知识百科

Reality 是什么:借用真实网站 TLS 握手的抗识别技术、原理与客户端支持

解释 Reality(XTLS Reality):一种让代理服务器在 TLS 握手阶段表现得与某个真实网站完全一致的技术,无需自己的域名与证书。说明它解决的 TLS 指纹与证书问题、工作原理、与 VLESS 的配合,以及支持它的客户端。

机场导航编辑部 发布 更新 约 2 分钟
Reality 是什么:借用真实网站 TLS 握手的抗识别技术、原理与客户端支持 封面图

Trojan 与 VLESS + TLS 让流量看起来像 HTTPS,但它们用的是代理服务器自己的域名与证书。探测者主动连接这个域名,可能发现它「不太像正常网站」。Reality 解决的就是这一步。

解决的问题

传统 TLS 伪装的弱点:

  1. 代理服务器的域名是新注册的、访问量极小的。
  2. 证书是自己申请的,与大型网站不同。
  3. 主动探测时,服务器返回的内容可能与声称的域名不符。

这些特征被综合分析后,代理服务器可能被识别。

原理

Reality 让代理服务器在 TLS 握手阶段「扮演」一个真实的大型网站(例如某个知名 CDN 或商业网站):

  1. 客户端发起 TLS 握手,SNI 填真实网站的域名。
  2. 服务器用真实网站的证书特征完成握手(通过转发握手的方式,不需要拥有证书)。
  3. 握手内含一个只有真正的客户端才能生成的短 ID 与密钥验证。
  4. 验证通过,后续是代理流量;验证失败(探测者),服务器把连接转给真实网站,探测者得到真实网站的响应。

探测者无法区分这台服务器与真实网站,因为它得到的就是真实网站的回应。

与 VLESS 的配合

Reality 是 TLS 层的技术,需要上层协议承载数据。当前标准组合:VLESS + Vision 流控 + Reality。Vision 处理 TLS-in-TLS 的特征,Reality 处理握手识别。见 VLESS 是什么

优点

  • 无需域名与证书,部署成本低。
  • 抗主动探测能力最强。
  • 性能与 VLESS + TLS 相当。

限制

  • 依赖所借用网站的可达性。
  • 需要现代内核,旧版 Clash 不支持。
  • 对 TLS 特征的深度分析仍在演进,没有永久方案。

客户端支持

Clash Verge Rev(Mihomo)、v2rayN(Xray)、sing-box 系、Shadowrocket、Stash。见 Mihomo 与旧版 Clash 的区别

在机场中的位置

公网直连与中转节点抗识别的主流方案。某种协议节点全部出现连接重置时,换 Reality 节点常能解决,见 连接重置。专线节点不需要它。

其他协议:TrojanHysteria2

下一步 DNS 是什么

常见问题

Reality 是什么协议?
严格说不是独立协议,而是 TLS 层的一种伪装技术,与 VLESS 配合使用。节点标注「Reality」表示使用了它。
Reality 和 Trojan 有什么区别?
Trojan 需要自己的域名与证书,握手特征是自己的;Reality 借用真实网站的握手特征,无需证书,抗探测更强。
Reality 需要什么客户端?
Xray、Mihomo、sing-box 内核的客户端:Clash Verge Rev、v2rayN、sing-box 系、Shadowrocket、Stash。