開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


REALITY 目標網站很重要,因為伺服器會把這個目的地用於連線面向 TLS 的行為。target、獲准的 serverNames、網站協議支援及實際網絡路徑共同影響授權客戶端能否完成握手、失敗流量是否表現合理,以及延遲和轉送濫用風險。
完整 VPN 指南說明整個保護路徑。本文只討論目標契約,不提供部署指令,亦不會列出可直接照搬的「最佳目標網站」。
關鍵要點
target指定 REALITY 面向 TLS 行為所依賴的真實目的地。serverNames限制客戶端 SNI,名稱應與目標證書行為一致。- TLS 1.3、HTTP/2、重新導向、可用性和路由質素比域名知名度重要。
- 遙遠或不穩定的目標可能增加握手相關延遲與失敗。
- 失敗認證流量轉送會形成獨立的成本及濫用邊界。
Project X 的伺服器設定把 target 定義為必填的主機加連接埠目的地。[1]較舊的例子可能寫作 dest,但角色相同:它是一個真實的網絡目的地,REALITY 服務以其 TLS 行為作為外部參照。
目標不是獲授權客戶端所撥號的 VLESS 伺服器位址,也不是只在控制台顯示的裝飾標籤。REALITY 伺服器必須能夠存取它,而實際觀察到的 TLS 行為要與設定預期的握手相容。
因此不能單憑一個域名評估目標。example.com:443 只是指明一個端點,但 DNS 答案、anycast 路由、證書部署、協商出的 TLS 版本、應用層協議、重新導向和可用性,都可能因伺服器位置和時間而異。
target 與 serverNames 如何配合?serverNames 是伺服器接受的客戶端 SNI 名稱清單。官方文件指出,這些名稱通常應由目標證書涵蓋。[1] 授權客戶端從中選擇名稱。目前 password 承載伺服器公鑰材料,舊欄位名為 publicKey,並帶 short ID。
兩者回答不同問題:目標規定外部與失敗轉送目的地;名稱塑造客戶端握手,並同時符合獲准清單與證書行為。正確目標配上無關 SNI 仍會失敗,看似合理的 SNI 配上無法連接的目標亦不能修復路徑。
| 欄位或觀察 | 回答的問題 | 常見失敗線索 |
|---|---|---|
| REALITY 伺服器地址 | 客戶端連線到哪裏 | TCP 逾時或拒絕 |
target | TLS 外觀依賴哪個真實端點 | 伺服器無法存取或握手失敗 |
serverNames | 接受哪些 SNI | 名稱拒絕或行為不一致 |
| 目標證書 | 是否涵蓋所選名稱 | 證書與名稱不符 |
| TLS 與 ALPN | 能否完成預期現代握手 | 協議協商差異 |
password 與 short ID | 客戶端是否持有伺服器公鑰材料及可接受識別碼 | 認證失敗或進入轉送分支 |
REALITY 項目建議目標支援 TLS 1.3 及 HTTP/2。[2] 這是相容條件,不表示每個封包都與任何瀏覽器完全相同。目的是讓所選外部語境與 REALITY 需要的握手特徵保持協調。
只支援舊 TLS、對某個 SNI 行為異常或改變 ALPN 的目標會令設定脆弱。即時重新導向至另一域名發生在 TLS 之後,仍可能令語境突兀並增加診斷難度。
相容性要從 REALITY 伺服器所在網絡檢查。你的電腦與伺服器可能解析至不同邊緣節點、使用不同路由,或受到不同的數據中心政策。
圖中 1 是客戶端設定:serverName、password 及 shortId;password 承載伺服器公鑰材料,並非線上欄位清單。2 是 REALITY 伺服器及其接受的 serverNames/shortIds;TLS 箭嘴只表示握手,而非傳送 password。3 是認證成功後的 VLESS,4 是認證失敗時轉送至 target 的路徑。
客戶端先到 REALITY 伺服器,而伺服器部分處理又依賴目標,所以遙遠、擠塞或不穩定的目標會增加一段路徑。影響沒有固定毫秒數,取決於往返時間、丟包、連線重用、目標回應和實作方式。
