利用三网优化 VPS 搭建 VLESS + Reality 代理
搭建一个稳定、高速的代理服务,服务器线路和代理协议是两个最关键的因素。
- 线路决定速度上限:大陆到境外 VPS 的物理链路质量,决定你的延迟和吞吐量
- 协议决定存活率:一个好的协议能让你的代理流量伪装成正常 HTTPS 流量,大幅降低被墙概率
本文将结合这两点,教你用三网优化线路的 VPS 搭建目前最前沿的 VLESS + Reality 代理。
前置知识
什么是 VLESS + Reality?
VLESS 是 V2Ray/Xray 社区新一代的轻量传输协议,省去了 Vmess 的加密层,更轻更快。
Reality 是 Xray-core 在 2023 年推出的"革命性"方案。它的核心思路是:
- 不再依赖自签证书或免费 CA 证书
- 直接借用别人真实网站的 TLS 指纹(比如
www.microsoft.com) - 对 GFW 来说,你的流量就像是访问那个真实网站
Reality 解决了什么问题?
传统方案(Vmess + WebSocket + TLS + CDN)的问题在于:TLS 证书是 CA 签发的,GFW 可以主动探测你的服务器。Reality 移除 TLS 证书依赖,使用真实目标网站的证书和指纹,没有自己的证书,便没有东西可供主动探测。
简单说:更简单、更安全、更难被墙、速度也更快。
什么是三网优化线路?
国内有三家一级运营商:中国电信、中国联通、中国移动。不同运营商到境外不同线路的延迟和带宽差异很大。
| 线路 | 适用运营商 | 延迟表现 | 价格水平 |
|---|---|---|---|
| CN2 GIA(电信高端线) | 电信为主,联通/移动也能用 | 低延迟,全天稳定 | 较高 |
| AS9929(联通精品网) | 联通为主 | 延迟极低,媲美 CN2 GIA | 适中 |
| CMI(移动国际) | 移动 | 低延迟,价格亲民 | 适中 |
| CN2 GT(电信中端线) | 电信 | 比普通线路好,高峰期不太稳 | 中等 |
| 普通线路 / 163 | 所有 | 高峰期拥堵,丢包率高 | 最便宜 |
一台 "三网优化" 的 VPS,通常是指接入了多路优化线路(比如同时有 CN2 GIA + AS9929 + CMI 接入),让三网用户都能享受到低延迟、低丢包率的体验。
第一步:选择三网优化 VPS
目前市面上能提供优质三网优化线路的商家不多,以下是几家主流的:
| 商家 | 线路 | 参考价格 | 推荐度 |
|---|---|---|---|
| BandwagonHost(搬瓦工) | CN2 GIA / CN2 GIA-E | $49.99/月起 或 $169.99/年起 | ★★★★★ |
| V.PS | CN2 GIA + AS9929 + CMI | 30~60欧/月起 | ★★★★ |
| GigsGigsCloud | CN2 GIA + 9929 + CMI | $18~35/月起 | ★★★★ |
| DMIT | CN2 GIA | $36.9~48.9/月起 | ★★★★ |
| Cloudie | AS9929 / CN2 GIA | ¥49/月起 | ★★★★ |
| 咸鱼云 / Kirino | CN2 GIA + 9929 + CMI | ¥30~60/月 | ★★★ |
| 狗云DogYun | 优惠活动时可选 | 价格不定 | ★★★ |
搬瓦工方案推荐
如果预算充足,搬瓦工的 CN2 GIA-E 系列是三网优化的标杆选择,线路稳定,售后好,自带多机房切换功能。如果预算有限,可以蹲一下各大商家的优惠活动或年付特价机。
注意
三网优化的 VPS 价格普遍较高,稀缺且容易被抢光。建议关注论坛(HostLoc、NS 等)的补货信息。不建议购买低于 $5/月 的三网优化机器,基本是假的优化线路。
购买机器时,系统选择 Debian 11 / 12,下面的教程将以 Debian 12 为例。
第二步:连接 VPS 并初始化
购买完成后,你应该收到了服务器的 IP、端口(通常是 22)和 root 密码。
ssh root@你的服务器IP基础初始化
# 更新系统
apt update && apt upgrade -y
# 安装必要工具
apt install -y curl wget vim ufw
# 修改 root 密码(可选但推荐)
passwd
# 检查系统时间(Reality 对时间敏感)
timedatectl set-timezone Asia/Shanghai
apt install -y ntpdate
ntpdate ntp.aliyun.com开启 BBR 加速
BBR 是 Google 开发的 TCP 拥塞控制算法,能显著提升网络吞吐量,在跨境链路上效果尤其明显。
# 查看当前内核版本(需要 ≥ 4.9)
uname -r
# Debian 12 默认内核已经支持,直接开启即可
echo "net.core.default_qdisc = fq" >> /etc/sysctl.conf
echo "net.ipv4.tcp_congestion_control = bbr" >> /etc/sysctl.conf
