開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


VLESS Reality 流量能被偵測嗎?會,它仍可能被偵測或分類。REALITY 令 TLS 握手接近真實目標並嘗試抵抗簡單主動探測,但觀察者可綜合端點信譽、網絡元數據、TLS 實作、流量形態、重複行為及主動測試。偵測取決於概率及政策門檻,不同網絡未必結論相同。
完整 VPN 指南說明保護路徑能隱藏及不能隱藏的內容。本文建立觀察威脅模型,不承諾隱身,亦不提供規避特定網絡的步驟。
關鍵要點
- 加密可隱藏內容,但地址、時間、流量和方向仍然可見。
- REALITY 改變握手表面,端點及其後封包模式仍屬於連線。
- 被動分類、IP 封鎖與主動探測是不同機制。
- XTLS Vision 研究證明其測試環境中的可分類性,不是 REALITY 偵測率。
- 實作版本、誤報成本與網絡政策令絕對結論不可靠。
這個詞至少包含四種結果:網絡認出已知代理端點;分類器按元數據給出隧道概率;觀察者主動連接可疑伺服器並比較回應;或網絡只封鎖某個連接埠和未知地址,根本沒有辨識協議。
這些結果需要不同證據。逾時不能證明協議分類,分類分數不能證明內容已解密,IP 被封鎖亦不能證明 VLESS 或 REALITY 已被辨識。先說明誰在作甚麼決定,以及它能觀察哪些資料。
| 觀察或動作 | 可以支持甚麼 | 不能證明甚麼 |
|---|---|---|
| 目的 IP/ASN | 使用已知或可疑端點 | 載荷協議及用戶活動 |
| TLS 握手特徵 | 接近某實作特徵 | 已解密應用內容 |
| 封包大小與方向 | 統計分類 | 一條短流量的確定標籤 |
| 時間與持續長度 | 行為關聯 | 用戶為何連線 |
| 主動探測回應 | 伺服器對該輸入的行為 | 所有授權狀態的行為 |
| 簡單連接埠封鎖 | 執行網絡政策 | 已理解具體協議 |
接入網絡通常可以看到來源和目的 IP 位址、傳輸協議、連接埠、封包大小、方向、時間、連線持續時間、重傳和總流量。加密並不會移除這些路由事實。如果 DNS 解析在受保護路徑以外進行,解析器交換亦可能增加另一條可見線索。
REALITY 的目標是令面向 TLS 的交換與設定的目標網站相容。Project X 把它描述為經改造的 TLS,並提供目標、可接受的 serverNames、公鑰驗證、short ID 和客戶端指紋選擇等參數。[1]這些選擇可以減少明顯的特徵,卻不會抹去五元組或之後的封包序列。
觀察者所在的位置很重要。本地 Wi-Fi 營運者看到的切面,與目的地主機、REALITY 伺服器營運者或同時監察兩端的機構都不同。觀察者擁有多個觀察點和更長的歷史記錄時,關聯分析會更有力。
TLS 並非固定的位元組串。客戶端程式庫在擴充順序、密碼套件、支援群組、ALPN、padding、工作階段恢復及版本行為上有分別;伺服器則在證書、參數選擇及錯誤回應上不同。聲稱模擬某瀏覽器的握手若與後續行為不一致,便可能成為分析特徵。
REALITY 客戶端設定包含 fingerprint 與 serverName,伺服器會檢查獲准名稱及專有認證參數。[1] 設定正確很重要,但不保證與每個瀏覽器版本或每個目標邊緣節點完全相同。
圖例:1 為端點地址及連接埠,2 為 TLS 握手特徵,3 為封包間隔、大小及方向;4 為主動送出特定輸入並分析回應,並非 TCP 連通測試。連線表示證據分類,而非流量路徑。加密不隱藏所有訊號;單一訊號不足以證明使用 REALITY。
可以。瀏覽、下載、影片及訊息即使載荷加密,也會產生不同的封包方向、大小及間隔。把多個目標重用至一條長連線,也可能不同於一次普通網站瀏覽。
這不表示觀察者能還原每個網站或訊息。統計分類器給出可能性,準確度視乎訓練數據能否代表目前真實流量。為減少誤封而提高門檻,通常亦會漏掉更多目標流量。
USENIX Security 2024 論文研究包含 XTLS Vision 和 padding 方案的混淆代理流量指紋。研究者在其數據集中發現方向類特徵可用於分類,並討論防禦調整會提高誤報成本。[4] 論文沒有把 REALITY 作為獨立傳輸安全機制測試,因此不能把結果稱為 REALITY 專項偵測率。
它們往往比細微的協議指紋更便於執行。如果某個位址出現在共用的訂閱清單、被大量用戶重用、被報告為代理基礎設施,或託管在很少承載普通消費者流量的網絡,營運者毋須證明每條流量的內容亦能限制它。
目的地的集中程度同樣重要。數以千計連往同一部小型伺服器的長時間連線,與分散到常見網絡服務的短暫瀏覽,具有不同的運作特徵。連接埠選擇、在線時間規律、反向 DNS 和相鄰服務亦會提供背景資料。
以端點為基礎的封鎖是粗粒度的。共用寄存和內容傳遞網絡會造成附帶損害,而專用位址則令規則更易精準針對。這種成本與效益的權衡,正是同一個端點可能在一個網絡仍可存取、在另一個網絡被封鎖的原因。
