机场推荐
← 返回机场协议与技术科普

Reality 协议是什么?借真网站的证书伪装,但机场用得不多

更新于

30 秒结论:Reality 不是一个新的代理协议,而是一套伪装方案。Xray 官方的定义是「对 TLS 的一种修改,通过借用目标站点的 TLS 外观与握手特征来完成伪装」——它不做代理、不做加密,只负责让你的流量在审查设备眼里看起来像在访问某个真实大站。因为它借的是别人的证书和握手,所以自己没有域名可查,也就少了一条被封的路径。官方对它的评价是「目前最安全的传输安全方案之一」。但有两件事本站要说清楚:一是官方自己提到,鉴权失败的流量会被直接转发给借用的目标站,选站不当可能造成泄漏二是它在机场里其实很少见——本站核实过的 190 多家机场里明确在用的只有个位数,远少于 AnyTLS 的 26 家。它目前主要活跃在个人自建场景。

信息核实于 2026-09-09 | 技术依据:Xray 官方文档 | 机场数据:本站逐家核实的 190+ 篇评测


Reality 是什么:不是新协议,是对 TLS 的一次改造

很多人把 Reality 和 VLESSTrojanHysteria2 并列,当成"另一种协议"。这个理解会让后面全都对不上。

Xray 官方文档说得很明确:

REALITY 是对 TLS 的一种修改,通过借用目标站点的 TLS 外观与握手特征来完成伪装。

以及:

REALITY 只是修改了 TLS。

所以它在整条链路里的位置是这样的:

  • 代理协议(谁来搬运数据):VLESS、Trojan、VMess……
  • 传输安全层(谁来加密和伪装):TLS、Reality
  • Reality 属于第二层,它自己不搬运数据,也不发明加密

这就是为什么它永远和别的东西一起出现,最常见的写法是 VLESS + Reality——VLESS 负责搬运,Reality 负责让这条连接看起来人畜无害。你在节点名里看到 Reality,说的是这条线路怎么伪装,不是它用什么协议。

官方对它的整体评价是:

REALITY 是目前最安全的传输安全方案之一,且外部看来流量类型和正常上网具有一致性。


它要解决的问题:证书和域名都会出卖你

要理解 Reality 好在哪,得先看普通 TLS 的困境。一条走普通 TLS 的代理线路,服务器需要有自己的域名和证书,而这两样都是把柄:

  • 用自签证书 → 证书本身不被信任,特征明显,容易被识别成异常流量;
  • 用真证书 → 你得有域名,而域名一旦被盯上就会被封;更麻烦的是证书透明日志是公开可查的,谁给哪个域名签过证书都留着记录。

Reality 的思路是干脆不给自己弄证书:握手时借用一个真实目标站点的 TLS 外观。审查设备来探测这条连接,看到的证书、握手特征全都指向那个真实站点,于是判定为「这人在正常访问那个网站」。

对使用者的实际差别:普通 TLS 线路的软肋是域名和证书,Reality 线路没有自己的域名可查,也就少了这条被封的路径。

⚠️ 但要划清边界:Reality 只处理证书与 SNI 层面的伪装。它不处理「TLS 里面又套一层 TLS」造成的包长特征问题——那是 AnyTLS 主攻的方向;也不改善丢包线路上的速度——那是 Hysteria2 的事。三者解决的是三个不同的问题,/anytls 那篇里有一张三者的对照表可以直接看。


「借用」具体借了什么:三个配置项

如果你只是买机场用,这一节可以跳过——这些是服务端的事。但了解一下有助于看懂报错。

Xray 文档里 Reality 有三个关键配置:

  • serverNames:「必填,客户端可用的 serverName 列表」。就是你要伪装成的那些域名,通常要和借用站点证书里的 SAN 对得上;
  • shortIds:「必填,客户端可用的 shortId 列表,可用于区分不同的客户端」。相当于一组短口令,用来分辨来客是不是自己人;
  • target(旧称 dest:真正的目标站点,也是鉴权失败时流量被转发过去的地方

这三项必须两端对齐。自建时握手失败,最常见的原因就是 serverNames 和目标站证书不匹配、shortIds 两边不一致,或者选的目标站本身不支持 TLS 1.3。


官方自己提到的一个风险

值得单独拎出来说,因为它写在官方文档里,但很少有介绍文章提:

Xray 对于鉴权失败的流量,会直接转发至 target。

意思是:有人来探测你的服务器、但通不过鉴权时,Xray 会把这些流量原样转发给你借用的那个目标站点。这是伪装能成立的关键——探测者得到的响应必须真的来自那个站,才骗得过去。

但它也带来一个副作用:如果借用的目标站用的是 Cloudflare 这类 CDN,这个转发行为本身可能造成流量泄漏,所以选目标站时需要留意。

对买机场的用户来说,这条你控制不了,但它解释了一件事:Reality 的效果高度依赖服务端选了什么目标站。同样标着 Reality 的两条线路,质量可能差很远。


为什么自建圈很火,机场里却很少见

这是本站结合站内数据得出的判断,也是这篇和大多数介绍文章不一样的地方。

先看数据。 本站逐家核实过 190 多篇机场评测,按 protocols 字段统计:

协议 / 方案本站核实过在用的机场数
Shadowsocks49
V2Ray 系(含 VLESS / VMess)47
Trojan31
AnyTLS26
Hysteria224
Reality个位数

