VLESS、REALITY 與 XTLS Vision 是甚麼?

VLESS、REALITY 與 XTLS Vision 是甚麼?

Ryan Foster
2026年9月9日· 更新於 2026年9月11日· 8 分鐘讀完

VLESS、REALITY 與 XTLS Vision 是可同時出現在一條 Xray 連線內的三個不同組件。VLESS 定義輕量代理協議及客戶端身份欄位;REALITY 位於傳輸保安層;XTLS Vision 則是透過 VLESS flow 欄位選取的數據流模式。把整個組合簡稱為「VLESS Reality」雖然方便,卻容易掩蓋設定或故障真正屬於哪一層。[1][2]

完整 VPN 指南介紹更廣泛的隧道、路由與觀察者模型。本文只釐清組件關係,不會把這套組合直接說成一種標準化 VPN 協議,亦不提供繞過網絡政策的方法。

關鍵要點

  • VLESS、REALITY 與 Vision 是互相配合的組件,不是三種互相競爭的 VPN 協議。
  • VLESS 承載代理請求及客戶端身份,但不會決定所有傳輸和保安屬性。
  • REALITY 負責特定的傳輸保安握手及伺服器身份驗證設計。
  • xtls-rprx-vision 是 VLESS flow 模式,兼容的兩端需要採用一致設定。
  • 路由、DNS、傳輸方式及全裝置隧道範圍仍是獨立決定。

為何三個名稱經常一同出現?

Xray 設定由多個層次組合而成。用戶可能選用 VLESS 入站或出站,在 stream settings 啟用 REALITY,再把 VLESS flow 設為 xtls-rprx-vision。訂閱說明或支援訊息常把這組設定縮寫成「VLESS REALITY」或「VLESS Reality Vision」。這個簡稱指向常見組合,並不會產生一個可取代三個底層部分的新組件。

這種區分很重要,因為同一個 VLESS 協議可以配合不同的 stream settings 承載,而 REALITY 在概念上亦不限於識別 VLESS 用戶這項工作。同樣,選用 Vision 也不會決定伺服器位址、底層傳輸、DNS 解析器、路由規則,或哪些應用程式進入這條連線。

Project X 文件同樣採用這種分工。VLESS 頁面描述客戶端身份及 flow;傳輸頁面則把代理協議、傳輸方式、傳輸保安和底層 socket 設定列為不同事項。按設定樹理解各層,比把簡稱視為不可拆分的協議可靠。[1][2]

VLESS 負責甚麼?

Project X 把 VLESS 描述為無狀態、輕量的傳輸協議。在實際 Xray 設定中,它用於識別獲准客戶端、承載目標請求,並提供協調可選 flow 行為的欄位。伺服器端 VLESS 入站通常保存客戶端識別資料清單,客戶端出站則選取相應伺服器及身份。[1]

客戶端識別資料常以 UUID 表示。它雖然不等同長期私鑰,仍是敏感存取資料。公開 UUID 可能讓其他人嘗試使用服務,也會干擾事故審計證據。因此,截圖、記錄和公開求助內容都應遮蓋這類值。

VLESS 本身不會定義整條加密路徑。旁邊的 stream settings 會選擇傳輸方式及傳輸保安模式;VLESS 亦不會自動建立作業系統級 VPN 介面。流量究竟經本地代理、TUN 介面、路由器或其他整合進入連線,要視乎 VLESS 訊息格式以外的組件。

現行文件亦列出可選 VLESS encryption 設定,因此不應沿用「VLESS 完全不加密」這類過度簡化說法。準確描述是:VLESS 與 stream security 各有職責,實際保護程度取決於完整並符合版本的設定。[1]

REALITY 負責甚麼?