sysctl -p
# 验证 BBR 是否生效
sysctl net.ipv4.tcp_congestion_control
# 输出应为: net.ipv4.tcp_congestion_control = bbr
# 也可以查看可用算法
lsmod | grep bbr第三步:安装 Xray-core
我们使用官方的一键安装脚本:
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install安装完成后,检查 Xray 状态:
systemctl status xray
# 如果显示 active (running) 则安装成功
# 查看版本信息
xray versionXray 的配置文件位于 /usr/local/etc/xray/config.json。
第四步:生成 Reality 所需参数
Reality 的配置需要几个关键参数:公私钥对 和 shortId。
生成公私钥对
xray x25519输出示例:
Private key: aB3dEfGh1234...(一串 base64)
Public key: xYzAbC7890...(一串 base64)记下这两个值,私钥填入服务端配置,公钥填入客户端配置。
生成 shortId
openssl rand -hex 8输出示例:a1b2c3d4e5f6a7b8
记下这个值。
选择伪装目标网站
Reality 需要伪装成访问某个真实网站。推荐选择:
| 伪装目标 | 特点 |
|---|---|
www.microsoft.com | 全球 CDN,TLS 1.3,兼容性最好 |
learn.microsoft.com | 同上,微软系更低调 |
www.apple.com | 大站,TLS 1.3,流量大 |
www.amazon.com | 大站,适合美西线路 |
cloudflare.com | CDN 广泛,延迟低 |
伪装目标选择原则
- 选择在你 VPS 所在地理位置有节点的 CDN 大站
- 优先选择支持 TLS 1.3 + H2 的网站
- 在你的 VPS 上 ping / curl 该目标延迟越低越好
- 不要选中文网站(容易被关联)
验证目标是否支持 TLS 1.3 + H2:
# 安装测试工具
apt install -y nmap
# 测试目标
nmap -sV --script ssl-enum-ciphers -p 443 www.microsoft.com第五步:编写 Xray 配置文件
下面是一份完整的 VLESS + Reality 配置。编辑配置文件:
vim /usr/local/etc/xray/config.json将以下内容写入(请将 注释标注的地方 替换为你自己的值):
{
"log": {
"loglevel": "warning"
},
"inbounds": [
{
"listen": "0.0.0.0",
"port": 443,
"protocol": "vless",
"settings": {
"clients": [
{
"id": "你的UUID",
"flow": "xtls-rprx-vision"
}
],
"decryption": "none"
},
"streamSettings": {
"network": "tcp",
"security": "reality",
"realitySettings": {
"show": false,
"dest": "www.microsoft.com:443",
"xver": 0,
"serverNames": [
"www.microsoft.com"
],
"privateKey": "你的私钥",
"shortIds": [
"你的shortId"
]
}
},
"sniffing": {
"enabled": true,
"destOverride": [
"http",
"tls"
]
}
}
],
"outbounds": [
{
"protocol": "freedom",
"tag": "direct"
},
{
"protocol": "blackhole",
"tag": "block"
}
],
"routing": {
"rules": [
{
"type": "field",
"ip": [
"geoip:private"
],
"outboundTag": "block"
}
]
}
}关键字段说明
| 字段 | 说明 |
|---|---|
port | 监听端口,建议 443(最像正常 HTTPS),也可用其他端口 |
id | 客户端 UUID,用 xray uuid 生成 |
flow | 必须设为 xtls-rprx-vision,这是 Reality 的核心流量控制 |
dest | 伪装目标地址,格式为 域名:443 |
serverNames | 目标站点的 SNI,必须与 dest 的主机名一致 |
privateKey | 上一步生成的私钥 |
shortIds | 上一步生成的 8 字节十六进制串 |
生成 UUID
xray uuid输出示例:3a4b5c6d-7e8f-9a0b-1c2d-3e4f5a6b7c8d
