传统翻墙协议被封锁是因为GFW可以识别其TLS指纹。例如,即使是加密的WireGuard连接,其握手包也有独特特征。
Reality协议彻底解决了这个问题:
- 借用真实网站的TLS指纹:配置时指定一个真实的公共网站(如cloudflare.com、microsoft.com)作为ServerName。你的服务器与客户端之间建立的TLS连接使用的是这个真实网站的证书指纹。
- GFW看到的是什么:GFW对你的连接进行DPI分析时,看到的是一个合法的TLS 1.3连接,目标是cloudflare.com或microsoft.com。除非GFW封锁整个Cloudflare或Microsoft(代价极大),否则无法封锁你的连接。
- 私钥验证:只有你的Xray服务端持有私钥,能够解密这个伪装的TLS连接。GFW没有私钥,无法区分你的流量和真实的Cloudflare流量。
- XTLS-Vision加速:Reality配合XTLS-Vision可以实现比普通TLS代理快30-50%的速度,原因是减少了不必要的TLS嵌套加密。