VPS-S · VPS
- 2 vCPU · 4 GB DDR4
- 60 GB NVMe · 1 Gbps
- 全新未被拉黑的 IP · 无限带宽
一个人,几台设备:VPS-S 对一个 REALITY 节点来说绰绰有余。这是通向开放互联网最便宜的方式。
多年来,这场猫鼠游戏的核心一直是把代理流量藏进 TLS 里——但审查方后来学会了主动探测可疑服务器,抓出伪装的假货。REALITY 把这套把戏彻底反过来:你的服务器不再出示自己的证书,而是转发一个真实、知名网站(微软、苹果,或某个 CDN)的正牌 TLS 握手。对探测方来说,你的节点和那个网站毫无区别——同样的证书,同样的特征——因为就握手这部分而言,它本来就是那个网站。没有自签名证书会被标记,没有你自己的域名会被拉黑,指纹扫描器也找不到任何可以抓住的东西。这就是为什么 REALITY 在 2026 年成为中国用户的默认推荐。
GFW 会戳探可疑服务器,试图揭穿代理的真面目。探测 REALITY 节点时,得到的回应就是它借用的那个真实网站——根本没有什么可以被揭穿。
其他 TLS 伪装手段都需要一个域名和一张证书,而这两样都可能被拉黑。REALITY 两样都不需要——只需要你的全新 IP,和一个可供借用的公开 SNI。
通过一个简洁的网页面板管理入站、用户和分享链接。添加一个用户,复制二维码,搞定——不用手动编辑 JSON,也就不会手滑改错。
Xray-core 只消耗约 50 MB 内存。一台 VPS-S 就能为你和几台设备稳稳运行一个 REALITY 节点,还绰绰有余。
这个协议到底是什么、如何隐藏流量、又在哪些场景下最强——我们如实说明。没有哪种代理是万能的,只有适合你所在网络环境的那一种才是。
| 服务端软件 | Xray-core + 3x-ui panel |
|---|---|
| 传输与伪装 | REALITY — borrows a real site’s TLS 1.3 handshake |
| DPI 抗探测能力 | Highest — no fingerprint, no cert, no domain |
| 吞吐量 | Excellent (TCP + uTLS) |
| 内存占用 | ≈ 50 MB |
| 部署 | 3x-ui web panel, ≈ 5 min |
| 端口 | 443 TCP |
| 最强场景 | China, Iran, Russia — 2026 gold standard |
代理程序本身很轻——它需要的是一个干净的 IP 和稳定的带宽,而不是一台强悍的机器。每个套餐都是配备完整 root 权限、无限流量的 NVMe VPS,用令牌租用,加密货币支付。
一个人,几台设备:VPS-S 对一个 REALITY 节点来说绰绰有余。这是通向开放互联网最便宜的方式。
与家人或朋友圈共用:VPS-M 多出来的核心能让 3x-ui 上十几个并发用户流畅运行,毫无卡顿。
出售访问权限或服务一个社区:VPS-L 能在 3x-ui 上运行大量入站和用户,还能再搭配第二种协议。
对伊朗、土耳其和海湾地区的用户来说,荷兰和罗马尼亚的延迟最低。对俄罗斯用户,欧洲任意机房都可以。中国用户在我们的网络中没有邻近节点,但在那里 REALITY 的隐蔽性比纯延迟更重要——通常首选荷兰。
| 地区 | CPU | 内存 | 存储 | 上行链路 | 价格 | |
|---|---|---|---|---|---|---|
| 摩尔多瓦 经济型离岸 | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | 订单 |
| 俄罗斯 西方司法豁免 | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $7.50/mo | 订单 |
| 巴拿马 无数据留存 | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | 订单 |
| 罗马尼亚 反数据留存 | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $8.50/mo | 订单 |
| 荷兰 最佳对等互联 | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $9.00/mo | 订单 |
| 冰岛 言论自由港 | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $10.00/mo | 订单 |
| 瑞士 高端隐私保护 | 2 vCPU | 4 GB DDR4 | 60 GB NVMe | 1 Gbps | $11.00/mo | 订单 |
从一台空白 VPS 到一个可用节点。所有命令均可直接复制粘贴,适用于 Ubuntu 24.04。
先把 SSH 改为仅密钥登录,再用一条命令安装 3x-ui 面板,它会替你管理 Xray。
# key-only SSH, then install the 3x-ui panel
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
在面板中设置:协议选 VLESS,安全层选 REALITY,再填入一个从受审查网络内可以访问到的伪装 SNI。密钥交换由面板自动处理。
# in the panel: add an inbound → protocol VLESS, security REALITY
# pick a camouflage SNI that is reachable from the censored network,
# e.g. www.microsoft.com or a CDN domain — REALITY relays its real cert
面板会生成一条 vless://…#REALITY 链接和二维码。导入 v2rayN(Windows)、v2rayNG(Android)、Streisand/FoXray(iOS)或 sing-box 即可。没有客户端证书会泄露。
