VLESS Reality 與 Trojan:主要分別

VLESS Reality 與 Trojan:主要分別

Ryan Foster
2026年9月12日· 更新於 2026年9月13日· 7 分鐘讀完

VLESS Reality 與 Trojan 不能簡化為一場速度排名。VLESS plus REALITY 與 classic Trojan over TLS 的系統模型、流量入口、信任關係及營運責任並不相同,正確選擇應從需要解決的問題出發。[1][2][3]

完整 VPN 指南 解釋通用隧道模型。本文把判斷限定於精確協議版本及實際部署堆疊。

關鍵要點

  • 本文基準是使用證書 TLS 的經典 trojan-gfw,不包括 Trojan-Go 或所有名為 Trojan 的 Xray 組合。
  • VLESS 授權與 REALITY 伺服器認證是不同層。
  • 經典 Trojan 在 TLS 完成後傳送密碼衍生值及類似 SOCKS5 的請求。
  • Trojan 回退是明確的無效請求路徑,只可用受控端點測試。
  • 比較吞吐量前,應先比較信任資料發放與故障階段。

VLESS Reality 與 Trojan 的主要分別在哪裏?

維度VLESS plus REALITYclassic Trojan over TLS
系統模型採用 VLESS decryption: none 及 REALITY 數據流安全的 Xray 基準堆疊;VLESS Encryption 是不納入本次比較的另一設定在 TLS 連線內驗證密碼衍生值,再要求 TCP 或 UDP 目的地的經典 trojan-gfw 協議
流量入口本機 Xray 入站接收應用程式流量;廣泛涵蓋另需路由或 TUN應用程式連接本機 Trojan 代理;廣泛涵蓋另需接入層
信任材料VLESS 用戶 ID、REALITY 密鑰參數、伺服器名稱及 short IDTLS 憑證與主機名稱信任,以及密碼衍生的 SHA-224 值
握手及載體所選 Xray 傳輸先做 REALITY 認證,再做 VLESS 授權TCP 上的 TLS,隨後授權並傳送 CONNECT 或 UDP ASSOCIATE 要求
失敗證據分開識別傳輸、REALITY、VLESS、路由及出站失敗分開識別憑證/TLS、密碼、解析、預設端點及目的地失敗

本文的 Trojan 只指經典 trojan-gfw,不包括 Trojan-Go,亦不包括名稱帶 Trojan 的任何產品或 Xray 組合。[3]

兩種設計分別涵蓋哪些流量?

兩種候選都是代理路徑,涵蓋範圍取決於本機入站或攔截層。瀏覽器成功使用代理,不能證明背景服務、DNS、IPv6 或 UDP 應用程式也走相同路徑。應把擷取設定放在協議比較之外,並分別驗證每項預期分支。

經典 Trojan 的 CONNECT 與 UDP ASSOCIATE 請求位於受 TLS 保護的 TCP 連線內,而 VLESS 的外層載體取決於所選 Xray 傳輸。測試記錄應分開標明應用程式 TCP/UDP、外層傳輸、本機入站與 DNS 涵蓋範圍;TLS 或 REALITY 握手成功,都不能證明目標應用程式已正確擷取並送達目的地。[1][3]

範圍檢查點

比較 VLESS + REALITY 與 classic Trojan 時,先畫出實際入口路徑:應用程式、流量擷取機制、路由、DNS、出站及目的地。記錄每項規則由誰安裝,並為每個預期分支選一個已知目的地覆測。這樣,涵蓋範圍便由產品名稱變成可觀察證據,也能分清原生 IP 介面、明確代理及額外 TUN 接入。

VLESS REALITY 認證與經典 Trojan TLS 信任有何不同?

