VLESS + Reality
Reality решает задачу, на которой спотыкаются все остальные способы маскировки: он не притворяется похожим на обычный HTTPS, а проводит настоящее TLS-рукопожатие с настоящим чужим сайтом. Наблюдателю в сети видно соединение с известным ресурсом, у которого подлинный сертификат и подлинная репутация, — и это не имитация, а тот самый сайт.
Что такое VLESS Reality
Reality появился в 2023 году, когда прежняя маскировка начала проигрывать. Способы прятать трафик за собственным TLS работали ровно до тех пор, пока фильтрующие системы не научились проверять сервер активно: подключиться самим, посмотреть на ответ и сравнить его с тем, как ведут себя настоящие сайты. Против такой проверки не помогает никакая аккуратность в настройке — своё рукопожатие всегда чем-нибудь да отличается от чужого.
Решение — перестать подделывать и начать заимствовать. Разработчики проекта Xray предложили схему, где сервер не изображает чужой сайт, а сам к нему ходит и отдаёт его настоящее рукопожатие. Проверять стало нечего: отличий нет, потому что показывают подлинник.
VLESS в этой связке отвечает за передачу данных и намеренно сделан пустым — без собственного шифрования и служебных полей. Всю защиту берёт на себя внешний слой, а протокол внутри не добавляет ни байта, по которому его можно было бы узнать. Так исправлена ошибка предыдущего поколения: там такой слой был, и именно он выдавал соединение.
Как работает VLESS Reality
Обычная маскировка работает так: сервер поднимает свой TLS и старается выглядеть как веб-сервер. Проблема в деталях — набор поддерживаемых шифров, порядок расширений, ответ на запрос без правильного ключа, сертификат, выписанный на адрес, за которым нет сайта. Каждая деталь по отдельности ни о чём не говорит, вместе они дают узнаваемый почерк, и системы фильтрации давно умеют его читать.
Reality заходит с другой стороны. Ваш сервер при подключении сам открывает соединение с заранее выбранным публичным сайтом и подставляет его рукопожатие как своё. Наблюдатель видит сертификат этого сайта и параметры его TLS — не похожие, а те самые. Подделывать нечего, а значит, и ловить не на чем.
Активная проверка тоже ничего не даёт. Если фильтрующая система попробует сама подключиться к вашему адресу, чтобы посмотреть, что там отвечает, она получит ровно то же, что получила бы от прикрываемого сайта. Клиент без правильного ключа не отличит ваш сервер от него — и проверяющий не отличит тоже.
Плюсы VLESS Reality
Не нужен домен и не нужен сертификат. Остальные способы прятать трафик за TLS требуют имени, на которое выписан сертификат, а имя надо купить, продлевать и не потерять. Здесь работает чужой публичный сертификат, а вам хватит адреса сервера.
Соединение идёт через тот же порт, что и весь веб. Закрыть его целиком нельзя, не закрыв заодно интернет. У протоколов на собственных портах положение другое: их отсекают одним правилом, не задевая ничего постороннего.
Маскировка не съедает скорость. Внутри — обычный поток без лишних слоёв шифрования поверх уже зашифрованного, поэтому самым быстрым протоколам он уступает немного, а другим способам маскировки — нисколько.
Минусы VLESS Reality: когда не подходит
Reality прячет содержание соединения и то, что это VPN, но не прячет адрес вашего сервера. Если адрес попал в список блокировки целиком, никакая маскировка не поможет: трафик до него просто не дойдёт. Это общая беда всех протоколов, и лечится она сменой адреса, а не сменой способа подключения.
Сайт прикрытия выбирается один раз — его выбирает установщик — и дальше не меняется. Если из вашей сети он недоступен, соединение начнёт выделяться: вы ходите туда, куда никто вокруг не ходит. В этом случае переключитесь на другой протокол.
Протокол работает поверх обычного соединения, а не поверх QUIC, и наследует его поведение на плохих каналах: потерянный пакет тормозит всё, что идёт следом. На проводном интернете это незаметно, в мобильной сети с перебоями — заметно, и там лучше себя ведёт Hysteria2.
На стороне устройства нужен клиент, который Reality понимает. Приложений таких много, все бесплатные, но встроенной поддержки в системе нет: настроить его штатными средствами, как WireGuard, не получится.
Когда выбрать VLESS Reality
Берите его первым, если задача — стабильно проходить там, где фильтрация разбирает трафик глубже, чем смотрит на адрес и порт. Это основной вариант: он будет настроен на сервере, каким бы протоколом вы ни решили пользоваться.
Он же — вариант по умолчанию для рабочего ноутбука и домашнего компьютера, где важна предсказуемость, а канал стабильный.
Если соединение рвётся именно в мобильной сети, а не в конкретном месте, переключитесь на Hysteria2 — он строился под такие условия. Если не проходит нигде, дело, скорее всего, в адресе сервера, и менять надо его.
VLESS Reality или Trojan, Hysteria2 и AmneziaWG
С Trojan у Reality одна задача — выглядеть обычным HTTPS, — но решают они её по-разному. Trojan предъявляет сертификат, выписанный на имя вашего сервера, Reality — сертификат настоящего чужого сайта. Поэтому Reality не нужен свой сертификат и нечему истекать, а тот, кто подключится к серверу сам, увидит тот самый чужой сайт.
