為什麼是 VLESS+REALITY,而不是隨便一種 VPN 協定
為個人基礎設施挑選特定代理協定組合背後真正的工程理由——而且重點從來不是加密強度,是抗偵測能力。
This article is also available in English: English version——內容相同,僅語言不同。
「隨便用個 VPN 就好」這句話,低估了個人代理基礎設施這一類問題真正的工程難度—— 因為它要面對的,是網路業者專門針對它、主動且自動化的探測,不只是被動的流量分析而已。 加密強度從來不是這類協定上一代真正的弱點。可被偵測,才是。 這篇談的是為什麼最後選擇用 VLESS 搭配 REALITY,而不是更常見的替代方案, 以及實際上這個選擇真正改變了什麼。
先把威脅模型講清楚
這個領域的加密代理協定,目標從來不是要打贏密碼分析——現代 TLS 在暴力破解面前基本上已經無懈可擊。 它們真正要撐過的,是「主動探測」:網路業者的自動化系統,自己連上一台被懷疑是代理伺服器的機器, 看看它的行為跟它假裝要扮演的那個真實服務是不是一致。一個對「真實用戶端」跟「探測」反應不一樣的代理—— 握手指紋不對、憑證鏈不對、有個真正的網站絕對不會出現的協定怪癖—— 就會被建立指紋並封鎖,跟加密強度高不高完全無關。
Unlock this article to keep reading, or subscribe for unlimited access to everything. See Pricing for details.