VLESS + Reality

Reality решает задачу, на которой спотыкаются все остальные способы маскировки: он не притворяется похожим на обычный HTTPS, а проводит настоящее TLS-рукопожатие с настоящим чужим сайтом. Наблюдателю в сети видно соединение с известным ресурсом, у которого подлинный сертификат и подлинная репутация, — и это не имитация, а тот самый сайт.

Что такое VLESS Reality

Reality появился в 2023 году, когда прежняя маскировка начала проигрывать. Способы прятать трафик за собственным TLS работали ровно до тех пор, пока фильтрующие системы не научились проверять сервер активно: подключиться самим, посмотреть на ответ и сравнить его с тем, как ведут себя настоящие сайты. Против такой проверки не помогает никакая аккуратность в настройке — своё рукопожатие всегда чем-нибудь да отличается от чужого.

Решение — перестать подделывать и начать заимствовать. Разработчики проекта Xray предложили схему, где сервер не изображает чужой сайт, а сам к нему ходит и отдаёт его настоящее рукопожатие. Проверять стало нечего: отличий нет, потому что показывают подлинник.

VLESS в этой связке отвечает за передачу данных и намеренно сделан пустым — без собственного шифрования и служебных полей. Всю защиту берёт на себя внешний слой, а протокол внутри не добавляет ни байта, по которому его можно было бы узнать. Так исправлена ошибка предыдущего поколения: там такой слой был, и именно он выдавал соединение.

Как работает VLESS Reality

Обычная маскировка работает так: сервер поднимает свой TLS и старается выглядеть как веб-сервер. Проблема в деталях — набор поддерживаемых шифров, порядок расширений, ответ на запрос без правильного ключа, сертификат, выписанный на адрес, за которым нет сайта. Каждая деталь по отдельности ни о чём не говорит, вместе они дают узнаваемый почерк, и системы фильтрации давно умеют его читать.

Reality заходит с другой стороны. Ваш сервер при подключении сам открывает соединение с заранее выбранным публичным сайтом и подставляет его рукопожатие как своё. Наблюдатель видит сертификат этого сайта и параметры его TLS — не похожие, а те самые. Подделывать нечего, а значит, и ловить не на чем.

Активная проверка тоже ничего не даёт. Если фильтрующая система попробует сама подключиться к вашему адресу, чтобы посмотреть, что там отвечает, она получит ровно то же, что получила бы от прикрываемого сайта. Клиент без правильного ключа не отличит ваш сервер от него — и проверяющий не отличит тоже.

Плюсы VLESS Reality

Не нужен домен и не нужен сертификат. Остальные способы прятать трафик за TLS требуют имени, на которое выписан сертификат, а имя надо купить, продлевать и не потерять. Здесь работает чужой публичный сертификат, а вам хватит адреса сервера.

Соединение идёт через тот же порт, что и весь веб. Закрыть его целиком нельзя, не закрыв заодно интернет. У протоколов на собственных портах положение другое: их отсекают одним правилом, не задевая ничего постороннего.

Маскировка не съедает скорость. Внутри — обычный поток без лишних слоёв шифрования поверх уже зашифрованного, поэтому самым быстрым протоколам он уступает немного, а другим способам маскировки — нисколько.

Минусы VLESS Reality: когда не подходит

Reality прячет содержание соединения и то, что это VPN, но не прячет адрес вашего сервера. Если адрес попал в список блокировки целиком, никакая маскировка не поможет: трафик до него просто не дойдёт. Это общая беда всех протоколов, и лечится она сменой адреса, а не сменой способа подключения.

Сайт прикрытия выбирается один раз — его выбирает установщик — и дальше не меняется. Если из вашей сети он недоступен, соединение начнёт выделяться: вы ходите туда, куда никто вокруг не ходит. В этом случае переключитесь на другой протокол.

Протокол работает поверх обычного соединения, а не поверх QUIC, и наследует его поведение на плохих каналах: потерянный пакет тормозит всё, что идёт следом. На проводном интернете это незаметно, в мобильной сети с перебоями — заметно, и там лучше себя ведёт Hysteria2.

На стороне устройства нужен клиент, который Reality понимает. Приложений таких много, все бесплатные, но встроенной поддержки в системе нет: настроить его штатными средствами, как WireGuard, не получится.

Когда выбрать VLESS Reality

Берите его первым, если задача — стабильно проходить там, где фильтрация разбирает трафик глубже, чем смотрит на адрес и порт. Это основной вариант: он будет настроен на сервере, каким бы протоколом вы ни решили пользоваться.

Он же — вариант по умолчанию для рабочего ноутбука и домашнего компьютера, где важна предсказуемость, а канал стабильный.

