開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


VLESS、REALITY 與 XTLS Vision 是可同時出現在一條 Xray 連線內的三個不同組件。VLESS 定義輕量代理協議及客戶端身份欄位;REALITY 位於傳輸保安層;XTLS Vision 則是透過 VLESS flow 欄位選取的數據流模式。把整個組合簡稱為「VLESS Reality」雖然方便,卻容易掩蓋設定或故障真正屬於哪一層。[1][2]
完整 VPN 指南介紹更廣泛的隧道、路由與觀察者模型。本文只釐清組件關係,不會把這套組合直接說成一種標準化 VPN 協議,亦不提供繞過網絡政策的方法。
關鍵要點
- VLESS、REALITY 與 Vision 是互相配合的組件,不是三種互相競爭的 VPN 協議。
- VLESS 承載代理請求及客戶端身份,但不會決定所有傳輸和保安屬性。
- REALITY 負責特定的傳輸保安握手及伺服器身份驗證設計。
xtls-rprx-vision是 VLESSflow模式,兼容的兩端需要採用一致設定。- 路由、DNS、傳輸方式及全裝置隧道範圍仍是獨立決定。
Xray 設定由多個層次組合而成。用戶可能選用 VLESS 入站或出站,在 stream settings 啟用 REALITY,再把 VLESS flow 設為 xtls-rprx-vision。訂閱說明或支援訊息常把這組設定縮寫成「VLESS REALITY」或「VLESS Reality Vision」。這個簡稱指向常見組合,並不會產生一個可取代三個底層部分的新組件。
這種區分很重要,因為同一個 VLESS 協議可以配合不同的 stream settings 承載,而 REALITY 在概念上亦不限於識別 VLESS 用戶這項工作。同樣,選用 Vision 也不會決定伺服器位址、底層傳輸、DNS 解析器、路由規則,或哪些應用程式進入這條連線。
Project X 文件同樣採用這種分工。VLESS 頁面描述客戶端身份及 flow;傳輸頁面則把代理協議、傳輸方式、傳輸保安和底層 socket 設定列為不同事項。按設定樹理解各層,比把簡稱視為不可拆分的協議可靠。[1][2]
Project X 把 VLESS 描述為無狀態、輕量的傳輸協議。在實際 Xray 設定中,它用於識別獲准客戶端、承載目標請求,並提供協調可選 flow 行為的欄位。伺服器端 VLESS 入站通常保存客戶端識別資料清單,客戶端出站則選取相應伺服器及身份。[1]
客戶端識別資料常以 UUID 表示。它雖然不等同長期私鑰,仍是敏感存取資料。公開 UUID 可能讓其他人嘗試使用服務,也會干擾事故審計證據。因此,截圖、記錄和公開求助內容都應遮蓋這類值。
VLESS 本身不會定義整條加密路徑。旁邊的 stream settings 會選擇傳輸方式及傳輸保安模式;VLESS 亦不會自動建立作業系統級 VPN 介面。流量究竟經本地代理、TUN 介面、路由器或其他整合進入連線,要視乎 VLESS 訊息格式以外的組件。
現行文件亦列出可選 VLESS encryption 設定,因此不應沿用「VLESS 完全不加密」這類過度簡化說法。準確描述是:VLESS 與 stream security 各有職責,實際保護程度取決於完整並符合版本的設定。[1]
REALITY 是 Xray/XTLS 生態中的傳輸保安機制。它參與握手,以設定的密碼材料驗證預期服務,並建立採用 TLS 兼容行為設計的外層連線。Project X 在傳輸文件中把 REALITY 與其他 stream security 選項並列,而不是放進 VLESS 用戶清單。[2]
這亦解釋為何設定中有多組看似相近的欄位。伺服器保存 REALITY 專用私密材料和允許的握手參數;客戶端需要相應公有資訊,以及選取預期伺服器行為的值。伺服器名稱、短識別碼和 fingerprint 選項屬於握手環境,不等於 VLESS UUID。
REALITY 不決定用戶最終透過 VLESS 要求哪個目的地,亦不決定作業系統是否把全部流量導入隧道。它也不能令所有連線必然與一般瀏覽流量無法區分。地址、時序、封包大小、實作選擇及後續流量仍可能被觀察。TLS 指紋文章說明為何類似 TLS 的握手不等於隱形保證。
本文不會討論如何挑選握手目標,亦不提供針對偵測系統調校的做法。這些決定涉及授權、保安與營運,應在受控部署流程中處理。
XTLS Vision 通常以 VLESS flow 值 xtls-rprx-vision 啟用。flow 告訴兼容兩端採用相應數據處理模式。因此,它既不是客戶端身份,也不是 REALITY 保安握手,而是在 VLESS 設定中協調的數據流行為。[1]
把 Vision 說成獨立傳輸,容易導致無效組合和錯誤排查。RAW、XHTTP 或 gRPC 等傳輸方式位於 stream settings 的另一部分。REALITY 和 Vision 是否兼容,必須按現行 Xray 版本及完整組合核對,不能只看到一個標籤就推斷。[1][2]