主動觀察者會連線到可疑端點,並傳送特定輸入。一個簡單的代理可能暴露出具特徵的橫額、錯誤、時序模式或開放轉送行為。REALITY 的設計意圖是令未經授權的互動看似配置的目標網站,或實際到達該目標,而不是暴露一個簡單的代理回應。[1]
這提高了某些探測的成本,但並不能證明所有可能的互動序列都無法分辨。實作可能存在缺陷、版本特有的行為、資源限制或狀態差異。探測行動亦可以把結果與被動證據和端點歷史結合。
伺服器在驗證失敗時的轉送行為本身亦構成一條界線。如果未經驗證的一方能令有用的流量到達目標,營運者便需要防止濫用的控制措施。「在探測者眼中很普通」與「可安全地作為面向互聯網的服務營運」是兩項不同的要求。
目標與 serverNames 塑造 TLS 語境。README 建議相容 TLS 1.3 和 HTTP/2,亦討論目標距離及網絡關係。[2] 不合適的組合可能造成可觀察故障與不一致。
目標若異常重新導向、區域行為改變或從伺服器不穩定,便會產生重複失敗,而非正常 TLS 結果。目標網站指南專門說明這項營運契約,而不把任何域名當作永久的偽裝。
即使目標合適,客戶端仍連線至 REALITY 伺服器 IP。目標參與握手外觀,並不會替換接入路徑的目的地址。
只用於研究的偵測器可以容忍生產網絡無法接受的錯誤。封鎖所有帶有某種廣泛加密流量特徵的流量,可能干擾普通 HTTPS、遙距工作、軟件更新或無障礙工具。因此,營運者會按附帶成本、政策和置信度選擇門檻。
這會造成不對稱的結果。研究者可能在精選數據集中證明兩類流量可以區分,而網絡供應商可能拒絕在多樣的實時流量上執行同一分類器。另一個政策不同的網絡,則可能先封鎖、並接受更多附帶損害。
閱讀任何偵測結論時,都要問清基礎比率和混淆計數:真正的目標流量有多少、多少普通流量被誤標、測試了哪些軟件版本,以及測試使用的是新網絡,還是只來自同一擷取環境的保留樣本。
會產生重複故障。錯誤 serverName、舊公鑰、不支援的指紋、錯誤 short ID 或無法連接的目標,會觸發時間相似而沒有有效載荷的重試。自動重連循環會進一步放大模式。
比反覆改變偽裝欄位更重要的是維持客戶端與伺服器相容、使用授權參數、限制重試並記錄失敗階段。不要從公開帖文複製目標、識別碼及完整設定。
VLESS 仍是獨立輕量傳輸協議。[3] 本機代理與系統 TUN 亦會產生不同應用選擇行為。VLESS 與 REALITY 分層文章說明這些層級。
只得出證據支持的結論。如果 TCP 連線只在一個網絡無法建立,你得到的是一條路徑特有的可達性差異。如果同一連接埠上許多無關位址都失敗,廣泛的連接埠政策便較可信。如果無論轉用甚麼連接埠該端點都被封鎖,可能涉及位址信譽或路由政策。
如果 TCP 能建立,而獲授權的握手只在一條路徑失敗,請保存準確的階段、版本、時間戳記和伺服器記錄。TLS 處理、丟包、MTU、時間或主動干擾都是候選原因。在受控比較把它們分開之前,任何一項都不是事實。
有些讀者使用 VLESS + REALITY,只是為了在受監察的網絡上保持連線,並不想自行維護偽裝設定。如果目標只是這個,可以把伺服器端交給託管服務:安裝 AethoVPN,在 App 內連接一個位置,並在你關心的網絡上記錄幾天內哪些位置在甚麼時間能連上。開始 3 天免費試用,開始這份記錄。AethoVPN 公開的設定流程不包含 VLESS、REALITY 或 XTLS Vision 設定匯入;沒有任何 VPN 能承諾不被偵測,AethoVPN 亦沒有這樣聲明,所以這份記錄反映的是在你網絡上的可用性,而不是偵測結果。
可以說:REALITY 的設計目的是令某些握手觀察變得不那麼具特徵,並抵禦某些未經驗證的探測。可以說:加密內容可以保持機密,而中繼資料仍可觀察。可以說:分類和封鎖取決於觀察位置、實作版本、樣本和執行門檻。
不要說「不可偵測」「看起來與每一個瀏覽器完全一樣」或「無法被封鎖」。不要把一篇論文的實驗室結果變成對所有國家、網絡供應商或版本的承諾。一個精確的限制,比一個誇張的保證更值得信任。
正確建立傳輸安全時,單憑接入鏈路觀察不能讀取內容。ISP 仍可見元數據並推斷類別,端點及受控裝置則有不同視角。
不會。客戶端仍向 REALITY 伺服器 IP 傳送封包,目標只影響 TLS 外觀,不替換接入路徑目的地址。
不能。IP 信譽、連接埠政策、路由、DNS、丟包及廣泛過濾都可能造成相同現象。
不能。它可對齊部分握手特徵,但實作版本、擴充、端點語境和後續流量仍可能不同。
沒有。它在特定環境研究包含 XTLS Vision 的代理指紋,不能當作通用 REALITY 偵測率。
不能。相容目標可改善握手協調及可靠性,但端點元數據和流量形狀仍可見。
網絡在路由、IP 協議族、DNS、連接埠、端點信譽、過濾及誤報容忍度上不同,需要 A/B 測試定位首個差異。
免責聲明:本文僅供防禦性私隱分析,不保證規避偵測,不授權繞過網絡規則,也不提供任何特定網絡的偵測率。
來源:
Sources checked 2026 年 9 月 9 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。