明确写明在用的只有少数几家,比如 Neko77(VLESS+Reality 作为可选协议之一)、BestTelecom(2026 年 3 月起改用 Vless / Vless Reality)。反例反而更常见WgetCloud 在本站评测里明确写着未提供 Reality、AnyTLS、Hysteria2 等新协议;STC 也是同样情况。

原因主要是部署成本。 Reality 要求服务端为节点配置借用的目标站点、serverNamesshortIds,每一项都得和借用的站点对得上。个人自建一台 VPS,这是一次性的活;机场要批量上几十上百个节点、还要经常换 IP 换机房,这套配置的维护成本就明显高于「整体换一个协议」——这也是 2026 年不少机场集中切到 AnyTLS 而不是 Reality 的现实原因。

这个差异在搜索行为上也能看出来:关于 Reality 的热门问题多是 vless reality 搭建reality 节点搭建xray reality 安装 这类自建向的;而「Reality 机场」这个词几乎没有真实需求。

所以给你的判断是:如果你是买机场的用户,更可能遇到的是 AnyTLS 或 Hysteria2;看到某家机场标了 Reality 可以视为加分项,但没必要专门为了它去挑机场——协议只是及格线,线路质量和运营记录才决定体验。


握手失败怎么办

reality 握手失败 是个有真实搜索量的词。先分清你是哪种情况:

如果你是从机场买的订阅,能做的只有三件事:

  1. 确认客户端内核够新——Reality 需要较新的 Xray 核、mihomo(Clash.Meta)内核或 sing-box。已停更的 Clash for Windows 不支持,表现通常是导入后连不上或直接报错;
  2. 删掉订阅重新导入一次——机场调整节点配置后,旧订阅里的参数会失效;
  3. 确认设备系统时间正常——TLS 握手对时间敏感,时间偏差会直接导致握手失败。

三条都排除还是失败,那多半是机场服务端配置或目标站点出了问题,开工单反馈比自己折腾有效

如果你是自建,最常见的三个原因:serverNames 与目标站证书不匹配、两端 shortIds 不一致、选的目标站本身不支持 TLS 1.3。


常见问题

Reality 协议是什么?

严格说它不是独立的代理协议,而是一套传输层伪装方案。Xray 官方定义是「REALITY 是对 TLS 的一种修改,通过借用目标站点的 TLS 外观与握手特征来完成伪装」,并明确「REALITY 只是修改了 TLS」。它不做代理也不做加密,只负责让流量在审查设备眼里等同于访问某个真实大站——因为用的就是那个站真实的 TLS 握手外观。官方评价它是「目前最安全的传输安全方案之一」。所以它永远搭配使用,最常见的组合是 VLESS + Reality:VLESS 负责搬运,Reality 负责伪装。

Reality 和普通 TLS 有什么区别?

区别在证书和域名从哪来。 普通 TLS 要求服务器有自己的域名和证书:自签证书容易被识别为异常,真证书又需要域名,而域名会被封、证书透明日志还是公开可查的。Reality 不给自己申请证书,改为在握手时借用一个真实目标站点的 TLS 外观,审查设备看到的证书与握手特征都指向那个真站。实际差别是:普通 TLS 的软肋是域名和证书,Reality 没有自己的域名可查。但它只解决证书与 SNI 层面的伪装,不处理「TLS 套 TLS」的包长特征(那是 AnyTLS 的方向),也不改善丢包线路的速度(那是 Hysteria2 的事)。

Reality 有什么风险或缺点?

官方文档自己提了一条:「Xray 对于鉴权失败的流量,会直接转发至 target」——探测者通不过鉴权时,流量会被原样转发给借用的目标站。这是伪装成立的关键,但如果目标站用了 Cloudflare 这类 CDN,转发行为本身可能造成流量泄漏,选站时需留意。另一个限制是部署成本:服务端要逐一配置目标站点、serverNamesshortIds,个人自建是一次性的,机场批量部署则是持续的运维负担。此外它只管伪装,不处理包长特征,也不提升丢包线路的速度。

Reality 握手失败怎么办?

买机场的用户做三件事:确认客户端内核够新(需要较新 Xray 核 / mihomo 内核 / sing-box,已停更的 Clash for Windows 不支持)、删订阅重新导入一次、确认设备系统时间正常(TLS 握手对时间敏感)。都排除还失败就开工单,多半是服务端或目标站的问题。自建的话,最常见是 serverNames 与目标站证书不匹配、两端 shortIds 不一致、目标站不支持 TLS 1.3。

哪些机场在用 Reality?为什么这么少?

确实少。 本站核实过 190 多篇机场评测,明确在用的只有个位数,如 Neko77BestTelecom;反例更常见——WgetCloudSTC 都明确写着未提供 Reality 这类新协议。作为对照,在用 AnyTLS 的有 26 家、Hysteria2 有 24 家。原因是部署成本:Reality 要为每个节点配置借用的目标站、serverNamesshortIds,机场批量上几十个节点时维护成本远高于整体换一个协议。所以它主要活跃在个人自建场景,热门搜索也多是搭建向的。买机场的话,你更可能遇到 AnyTLS 或 Hysteria2;看到标 Reality 算加分项,但没必要为它挑机场