經典 Trojan 先依賴客戶端驗證 TLS 伺服器身份,再於加密連線內核對由密碼計算的十六進制 SHA-224 值。VLESS + REALITY 則把 VLESS 用戶授權與 REALITY 伺服器認證及公開參數分開。兩者屬於不同的信任接入流程,不是可互換的憑證格式。[1][2][3][4]

Trojan 應依次區分證書與主機名稱驗證、TLS 建立、密碼衍生值核對、請求解析及目的地連線;VLESS 加 REALITY 則要分開標示 REALITY 伺服器認證與 VLESS 用戶授權。只有知道故障位於哪條鏈路,才可決定輪換證書、密碼、REALITY 參數還是 VLESS 用戶資料。[1][2][3][4]

信任檢查點

應為 VLESS + REALITY 與 classic Trojan 的精確組合分別建立憑證資料清單。VLESS 與 REALITY 參數不能與經典 trojan-gfw over TLS 使用的密碼及證書信任互換。同時記錄哪一方認證哪一方、每項秘密或公開參數如何發放及輪換,以及哪項日誌事件能區分傳輸安全失敗與代理授權失敗。欄位名稱相似,不代表信任模型相同。

傳輸與外層行為有何不同?

經典 Trojan 的外層基準是 TCP 上的 TLS,VLESS 加 REALITY 的外層傳輸則必須另行註明。地址、連接埠、握手時序及伺服器回應仍可被觀察,因此不能由加密標籤推論無法識別;測試亦要把證書處理、REALITY 建立及代理授權的耗時分開量度。

有效測試應分別量度 TLS 或 REALITY 建立、代理授權、目的地連線、持續傳輸與故障恢復,並固定端點、擷取範圍、負載、位址族及觀察時段。這樣才可看出差異來自證書處理、回退、傳輸選擇還是數據傳送,而非把所有延遲歸給協議名稱。

傳輸檢查點

應把外層連線與內層應用程式流量分開觀察。比較基準是經典 Trojan over TLS,包括其請求及回退行為;Trojan-Go 或無關的 Xray 傳輸不在範圍內。測試應涵蓋建立連線失敗、IPv4 與 IPv6、對 MTU 敏感的傳輸、依賴 UDP 的應用程式,以及路徑切換後的恢復。不能單憑連接埠、加密或項目目標推斷速度及抗識別效果。

Trojan 回退行為如何改變路由及營運?

經典 Trojan 的營運路徑包括本機代理、TLS 端點、請求解析,以及拒絕流量使用的預設端點;VLESS 加 REALITY 的入站、傳輸與出站則由 Xray 分層設定。每條路徑都要用已知目的地驗證,回退只應使用無害的受控請求,避免把一般流量意外送往不相關服務。

證書簽發、續期、名稱驗證及密碼輪換構成經典 Trojan 的生命週期;REALITY 密鑰、伺服器名稱或目標、short ID、VLESS 用戶及所選 Xray 傳輸構成另一套生命週期。遷移前應實際演練續期與撤銷,不能只比較設定欄位數量。

營運檢查點

應把 VLESS + REALITY 與 classic Trojan 視為兩套有明確版本的系統來營運:固定客戶端與伺服器版本、列明設定擁有人、分階段變更,並保留可恢復路由與 DNS 的回復方案。比較監察、密鑰輪換、平台兼容及故障隔離,而不只是比較設定檔行數。

如何按實際需要作出選擇?

當基於證書的 TLS 信任、其定義的密碼請求和受控的後備行為符合部署需要時,選擇經典 Trojan。當 VLESS 分開的用戶授權與 REALITY 的伺服器認證模型正是所需架構,而且完整的 Xray 組合可以獲得支援時,選擇 VLESS 加 REALITY。任何一種設計的信任登記、本機擷取、傳輸或故障診斷無法符合驗收約定時,都應否決。

決策記錄應寫明經典 Trojan 的版本和證書設定,或完整的 VLESS、REALITY、flow、傳輸與路由組合。保留受控後備的結果和憑證撤銷的證據。這比一份通用排名更有用,因為兩個候選方案處理信任和組合問題的方式不同。[1][2][3][4]

選擇檢查點

實際選擇必須附帶條件。應比較兩套完整的信任與握手設計,而不是把 REALITY 標籤與一個未指明實現的 Trojan 名稱相比。任何無法滿足平台、位址族、流量範圍、外層傳輸或信任要求的候選都應先淘汰;其餘方案再於相同端點及負載下比較結果分佈和故障恢復,不能把一次速度測試寫成永久排名。

故障演練應證明甚麼?