# the panel prints a vless://...#REALITY share link + QR.
# import it into v2rayN (Win), v2rayNG (Android), Streisand / FoXray (iOS),
# or sing-box (any). No client cert, no config file to leak.
从外部看,这个节点会对你借用的 SNI 作出一次正常的 TLS 握手应答。在任何扫描器眼里,它只是又一台普通的 HTTPS 主机。
# verify from outside: the endpoint answers a normal TLS handshake
curl -sI https://YOUR_IP --resolve YOUR_SNI:443:YOUR_IP | head -1
Trojan 和 VMess-over-TLS 都会把代理流量包裹在一层看似合法的 TLS 会话里——但它们出示的证书对应的是你自己名下的域名,而这个域名(以及它的证书)是可以被探测、被识别特征、被拉黑的。REALITY 去掉了这个薄弱环节:既没有属于你的域名,也没有属于你的证书。你的服务器用一个真实第三方网站的证书完成握手,然后悄悄切换为只对通过验证的客户端传输你的流量。审查方探测时看到的是那个真实网站;扫描器识别特征时看到的是那个真实网站的 TLS 协议栈。根本没有任何东西写着“这是个代理”。
REALITY 借用的是你所指向的那个真实“目标”网站的 TLS 握手。选择时要满足三点:(1) 在受审查网络内部可以访问、没有被封;(2) 使用 TLS 1.3 并采用现代的 X25519 曲线;(3) 作为“目标”看起来合理——比如大型 CDN、微软或苹果的某个节点、一个本身没被封的热门网站。要避开审查方有动机去封的目标,也要避开访问量很小或有地区限制的网站。提交之前,可以先用 3x-ui 面板测试候选 SNI 的兼容性。
3x-ui 把 Xray 的管理变成了点点鼠标就能完成的事:创建入站、为用户设置流量配额和到期时间,再分发每个人专属的分享链接或二维码。如果你是在为一家人服务或做转售,这个方式再合适不过——每个人都有自己的凭证,撤销一个也不会影响到其他人。请把面板本身放在非标准端口后面,SSH 只允许密钥登录,绝不要在没有密码保护的情况下把它暴露在公网上。我们的上线第一小时加固清单介绍了这些基本要点。
REALITY 在对抗 DPI 和主动探测方面表现出色,但它跑在 TCP 之上——所以在被故意限速、或丢包极其严重的移动网络上(伊朗局势紧张时很常见),像 Hysteria2 这样的 UDP/QUIC 协议会明显快得多。如果你的目标纯粹只是 Telegram,专为它打造、更轻量的 MTProto 代理 会更合适。好消息是:完整 root 权限意味着你可以在同一台 VPS 上用不同端口同时运行 REALITY 和一个备用协议,网络状况变化时随时切换。
一台 VPS-S,从 $7.50/月(摩尔多瓦/俄罗斯)到 $11/月(瑞士)不等,就能为你和几台设备运行一个 REALITY 节点。无限流量已包含在内——不用盯着流量表担心超额。
不需要——这正是它的一大优势。REALITY 借用的是公开第三方网站的 TLS 握手,所以你既不需要域名,也不需要证书。只需要 VPS 的 IP,以及一个可以指向的伪装 SNI。
REALITY 就是专门为此设计的:探测你的节点得到的是你所借用的那个真实网站的正牌响应,根本没有什么可以被揭穿。这是 2026 年现有方案中抗探测能力最强的一种。没有任何方法能保证永远有效,这也是为什么你可以随时自由更换 IP。
所有主流客户端都支持:Windows 上的 v2rayN 和 NekoBox,Android 上的 v2rayNG,iOS 上的 Streisand/FoXray/Shadowrocket,以及各平台通用的 sing-box。3x-ui 面板会生成分享链接和二维码,这些客户端都能直接导入。
可以——3x-ui 能在一个入站上管理多个用户,每个人都有自己的链接、配额和到期时间。VPS-S 能应付少数几个人;随着并发用户增多,可以升级到 VPS-M 或 VPS-L。
只需在面板中换一个伪装网站,重新生成链接即可——两分钟就能搞定。平时心里记住两个可靠的 SNI,是应对网络状况变化的好习惯。
相关阅读: 无 KYC VPS 上的自托管 VPN:WireGuard 与 OpenVPN · VPS加固的第一个小时:清单 · 自建 VPN 应用场景