NET · 协议
Reality 详解:借用真实网站证书的抗探测方案
强伪装较新
一句话答案
Reality 是 Xray 提出的 TLS 伪装方案:不需要自有域名和证书,而是在握手时「借用」某个真实大站的证书,让主动探测者以为在访问那个大站。配合 VLESS 成为当前直连抗封锁的顶配组合。
- 别名
- VLESS Reality、XTLS Reality
- 伪装能力
- 强伪装
- UDP 支持
- 支持
- 成熟度
- 较新
- 诞生年份
- 2023
- 典型场景
- 直连抗封锁 无域名部署 主动探测对抗
一句话理解
传统 TLS 伪装的软肋是:主动探测者可以去连你的服务器,检查证书是否可疑。Reality 的解法是在 TLS 握手阶段临时借用一个真实知名网站(如 microsoft.com)的证书链——探测者验证证书,看到的是那个真实大站,无法证明你的服务器在做代理。
技术画像
- 无需自有域名/证书:这是相对 Trojan、传统 VLESS+TLS 的最大简化,部署成本大幅降低;
- 借用目标(dest/SNI):配置时指定一个「挡箭牌」网站,握手向探测者呈现该站证书;
- 抗主动探测:探测者主动连接得到的是正常大站响应,无法区分;
- 基于 VLESS + Vision:Reality 是伪装层,承载协议是 VLESS,流控用 Vision 抑制 TLS-in-TLS 特征。
现状与适用性
Reality 是 2023 年以来直连抗封锁能力最强的方案之一,当前新建直连节点的推荐配置基本是 VLESS + Vision + Reality。要点:
- 挡箭牌选择有讲究:借用的网站要满足特定条件(支持 TLS 1.3、境外、访问量大且稳定),选得不好反而暴露——这是服务器侧的事,用户无需关心;
- 较新,看实现成熟度:协议本身年轻,但主流内核(Xray、mihomo、sing-box)都已稳定支持;
- 与专线互补:Reality 解决的是「公网直连怎么活得久」,专线(IEPL/IPLC)走的是另一条不过公网检测的路,两者不冲突。
客户端支持
需要内核支持 Reality:mihomo(Clash 系)、Xray(v2rayN)、sing-box 系均已支持;Shadowrocket 支持。旧客户端或保守内核可能不支持,导入 Reality 节点前确认客户端版本。对比见协议对比表。