协议与内核

VLESS Reality 是什么?原理、好处和客户端支持

VLESS Reality 是用 VLESS 协议加 REALITY 安全层的梯子节点。REALITY 由 Xray 在 2023 年 3 月推出,服务器不用买域名,握手借用真实网站的外观。本文讲清它的原理、机场为什么用、哪些客户端支持,以及 2026 年 7 月 Xray 与 mihomo 之间的兼容变化。

更新于 约 5 分钟读完梯子去哪买编辑部

一句话回答

VLESS Reality 指用 VLESS 协议、以 REALITY 代替普通 TLS 的节点。REALITY 由 Xray 在 2023 年 3 月的 v1.8.0 加入,服务器不用自己买域名和证书,握手时借用一个真实网站的身份,验证不通过的连接会被转去那个网站。Xray、sing-box 和 mihomo 内核的客户端都能用它。

梯子节点的名字或详情里写着 Reality 的,就是 VLESS Reality 节点,有的写得更长,叫 VLESS-Vision-Reality。这是一种组合。VLESS 是代理协议,Reality 是包在外面的那层安全和伪装,Vision 是 VLESS 的一种流控模式。

对你来说,用 Reality 节点和用别的梯子节点没多大区别,订阅导进去就能连。要留意的只有两点。客户端必须支持 Reality,另外 2026 年 7 月以后,Xray 和 mihomo 之间多了一个兼容问题,后面单独讲。

Reality 解决了什么问题

先看普通做法。VLESS + TLS、Trojan 这类节点,服务器要有自己的域名和 TLS 证书。连接时,客户端会在握手里明文带上这个域名,这个字段叫 SNI(服务器名称指示)。旁人能看到你连的是哪个域名,服务器自己的证书和 TLS 实现也可能露出特征。

REALITY 的办法是借用别人的网站。服务器配置里指定一个目标网站,客户端握手时发出的 SNI 就是这个网站的域名。REALITY 项目对目标网站有要求,最低标准是国外网站、支持 TLS 1.3 和 H2、域名不做跳转。按项目说明,用 REALITY 取代 TLS 可以消除服务端的 TLS 指纹特征,不用自己买域名、配证书,Xray 还称它的安全性超越常规 TLS。

这些好处也解释了机场为什么愿意用它。省掉为每台服务器准备域名和证书的麻烦,节点换 IP、加服务器都更方便。这是本站根据官方说明做的推断,各家机场的具体考虑没有公开资料。本站收录的机场里,资料写明协议的以 VLESS 为主,至于是不是 Reality,要看各家节点参数。

没通过验证的连接会怎样

REALITY 服务端会先检查客户端握手里的认证信息,也就是节点参数里的公钥和 short id。公钥在不同内核的配置里叫法不同,Xray 叫 password,mihomo 叫 public-key,sing-box 叫 public_key。

对得上,客户端会收到一张由临时认证密钥签发的“临时可信证书”,代理照常工作。对不上,比如有探测程序来试,服务端就把连接导向目标网站,对方拿到的是目标网站的真证书,看到的也是真网页。

客户端这边同样会分辨证书。按 REALITY 项目的说明,收到临时可信证书就正常连接;收到目标网站的真证书,说明被拒绝或被中间人重定向,会进入“爬虫模式”,像普通访问者一样去读那个网站;收到无效证书,直接断开。

Vision 流控是干什么的

REALITY 项目给出的示例配置,是 VLESS 加 XTLS Vision,节点参数里的 flow 写作 xtls-rprx-vision。你用代理打开 HTTPS 网站时,隧道里又套了一层网站自己的 TLS,这种“TLS 里套 TLS”有可以识别的特征。Xray 文档对 Vision 的描述是给内层握手加随机填充。

REALITY 项目也写明,它可以搭配 XTLS 以外的代理协议,但不建议这样做,因为那些组合存在明显且已被针对的 TLS in TLS 特征。VLESS 加 Vision 再加 Reality,就是项目自己推荐的写法。几种协议本身的区别见梯子协议对比。

哪些客户端能用 Reality

内核 常用客户端 支持情况
Xray v2rayN、v2rayNG 支持,REALITY 的发源地
sing-box 官方客户端、Hiddify 支持,TLS 设置里有 reality 字段
mihomo Clash Verge Rev、FlClash、Clash Party 支持,节点里用 reality-opts;与新版 Xray 服务端的兼容见下节
原版 Clash / Premium Clash for Windows 等 功能列表里没有,2023 年已停更

