着什么

你不必弄懂握手的每个细节,但记住三条就够用了:第一,节点配置里出现 tlssnialpn 这些字段,说明这条节点启用了 TLS 加密,通常比裸奔的连接更难被识别;第二,SNI 必须和服务器证书对得上,机场都配好了就别乱改,改错会直接连不上;第三,TLS 只保证”传输安全”,它管不了你访问的那个网站是否记录你的行为,隐私的另一半仍取决于服务本身。至于 TLS 的版本、加密套件、指纹这些参数,机场会替你选好,导入订阅时自动带上,你无需操心。

常见误区

最大的误区是把 TLS 当成一种可以和 Shadowsocks、Trojan 并列去选的代理协议。它不是——你不会”用 TLS 代替 Trojan”,而是”用 Trojan over TLS”。同理,XTLS、REALITY 都是围绕 TLS 做文章的技术,不是独立协议。对普通机场用户,你几乎不用手动配置 TLS:机场把证书、SNI、加密参数都在订阅里配好了,你导入即用。

下一步:想知道 TLS 的暴露点如何被抗封锁技术化解,读 REALITY 是什么;想理清 TLS 与 UDP、QUIC 的层次关系,读 TCP、UDP、QUIC 区别