同一套設定,一個偽裝網域可以,另一個不行——差別用位元組算,不是密碼學
承接前一篇談 REALITY 為什麼比單純模仿 TLS 更強的文章:VLESS+REALITY 的握手,對某一個偽裝網域一律失敗,對另一個功能上完全對等的網域卻完全正常——金鑰、UUID 什麼都一樣。真正的差異,跟信任、名氣、偵測完全無關。
This article is also available in English: English version——內容相同,僅語言不同。
承接前一篇談為什麼 REALITY 比單純模仿 TLS 的偽裝更強的文章:挑一個知名網站當掩護, 其實不是故事的全部。某一個很常見的偽裝網域選項,握手一律直接失敗, 而另一個同樣常見的替代選項卻完全正常——同一組 UUID、同一組金鑰、其他一切都一樣。 差別跟信任、名氣、會不會被偵測到完全無關。
先排除最明顯的嫌疑對象
症狀是:針對某一個特定偽裝網域,REALITY 握手每次都失敗, 而完全一樣的用戶端設定——同一把私鑰、同一個 short ID、除了「借用哪個真實網站的憑證」之外全部相同—— 對另一個偽裝網域卻乾淨地正常運作。最有可能的兩個解釋先被檢查過,結果都是乾淨的。 X25519 金鑰對本身有獨立重新推導並驗證過是正確的。用戶端/伺服器的時鐘偏差有檢查過, 落在容許範圍內——REALITY 的握手對時間很敏感,所以這本來是個合理的優先懷疑對象,但排除了。 防火牆規則也檢查過,對兩個目的地完全一樣。
Unlock this article to keep reading, or subscribe for unlimited access to everything. See Pricing for details.