开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


VLESS Reality 与 Trojan 不能简化为一场速度排名。VLESS plus REALITY 与 classic Trojan over TLS 的系统模型、流量入口、信任关系和运维责任并不相同,正确选择应从需要解决的问题出发。[1][2][3]
完整 VPN 指南 解释通用隧道模型。本文把判断限定在精确协议版本与实际部署栈。
关键要点
- 本文基准是使用证书 TLS 的经典 trojan-gfw,不包括 Trojan-Go 或所有名为 Trojan 的 Xray 组合。
- VLESS 授权与 REALITY 服务器认证是不同层。
- 经典 Trojan 在 TLS 完成后发送密码派生值和类似 SOCKS5 的请求。
- Trojan 回退是明确的无效请求路径,只能用受控端点测试。
- 比较吞吐量前,应先比较信任材料发放与故障阶段。
| 维度 | VLESS plus REALITY | classic Trojan over TLS |
|---|---|---|
| 系统模型 | 采用 VLESS decryption: none 和 REALITY 流安全的 Xray 基准栈;VLESS Encryption 是不纳入本次比较的另一配置 | 在 TLS 连接内验证密码派生值,再请求 TCP 或 UDP 目的地的经典 trojan-gfw 协议 |
| 流量入口 | 本地 Xray 入站接收应用流量;广泛覆盖另需路由或 TUN | 应用连接本地 Trojan 代理;广泛覆盖另需接入层 |
| 信任材料 | VLESS 用户 ID、REALITY 密钥参数、服务器名称及 short ID | TLS 证书与主机名信任,以及密码派生的 SHA-224 值 |
| 握手与载体 | 所选 Xray 传输先做 REALITY 认证,再做 VLESS 授权 | TCP 上的 TLS,随后授权并发送 CONNECT 或 UDP ASSOCIATE 请求 |
| 失败证据 | 分开识别传输、REALITY、VLESS、路由及出站失败 | 分开识别证书/TLS、密码、解析、预设端点及目的地失败 |
本文的 Trojan 只指经典 trojan-gfw,不包括 Trojan-Go,也不包括名称带 Trojan 的任意产品或 Xray 组合。[3]
两种候选都是代理路径,覆盖范围取决于本地入站或拦截层。浏览器成功使用代理,不能证明后台服务、DNS、IPv6 或 UDP 应用也走相同路径。应把捕获配置放在协议比较之外,并分别验证每条预期分支。
经典 Trojan 的 CONNECT 与 UDP ASSOCIATE 请求位于受 TLS 保护的 TCP 连接中,而 VLESS 的外层载体取决于所选 Xray 传输。测试记录应分开标明应用层 TCP/UDP、外层传输、本地入站与 DNS 覆盖;TLS 或 REALITY 握手成功,都不能证明目标应用已被正确捕获并送达目的地。[1][3]
比较 VLESS + REALITY 与 classic Trojan 时,先画出真实入口路径:应用、捕获机制、路由、DNS、出站与目的地。记录每条规则由谁安装,并为每个预期分支选择一个已知目的地复测。这样,覆盖范围就从产品名称变成可观察证据,也能分清原生 IP 接口、显式代理和额外 TUN 接入。
经典 Trojan 先依赖客户端验证 TLS 服务器身份,再在加密连接内核对由密码计算出的十六进制 SHA-224 值。VLESS + REALITY 则把 VLESS 用户授权与 REALITY 服务器认证及公开参数分开。两者属于不同的信任接入流程,不是可互换的凭据格式。[1][2][3][4]
Trojan 应依次区分证书与主机名验证、TLS 建立、密码衍生值校验、请求解析和目的地连接;VLESS 加 REALITY 则要分开标识 REALITY 服务器认证与 VLESS 用户授权。只有知道失败位于哪条链路,才能决定轮换证书、密码、REALITY 参数还是 VLESS 用户资料。[1][2][3][4]
应为 VLESS + REALITY 与 classic Trojan 的精确组合分别建立凭据清单。VLESS 与 REALITY 参数不能和经典 trojan-gfw over TLS 使用的密码及证书信任互换。还要记录哪一侧认证哪一方、每项秘密或公开参数如何发放与轮换,以及哪条日志能区分传输安全失败和代理授权失败。字段名称相似不代表信任模型等价。
经典 Trojan 的外层基准是 TCP 上的 TLS,VLESS 加 REALITY 的外层传输则必须单独注明。地址、端口、握手时序与服务器响应仍可被观察,因此不能用加密标签推导不可识别;测试还要把证书处理、REALITY 建立与代理授权的耗时分别量出。
有效测试应分别量度 TLS 或 REALITY 建立、代理授权、目的地建连、持续传输与故障恢复,并固定端点、捕获范围、负载、地址族和观察窗口。这样才能看出差异来自证书处理、回退、传输选择还是数据传送,而不是把所有延迟归给协议名称。
