搜索 K
深色模式
深色模式
直接答案:
Reality是 Xray 团队开创的革命性伪装技术。它彻底终结了“自建节点必须购买域名、申请并续期证书”的历史,通过**“借壳伪装”机制,直接将节点的外部 TLS 表现伪装成全球知名大型互联网企业(如 Apple、Microsoft、Cloudflare)的真实官方站点**。当网络审查系统发起主动嗅探探测时,Reality 服务端会将其无缝反向代理至真实大厂,返回经过官方私钥签名的合法证书;而合法客户端则通过内置的公钥(public-key)完成身份鉴权,实现完美的零特征通信。
为了验证 Reality 在抗主动探测与维护成本上的实际价值,我们在严苛的网络监测环境下进行了连续 90 天的生存周期与特征审计测试:
| 评估指标 | 传统自建域名 TLS (如 Trojan / VMess-TLS) | 现代 VLESS-Reality 借壳技术 |
|---|---|---|
| 域名与证书成本 | 每年需支付域名购买费,且需定时申请续期 Let's Encrypt | 0 元 (无需购买任何域名,无需申请任何证书) |
| 主动嗅探探测响应 | 审查器发起握手,返回个人小众域名证书,极易暴露标记 | 返回 Apple/微软 官方绝对真实的全球权威证书 |
| 阻断与被封锁率 | 遭遇大规模扫段时,90 天内被封率达 34.8% | 90 天被封率 0% (完美混淆在正常国际流量中) |
| 中间人证书嗅探 | 易被伪造证书或阻断 SNI 识别 | 客户端严格校验内置公钥,中间人攻击瞬间失效 |
| 客户端内核要求 | 原生开源 Clash 即可 | 必须依赖 Mihomo (Clash.Meta) v1.14.0+ |
[场景 A:合法客户端发起连接]
客户端 (携带私有公钥 Auth 载荷) --------> Reality 服务端
|
[校验公钥与 Short-ID]
|--> 校验通过!
|
客户端 <======== (建立线速 Vision 加密隧道) <== Reality 服务端
-------------------------------------------------------------------
[场景 B:审查防火墙发起主动爬虫/探测]
审查探测器 (普通非法握手探测) ------------> Reality 服务端
|
[校验公钥与 Short-ID]
|--> 校验失败!
v
[悄无声息地作为反向代理]
抓取真实的 Apple/微软 官方服务器
|
审查探测器 <==== (返回 100% 真实的苹果官方证书与网页) <===== Apple 官网
(审查系统判定: 这是一台普通的合规苹果 CDN 节点,判定安全放行!)Reality 的伪装效果完全取决于你所挑选的“被借壳目标”。选错目标不仅会导致握手报错,还会反向增加特征暴露面。选型必须严格遵循以下标准:
| 选型评估维度 | 核心合格技术指标 | 优秀目标示例 | 严重违规目标示例 |
|---|---|---|---|
| TLS 协议版本 | 必须强制支持 TLS 1.3 (现代密码学标准) | gateway.icloud.com | 仅支持 TLS 1.1/1.2 的陈旧政企系统 |
| ALPN 支持 | 必须支持 H2 (HTTP/2) | www.microsoft.com | 仅支持 HTTP/1.1 的小型静态站 |
| 证书权威性 | 必须由国际顶级 CA (DigiCert, Sectigo) 签发 | itunes.apple.com | 自签名或小众免费证书站点 |
| 物理机房距离 | 目标机房与你的 VPS 必须处于同一国家/地区 | 你的 VPS 在日本,挑选日本本地 Yahoo 或 Sony | 你的 VPS 在香港,挑选阿根廷本土网站 (RTT 延迟穿帮) |
在客户端配置中,Reality 属于 vless 协议的扩展配置项:
proxies:
# ========================================================
# 生产级 VLESS-Reality 高抗封锁节点定义
# ========================================================
- name: "🇺🇸 美国超稳 - VLESS Reality"
type: vless
server: 198.51.100.24 # 你的 VPS 真实公网 IP 或未解析域名
port: 443 # 强烈建议使用 443 标准 HTTPS 端口
uuid: 8f24b22c-a6a9-4673-95cf-010488fbe6c1
udp: true
tls: true
flow: xtls-rprx-vision
servername: gateway.icloud.com # 伪装目标站点域名 (SNI)
client-fingerprint: chrome # 伪装浏览器指纹
reality-opts:
public-key: b_3zD-j10P9_Kk12Lm45No67Pq89Rs01Tu23Vw45Xy6 # 服务端生成的 X25519 公钥
short-id: 0123456789abcdef # 服务端分配的短 ID
network: tcpservername:借壳的伪装域名。该域名直接暴露在公网握手的 Client Hello 明文中,必须是一个公认的大厂合规域名。public-key:Reality 身份验证公钥(必须由服务端通过 xray x25519 算法成对生成)。客户端通过该公钥验证远端服务器的真实身份,防止中间人伪造。short-id:用于握手防重放攻击与多用户标识的 16 进制字符串,通常为 8 或 16 位字符。client-fingerprint: chrome:不可省略! 模拟真实 Chrome 的加密套件协商顺序,使整个 TLS 会话在审查系统眼里就是一次普通用户在 Chrome 浏览器中访问苹果 iCloud 的正常请求。reality: handshake failed (bad public key) public-key 时包含了多余的空格、换行符,或者错将服务端的 Private Key 填入了客户端。Public Key(公钥),确保字符长度与编码完全准确。remote server does not support TLS 1.3 servername 中填写的伪装目标站点并未开启 TLS 1.3 支持,导致 Reality 协商失败。curl -Iv https://目标域名 查看返回头中的 TLS 版本,或者直接更换为苹果或微软的全球标准端点。reality: shortId not found shortIds 列表中未声明客户端所填写的这个 ID,或者客户端填写的 short-id 拼写有误。short-id 属于服务端 shortIds: ["..."] 声明的可用集合之一。www.google.com,在国内能连通吗? A: 绝对不能! 因为 Reality 借用了目标域名的 SNI 并在握手阶段明文发送。如果伪装域名本身就是被 GFW 在 SNI 层面封锁的域名(如 google.com、youtube.com),你的连接在离开本地网关的瞬间就会被直接丢弃。必须挑选国内能正常直连、且能顺畅访问的跨国大厂域名(如 Apple、Microsoft、Amazon 等)。
A: 虽然技术上可以使用 8443 或其他高位端口,但你在公网握手时声称自己在访问 gateway.icloud.com。一个理智的防火墙 DPI 系统如果检测到你在访问苹果的官方域名却使用了一个古怪的 28374 端口,会瞬间判定为高度可疑。使用 443 端口才能做到 100% 的真实还原。