
| 类型 | TLS 伪装技术 |
| 平台 | Xray |
| 常配协议 | VLESS |
| 特色 | 无需自有证书 |
Reality 是 Xray-core 团队提出的一项创新性 TLS 伪装技术,首次发布于 2023 年初。它要解决的核心难题是:传统基于 TLS 的代理(如 Trojan、VLESS+TLS)虽然外观像 HTTPS,但仍存在两个软肋——需要使用者自有域名与证书,以及可能被 TLS 指纹分析或主动探测识别。Reality 的巧妙之处在于,让代理服务器在握手时借用某个真实知名网站的 TLS 证书与握手过程,使探测者即便主动连接并检查证书,看到的也是一个货真价实的大站;而合法客户端则能在不持有该站私钥的情况下,通过预置公钥确认自己连到的是正确的代理服务器。由此 Reality 既实现了高可信度伪装,又免去了使用者申请域名和证书的负担,被视为对抗主动探测的重要进展。
随着审查方开始使用主动探测——即主动向疑似代理服务器发起连接、检查其 TLS 握手与证书是否自洽、能否完成标准交互——单纯的 TLS 伪装暴露了弱点:自签证书或与 SNI 不匹配的证书会露馅,使用自有域名也可能被关联与封锁,且自造 TLS 客户端的 ClientHello 指纹常与主流浏览器存在细微差异而被识别。Reality 借鉴并融合了此前 XTLS Vision、uTLS 指纹模拟、以及 ECH/借用证书 等多条思路,提出一种无需中间人、无需自有证书即可让客户端验证服务器真实性、同时对探测者呈现真实大站特征的握手方案,把抗探测从模仿推进到了借真。
Reality 的握手过程可概括为:
这种设计的精髓在于:它借用真实证书的外观但不需要其私钥,通过基于 x25519 的临时密钥协商与公钥验证,让合法客户端能确认服务器身份;关键认证信息嵌入握手中,只有持有正确凭据(UUID/公钥/shortId)的客户端才能正确生成与解读,探测者既看不出破绽,也无法据此区分合法与非法连接。其机密性由随后建立的 TLS 1.3 会话保障。
Reality 是一种TLS 握手层的伪装与认证机制,而非独立的承载协议,通常作为 VLESS 的安全层使用,典型组合为 VLESS + Vision(xtls-rprx-vision) + Reality,底层走 TCP。它依赖一个真实可达、支持 TLS 1.3 的目标站作为伪装对象。由于追求与真站一致的流量真实性,Reality 场景下一般不叠加额外混淆或复杂多路复用,以免破坏外观一致性;配置中需指定目标站、服务器名、密钥对与 shortId 等。
选择借用站(dest)是 Reality 部署中最具技巧性的环节。理想的目标站应当:支持 TLS 1.3 与 H2、与代理服务器所在的地理位置和网络环境相称、流量较大而不易被针对、且并非本身就被特殊监控或封锁的站点。若随意选择一个与该 IP 毫无关联或本身敏感的站点作为 SNI,反而会制造出现实中不该出现的流量组合,给针对性分析留下线索。正因如此,Reality 虽免去了证书申请,却把一部分隐蔽性的责任转移到了对借用站的审慎选择与维护上。
Reality 由 Xray-core 首先实现,sing-box 等也已支持,客户端覆盖 v2rayN、v2rayNG、NekoBox、Clash.Meta(Mihomo)、Hiddify 等。配置需指定目标借用站(dest)、serverNames(允许的 SNI)、x25519 公私钥对、shortId、spiderX 等参数;服务端生成密钥对后把公钥与 shortId 配给客户端。部署相对其他方案参数略多,但省去了证书申请与续期,整体上手成本反而可控。配合 Reality 的 VLESS 已成为当前自建抗封锁节点的热门首选之一。
Reality 适合希望无域名、强抗主动探测的进阶用户与机场。其局限包括:需要谨慎选择一个稳定、可信、与服务器地理及特征相称的借用站(选择不当——如选了一个本不该出现在该 IP 的站点——反而显眼);配置参数较多,公钥、shortId、serverNames 等任一错误都可能削弱伪装;其有效性还建立在被借用站持续可用、握手特征未被针对性特异化的前提上,若该站本身被特殊处理则伪装可能失效。作为一项较新且仍在演进的技术,Reality 已显著推高了基于流量分析与主动探测的封锁成本,是近年抗封锁领域最具代表性的创新之一。

| 类型 | TLS 伪装技术 |
| 平台 | Xray |
| 常配协议 | VLESS |
| 特色 | 无需自有证书 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