配置防防火墙
如果开启了防火墙,需要开放 443 端口:
ufw allow 443/tcp
ufw allow 22/tcp
ufw enable第六步:启动并测试
替换完配置中的参数后,验证配置并重启 Xray:
# 测试配置文件格式
xray run -test -config /usr/local/etc/xray/config.json
# 如果输出 Configuration OK,则重启 Xray
systemctl restart xray
# 确认服务运行正常
systemctl status xray查看日志确认 Reality 正常工作:
journalctl -u xray -f一切正常的话,你应该会看到类似 started successfully 的日志,并且没有任何错误信息。
第七步:客户端连接
iOS — Shadowrocket / Streisand
- 添加服务器 → 类型选择 VLESS
- 填入以下参数:
| 参数 | 值 |
|---|---|
| 地址 | 你的 VPS IP |
| 端口 | 443(或你设置的端口) |
| UUID | 服务端配置的 UUID |
| 传输方式 | TCP |
| TLS | Reality |
| 公钥 | 第四步生成的公钥 |
| Short ID | 第四步生成的 shortId |
| SNI / serverName | www.microsoft.com |
| Fingerprint | chrome(浏览器指纹) |
| Flow | xtls-rprx-vision |
- 保存并连接
Android — v2rayNG
- 点击右上角 + → 手动输入 VLESS
- 填入参数同上
- 在 Reality Options 中填入公钥和 shortId
- 保存并连接
Windows / macOS — v2rayN / V2Box
- 添加 VLESS 服务器
- 流控(Flow)选择
xtls-rprx-vision - 传输安全选择
reality - 填入公钥、shortId、SNI
- Fingerprint 选择
chrome
第八步:进阶优化
优化内核参数
编辑 /etc/sysctl.conf,在文件末尾追加:
# BBR 相关
net.core.default_qdisc = fq
net.ipv4.tcp_congestion_control = bbr
# 网络优化
net.core.rmem_max = 134217728
net.core.wmem_max = 134217728
net.ipv4.tcp_rmem = 4096 87380 134217728
net.ipv4.tcp_wmem = 4096 65536 134217728
net.ipv4.tcp_mtu_probing = 1
net.ipv4.tcp_fastopen = 3
net.ipv4.tcp_slow_start_after_idle = 0应用配置:
sysctl -p配置 WARP 出口(可选)
如果你的 VPS IP 本身访问某些网站受限(比如流媒体解锁),可以配置 WARP 作为出口:
# 安装 Cloudflare WARP
curl -fsSL https://pkg.cloudflareclient.com/pubkey.gpg | gpg --yes --dearmor --output /usr/share/keyrings/cloudflare-warp-archive-keyring.gpg
echo "deb [arch=amd64 signed-by=/usr/share/keyrings/cloudflare-warp-archive-keyring.gpg] https://pkg.cloudflareclient.com/ $(lsb_release -cs) main" | tee /etc/apt/sources.list.d/cloudflare-client.list
apt update && apt install -y cloudflare-warp
# 注册并连接
warp-cli register
warp-cli set-mode proxy
warp-cli set-proxy-port 40000
warp-cli connect然后在 Xray 的 outbounds 中添加 WARP 出口路由即可。
配置 Cloudflare CDN(可选,配合其他协议)
如果你有域名,可以在前面套一层 Cloudflare CDN:
- 域名 NS 接入 Cloudflare
- 开启 CDN(小黄云)
- 使用 VLESS + WebSocket + TLS + CDN 方案(与 Reality 不同,需额外配置)
注意
Reality 方案不建议套 CDN,因为 Reality 的核心是借用真实目标站点的 TLS 指纹,经过 CDN 反而会破坏这层伪装。如果你需要 CDN 抗 DDoS 或隐藏 IP,可以考虑 VLESS + WebSocket + TLS 方案。
为什么这个方案更好?