应把外层连接与内层应用流量分开观察。比较基准是经典 Trojan over TLS,包括其请求和回退行为;Trojan-Go 或无关的 Xray 传输不在范围内。测试应覆盖建连失败、IPv4 与 IPv6、MTU 敏感传输、依赖 UDP 的应用,以及路径切换后的恢复。不能只凭端口、加密或项目目标推断速度和抗识别效果。
经典 Trojan 的运维路径包括本地代理、TLS 端点、请求解析,以及拒绝流量使用的预设端点;VLESS 加 REALITY 的入站、传输与出站则由 Xray 分层配置。每条路径都要用已知目的地验证,回退只应使用无害的受控请求,避免把普通流量意外送往不相关服务。
证书签发、续期、名称验证和密码轮换构成经典 Trojan 的生命周期;REALITY 密钥、服务器名称或目标、short ID、VLESS 用户及所选 Xray 传输构成另一套生命周期。迁移前应真实演练续期与撤销,不能只比较配置字段数量。
应把 VLESS + REALITY 与 classic Trojan 当作两套有明确版本的系统运维:固定客户端和服务端版本,写清配置所有者,分阶段变更,并保留能恢复路由与 DNS 的回滚路径。比较监控、密钥轮换、平台兼容和故障隔离,而不只比较配置文件行数。
当基于证书的 TLS 信任、其定义的密码请求和受控的回退行为符合部署需要时,选择经典 Trojan。当 VLESS 分离的用户授权与 REALITY 的服务器认证模型正是所需架构,且完整的 Xray 组合可以得到支持时,选择 VLESS 加 REALITY。任一设计的信任登记、本地捕获、传输或故障诊断无法满足验收约定时,都应否决。
决策记录应写明经典 Trojan 的版本和证书设置,或完整的 VLESS、REALITY、flow、传输与路由组合。保留受控回退的结果和凭据吊销的证据。这比一份通用排名更有用,因为两个候选方案解决信任和组合问题的方式不同。[1][2][3][4]
实际选择必须带条件。应比较两套完整的信任和握手设计,而不是把 REALITY 标签与一个未指明实现的 Trojan 名称相比。任何无法满足平台、地址族、流量范围、外层传输或信任要求的候选都应先淘汰;其余方案再在相同端点与负载下比较结果分布和故障恢复,不能把一次测速写成永久排名。
经典 Trojan 基准必须写清楚。TLS 握手成功后,客户端发送由密码派生的十六进制 SHA-224 值,再发送类似 SOCKS5 的 CONNECT 或 UDP ASSOCIATE 请求。如果结构或密码无效,经典 trojan-gfw 会把它视为其他协议,将解密后的 TLS 流量连接到预设端点,而不是授权代理请求。[3]
这些阶段应与证书验证分开测试。Trojan 需要分别记录 TLS 服务器名称与证书检查、密码派生授权、请求解析、回退路由和目的地拨号;VLESS plus REALITY 则要把 VLESS 授权、REALITY 服务器认证和所选传输分开记录。[1][2][3][4]
回退测试只使用无害的受控请求,并确认只有预期的预设端点收到流量。不要混入 Trojan-Go 或可独立组合的 Xray 模式;诊断信息必须区分证书、握手、授权、回退和出站故障,同时不能记录秘密。
如果你想用托管服务代替自建,可以在原本打算部署 Trojan 或 REALITY 服务器的同一网络上运行 AethoVPN:安装客户端,从应用内列表连接一个位置,若卡住再换第二个位置,并记下每次尝试是在哪个网络、哪个阶段停下的。产品页面没有介绍任何 TLS 伪装或回退设计,所以一次卡住或成功的尝试只反映该网络和该位置的情况,无法用来比较 AethoVPN 与 trojan-gfw 或 REALITY 的优劣。开始 AethoVPN 3 天试用,收集这些结果。
不包括。基准是经典 trojan-gfw over TLS;Trojan-Go 和可独立组合的 Xray 模式会改变比较对象。
TLS 建立后,经典 trojan-gfw 会把无效结构或密码视为其他协议,并将解密流量连接到配置的预设端点。[3]
不能。TLS 用于让客户端认证服务器;经典 Trojan 随后还会在连接内执行独立的密码派生授权。[3][4]
不等同。这些字段属于不同的握手与授权设计,必须分别生成、分发、轮换、撤销和脱敏。
只在受控环境发送无害的畸形请求,并确认只有配置的预设端点收到流量。不要把故障演练指向无关生产服务。
至少覆盖签发、续期、过期、主机名验证、信任链失败和回退到上一张有效证书,并与密码拒绝、目的地失败分开记录。
保留精确版本、证书配置、Trojan 密码生命周期、REALITY 参数、VLESS 用户、传输设置、回退证据及已测试的回滚触发条件。
免责声明:本文只提供架构层面的通用信息,不是性能基准,也不保证任何网络上的可用性。
来源:
Sources checked 2026 年 9 月 13 日。
延伸阅读:
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。