REALITY 是 Xray/XTLS 生態中的傳輸保安機制。它參與握手,以設定的密碼材料驗證預期服務,並建立採用 TLS 兼容行為設計的外層連線。Project X 在傳輸文件中把 REALITY 與其他 stream security 選項並列,而不是放進 VLESS 用戶清單。[2]

這亦解釋為何設定中有多組看似相近的欄位。伺服器保存 REALITY 專用私密材料和允許的握手參數;客戶端需要相應公有資訊,以及選取預期伺服器行為的值。伺服器名稱、短識別碼和 fingerprint 選項屬於握手環境,不等於 VLESS UUID。

REALITY 不決定用戶最終透過 VLESS 要求哪個目的地,亦不決定作業系統是否把全部流量導入隧道。它也不能令所有連線必然與一般瀏覽流量無法區分。地址、時序、封包大小、實作選擇及後續流量仍可能被觀察。TLS 指紋文章說明為何類似 TLS 的握手不等於隱形保證。

本文不會討論如何挑選握手目標,亦不提供針對偵測系統調校的做法。這些決定涉及授權、保安與營運,應在受控部署流程中處理。

XTLS Vision 負責甚麼?

XTLS Vision 通常以 VLESS flow 值 xtls-rprx-vision 啟用。flow 告訴兼容兩端採用相應數據處理模式。因此,它既不是客戶端身份,也不是 REALITY 保安握手,而是在 VLESS 設定中協調的數據流行為。[1]

把 Vision 說成獨立傳輸,容易導致無效組合和錯誤排查。RAW、XHTTP 或 gRPC 等傳輸方式位於 stream settings 的另一部分。REALITY 和 Vision 是否兼容,必須按現行 Xray 版本及完整組合核對,不能只看到一個標籤就推斷。[1][2]

Vision 亦不界定路由範圍。本機客戶端可能只向選定應用程式提供 SOCKS 或 HTTP 代理,也可能由另一層透過 TUN 介面導入裝置流量。因此,同一套伺服器端組合可能出現在用戶看來截然不同的網絡模型之中。

排查 flow 不一致時,應保留兩端準確字面值與軟件版本,但遮蓋身份和密鑰。「已啟用 Vision」不足以證明雙方協商的是同一個受支援模式。

VLESS、REALITY 與 XTLS Vision 如何組合?

從應用程式向下看最容易理解。應用程式先建立連線要求;本地路由或代理整合決定要求是否進入 Xray;VLESS 表達代理目標與客戶端身份;Vision 可能改變合資格數據流的處理;REALITY 提供 stream security;傳輸方式承載數據流;最後由 IP 網絡把封包送到端點。

層次或決定典型職責不由該層決定的事項
應用程式與本地路由選取進入客戶端的流量遠端 VLESS 身份或 REALITY 密鑰
VLESS客戶端身份及代理目標要求全裝置路由或全部保安屬性
XTLS Vision flow協調兼容 VLESS 流量處理伺服器地址、DNS 或傳輸方式
REALITY傳輸保安握手及伺服器驗證應用程式選擇或最終路由政策
傳輸方式以受支援封裝承載數據流VLESS 用戶授權
IP 網絡到達已設定端點握手成功或代理路由可用

圖中編號對應表內六行;箭嘴表示職責次序,並非封裝次序。實作可以合併工作,排查仍須按文件分辨職責。

哪些事項不屬於這三層?

DNS 是獨立部分。它可以解析伺服器主機名稱,也可以在本地或遠端解析最終目的地,並有自己的路由規則。VLESS 與 REALITY 握手成功,不能證明握手後的名稱解析正確。

路由亦是獨立部分。Xray 規則可把不同目的地或入站標籤送往不同出站;作業系統還有自己的路由表、防火牆及 TUN 介面。連線可以通過身份驗證,但應用程式流量仍走錯路。

帳戶及產品政策同樣獨立。通用 Xray 文件不能證明商業 VPN 應用程式支援、公開或營運哪些組件。產品可能使用其他協議,把組件藏在自動模式中,或根本不支援這套組合。

最後,網絡是否接受亦是獨立問題。語法正確的設定仍可能因端點無法到達、獲准的傳輸不可用、握手參數不一致或網絡政策阻擋路徑而失敗。這些失敗應以證據分類,而不是自動歸咎於某個具名組件。

如何閱讀設定而不混淆層次?