与传统代理方案对比:
| 方案 | 延迟 | 速度 | 抗封锁 | 配置难度 |
|---|---|---|---|---|
| SS + 普通 VPS | 中 | 中 | ★☆☆☆☆ | 简单 |
| Vmess + WS + TLS + CDN | 高 | 中 | ★★★☆☆ | 中等 |
| Trojan + 普通线路 | 中 | 中 | ★★★☆☆ | 中等 |
| VLESS + Reality + 三网优化 | 低 | 高 | ★★★★★ | 中等 |
| Hysteria2 + 优化线路 | 低 | 高 | ★★★★☆ | 中等 |
三网优化线路解决了物理层面的速度和延迟问题,Reality 协议解决了应用层的伪装和存活问题。两者结合,是当前个人代理方案的天花板之一。
常见问题
连接不上怎么办?
- 检查防火墙:
ufw status,确认端口已开放 - 检查配置文件:
xray run -test -config /usr/local/etc/xray/config.json - 检查服务状态:
systemctl status xray - 确认时间同步:Reality 对时间非常敏感,服务器和客户端时间偏差太大(超过 2 分钟)会导致握手失败
- 查看日志:
journalctl -u xray -f
为什么选择 VLESS 而不是 VMess?
VLESS 是 VMess 的继任者,移除了内置加密(改为依赖 TLS),更轻量,性能更好。VMess 目前仍然可用,但 VLESS + Reality 是新标准。
三网优化 VPS 太贵了,有替代方案吗?
如果预算有限,可以:
- 选择 只有单网优化 的 VPS,比如电信用户买 CN2 GT,联通用户买 AS4837
- 使用 中转服务(国内中转机 + 落地机),成本更低
- 关注各家 年付特价机,通常 200~400 元/年
- 使用 Hysteria2 协议,在普通线路上利用暴力发包换取更好体验(但有更大概率被 QoS)
Reality 会被墙吗?
理论上 GFW 难以区分 Reality 流量和真实访问目标网站的流量,因为没有自己的 TLS 证书可供主动探测。但任何代理方案都不是 100% 安全的,GFW 可能会通过流量模型分析(如长时间大量单向流量)来识别。建议不要在单一 IP 上跑极大流量。
小结
回顾整个搭建过程:
- 选购一台三网优化线路的 VPS(搬瓦工 CN2 GIA-E 为标杆选择)
- 初始化系统,开启 BBR 加速
- 安装 Xray-core
- 生成密钥:公私钥对 + shortId
- 配置 VLESS + Reality,填写伪装目标、私钥、shortId
- 启动服务,客户端填入对应参数即可连接
这样一套方案叠加了三网优化的物理链路和 Reality 的协议优势,能给你带来接近直连的延迟体验和极高的存活率。不管是日常查阅资料,还是看 4K 视频,都绰绰有余。
代理工具仅供学习交流和技术研究使用,请遵守当地法律法规,合理使用。
