Skip to content

利用三网优化 VPS 搭建 VLESS + Reality 代理

搭建一个稳定、高速的代理服务,服务器线路代理协议是两个最关键的因素。

  • 线路决定速度上限:大陆到境外 VPS 的物理链路质量,决定你的延迟和吞吐量
  • 协议决定存活率:一个好的协议能让你的代理流量伪装成正常 HTTPS 流量,大幅降低被墙概率

本文将结合这两点,教你用三网优化线路的 VPS 搭建目前最前沿的 VLESS + Reality 代理。

前置知识

什么是 VLESS + Reality?

VLESS 是 V2Ray/Xray 社区新一代的轻量传输协议,省去了 Vmess 的加密层,更轻更快。

Reality 是 Xray-core 在 2023 年推出的"革命性"方案。它的核心思路是:

  • 不再依赖自签证书或免费 CA 证书
  • 直接借用别人真实网站的 TLS 指纹(比如 www.microsoft.com
  • 对 GFW 来说,你的流量就像是访问那个真实网站

Reality 解决了什么问题?

传统方案(Vmess + WebSocket + TLS + CDN)的问题在于:TLS 证书是 CA 签发的,GFW 可以主动探测你的服务器。Reality 移除 TLS 证书依赖,使用真实目标网站的证书和指纹,没有自己的证书,便没有东西可供主动探测

简单说:更简单、更安全、更难被墙、速度也更快

什么是三网优化线路?

国内有三家一级运营商:中国电信、中国联通、中国移动。不同运营商到境外不同线路的延迟和带宽差异很大。

线路适用运营商延迟表现价格水平
CN2 GIA(电信高端线)电信为主,联通/移动也能用低延迟,全天稳定较高
AS9929(联通精品网)联通为主延迟极低,媲美 CN2 GIA适中
CMI(移动国际)移动低延迟,价格亲民适中
CN2 GT(电信中端线)电信比普通线路好,高峰期不太稳中等
普通线路 / 163所有高峰期拥堵,丢包率高最便宜

一台 "三网优化" 的 VPS,通常是指接入了多路优化线路(比如同时有 CN2 GIA + AS9929 + CMI 接入),让三网用户都能享受到低延迟、低丢包率的体验。

第一步:选择三网优化 VPS

目前市面上能提供优质三网优化线路的商家不多,以下是几家主流的:

商家线路参考价格推荐度
BandwagonHost(搬瓦工)CN2 GIA / CN2 GIA-E$49.99/月起 或 $169.99/年起★★★★★
V.PSCN2 GIA + AS9929 + CMI30~60欧/月起★★★★
GigsGigsCloudCN2 GIA + 9929 + CMI$18~35/月起★★★★
DMITCN2 GIA$36.9~48.9/月起★★★★
CloudieAS9929 / CN2 GIA¥49/月起★★★★
咸鱼云 / KirinoCN2 GIA + 9929 + CMI¥30~60/月★★★
狗云DogYun优惠活动时可选价格不定★★★

搬瓦工方案推荐

如果预算充足,搬瓦工的 CN2 GIA-E 系列是三网优化的标杆选择,线路稳定,售后好,自带多机房切换功能。如果预算有限,可以蹲一下各大商家的优惠活动或年付特价机。

注意

三网优化的 VPS 价格普遍较高,稀缺且容易被抢光。建议关注论坛(HostLoc、NS 等)的补货信息。不建议购买低于 $5/月 的三网优化机器,基本是假的优化线路

购买机器时,系统选择 Debian 11 / 12,下面的教程将以 Debian 12 为例。

第二步:连接 VPS 并初始化

购买完成后,你应该收到了服务器的 IP端口(通常是 22)和 root 密码

bash
ssh root@你的服务器IP

基础初始化

bash
# 更新系统
apt update && apt upgrade -y

# 安装必要工具
apt install -y curl wget vim ufw

# 修改 root 密码(可选但推荐)
passwd

# 检查系统时间(Reality 对时间敏感)
timedatectl set-timezone Asia/Shanghai
apt install -y ntpdate
ntpdate ntp.aliyun.com

开启 BBR 加速

BBR 是 Google 开发的 TCP 拥塞控制算法,能显著提升网络吞吐量,在跨境链路上效果尤其明显。

bash
# 查看当前内核版本(需要 ≥ 4.9)
uname -r

# Debian 12 默认内核已经支持,直接开启即可
echo "net.core.default_qdisc = fq" >> /etc/sysctl.conf
echo "net.ipv4.tcp_congestion_control = bbr" >> /etc/sysctl.conf
sysctl -p

# 验证 BBR 是否生效
sysctl net.ipv4.tcp_congestion_control
# 输出应为: net.ipv4.tcp_congestion_control = bbr

# 也可以查看可用算法
lsmod | grep bbr

第三步:安装 Xray-core

我们使用官方的一键安装脚本:

bash
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install

安装完成后,检查 Xray 状态:

bash
systemctl status xray
# 如果显示 active (running) 则安装成功

# 查看版本信息
xray version

Xray 的配置文件位于 /usr/local/etc/xray/config.json

第四步:生成 Reality 所需参数

Reality 的配置需要几个关键参数:公私钥对shortId

生成公私钥对

bash
xray x25519

输出示例:

