1. 核心概念:代理协议的三层架构

视频最重要的知识点是代理流量可拆分成三层,任意组合:

  1. 协议层(上层):处理实际代理数据
    常见:Shadowsocks (SS)、Trojan、VMess、VLESS、AnyTLS、Socks 等。

  2. 传输层(中层):数据如何传输
    常见:raw(原始 TCP)、WebSocket (ws)、gRPC、HTTPUpgrade、xHTTP 等。
    这一层通常不加密。

  3. 安全层(下层):传输安全
    常见:无安全、TLS、Reality。

关键结论

  • 可以任意协议 + 任意传输 + 任意安全层组合(如 SS + ws、SS + gRPC + Reality、Trojan 裸奔、AnyTLS + Reality 等)。
  • AnyTLS 默认设计成套 TLS,但可替换为 Reality → 形成 AnyReality
  • Trojan 默认套 TLS,也可脱掉变成“裸奔”或换成 Reality。
  • Reality 的优势:无需自己申请域名证书,直接“借用”大站证书(如 yahoo.com、google.com),伪装极强。

2. 抓包演示

用 Xray 在服务端配置多种入站,客户端抓包对比不同组合的流量特征:

  • 无加密 SS(method: none):明文可见,协议结构清晰(目标域名、长度等),特征明显,容易被识别。
  • AES 加密 SS:数据被加密,体积变大,但仍有 SS 协议特征。
  • SS + WebSocket:上层 SS 数据走 WS 传输,外观更像普通网页流量。
  • SS + Reality(无加密 SS + Reality):外层完全是 Reality 握手(看起来像访问 yahoo.com),内层 SS 数据被保护。
  • 裸奔 Trojan(无 TLS):只剩 Trojan 协议本身,特征较明显。
  • 注意:SS 的 UDP 默认不走底层传输层(不经过 Reality 等),这是重要差异。

通过抓包可以直观看到:组合不同后,流量特征发生巨大变化,这就是“任意协议搭配任意传输”的威力。

3. 搭建 AnyReality 节点(推荐方案)

AnyReality = AnyTLS(自定义填充字节,解决 TLS-in-TLS)+ Reality(免证书、强伪装)。

目前主要支持内核:sing-box(Xray 暂不支持 AnyTLS)。

服务端(VPS)配置

  1. 安装 sing-box(视频录制时用 beta,现建议用最新稳定版):

    1
    curl -fsSL https://sing-box.app/install.sh | sh
  2. 生成 Reality 密钥对(推荐):

    1
    sing-box generate reality-keypair

    记下 PrivateKeyPublicKey

  3. 编辑配置文件(通常 /etc/sing-box/config.json),参考配置:

    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    43
    44
    {
    "inbounds": [
    {
    "type": "anytls",
    "listen": "::",
    "listen_port": 443,
    "users": [
    {
    "name": "user",
    "password": "你的强密码"
    }
    ],
    "padding_scheme": [
    "stop=8",
    "0=30-30",
    "1=100-400",
    "2=400-500,c,500-1000,c,500-1000,c,500-1000,c,500-1000",
    "3=9-9,500-1000",
    "4=500-1000",
    "5=500-1000",
    "6=500-1000",
    "7=500-1000"
    ],
    "tls": {
    "enabled": true,
    "server_name": "yahoo.com",
    "reality": {
    "enabled": true,
    "handshake": {
    "server": "yahoo.com",
    "server_port": 443
    },
    "private_key": "你的PrivateKey",
    "short_id": ["0123456789abcdef"]
    }
    }
    }
    ],
    "outbounds": [
    {
    "type": "direct"
    }
    ]
    }
    • server_name / handshake.server 换成你想伪装的大站(建议用 RealiTLScanner 扫描可用域名)。
    • padding_scheme 是 AnyTLS 的灵魂,可自定义填充,有效对抗 TLS-in-TLS 检测。
    • 修改密码、密钥、short_id 后重启:
      1
      systemctl restart sing-box

客户端配置(sing-box)

推荐使用官方客户端:

  • macOS:SFM
  • Android:SFA
  • iOS:需等待正式版或 TestFlight

客户端参考配置:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
{
"dns": {
"servers": [
{
"tag": "google",
"type": "tls",
"server": "8.8.8.8"
},
{
"tag": "local",
"type": "udp",
"server": "223.5.5.5"
}
],
"strategy": "ipv4_only"
},
"inbounds": [
{
"type": "tun",
"address": "172.19.0.1/30",
"auto_route": true,
"strict_route": true
}
],
"outbounds": [
{
"type": "anytls",
"tag": "anytls-out",
"server": "你的VPS_IP",
"server_port": 443,
"password": "你的密码",
"tls": {
"enabled": true,
"server_name": "yahoo.com",
"utls": {
"enabled": true,
"fingerprint": "chrome"
},
"reality": {
"enabled": true,
"public_key": "你的PublicKey",
"short_id": "0123456789abcdef"
}
}
},
{
"type": "direct",
"tag": "direct"
}
],
"route": {
"rules": [
{
"action": "sniff"
},
{
"protocol": "dns",
"action": "hijack-dns"
},
{
"ip_is_private": true,
"outbound": "direct"
}
],
"default_domain_resolver": "local",
"auto_detect_interface": true
}
}

4. 其他实用组合(视频演示)

  • SS + Reality:可用 Xray 实现(无加密 SS + Reality)。
  • Trojan 裸奔:去掉 TLS,仅保留协议本身(特征明显,不推荐长期使用)。
  • SS + ws / SS + gRPC + Reality:传统组合,仍可用,但伪装不如 AnyReality。

5. 注意事项与建议

  • 伪装域名选择:用 RealiTLScanner 扫描可用的大站(yahoo.com、www.microsoft.com 等),确保目标网站支持。
  • 客户端兼容性:AnyReality 目前主要支持 sing-box 系客户端。Clash / V2rayN 等对 AnyTLS 支持有限。
  • UDP 问题:SS 的 UDP 默认不走底层传输安全层,需注意。
  • 安全性:自定义 padding_scheme 能有效对抗 TLS-in-TLS,是当前较优方案之一。
  • 风险提示:实验性抓包操作可能导致 IP 被墙,建议在测试环境或做好备份。
  • 推荐搭配高质量 VPS(GIA 线路或住宅 IP)。

总结

视频通过抓包把“协议 + 传输 + 安全”三层彻底讲透,并给出 AnyReality(AnyTLS + Reality)这个当前极强伪装方案:无需自建证书 + 自定义填充解决特征问题。

建议边看视频边对照官方文档配置。如果某一步报错(如密钥不匹配、客户端不支持),提供具体日志我可以继续帮你排查。