開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


REALITY 短 ID 是客戶端選擇的一小段設定值,必須與伺服器 shortIds 清單其中一項完全相符。伺服器藉此判斷連入握手有沒有攜帶獲准的設定值。它只是 REALITY 認證路徑的一項檢查:短 ID 正確,不代表伺服器公鑰、允許的伺服器名稱、軟件版本或後續 VLESS 用戶 ID 亦正確。[1]
完整 VPN 指南介紹整條連線路徑;本文只解釋短 ID 欄位,避免把格式或選值錯誤與所有 VLESS、REALITY 設定混為一談。
關鍵要點
- 客戶端欄位是單數
shortId,伺服器欄位是可接受值清單shortIds。- 客戶端值必須按文件規定的十六進制格式,準確命中伺服器其中一項。
- 最多 16 個十六進制字元,而且字元數必須是偶數。
- 空值只有在伺服器明確包含空字串時才可使用。
- 短 ID 不是加密私鑰,但仍應當作敏感設定資料保護。
Project X 把伺服器 shortIds 定義為區分不同客戶端的清單。客戶端只設定一個 shortId,而該值必須屬於伺服器清單。[1] 這是集合成員配對,不是協商:客戶端不會提交一組候選值讓伺服器挑選。
欄位名稱的「ID」容易令人以為它代表真人帳戶。較準確的理解是,它是 REALITY 認證設定內的精簡選擇值。管理員可為不同獲准設定組分配不同條目,只輪換其中一組而毋須同時修改所有設定。不過,分組方式屬運作設計,不是協議對真實身份的保證。
圖例:1 是客戶端唯一的 shortId;2 表示在伺服器 shortIds[] 中檢查成員關係和文件規定的十六進制格式;3 是其後的 REALITY 認證路徑。箭嘴表示設定關係,不是實際封包欄位或完整握手時序。
shortId 怎樣配對 shortIds?配對的是十六進制文字解碼、末尾補零後的八位元組值。非零數字不同、含分隔符號或長度為奇數均不能配對;介面名稱和 JSON 註解不算設定值。
官方設定容許 0–16 個十六進制字元,數量須為偶數。核心在解碼值末尾補零至八位元組:aa1234 與 aa12340000000000 等價,前置零則不同。伺服器清單可含空字串,但客戶端空值只有在伺服器接受空條目時才有效。[1] 範例可留空不等於所有伺服器都會忽略它。
| 檢查項目 | 客戶端 | 伺服器 | 失敗含意 |
|---|---|---|---|
| 欄位名稱 | shortId | shortIds | 單數、複數或位置可能錯誤 |
| 類型 | 一個字串 | 字串清單 | 匯入或設定結構錯誤 |
| 字元 | 十六進制 | 每項均為十六進制 | 不符合文件格式 |
| 長度 | 偶數且不超過 16 | 每項相同規則 | 條目不完整或複製錯誤 |
| 成員關係 | 一個規範化值 | 相同的規範化伺服器條目 | 該選擇值不能通過 REALITY 認證 |
| 空值 | 客戶端留空 | 清單包含空字串 | 未明確接受時會被拒絕 |
不要見到奇數長度就猜測應在哪一邊補零,應從獲准設定真源取得預期值。只有文件規定的末尾補零會保留較短值;在開頭補零或排障時自行補位,都會製造另一個條目。
它只能證明本次連線不能通過這項短 ID 檢查。視乎實作與設定,客戶端可能看到提早中斷或籠統的握手失敗;未通過 REALITY 認證的流量亦可能進入已設定的目標網站或後備分支。[1] 用戶介面未必明確寫出「短 ID 不相符」。
這不能證明網絡封鎖 REALITY,也不能證明伺服器公鑰錯誤或 VLESS UUID 被拒。它們屬於不同層。伺服器連接埠可達,仍可能拒絕短 ID;修正短 ID 後,亦可能才顯示公鑰、serverName、UUID、flow、路由或 DNS 的後續問題。
應找出第一個出現差異的階段。若目標監聽器已收到連線,而且獲准來源確認公鑰和伺服器名稱正確,此時核對短 ID 才有意義。若伺服器完全沒有連線記錄,修改短 ID 不能修復 DNS、地址、連接埠、防火牆或路由。
VLESS UUID 在代理協議層識別獲准用戶。[3]REALITY 客戶端公鑰資料與伺服器私鑰配對,參與外層認證。短 ID 則是另一項 REALITY 設定選擇值。把三者都稱作「密碼」,會令輪換和排障失去清晰邊界。
| 值 | 所在層 | 主要問題 | 不能據此推斷 |
|---|---|---|---|
REALITY shortId | REALITY | 是否屬於 shortIds? | 真人身份或加密強度 |
REALITY password | REALITY 客戶端設定 | 公鑰資料是否對應伺服器私鑰? | 網站證書擁有權 |