Hysteria2 и AmneziaWG работают поверх UDP и выигрывают у Reality в другом: Hysteria2 — в мобильной сети с потерями, AmneziaWG — по скорости и расходу батареи. Зато в сети, где UDP закрыт, оба не поднимутся, а Reality пройдёт: для наблюдателя это обычное HTTPS-соединение.
| Протокол | Транспорт | Как выглядит в сети | Сертификат | Если UDP закрыт | Скорость | Батарея | Мобильная сеть |
|---|---|---|---|---|---|---|---|
| VLESS + Reality | TCP | HTTPS к известному сайту | не нужен | проходит | высокая | средний расход | средне |
| Trojan | TCP | HTTPS-соединение | выпускается сам | проходит | высокая | средний расход | средне |
| Hysteria2 | UDP | QUIC, как HTTP/3 | выпускается сам | не проходит | средняя, держится при потерях | выше среднего | лучше всех |
| AmneziaWG | UDP | неопознанный UDP-поток | не нужен | не проходит | очень высокая | минимальный расход | хорошо |
- VLESS + Reality
- Транспорт
- TCP
- Как выглядит в сети
- HTTPS к известному сайту
- Сертификат
- не нужен
- Если UDP закрыт
- проходит
- Скорость
- высокая
- Батарея
- средний расход
- Мобильная сеть
- средне
- Транспорт
- TCP
- Как выглядит в сети
- HTTPS-соединение
- Сертификат
- выпускается сам
- Если UDP закрыт
- проходит
- Скорость
- высокая
- Батарея
- средний расход
- Мобильная сеть
- средне
- Транспорт
- UDP
- Как выглядит в сети
- QUIC, как HTTP/3
- Сертификат
- выпускается сам
- Если UDP закрыт
- не проходит
- Скорость
- средняя, держится при потерях
- Батарея
- выше среднего
- Мобильная сеть
- лучше всех
- Транспорт
- UDP
- Как выглядит в сети
- неопознанный UDP-поток
- Сертификат
- не нужен
- Если UDP закрыт
- не проходит
- Скорость
- очень высокая
- Батарея
- минимальный расход
- Мобильная сеть
- хорошо
Скорость и расход батареи — сравнительные оценки, а не замеры. Свой домен не нужен ни одному протоколу: где нужен сертификат, он выпускается на служебное имя сервера автоматически.
Подробнее: VLESS Reality vs Hysteria2 vs AmneziaWG, VLESS vs VMess vs Trojan. Все протоколы в одной таблице — на странице о протоколах.
Чем подключиться к VLESS Reality
Приложения бесплатные, ссылки ведут в официальные магазины и на страницы релизов разработчиков.
- Android: Happ, Hiddify; подойдут и v2rayNG, NekoBox
- iPhone и iPad: Happ, Hiddify, Incy; подойдут и Streisand, v2Box, Shadowrocket
- Windows: Happ, Hiddify; подойдут и v2rayN
- macOS: Happ, Hiddify, Incy; подойдут и V2Box
- Linux: Happ, Hiddify; подойдут и sing-box CLI
Как добавить: скопируйте ссылку-подписку в личном кабинете и вставьте её в приложение («+» → «Добавить из буфера обмена») или отсканируйте QR-код — в списке появятся все протоколы сервера, включая этот.
Сертификат этому протоколу не нужен, поэтому нечему и истекать: одной причиной для внезапной поломки меньше.
Пошаговые инструкции по платформам: Android, iPhone и iPad, Windows, macOS, Linux; все вместе — в разделе инструкций.
VLESS Reality: частые вопросы
Нужен ли для VLESS Reality свой домен?
Нет. Reality заимствует рукопожатие у настоящего публичного сайта, поэтому ни домен, ни сертификат на сервере не нужны — достаточно его адреса. Сайт прикрытия выбирается при установке случайно из проверенного списка, чтобы серверы toNet не выдавали себя одним и тем же именем.
Чем VLESS Reality отличается от VLESS с обычным TLS?
С обычным TLS сервер предъявляет собственный сертификат, и для него нужно имя. Reality предъявляет сертификат чужого сайта, а ключ клиента проверяет внутри рукопожатия: соединение без ключа сервер передаёт этому сайту, и в ответ приходит его настоящая страница. Сам VLESS внутри в обоих случаях один и тот же.
Что такое flow xtls-rprx-vision в настройках?
Режим передачи данных внутри VLESS. Когда внутри туннеля и так идёт TLS, Vision не шифрует его второй раз и выравнивает размеры первых пакетов, чтобы вложенное рукопожатие не выделялось. В ссылке toNet он включён, клиент подхватывает его сам.
Какие приложения поддерживают Reality?
Современные клиенты на ядре Xray или sing-box: Happ, Hiddify, v2rayNG, v2rayN, NekoBox, Streisand, V2Box, Shadowrocket. Сборки, вышедшие до 2023 года, Reality не знают: если профиль не добавляется, обновите приложение.
Чего не делает ни один протокол
Протокол прячет содержимое соединения от сети по дороге, но не делает вас анонимным: сайты по-прежнему узнают вас по учётным записям и cookie, хостинг видит трафик своего сервера, а объём и время соединений скрыть нельзя. Что при этом видит сам сервис, разобрано в разделе о безопасности.
Что дальше
Выбирать один протокол не нужно: на сервере поднимаются все сразу, каждый на своём порту, и переключение занимает пару нажатий. Разбор остальных — на странице о протоколах.
Заведите свой VPN-сервер
Вход по ссылке из письма — пароль придумывать не нужно. Дальше мастер всё настроит сам.
Создать свой VPN