内核和客户端的对应关系,见 sing-box 和 Xray 是什么。

2026 年 7 月的兼容性变化

2026 年 7 月 11 日,Xray 的作者提交了一项改动,把 REALITY 服务端的 minClientVer 默认设为 26.3.27。minClientVer 是服务端要求的 Xray 客户端最低版本,提交说明里注明改这个值风险自负。v26.7.11 及以后的 Xray 都包含这项改动,这些版本在 GitHub 上目前都标为预发布。

mihomo 文档随后在 reality-opts 下面加了警告,说这是 Xray 刻意的不兼容行为,mihomo 不会考虑与 Xray v26.7.11 及以后版本的兼容。文档给服务端的建议是换用 mihomo 自带的服务端、sing-box 或旧版 Xray,或者改用别的协议。

落到你身上就是一种情况。某家机场的 Reality 节点在 Clash Verge Rev、FlClash 里全部超时,在 v2rayN 里却能用,有可能是服务端升级了 Xray。这时把现象和客户端版本告诉机场客服,让对方调整服务端;等待期间可以先用 v2rayN。其他超时原因的排查见节点全部超时怎么办。

用 Reality 节点要注意什么

  • 别改参数。SNI、公钥、short id 都是机场配好的,SNI 显示成一个和机场无关的网站域名很正常,改了就连不上。
  • fingerprint 字段。它让客户端模仿某种浏览器的 TLS 握手,Xray 默认是 chrome。sing-box 文档对这类模仿技术有保留,提醒研究人员多次发现它的指纹可被识别。
  • 电脑时间。REALITY 服务端可以设置允许的最大时间差,Xray 里叫 maxTimeDiff,sing-box 里叫 max_time_difference。机场设了的话,电脑时间偏得太多也会连不上,开着自动同步时间最稳妥。
  • 它管不了线路。Reality 处理的是握手和证书这一环,节点 IP 被封、晚高峰线路拥堵,换什么伪装都帮不上忙。

想找资料里写明 VLESS 协议的机场,可以翻梯子推荐榜,每家测评页都列了协议和线路。

常见问题

VLESS Reality 是什么?

它是 VLESS 代理协议加 REALITY 安全层的组合,通常还配 XTLS Vision 流控。REALITY 让服务器借用一个真实网站的 TLS 握手,不用自己买域名和证书,按 Xray 的说明还能消除服务端的 TLS 指纹特征。

哪些客户端支持 VLESS Reality?

用 Xray 内核的 v2rayN、v2rayNG,用 sing-box 内核的官方客户端和 Hiddify,用 mihomo 内核的 Clash Verge Rev、FlClash、Clash Party 都支持。已经停更的 Clash for Windows 功能列表里没有它。

Reality 节点在 Clash Verge Rev 里连不上,在 v2rayN 里能用,怎么回事?

可能和 2026 年 7 月的一次改动有关。Xray 把 REALITY 服务端的最低客户端版本默认设为 26.3.27,mihomo 文档随后写明不考虑与 Xray v26.7.11 及以后版本的兼容。把情况和客户端版本告诉机场客服,或者暂时用 v2rayN。

Reality 节点里的 SNI 为什么是别人的网站?

这正是 REALITY 的做法。服务器握手时借用真实网站的身份,SNI 就填那个网站的域名,所以会出现和机场无关的域名。这个参数是机场配好的,改了就连不上。

参考资料

  1. REALITY 项目仓库说明
  2. Xray-core v1.8.0 发布说明(2023-03-09,加入 REALITY)
  3. Xray 文档,VLESS 出站(flow 与 encryption 字段)
  4. Xray-core 提交 af7eb68,REALITY 服务端默认 minClientVer 26.3.27(2026-07-11)
  5. mihomo 文档,TLS 配置与 reality-opts
  6. mihomo 文档,VLESS 配置
  7. sing-box 文档,TLS 与 Reality 字段
  8. Hiddify 仓库说明(支持协议列表)
  9. 网页存档 2023-10-03 快照,原版 Clash 功能说明
下一步

看懂了就动手:先挑一家机场,再按设备装客户端。