Private key: aB3dEfGh1234...(一串 base64)
Public key:  xYzAbC7890...(一串 base64)

记下这两个值,私钥填入服务端配置,公钥填入客户端配置

生成 shortId

bash
openssl rand -hex 8

输出示例:a1b2c3d4e5f6a7b8

记下这个值。

选择伪装目标网站

Reality 需要伪装成访问某个真实网站。推荐选择:

伪装目标特点
www.microsoft.com全球 CDN,TLS 1.3,兼容性最好
learn.microsoft.com同上,微软系更低调
www.apple.com大站,TLS 1.3,流量大
www.amazon.com大站,适合美西线路
cloudflare.comCDN 广泛,延迟低

伪装目标选择原则

  1. 选择在你 VPS 所在地理位置有节点的 CDN 大站
  2. 优先选择支持 TLS 1.3 + H2 的网站
  3. 在你的 VPS 上 ping / curl 该目标延迟越低越好
  4. 不要选中文网站(容易被关联)

验证目标是否支持 TLS 1.3 + H2:

bash
# 安装测试工具
apt install -y nmap

# 测试目标
nmap -sV --script ssl-enum-ciphers -p 443 www.microsoft.com

第五步:编写 Xray 配置文件

下面是一份完整的 VLESS + Reality 配置。编辑配置文件:

bash
vim /usr/local/etc/xray/config.json

将以下内容写入(请将 注释标注的地方 替换为你自己的值):

json
{
  "log": {
    "loglevel": "warning"
  },
  "inbounds": [
    {
      "listen": "0.0.0.0",
      "port": 443,
      "protocol": "vless",
      "settings": {
        "clients": [
          {
            "id": "你的UUID",
            "flow": "xtls-rprx-vision"
          }
        ],
        "decryption": "none"
      },
      "streamSettings": {
        "network": "tcp",
        "security": "reality",
        "realitySettings": {
          "show": false,
          "dest": "www.microsoft.com:443",
          "xver": 0,
          "serverNames": [
            "www.microsoft.com"
          ],
          "privateKey": "你的私钥",
          "shortIds": [
            "你的shortId"
          ]
        }
      },
      "sniffing": {
        "enabled": true,
        "destOverride": [
          "http",
          "tls"
        ]
      }
    }
  ],
  "outbounds": [
    {
      "protocol": "freedom",
      "tag": "direct"
    },
    {
      "protocol": "blackhole",
      "tag": "block"
    }
  ],
  "routing": {
    "rules": [
      {
        "type": "field",
        "ip": [
          "geoip:private"
        ],
        "outboundTag": "block"
      }
    ]
  }
}

关键字段说明

字段说明
port监听端口,建议 443(最像正常 HTTPS),也可用其他端口
id客户端 UUID,用 xray uuid 生成
flow必须设为 xtls-rprx-vision,这是 Reality 的核心流量控制
dest伪装目标地址,格式为 域名:443
serverNames目标站点的 SNI,必须与 dest 的主机名一致
privateKey上一步生成的私钥
shortIds上一步生成的 8 字节十六进制串

生成 UUID

bash
xray uuid

输出示例:3a4b5c6d-7e8f-9a0b-1c2d-3e4f5a6b7c8d

配置防防火墙

如果开启了防火墙,需要开放 443 端口:

bash
ufw allow 443/tcp
ufw allow 22/tcp
ufw enable

第六步:启动并测试

替换完配置中的参数后,验证配置并重启 Xray:

bash
# 测试配置文件格式
xray run -test -config /usr/local/etc/xray/config.json

# 如果输出 Configuration OK,则重启 Xray
systemctl restart xray

# 确认服务运行正常
systemctl status xray

查看日志确认 Reality 正常工作:

bash
journalctl -u xray -f

一切正常的话,你应该会看到类似 started successfully 的日志,并且没有任何错误信息。

第七步:客户端连接

iOS — Shadowrocket / Streisand

  1. 添加服务器 → 类型选择 VLESS
  2. 填入以下参数:
参数
地址你的 VPS IP
端口443(或你设置的端口)
UUID服务端配置的 UUID
传输方式TCP
TLSReality
公钥第四步生成的公钥
Short ID第四步生成的 shortId
SNI / serverNamewww.microsoft.com
Fingerprintchrome(浏览器指纹)
Flowxtls-rprx-vision
  1. 保存并连接

Android — v2rayNG

  1. 点击右上角 + → 手动输入 VLESS
  2. 填入参数同上
  3. 在 Reality Options 中填入公钥和 shortId
  4. 保存并连接

Windows / macOS — v2rayN / V2Box

  1. 添加 VLESS 服务器
  2. 流控(Flow)选择 xtls-rprx-vision
  3. 传输安全选择 reality
  4. 填入公钥、shortId、SNI
  5. Fingerprint 选择 chrome

