VLESS、REALITY 与 XTLS Vision 是什么?

VLESS、REALITY 与 XTLS Vision 是什么?

Ryan Foster
2026年9月9日· 更新于 2026年9月11日· 8 分钟阅读

VLESS、REALITY 与 XTLS Vision 是可以出现在同一条 Xray 连接中的三个不同组件。VLESS 定义轻量代理协议及客户端身份字段;REALITY 位于传输安全层;XTLS Vision 则是通过 VLESS 的 flow 字段选择的数据流模式。把整个组合简称为“VLESS Reality”很方便,却容易掩盖某项设置或故障究竟属于哪一层。[1][2]

完整 VPN 指南介绍更广义的隧道、路由与观察者模型。本文只梳理组件关系,不把这套组合直接定义为一种标准化 VPN 协议,也不提供绕过网络政策的操作方法。

关键要点

  • VLESS、REALITY 和 Vision 是相互配合的组件,不是三个彼此竞争的 VPN 协议。
  • VLESS 承载代理请求和客户端身份,但不会决定所有传输与安全属性。
  • REALITY 负责特定的传输安全握手和服务器身份验证设计。
  • xtls-rprx-vision 是 VLESS 的 flow 模式,需要兼容的两端保持一致。
  • 路由、DNS、传输方式和全设备隧道范围仍是独立决策。

为什么这三个名称经常一起出现?

Xray 配置由多个层级组合而成。用户可能选择 VLESS 入站或出站,在流设置中启用 REALITY,再把 VLESS 的 flow 设为 xtls-rprx-vision。订阅说明或支持信息常把这组配置缩写成“VLESS REALITY”或“VLESS Reality Vision”。这个简称指向一种常见组合,并不会产生一个可取代三个底层组件的新组件。

这种区分很重要,因为同一个 VLESS 协议可以搭配不同的流设置承载,而 REALITY 在概念上也不局限于识别 VLESS 用户这一项工作。同样,选择 Vision 也不会决定服务器地址、底层传输、DNS 解析器、路由规则,或哪些应用进入这条连接。

Project X 文档也采用这种拆分。VLESS 页面描述客户端身份与 flow;传输页面把代理协议、传输方式、传输安全和底层套接字设置列为不同配置事项。按配置树理解各层,比把简称当成不可拆分的协议更可靠。[1][2]

VLESS 负责什么?

Project X 把 VLESS 描述为无状态、轻量的传输协议。在实际 Xray 配置中,它用于识别获准客户端、携带目标请求,并提供协调可选 flow 行为的字段。服务器端 VLESS 入站通常维护客户端标识列表,客户端出站则选择对应服务器和身份。[1]

客户端标识通常以 UUID 表示。它虽然不同于长期私钥,却仍是敏感的访问凭证。公开它可能让他人尝试使用服务,也可能干扰事件证据。在截图、日志和求助帖子中都要遮盖它。

VLESS 本身不定义整条加密路径。它旁边的流设置会选择传输方式和传输安全模式;它也不会自动建立操作系统级 VPN 接口。流量究竟经本地代理、TUN 接口、路由器还是其他集成进入连接,要看 VLESS 消息格式之外的组件。

当前文档还列有可选 VLESS encryption 设置,所以不能再用“VLESS 就是完全不加密”这类过度简化的旧说法。更准确的表述是:VLESS 与流安全层职责分开,最终保护效果取决于完整且与版本匹配的配置。[1]

REALITY 负责什么?

REALITY 是 Xray/XTLS 生态中的传输安全机制。它参与握手,通过配置的密码材料验证预期服务,并建立采用 TLS 兼容行为设计的外层连接。Project X 在传输文档中把 REALITY 与其他流安全选项并列,而不是放进 VLESS 客户端列表。[2]

这解释了配置里多种看似相近的字段。服务器保存 REALITY 专用私密材料和允许的握手参数;客户端需要相应公有信息,以及用于选择预期服务器行为的值。服务器名称、短标识和指纹相关选项属于握手环境,不等于 VLESS UUID。

REALITY 不决定用户最终通过 VLESS 请求哪个目标,也不决定操作系统是否把全部流量导入隧道。它还不能让所有连接都必然与普通浏览流量无法区分。地址、时序、数据包大小、实现选择和后续流量行为仍可能被观察。TLS 指纹文章解释了为何类似 TLS 的握手不等于隐形保证。

本文不讨论如何挑选握手目标,也不提供针对检测系统调参的做法。这些决定涉及授权、安全和运维,应放在受控部署流程中处理。

XTLS Vision 负责什么?

XTLS Vision 通常通过 VLESS flow 值 xtls-rprx-vision 启用。flow 告诉兼容两端采用相应的数据处理模式。因此,它既不是客户端身份,也不是 REALITY 安全握手,而是在 VLESS 配置中协调的数据流行为。[1]

把 Vision 误称为一种独立传输,可能导致无效组合和错误排障。RAW、XHTTP 或 gRPC 等传输方式位于流设置的另一个部分。REALITY 和 Vision 是否兼容,必须按当前 Xray 版本和完整组合核对,不能只看到一个标签就推断。[1][2]

Vision 也不定义路由范围。本地客户端可能只向选定应用暴露 SOCKS 或 HTTP 代理,也可能由另一层通过 TUN 接口导入设备流量。因此,同一套服务器端组合可能出现在用户看来截然不同的网络模型中。

排查 flow 不一致时,应保留两端确切字面值和软件版本,但遮盖身份与密钥。“已经开启 Vision”不足以证明双方协商的是同一个受支持模式。

VLESS、REALITY 与 XTLS Vision 怎样组合?