VLESS id / UUID | VLESS | 該代理用戶是否獲准? | 裝置擁有權或 REALITY 已成功 |
serverName | 面向 TLS 的 REALITY 設定 | 名稱是否獲准並與目標網站協調? | 用戶授權 |
flow | VLESS/XTLS 設定 | 選擇哪種受支援流演算法? | QoS 或路由選擇 |
VLESS、REALITY 與 XTLS Vision進一步解釋各層。在設定清單分別標示這些值,比保存一個含意不清的「設定憑證」更有利排查。
先確定負責人並建立清單。[2]記錄每個條目對應哪個獲准設定組、何時簽發、在哪個伺服器清單生效,以及何時移除。一般運作手冊只記錄例如「mobile-test-2026-09」的內部標籤;實際短 ID 應留在受保護設定系統。
輪換時,先把新條目加入伺服器並回讀確認實際清單,再經認證渠道更新目標客戶端,待約定重疊期結束後移除舊條目。這個次序可減少不必要中斷,也可在客戶端逐步更新期間保留回復點。
不同的值可以收窄是哪個設定組已經過時,但它們並不是完整的身份或撤銷系統。[2]如果數人共用一份複製的設定,不同的短 ID 無法證明是誰發出了要求。應按政策使用 VLESS 用戶清單、存取控制和營運記錄,而不是賦予短 ID 它不具備的角色。
記錄應盡量少保留敏感資料。部分指紋、設定修訂號和結果分類一般足以關聯事件。不要把完整設定、UUID、私鑰或短 ID 放進螢幕截圖、公開支援個案、shell 歷史或分析事件。
凍結一次請求的時間與時區、客戶端和伺服器版本、設定修訂號、端點及原始錯誤分類。先確認請求到達預期監聽器,再經獲准渠道比較程式實際解析的客戶端 shortId 與伺服器 shortIds,不要比較會隱藏或正規化欄位的兩張截圖。
依次檢查欄位名稱和位置、字串類型、十六進制字元、偶數長度及精確成員關係,並確認空條目是否刻意設定。若值由管理系統產生,應查看其匯出結果,而不是假設介面標籤就是生效設定。
其後分別核對相鄰 REALITY 欄位:目前客戶端 password 中的公鑰資料、serverName、目標網站相關設定、時鐘、指紋選項和版本兼容性。REALITY 目標網站為何重要說明目標網站契約;分層失敗清單說明何時應轉查 VLESS 和路由。
每個假設只改一個變數。若加入準確的獲准短 ID 後,錯誤轉到較後階段,應記錄變化並繼續處理新階段;若結果不變,就回復基線,不要輪流猜值。重複試錯可能觸發控制、遺失原始證據並擴大敏感設定的傳播。
有些讀者維護 shortIds 清單,只是為了讓自己的私人連線可用。就這個目標而言,AethoVPN 提供的是另一種有文件說明的流程:在 App 內選擇一個位置或智能推薦節點後連線,並參考負載顏色判斷伺服器狀態,而不是自行產生、分發和輪換短 ID。同一個客戶端亦可用作對照測試:在你的 REALITY 客戶端失敗的裝置和網絡上連接它,如果工作階段正常,即表示裝置和網絡能承載加密連線,你自己的 shortIds 項目和客戶端設定便成了較值得先查的對象。官網沒有說明 AethoVPN 使用甚麼協議,所以這項對照不涉及短 ID 的處理方式,文中討論的欄位亦都不是產品設定。可用電郵建立帳戶來做這項託管對照;為自己的伺服器設定時,亦切勿憑空編造短 ID。
shortId 必須與伺服器 shortIds 的一項規範化為相同的八位元組值。它不是加密私鑰,但屬認證所用的敏感設定資料。不要公開發佈,也不要放入毋須讀取它的記錄和截圖。
設定可以容許,但此時短 ID 本身不能區分兩個客戶端。若需要問責或單獨撤銷,應採用有意設計的清單和獨立 VLESS 用戶。
不是。文件規定上限為十六個十六進制字元,字元數必須為偶數;核心會在較短解碼值的末尾補零至八位元組。
不會。只有伺服器 shortIds 清單包含空字串,而且其他設定有效時,客戶端空值才可通過這項檢查。
不一定。它可能顯示為籠統握手拒絕或提早中斷,所以要關聯兩端證據並逐項核對。
不同。短 ID 用於 REALITY 設定配對,UUID 則在 VLESS 層識別獲准用戶;排查分層連線時,不能把兩項設定互相替代。
只有證據指向 REALITY 認證階段時才應檢查。認證連線建立後的網站故障,較可能涉及本機流量入口、DNS、路由、伺服器轉送或目標網站。
免責聲明:本文只提供獲准設定和排障的一般技術資訊。不要猜測憑證、外洩設定或繞過網絡擁有者的政策。
來源:
Sources checked 2026 年 9 月 12 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。