第八步:进阶优化

优化内核参数

编辑 /etc/sysctl.conf,在文件末尾追加:

# BBR 相关
net.core.default_qdisc = fq
net.ipv4.tcp_congestion_control = bbr

# 网络优化
net.core.rmem_max = 134217728
net.core.wmem_max = 134217728
net.ipv4.tcp_rmem = 4096 87380 134217728
net.ipv4.tcp_wmem = 4096 65536 134217728
net.ipv4.tcp_mtu_probing = 1
net.ipv4.tcp_fastopen = 3
net.ipv4.tcp_slow_start_after_idle = 0

应用配置:

bash
sysctl -p

配置 WARP 出口(可选)

如果你的 VPS IP 本身访问某些网站受限(比如流媒体解锁),可以配置 WARP 作为出口:

bash
# 安装 Cloudflare WARP
curl -fsSL https://pkg.cloudflareclient.com/pubkey.gpg | gpg --yes --dearmor --output /usr/share/keyrings/cloudflare-warp-archive-keyring.gpg
echo "deb [arch=amd64 signed-by=/usr/share/keyrings/cloudflare-warp-archive-keyring.gpg] https://pkg.cloudflareclient.com/ $(lsb_release -cs) main" | tee /etc/apt/sources.list.d/cloudflare-client.list
apt update && apt install -y cloudflare-warp

# 注册并连接
warp-cli register
warp-cli set-mode proxy
warp-cli set-proxy-port 40000
warp-cli connect

然后在 Xray 的 outbounds 中添加 WARP 出口路由即可。

配置 Cloudflare CDN(可选,配合其他协议)

如果你有域名,可以在前面套一层 Cloudflare CDN:

  1. 域名 NS 接入 Cloudflare
  2. 开启 CDN(小黄云)
  3. 使用 VLESS + WebSocket + TLS + CDN 方案(与 Reality 不同,需额外配置)

注意

Reality 方案不建议套 CDN,因为 Reality 的核心是借用真实目标站点的 TLS 指纹,经过 CDN 反而会破坏这层伪装。如果你需要 CDN 抗 DDoS 或隐藏 IP,可以考虑 VLESS + WebSocket + TLS 方案。

为什么这个方案更好?

与传统代理方案对比:

方案延迟速度抗封锁配置难度
SS + 普通 VPS★☆☆☆☆简单
Vmess + WS + TLS + CDN★★★☆☆中等
Trojan + 普通线路★★★☆☆中等
VLESS + Reality + 三网优化★★★★★中等
Hysteria2 + 优化线路★★★★☆中等

三网优化线路解决了物理层面的速度和延迟问题,Reality 协议解决了应用层的伪装和存活问题。两者结合,是当前个人代理方案的天花板之一。

常见问题

连接不上怎么办?

  1. 检查防火墙ufw status,确认端口已开放
  2. 检查配置文件xray run -test -config /usr/local/etc/xray/config.json
  3. 检查服务状态systemctl status xray
  4. 确认时间同步:Reality 对时间非常敏感,服务器和客户端时间偏差太大(超过 2 分钟)会导致握手失败
  5. 查看日志journalctl -u xray -f

为什么选择 VLESS 而不是 VMess?

VLESS 是 VMess 的继任者,移除了内置加密(改为依赖 TLS),更轻量,性能更好。VMess 目前仍然可用,但 VLESS + Reality 是新标准。

三网优化 VPS 太贵了,有替代方案吗?

如果预算有限,可以:

  • 选择 只有单网优化 的 VPS,比如电信用户买 CN2 GT,联通用户买 AS4837
  • 使用 中转服务(国内中转机 + 落地机),成本更低
  • 关注各家 年付特价机,通常 200~400 元/年
  • 使用 Hysteria2 协议,在普通线路上利用暴力发包换取更好体验(但有更大概率被 QoS)

Reality 会被墙吗?

理论上 GFW 难以区分 Reality 流量和真实访问目标网站的流量,因为没有自己的 TLS 证书可供主动探测。但任何代理方案都不是 100% 安全的,GFW 可能会通过流量模型分析(如长时间大量单向流量)来识别。建议不要在单一 IP 上跑极大流量

小结

回顾整个搭建过程:

  1. 选购一台三网优化线路的 VPS(搬瓦工 CN2 GIA-E 为标杆选择)
  2. 初始化系统,开启 BBR 加速
  3. 安装 Xray-core
  4. 生成密钥:公私钥对 + shortId
  5. 配置 VLESS + Reality,填写伪装目标、私钥、shortId
  6. 启动服务,客户端填入对应参数即可连接

这样一套方案叠加了三网优化的物理链路和 Reality 的协议优势,能给你带来接近直连的延迟体验极高的存活率。不管是日常查阅资料,还是看 4K 视频,都绰绰有余。

代理工具仅供学习交流和技术研究使用,请遵守当地法律法规,合理使用。