開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


VLESS Reality 與 Trojan 不能簡化為一場速度排名。VLESS plus REALITY 與 classic Trojan over TLS 的系統模型、流量入口、信任關係及營運責任並不相同,正確選擇應從需要解決的問題出發。[1][2][3]
完整 VPN 指南 解釋通用隧道模型。本文把判斷限定於精確協議版本及實際部署堆疊。
關鍵要點
- 本文基準是使用證書 TLS 的經典 trojan-gfw,不包括 Trojan-Go 或所有名為 Trojan 的 Xray 組合。
- VLESS 授權與 REALITY 伺服器認證是不同層。
- 經典 Trojan 在 TLS 完成後傳送密碼衍生值及類似 SOCKS5 的請求。
- Trojan 回退是明確的無效請求路徑,只可用受控端點測試。
- 比較吞吐量前,應先比較信任資料發放與故障階段。
| 維度 | VLESS plus REALITY | classic Trojan over TLS |
|---|---|---|
| 系統模型 | 採用 VLESS decryption: none 及 REALITY 數據流安全的 Xray 基準堆疊;VLESS Encryption 是不納入本次比較的另一設定 | 在 TLS 連線內驗證密碼衍生值,再要求 TCP 或 UDP 目的地的經典 trojan-gfw 協議 |
| 流量入口 | 本機 Xray 入站接收應用程式流量;廣泛涵蓋另需路由或 TUN | 應用程式連接本機 Trojan 代理;廣泛涵蓋另需接入層 |
| 信任材料 | VLESS 用戶 ID、REALITY 密鑰參數、伺服器名稱及 short ID | TLS 憑證與主機名稱信任,以及密碼衍生的 SHA-224 值 |
| 握手及載體 | 所選 Xray 傳輸先做 REALITY 認證,再做 VLESS 授權 | TCP 上的 TLS,隨後授權並傳送 CONNECT 或 UDP ASSOCIATE 要求 |
| 失敗證據 | 分開識別傳輸、REALITY、VLESS、路由及出站失敗 | 分開識別憑證/TLS、密碼、解析、預設端點及目的地失敗 |
本文的 Trojan 只指經典 trojan-gfw,不包括 Trojan-Go,亦不包括名稱帶 Trojan 的任何產品或 Xray 組合。[3]
兩種候選都是代理路徑,涵蓋範圍取決於本機入站或攔截層。瀏覽器成功使用代理,不能證明背景服務、DNS、IPv6 或 UDP 應用程式也走相同路徑。應把擷取設定放在協議比較之外,並分別驗證每項預期分支。
經典 Trojan 的 CONNECT 與 UDP ASSOCIATE 請求位於受 TLS 保護的 TCP 連線內,而 VLESS 的外層載體取決於所選 Xray 傳輸。測試記錄應分開標明應用程式 TCP/UDP、外層傳輸、本機入站與 DNS 涵蓋範圍;TLS 或 REALITY 握手成功,都不能證明目標應用程式已正確擷取並送達目的地。[1][3]
比較 VLESS + REALITY 與 classic Trojan 時,先畫出實際入口路徑:應用程式、流量擷取機制、路由、DNS、出站及目的地。記錄每項規則由誰安裝,並為每個預期分支選一個已知目的地覆測。這樣,涵蓋範圍便由產品名稱變成可觀察證據,也能分清原生 IP 介面、明確代理及額外 TUN 接入。
經典 Trojan 先依賴客戶端驗證 TLS 伺服器身份,再於加密連線內核對由密碼計算的十六進制 SHA-224 值。VLESS + REALITY 則把 VLESS 用戶授權與 REALITY 伺服器認證及公開參數分開。兩者屬於不同的信任接入流程,不是可互換的憑證格式。[1][2][3][4]
Trojan 應依次區分證書與主機名稱驗證、TLS 建立、密碼衍生值核對、請求解析及目的地連線;VLESS 加 REALITY 則要分開標示 REALITY 伺服器認證與 VLESS 用戶授權。只有知道故障位於哪條鏈路,才可決定輪換證書、密碼、REALITY 參數還是 VLESS 用戶資料。[1][2][3][4]
應為 VLESS + REALITY 與 classic Trojan 的精確組合分別建立憑證資料清單。VLESS 與 REALITY 參數不能與經典 trojan-gfw over TLS 使用的密碼及證書信任互換。同時記錄哪一方認證哪一方、每項秘密或公開參數如何發放及輪換,以及哪項日誌事件能區分傳輸安全失敗與代理授權失敗。欄位名稱相似,不代表信任模型相同。
經典 Trojan 的外層基準是 TCP 上的 TLS,VLESS 加 REALITY 的外層傳輸則必須另行註明。地址、連接埠、握手時序及伺服器回應仍可被觀察,因此不能由加密標籤推論無法識別;測試亦要把證書處理、REALITY 建立及代理授權的耗時分開量度。
有效測試應分別量度 TLS 或 REALITY 建立、代理授權、目的地連線、持續傳輸與故障恢復,並固定端點、擷取範圍、負載、位址族及觀察時段。這樣才可看出差異來自證書處理、回退、傳輸選擇還是數據傳送,而非把所有延遲歸給協議名稱。
