NET · 协议

Reality 详解:借用真实网站证书的抗探测方案

强伪装较新

一句话答案

Reality 是 Xray 提出的 TLS 伪装方案:不需要自有域名和证书,而是在握手时「借用」某个真实大站的证书,让主动探测者以为在访问那个大站。配合 VLESS 成为当前直连抗封锁的顶配组合。

塔台编辑部 · 发布 2026-06-03 · 更新 2026-07-10 · 核查 2026-07-17

别名
VLESS Reality、XTLS Reality
伪装能力
强伪装
UDP 支持
支持
成熟度
较新
诞生年份
2023
典型场景
直连抗封锁 无域名部署 主动探测对抗

一句话理解

传统 TLS 伪装的软肋是:主动探测者可以去连你的服务器,检查证书是否可疑。Reality 的解法是在 TLS 握手阶段临时借用一个真实知名网站(如 microsoft.com)的证书链——探测者验证证书,看到的是那个真实大站,无法证明你的服务器在做代理。

技术画像

  • 无需自有域名/证书:这是相对 Trojan、传统 VLESS+TLS 的最大简化,部署成本大幅降低;
  • 借用目标(dest/SNI):配置时指定一个「挡箭牌」网站,握手向探测者呈现该站证书;
  • 抗主动探测:探测者主动连接得到的是正常大站响应,无法区分;
  • 基于 VLESS + Vision:Reality 是伪装层,承载协议是 VLESS,流控用 Vision 抑制 TLS-in-TLS 特征。

现状与适用性

Reality 是 2023 年以来直连抗封锁能力最强的方案之一,当前新建直连节点的推荐配置基本是 VLESS + Vision + Reality。要点:

  • 挡箭牌选择有讲究:借用的网站要满足特定条件(支持 TLS 1.3、境外、访问量大且稳定),选得不好反而暴露——这是服务器侧的事,用户无需关心;
  • 较新,看实现成熟度:协议本身年轻,但主流内核(Xray、mihomo、sing-box)都已稳定支持;
  • 与专线互补:Reality 解决的是「公网直连怎么活得久」,专线(IEPL/IPLC)走的是另一条不过公网检测的路,两者不冲突。

客户端支持

需要内核支持 Reality:mihomo(Clash 系)、Xray(v2rayN)、sing-box 系均已支持;Shadowrocket 支持。旧客户端或保守内核可能不支持,导入 Reality 节点前确认客户端版本。对比见协议对比表

信息来源