搭建最强伪装AnyReality节点 + 代理协议任意组合实战
1. 核心概念:代理协议的三层架构
视频最重要的知识点是代理流量可拆分成三层,任意组合:
协议层(上层):处理实际代理数据
常见:Shadowsocks (SS)、Trojan、VMess、VLESS、AnyTLS、Socks 等。传输层(中层):数据如何传输
常见:raw(原始 TCP)、WebSocket (ws)、gRPC、HTTPUpgrade、xHTTP 等。
这一层通常不加密。安全层(下层):传输安全
常见:无安全、TLS、Reality。
关键结论:
- 可以任意协议 + 任意传输 + 任意安全层组合(如 SS + ws、SS + gRPC + Reality、Trojan 裸奔、AnyTLS + Reality 等)。
- AnyTLS 默认设计成套 TLS,但可替换为 Reality → 形成 AnyReality。
- Trojan 默认套 TLS,也可脱掉变成“裸奔”或换成 Reality。
- Reality 的优势:无需自己申请域名证书,直接“借用”大站证书(如 yahoo.com、google.com),伪装极强。
2. 抓包演示
用 Xray 在服务端配置多种入站,客户端抓包对比不同组合的流量特征:
- 无加密 SS(method: none):明文可见,协议结构清晰(目标域名、长度等),特征明显,容易被识别。
- AES 加密 SS:数据被加密,体积变大,但仍有 SS 协议特征。
- SS + WebSocket:上层 SS 数据走 WS 传输,外观更像普通网页流量。
- SS + Reality(无加密 SS + Reality):外层完全是 Reality 握手(看起来像访问 yahoo.com),内层 SS 数据被保护。
- 裸奔 Trojan(无 TLS):只剩 Trojan 协议本身,特征较明显。
- 注意:SS 的 UDP 默认不走底层传输层(不经过 Reality 等),这是重要差异。
通过抓包可以直观看到:组合不同后,流量特征发生巨大变化,这就是“任意协议搭配任意传输”的威力。
3. 搭建 AnyReality 节点(推荐方案)
AnyReality = AnyTLS(自定义填充字节,解决 TLS-in-TLS)+ Reality(免证书、强伪装)。
目前主要支持内核:sing-box(Xray 暂不支持 AnyTLS)。
服务端(VPS)配置
安装 sing-box(视频录制时用 beta,现建议用最新稳定版):
1
curl -fsSL https://sing-box.app/install.sh | sh
生成 Reality 密钥对(推荐):
1
sing-box generate reality-keypair
记下
PrivateKey和PublicKey。编辑配置文件(通常
/etc/sing-box/config.json),参考配置:1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44{
"inbounds": [
{
"type": "anytls",
"listen": "::",
"listen_port": 443,
"users": [
{
"name": "user",
"password": "你的强密码"
}
],
"padding_scheme": [
"stop=8",
"0=30-30",
"1=100-400",
"2=400-500,c,500-1000,c,500-1000,c,500-1000,c,500-1000",
"3=9-9,500-1000",
"4=500-1000",
"5=500-1000",
"6=500-1000",
"7=500-1000"
],
"tls": {
"enabled": true,
"server_name": "yahoo.com",
"reality": {
"enabled": true,
"handshake": {
"server": "yahoo.com",
"server_port": 443
},
"private_key": "你的PrivateKey",
"short_id": ["0123456789abcdef"]
}
}
}
],
"outbounds": [
{
"type": "direct"
}
]
}server_name/handshake.server换成你想伪装的大站(建议用 RealiTLScanner 扫描可用域名)。padding_scheme是 AnyTLS 的灵魂,可自定义填充,有效对抗 TLS-in-TLS 检测。- 修改密码、密钥、short_id 后重启:
1
systemctl restart sing-box
客户端配置(sing-box)
推荐使用官方客户端:
- macOS:SFM
- Android:SFA
- iOS:需等待正式版或 TestFlight
客户端参考配置:
1 | { |
4. 其他实用组合(视频演示)
- SS + Reality:可用 Xray 实现(无加密 SS + Reality)。
- Trojan 裸奔:去掉 TLS,仅保留协议本身(特征明显,不推荐长期使用)。
- SS + ws / SS + gRPC + Reality:传统组合,仍可用,但伪装不如 AnyReality。
5. 注意事项与建议
- 伪装域名选择:用 RealiTLScanner 扫描可用的大站(yahoo.com、www.microsoft.com 等),确保目标网站支持。
- 客户端兼容性:AnyReality 目前主要支持 sing-box 系客户端。Clash / V2rayN 等对 AnyTLS 支持有限。
- UDP 问题:SS 的 UDP 默认不走底层传输安全层,需注意。
- 安全性:自定义
padding_scheme能有效对抗 TLS-in-TLS,是当前较优方案之一。 - 风险提示:实验性抓包操作可能导致 IP 被墙,建议在测试环境或做好备份。
- 推荐搭配高质量 VPS(GIA 线路或住宅 IP)。
总结
视频通过抓包把“协议 + 传输 + 安全”三层彻底讲透,并给出 AnyReality(AnyTLS + Reality)这个当前极强伪装方案:无需自建证书 + 自定义填充解决特征问题。
建议边看视频边对照官方文档配置。如果某一步报错(如密钥不匹配、客户端不支持),提供具体日志我可以继续帮你排查。
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 马斯克的赛博空间!
评论


