VLESS REALITY 与 TLS 有什么区别?
技术编辑部 · 发布于 2026 年 10 月 3 日
VLESS 处理代理请求;TLS 和 REALITY 负责连接安全与握手。VLESS + REALITY 和 VLESS + TLS 是同一代理协议的两种配置,不是两个版本的 VLESS。
普通用户首先要确认客户端能否支持服务端给出的完整节点配置。若还不熟悉各层的作用,可先读什么是 VLESS和REALITY 的连接过程。
普通 TLS 怎样与 VLESS 配合?
常见的 VLESS + TLS 部署中,服务器出示与域名对应的证书。客户端核验证书与预期名称,再通过受保护的连接交换代理数据。运营者需要获取并维护合适的证书。
在 Xray 中,TLS 可与 RAW、WebSocket、XHTTP、gRPC 等传输方式搭配。能否加入反向代理或 CDN,还要看所用传输和中间服务是否支持;仅启用 TLS 并不会自动让节点兼容 CDN。
若证书验证失败,应核对域名、证书和设备时间,不宜把关闭验证当作通用修复方法。
REALITY 改变了什么?
REALITY 调整了 Xray 使用的 TLS 握手方式。代理服务器不按上述方式部署自己的普通网站证书,而是配置目标站点、允许的服务器名称、私钥和 short ID。客户端使用对应的 REALITY 公钥、服务器名称、short ID 和指纹参数。两端参数必须匹配。
连接开始时,REALITY 让 TLS 握手呈现所选目标站点的部分特征,同时使用自身的密钥和验证设置建立连接。
REALITY 不会让流量隐形。观察者仍可能看到服务器 IP、连接时间和流量特征;服务器 IP 被封锁或客户端不兼容时,连接仍会失败。
REALITY 与 TLS 对照
| 核对项 | 普通 TLS | REALITY |
|---|---|---|
| 服务端设置 | 通常使用代理端点域名及其证书 | 使用 REALITY 的目标站点和密钥参数 |
| 客户端检查 | 证书名称与信任链,以及传输参数 | REALITY 公钥、服务器名称、short ID、指纹和传输参数 |
| Xray 传输方式 | 包括 RAW、WebSocket、XHTTP 和 gRPC | Xray 文档列出 RAW、XHTTP 和 gRPC |
| Web 中间服务 | 取决于传输方式与中间服务的支持 | 不能假定把现有 WebSocket + CDN 节点改个安全开关即可使用 |
这张表比较的是配置,不是速度排名。服务器负载、线路、丢包、传输方式和客户端实现都可能比安全设置的名称更影响实际体验。
应该使用哪一种?
如果服务商已给出节点配置,应一起保留其传输和安全参数。只在客户端把“TLS”改成“REALITY”,不会改变服务器配置。
新部署若已有域名、证书或 Web 反向代理,普通 TLS 比较顺手。采用 Xray 直连方案,且客户端和传输方式都支持 REALITY 时,可以考虑 REALITY。
选应用可看各平台 VLESS 客户端比较;WahooVPN 用户可参考第三方客户端订阅导入说明。要比较本文提及的传输方式,继续读XHTTP、WebSocket 与 gRPC。