經典 Trojan 基準必須寫清楚。TLS 握手成功後,客戶端會傳送由密碼衍生的十六進制 SHA-224 值,再傳送類似 SOCKS5 的 CONNECT 或 UDP ASSOCIATE 請求。如果結構或密碼無效,經典 trojan-gfw 會把它視為其他協議,將解密後的 TLS 流量連接至預設端點,而不是授權代理請求。[3]

這些階段應與證書驗證分開測試。Trojan 要分別記錄 TLS 伺服器名稱與證書檢查、密碼衍生授權、請求解析、回退路由和目的地連線;VLESS plus REALITY 則要把 VLESS 授權、REALITY 伺服器認證和所選傳輸分開記錄。[1][2][3][4]

回退測試只使用無害的受控請求,並確認只有預期的預設端點收到流量。不要混入 Trojan-Go 或可獨立組合的 Xray 模式;診斷資訊必須區分證書、握手、授權、回退和出站故障,同時不能記錄秘密。

VLESS/REALITY 與 Trojan 的比較能否描述 AethoVPN?

如果你想用託管服務代替自建,可以在原本打算部署 Trojan 或 REALITY 伺服器的同一網絡上執行 AethoVPN:安裝客戶端,從 App 內清單連線一個位置,若卡住再換第二個位置,並記下每次嘗試是在哪個網絡、哪個階段停下。產品頁面沒有介紹任何 TLS 偽裝或後備設計,所以一次卡住或成功的嘗試只反映該網絡和該位置的情況,無法用來比較 AethoVPN 與 trojan-gfw 或 REALITY 的優劣。開始 AethoVPN 3 天試用,收集這些結果。

總結

  • 本文的 Trojan 專指基於 TLS 的經典 trojan-gfw。
  • 證書驗證先於 Trojan 的密碼衍生授權及代理請求。
  • 無效的經典 Trojan 請求可進入已設定的預設端點回退路徑。
  • VLESS 授權與 REALITY 認證必須分別觀察。
  • 選擇取決於信任營運及故障處理,而非通用速度排名。

常見問題

本文的 Trojan 包括 Trojan-Go 嗎?

不包括。基準是經典 trojan-gfw over TLS;Trojan-Go 和可獨立組合的 Xray 模式會改變比較對象。

經典 Trojan 請求無效時會怎樣?

TLS 建立後,經典 trojan-gfw 會把無效結構或密碼視為其他協議,並將解密串流連接至設定的預設端點。[3]

有效 TLS 證書能授權 Trojan 用戶嗎?

不能。TLS 讓客戶端認證伺服器;經典 Trojan 隨後仍會在連線內執行獨立的密碼衍生授權。[3][4]

REALITY short ID 等同於 Trojan 密碼嗎?

不等同。這些欄位屬於不同的握手與授權設計,必須分別產生、分發、輪換、撤銷及遮罩。

如何安全測試 Trojan 回退?

只在受控環境傳送無害的格式錯誤請求,並確認只有已設定的預設端點收到流量。不要把故障演練指向無關生產服務。

Trojan 營運手冊應涵蓋哪些證書事件?

至少涵蓋簽發、續期、過期、主機名稱驗證、信任鏈失敗及回復至上一張有效證書,並與密碼拒絕、目的地失敗分開記錄。

改變信任模型前應保留哪些證據?

保留精確版本、證書設定、Trojan 密碼生命週期、REALITY 參數、VLESS 用戶、傳輸設定、回退證據及已測試的回復觸發條件。

免責聲明:本文只提供架構層面的通用資訊,並非效能基準,也不保證在任何網絡上均可使用。

來源:

  1. Project X, VLESS inbound configuration: https://github.com/XTLS/Xray-docs-next/blob/main/docs/en/config/inbounds/vless.md
  2. XTLS REALITY, README: https://github.com/XTLS/REALITY/blob/main/README.en.md
  3. Trojan-GFW, Protocol: https://github.com/trojan-gfw/trojan/blob/master/docs/protocol.md
  4. RFC 9846, The Transport Layer Security Protocol Version 1.3: https://www.rfc-editor.org/rfc/rfc9846

Sources checked 2026 年 9 月 13 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

VLESS Reality 與 Trojan:主要分別 | AethoVPN