先找出 VLESS 入站或出站,只記錄非敏感結構資訊:客戶端或伺服器角色、協議名稱和是否有 flow。再查看 stream settings,分開記錄傳輸方式與 security 模式。其後核對 REALITY 公有參數,但不要在共享筆記中保存私鑰、UUID、短識別碼或完整設定。

再檢查流量入口和路由:應用程式使用本地代理還是 TUN,哪些規則選取該出站,DNS 在哪裏解析。這可避免把握手後路由故障誤稱為 REALITY 錯誤。

兩端都應按實際安裝版本核對文件。複製回來的設定可能包含已改動、移位或不支援的欄位。每次只改一層,並經獲准設定渠道保留回復副本。

怎樣對照這些組件評估一項服務?

如果你要評估 AethoVPN,而不是自行搭建這套技術棧,可以安裝客戶端,在 App 內選擇伺服器位置或智能推薦節點,再在自己的網絡上判斷連線效果。這些結果反映的是服務本身,而非其內部構成:AethoVPN 的公開資料沒有提及本文討論的任何組件,所以不要把本文中的 VLESS、REALITY 或 Vision 欄位搬到它的客戶端。開始 3 天免費試用,完成這項評估。

如果某產品提供自動協議模式,其面向用戶的標籤未必展示每一個內部組件。不要根據一段記錄片段或與開源設定的相似之處,推斷隱藏的協議支援。產品具體的供應情況,請以其目前文件或支援渠道為準。

總結

  • VLESS 定義代理協議、客戶端身份、目標要求和可選 flow 協調。
  • REALITY 位於 stream security,擁有自己的握手及驗證參數。
  • XTLS Vision 是 VLESS flow 模式,不是 REALITY 或傳輸方式的別名。
  • 本地流量捕捉、DNS、路由、傳輸選擇及產品政策仍是獨立層次。
  • 應按版本文件和已脫敏證據判斷,而非把「VLESS Reality」視為不可拆分的單一協議。

常見問題

VLESS 與 REALITY 是同一樣東西嗎?

不是。VLESS 是代理協議和客戶端身份環境;REALITY 設定在傳輸保安層。兩者可配合,但一層的欄位不能代替另一層。

XTLS Vision 是另一種傳輸協議嗎?

按這裏的設定模型,不是。xtls-rprx-vision 是 VLESS flow 值,傳輸方式在 stream settings 另行選擇。

VLESS 本身會加密流量嗎?

不能單憑名稱回答。現行 VLESS 文件包含可選 encryption 欄位,而 stream security 又獨立設定。應評估符合版本的完整設定,而不是套用籠統口號。

REALITY 會把所有應用程式自動變成 VPN 流量嗎?

不會。應用程式選擇和系統路由發生在 REALITY 握手以外,本地代理或 TUN 整合要先把流量導入相應出站。

客戶端與伺服器 flow 不同,Vision 還能運作嗎?

不一致或不受支援的 flow 可能阻止預期行為。應比較兩個獲授權端點的準確值和版本,不要假定相似的顯示名稱便等同。

REALITY 握手成功就一定能上網嗎?

不一定。其後仍可能出現 VLESS 授權、目的地處理、DNS、路由、防火牆或伺服器轉送故障。

「VLESS Reality」是一種標準化 VPN 協議嗎?

這個名稱通常指一套部署組合。本文按層解釋各組件;組合本身如何分類是另一個獨立問題,不應讓簡稱取代架構分析。

免責聲明:本文只供合法的協議理解、管理與排查。請遵守適用法律及所用網絡的政策。

來源:

  1. Project X, "VLESS inbound configuration": https://github.com/XTLS/Xray-docs-next/blob/main/docs/en/config/inbounds/vless.md
  2. Project X, "Transport configuration": https://xtls.github.io/en/config/transport.html

Sources checked 2026 年 9 月 11 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

VLESS、REALITY 與 XTLS Vision 是甚麼? | AethoVPN