應把外層連線與內層應用程式流量分開觀察。比較基準是經典 Trojan over TLS,包括其請求及回退行為;Trojan-Go 或無關的 Xray 傳輸不在範圍內。測試應涵蓋建立連線失敗、IPv4 與 IPv6、對 MTU 敏感的傳輸、依賴 UDP 的應用程式,以及路徑切換後的恢復。不能單憑連接埠、加密或項目目標推斷速度及抗識別效果。
經典 Trojan 的營運路徑包括本機代理、TLS 端點、請求解析,以及拒絕流量使用的預設端點;VLESS 加 REALITY 的入站、傳輸與出站則由 Xray 分層設定。每條路徑都要用已知目的地驗證,回退只應使用無害的受控請求,避免把一般流量意外送往不相關服務。
證書簽發、續期、名稱驗證及密碼輪換構成經典 Trojan 的生命週期;REALITY 密鑰、伺服器名稱或目標、short ID、VLESS 用戶及所選 Xray 傳輸構成另一套生命週期。遷移前應實際演練續期與撤銷,不能只比較設定欄位數量。
應把 VLESS + REALITY 與 classic Trojan 視為兩套有明確版本的系統來營運:固定客戶端與伺服器版本、列明設定擁有人、分階段變更,並保留可恢復路由與 DNS 的回復方案。比較監察、密鑰輪換、平台兼容及故障隔離,而不只是比較設定檔行數。
當基於證書的 TLS 信任、其定義的密碼請求和受控的後備行為符合部署需要時,選擇經典 Trojan。當 VLESS 分開的用戶授權與 REALITY 的伺服器認證模型正是所需架構,而且完整的 Xray 組合可以獲得支援時,選擇 VLESS 加 REALITY。任何一種設計的信任登記、本機擷取、傳輸或故障診斷無法符合驗收約定時,都應否決。
決策記錄應寫明經典 Trojan 的版本和證書設定,或完整的 VLESS、REALITY、flow、傳輸與路由組合。保留受控後備的結果和憑證撤銷的證據。這比一份通用排名更有用,因為兩個候選方案處理信任和組合問題的方式不同。[1][2][3][4]
實際選擇必須附帶條件。應比較兩套完整的信任與握手設計,而不是把 REALITY 標籤與一個未指明實現的 Trojan 名稱相比。任何無法滿足平台、位址族、流量範圍、外層傳輸或信任要求的候選都應先淘汰;其餘方案再於相同端點及負載下比較結果分佈和故障恢復,不能把一次速度測試寫成永久排名。
經典 Trojan 基準必須寫清楚。TLS 握手成功後,客戶端會傳送由密碼衍生的十六進制 SHA-224 值,再傳送類似 SOCKS5 的 CONNECT 或 UDP ASSOCIATE 請求。如果結構或密碼無效,經典 trojan-gfw 會把它視為其他協議,將解密後的 TLS 流量連接至預設端點,而不是授權代理請求。[3]
這些階段應與證書驗證分開測試。Trojan 要分別記錄 TLS 伺服器名稱與證書檢查、密碼衍生授權、請求解析、回退路由和目的地連線;VLESS plus REALITY 則要把 VLESS 授權、REALITY 伺服器認證和所選傳輸分開記錄。[1][2][3][4]
回退測試只使用無害的受控請求,並確認只有預期的預設端點收到流量。不要混入 Trojan-Go 或可獨立組合的 Xray 模式;診斷資訊必須區分證書、握手、授權、回退和出站故障,同時不能記錄秘密。
如果你想用託管服務代替自建,可以在原本打算部署 Trojan 或 REALITY 伺服器的同一網絡上執行 AethoVPN:安裝客戶端,從 App 內清單連線一個位置,若卡住再換第二個位置,並記下每次嘗試是在哪個網絡、哪個階段停下。產品頁面沒有介紹任何 TLS 偽裝或後備設計,所以一次卡住或成功的嘗試只反映該網絡和該位置的情況,無法用來比較 AethoVPN 與 trojan-gfw 或 REALITY 的優劣。開始 AethoVPN 3 天試用,收集這些結果。
不包括。基準是經典 trojan-gfw over TLS;Trojan-Go 和可獨立組合的 Xray 模式會改變比較對象。
TLS 建立後,經典 trojan-gfw 會把無效結構或密碼視為其他協議,並將解密串流連接至設定的預設端點。[3]
不能。TLS 讓客戶端認證伺服器;經典 Trojan 隨後仍會在連線內執行獨立的密碼衍生授權。[3][4]
不等同。這些欄位屬於不同的握手與授權設計,必須分別產生、分發、輪換、撤銷及遮罩。
只在受控環境傳送無害的格式錯誤請求,並確認只有已設定的預設端點收到流量。不要把故障演練指向無關生產服務。
至少涵蓋簽發、續期、過期、主機名稱驗證、信任鏈失敗及回復至上一張有效證書,並與密碼拒絕、目的地失敗分開記錄。
保留精確版本、證書設定、Trojan 密碼生命週期、REALITY 參數、VLESS 用戶、傳輸設定、回退證據及已測試的回復觸發條件。
免責聲明:本文只提供架構層面的通用資訊,並非效能基準,也不保證在任何網絡上均可使用。
來源:
Sources checked 2026 年 9 月 13 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。