REALITY README 建議考慮目標與伺服器的距離,亦討論自治系統和 IP 範圍關係。[2] 這屬於營運建議,不是規避偵測的保證。距離近但 TLS 不相容仍然不合適;相容但路徑經常丟包亦不可靠。
使用獲授權工具從真實伺服器位置記錄 DNS、TCP、TLS/ALPN、證書名稱及少量延遲樣本。不要掃描無關設施,亦不要把公共網站當作免費壓力測試目標。
Project X 文件指出,未通過 REALITY 認證的流量可以轉送至目標。[1] 這可避免服務直接回傳明顯的代理錯誤,但亦表示外部客戶端可能借你的伺服器向目標發起流量。
這需要獨立威脅模型。如果目標容許龐大回應、敏感操作,或不應接收來自該伺服器的流量,轉送會帶來頻寬、聲譽及濫用風險。文件亦警告連接埠轉送濫用,並建議設定相應限制。[1]
實際評審要問:未認證來源可觸發甚麼流量、前往哪個目的地、速率和總量如何限制、日誌保留甚麼、異常由誰處理。日誌內不要保存密鑰、憑證或無關內容。
知名度不能證明技術相容、路由穩定或使用方式符合政策。大型網站會調整證書、邊緣邏輯、協議及區域可用性,亦可能區別處理家居和數據中心來源。
大量設定複製同一個熱門域名,反而會形成集中模式。網站營運者也沒有義務維持你的設定所依賴的行為。可持續選擇來自實測契約及明確維護人,而非公開排行榜。
不要把任何目標稱為永久或不可偵測。ISP 封鎖指南說明網絡可依據 DNS、IP、SNI 和路徑特徵採取措施。REALITY 只改變其中一部分。
serverName 與目標證書行為。這是一組驗收條件,不是具體部署指令。軟件版本會改變語法,私鑰和 short ID 絕不能貼到公開診斷記錄。
先分開兩段路徑:證明客戶端能到 REALITY 伺服器的地址和連接埠,再檢查伺服器能否解析並存取目標。客戶端介面內兩種失敗可能相同,責任邊界卻不同。
其後比較精確 serverName、伺服器公鑰材料(目前設定中的 password)、short ID、裝置時間和版本,每次只改一項。如果同一設定只在某個接入網絡失敗,先作受控網絡比較,不要立即替換目標;過濾可能發生在目標參與之前。
一般連線故障診斷涵蓋更廣泛問題。本文重視四段時間線:客戶端到伺服器 TCP、授權 REALITY 握手、伺服器到目標可達性,以及失敗轉送結果。
託管服務自行掌控伺服器端點、路由、更新和支援範圍,所以留給你的選擇並不相同。在 AethoVPN 中,你在 App 內選擇伺服器位置或智能推薦節點;自選 REALITY 目標、VLESS 設定匯入和手動 Xray 部署都不在其公開的設定流程中,因此這裏沒有需要你挑選、也不會選錯的目標網站。如果你寧願選位置而不是管理目標,可以開始 3 天免費試用。
這條界線很重要,因為管理目標是營運者的工作。VLESS 文件亦把底層代理連線欄位與 REALITY 的目標分開。[3]消費者介面提供位置選擇,並不表示你能夠或應該選擇傳輸層的 TLS 參照目的地。
target 是 REALITY TLS 外觀的真實依賴,不是裝飾資訊。serverNames 應與目標證書及握手行為一致。不是。客戶端連線到 REALITY 伺服器地址,目標由伺服器用於 TLS 外觀和失敗流量處理。
HTTPS 通常使用 443,例子亦常用 443,但設定會明確指定主機和連接埠。相容性和授權,比根據主機名稱假設連接埠更重要。
serverNames 能填任何熱門域名嗎?不能。名稱應配合目標真實證書和 TLS 行為,無關名稱會造成錯誤或不穩定。
不一定。距離可能有幫助,但丟包、路由、TLS 相容、目標負載及伺服器實作同樣重要。
兩者可能收到不同 DNS 答案、存取不同邊緣節點、選擇不同 IP 協議族,或面對不同的數據中心政策。
未認證來源可能令你的伺服器向目標傳送流量。若不限制,會產生頻寬、聲譽或濫用問題。
沒有這種通用規則。未測試的輪換會破壞客戶端並模糊證據;只在相容、政策或風險證據要求時透過受控流程更換。
免責聲明:本文僅供一般技術參考,不授權轉送第三方流量、探測他人系統或繞過網絡政策。只操作你獲授權管理的設施。
來源:
Sources checked 2026 年 9 月 9 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。