Vision 亦不界定路由範圍。本機客戶端可能只向選定應用程式提供 SOCKS 或 HTTP 代理,也可能由另一層透過 TUN 介面導入裝置流量。因此,同一套伺服器端組合可能出現在用戶看來截然不同的網絡模型之中。
排查 flow 不一致時,應保留兩端準確字面值與軟件版本,但遮蓋身份和密鑰。「已啟用 Vision」不足以證明雙方協商的是同一個受支援模式。
從應用程式向下看最容易理解。應用程式先建立連線要求;本地路由或代理整合決定要求是否進入 Xray;VLESS 表達代理目標與客戶端身份;Vision 可能改變合資格數據流的處理;REALITY 提供 stream security;傳輸方式承載數據流;最後由 IP 網絡把封包送到端點。
| 層次或決定 | 典型職責 | 不由該層決定的事項 |
|---|---|---|
| 應用程式與本地路由 | 選取進入客戶端的流量 | 遠端 VLESS 身份或 REALITY 密鑰 |
| VLESS | 客戶端身份及代理目標要求 | 全裝置路由或全部保安屬性 |
| XTLS Vision flow | 協調兼容 VLESS 流量處理 | 伺服器地址、DNS 或傳輸方式 |
| REALITY | 傳輸保安握手及伺服器驗證 | 應用程式選擇或最終路由政策 |
| 傳輸方式 | 以受支援封裝承載數據流 | VLESS 用戶授權 |
| IP 網絡 | 到達已設定端點 | 握手成功或代理路由可用 |
圖中編號對應表內六行;箭嘴表示職責次序,並非封裝次序。實作可以合併工作,排查仍須按文件分辨職責。
DNS 是獨立部分。它可以解析伺服器主機名稱,也可以在本地或遠端解析最終目的地,並有自己的路由規則。VLESS 與 REALITY 握手成功,不能證明握手後的名稱解析正確。
路由亦是獨立部分。Xray 規則可把不同目的地或入站標籤送往不同出站;作業系統還有自己的路由表、防火牆及 TUN 介面。連線可以通過身份驗證,但應用程式流量仍走錯路。
帳戶及產品政策同樣獨立。通用 Xray 文件不能證明商業 VPN 應用程式支援、公開或營運哪些組件。產品可能使用其他協議,把組件藏在自動模式中,或根本不支援這套組合。
最後,網絡是否接受亦是獨立問題。語法正確的設定仍可能因端點無法到達、獲准的傳輸不可用、握手參數不一致或網絡政策阻擋路徑而失敗。這些失敗應以證據分類,而不是自動歸咎於某個具名組件。
先找出 VLESS 入站或出站,只記錄非敏感結構資訊:客戶端或伺服器角色、協議名稱和是否有 flow。再查看 stream settings,分開記錄傳輸方式與 security 模式。其後核對 REALITY 公有參數,但不要在共享筆記中保存私鑰、UUID、短識別碼或完整設定。
再檢查流量入口和路由:應用程式使用本地代理還是 TUN,哪些規則選取該出站,DNS 在哪裏解析。這可避免把握手後路由故障誤稱為 REALITY 錯誤。
兩端都應按實際安裝版本核對文件。複製回來的設定可能包含已改動、移位或不支援的欄位。每次只改一層,並經獲准設定渠道保留回復副本。
如果你要評估 AethoVPN,而不是自行搭建這套技術棧,可以安裝客戶端,在 App 內選擇伺服器位置或智能推薦節點,再在自己的網絡上判斷連線效果。這些結果反映的是服務本身,而非其內部構成:AethoVPN 的公開資料沒有提及本文討論的任何組件,所以不要把本文中的 VLESS、REALITY 或 Vision 欄位搬到它的客戶端。開始 3 天免費試用,完成這項評估。
如果某產品提供自動協議模式,其面向用戶的標籤未必展示每一個內部組件。不要根據一段記錄片段或與開源設定的相似之處,推斷隱藏的協議支援。產品具體的供應情況,請以其目前文件或支援渠道為準。
不是。VLESS 是代理協議和客戶端身份環境;REALITY 設定在傳輸保安層。兩者可配合,但一層的欄位不能代替另一層。
按這裏的設定模型,不是。xtls-rprx-vision 是 VLESS flow 值,傳輸方式在 stream settings 另行選擇。
不能單憑名稱回答。現行 VLESS 文件包含可選 encryption 欄位,而 stream security 又獨立設定。應評估符合版本的完整設定,而不是套用籠統口號。
不會。應用程式選擇和系統路由發生在 REALITY 握手以外,本地代理或 TUN 整合要先把流量導入相應出站。
不一致或不受支援的 flow 可能阻止預期行為。應比較兩個獲授權端點的準確值和版本,不要假定相似的顯示名稱便等同。
不一定。其後仍可能出現 VLESS 授權、目的地處理、DNS、路由、防火牆或伺服器轉送故障。
這個名稱通常指一套部署組合。本文按層解釋各組件;組合本身如何分類是另一個獨立問題,不應讓簡稱取代架構分析。
免責聲明:本文只供合法的協議理解、管理與排查。請遵守適用法律及所用網絡的政策。
來源:
Sources checked 2026 年 9 月 11 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。