从应用向下看最容易理解。应用先产生连接请求;本地路由或代理集成决定请求是否进入 Xray;VLESS 表达代理目标和客户端身份;Vision 可能改变符合条件的数据流处理;REALITY 提供流安全;传输方式承载该数据流;最后由 IP 网络把数据包送达端点。

层级或决策典型职责该层不会决定的事项
应用与本地路由选择哪些流量进入客户端远端 VLESS 身份或 REALITY 密钥
VLESS客户端身份与代理目标请求全设备路由或全部安全属性
XTLS Vision flow协调兼容 VLESS 流量的处理服务器地址、DNS 或传输方式
REALITY传输安全握手和服务器验证环境应用选择或最终路由政策
传输方式用受支持的封装承载数据流VLESS 用户授权
IP 网络到达配置端点握手成功或代理路由可用

图中编号对应表中六行;箭头表示职责顺序,不是封装顺序。实现可以合并工作,排障仍需按文档区分职责。

哪些事项不属于这三层?

DNS 独立存在。它可能解析服务器主机名,也可能在本地或远端解析最终目标,并有自己的路由规则。VLESS 与 REALITY 握手成功,不能证明握手后的域名解析正确。

路由也独立存在。Xray 规则可把不同目标或入站标签送往不同出站;操作系统还有自己的路由表、防火墙和 TUN 接口。因此,连接可以完成身份验证,但应用流量仍走错路径。

账户和产品政策同样独立。通用 Xray 文档不能证明商业 VPN 应用支持、公开或运营哪些组件。产品可能使用另一种协议,也可能把若干组件封装在自动模式里,或者根本不支持这套组合。

最后,网络是否接受也是独立的问题。语法正确的配置仍可能因为端点不可达、获准的传输不可用、握手参数不一致或网络策略阻断路径而失败。这些失败应依据证据分类,而不是自动归咎于某个具名组件。

怎样阅读配置而不混淆层级?

先找到 VLESS 入站或出站,只记录非敏感结构信息:客户端或服务器角色、协议名、是否存在 flow。再查看流设置,分别记录传输方式与安全模式。随后核对 REALITY 公有参数,同时避免在共享笔记中保存私钥、UUID、短标识或完整配置。

接着检查流量入口与路由:应用是使用本地代理还是 TUN,哪些规则选择该出站,DNS 在哪里解析。这样可以避免把握手后的路由故障误称为 REALITY 错误。

两端都要按实际安装版本核对文档。复制来的配置可能包含已经变更、移动或不受当前组合支持的字段。每次只改一层,并通过获准配置渠道保留回滚副本。

怎样对照这些组件评估一项服务?

如果你要评估 AethoVPN,而不是自己搭建这套技术栈,可以安装客户端,在应用中选择服务器位置或智能推荐节点,再在自己的网络上判断连接效果。这些结果反映的是服务本身,而不是其内部构成:AethoVPN 的公开资料没有提到本文讨论的任何组件,所以不要把本文中的 VLESS、REALITY 或 Vision 字段搬到它的客户端里。开始 3 天免费试用,完成这项评估。

如果某个产品提供自动协议模式,其面向用户的标签可能不会展示每一个内部组件。不要根据一段日志片段或与开源配置的相似性,去推断隐藏的协议支持。产品具体的可用性,请以其当前文档或支持渠道为准。

总结

  • VLESS 定义代理协议、客户端身份、目标请求和可选 flow 协调。
  • REALITY 位于流安全层,拥有自己的握手和验证参数。
  • XTLS Vision 是 VLESS flow 模式,不是 REALITY 或传输方式的别名。
  • 本地流量捕获、DNS、路由、传输选择和产品政策仍是独立层。
  • 应按版本文档和脱敏证据判断,而不是把“VLESS Reality”当成不可拆分的单一协议。

常见问题

VLESS 与 REALITY 是同一个东西吗?

不是。VLESS 是代理协议和客户端身份环境,REALITY 配置在传输安全层。二者可以配合,但不能用其中一层的字段代替另一层设置。

XTLS Vision 是另一种传输协议吗?

按这里的配置模型,不是。xtls-rprx-vision 是 VLESS 的 flow 值,传输方式在流设置中另行选择。

VLESS 自己会加密流量吗?

不能只凭名称回答。当前 VLESS 文档包含可选 encryption 字段,而流安全又单独配置。应评估与版本匹配的完整配置,而不是套用笼统结论。

REALITY 会把所有应用自动变成 VPN 流量吗?

不会。应用选择和系统路由发生在 REALITY 握手之外,本地代理或 TUN 集成必须先把流量导入对应出站。

客户端与服务器 flow 不同,Vision 还能工作吗?

不一致或不受支持的 flow 可能阻止预期行为。应比较两端确切值、传输、安全设置和版本,不能只看相似的显示名称。

REALITY 握手成功就一定能浏览吗?

不一定。之后仍可能发生 VLESS 授权、目标处理、DNS、路由、防火墙或服务器转发故障。

“VLESS Reality”是一种标准化 VPN 协议吗?

这个短语通常指一套部署组合。本文按层解释各组件;组合是否应归类为 VPN 协议是另一个独立问题,不应让简称取代架构分析。

免责声明:本文用于合法的协议理解、管理和排障。请遵守适用法律及所用网络的政策。

来源:

  1. Project X, "VLESS inbound configuration": https://github.com/XTLS/Xray-docs-next/blob/main/docs/en/config/inbounds/vless.md
  2. Project X, "Transport configuration": https://xtls.github.io/en/config/transport.html

Sources checked 2026 年 9 月 11 日。


延伸阅读:

开启 3 天免费试用

注册即可免费体验全部高级功能。

*仅限新用户;每位用户只能获得一次试用。

VLESS、REALITY 与 XTLS Vision 是什么? | AethoVPN