Если соединение рвётся именно в мобильной сети, а не в конкретном месте, переключитесь на Hysteria2 — он строился под такие условия. Если не проходит нигде, дело, скорее всего, в адресе сервера, и менять надо его.

VLESS Reality или Trojan, Hysteria2 и AmneziaWG

С Trojan у Reality одна задача — выглядеть обычным HTTPS, — но решают они её по-разному. Trojan предъявляет сертификат, выписанный на имя вашего сервера, Reality — сертификат настоящего чужого сайта. Поэтому Reality не нужен свой сертификат и нечему истекать, а тот, кто подключится к серверу сам, увидит тот самый чужой сайт.

Hysteria2 и AmneziaWG работают поверх UDP и выигрывают у Reality в другом: Hysteria2 — в мобильной сети с потерями, AmneziaWG — по скорости и расходу батареи. Зато в сети, где UDP закрыт, оба не поднимутся, а Reality пройдёт: для наблюдателя это обычное HTTPS-соединение.

  • VLESS + Reality
    Транспорт
    TCP
    Как выглядит в сети
    HTTPS к известному сайту
    Сертификат
    не нужен
    Если UDP закрыт
    проходит
    Скорость
    высокая
    Батарея
    средний расход
    Мобильная сеть
    средне
  • Транспорт
    TCP
    Как выглядит в сети
    HTTPS-соединение
    Сертификат
    выпускается сам
    Если UDP закрыт
    проходит
    Скорость
    высокая
    Батарея
    средний расход
    Мобильная сеть
    средне
  • Транспорт
    UDP
    Как выглядит в сети
    QUIC, как HTTP/3
    Сертификат
    выпускается сам
    Если UDP закрыт
    не проходит
    Скорость
    средняя, держится при потерях
    Батарея
    выше среднего
    Мобильная сеть
    лучше всех
  • Транспорт
    UDP
    Как выглядит в сети
    неопознанный UDP-поток
    Сертификат
    не нужен
    Если UDP закрыт
    не проходит
    Скорость
    очень высокая
    Батарея
    минимальный расход
    Мобильная сеть
    хорошо

Скорость и расход батареи — сравнительные оценки, а не замеры. Свой домен не нужен ни одному протоколу: где нужен сертификат, он выпускается на служебное имя сервера автоматически.

Подробнее: VLESS Reality vs Hysteria2 vs AmneziaWG, VLESS vs VMess vs Trojan. Все протоколы в одной таблице — на странице о протоколах.

Чем подключиться к VLESS Reality

Приложения бесплатные, ссылки ведут в официальные магазины и на страницы релизов разработчиков.

Как добавить: скопируйте ссылку-подписку в личном кабинете и вставьте её в приложение («+» → «Добавить из буфера обмена») или отсканируйте QR-код — в списке появятся все протоколы сервера, включая этот.

Сертификат этому протоколу не нужен, поэтому нечему и истекать: одной причиной для внезапной поломки меньше.

Пошаговые инструкции по платформам: Android, iPhone и iPad, Windows, macOS, Linux; все вместе — в разделе инструкций.

VLESS Reality: частые вопросы

Нужен ли для VLESS Reality свой домен?

Нет. Reality заимствует рукопожатие у настоящего публичного сайта, поэтому ни домен, ни сертификат на сервере не нужны — достаточно его адреса. Сайт прикрытия выбирается при установке случайно из проверенного списка, чтобы серверы toNet не выдавали себя одним и тем же именем.

Чем VLESS Reality отличается от VLESS с обычным TLS?

С обычным TLS сервер предъявляет собственный сертификат, и для него нужно имя. Reality предъявляет сертификат чужого сайта, а ключ клиента проверяет внутри рукопожатия: соединение без ключа сервер передаёт этому сайту, и в ответ приходит его настоящая страница. Сам VLESS внутри в обоих случаях один и тот же.

Что такое flow xtls-rprx-vision в настройках?

Режим передачи данных внутри VLESS. Когда внутри туннеля и так идёт TLS, Vision не шифрует его второй раз и выравнивает размеры первых пакетов, чтобы вложенное рукопожатие не выделялось. В ссылке toNet он включён, клиент подхватывает его сам.

Какие приложения поддерживают Reality?

Современные клиенты на ядре Xray или sing-box: Happ, Hiddify, v2rayNG, v2rayN, NekoBox, Streisand, V2Box, Shadowrocket. Сборки, вышедшие до 2023 года, Reality не знают: если профиль не добавляется, обновите приложение.

Чего не делает ни один протокол

Протокол прячет содержимое соединения от сети по дороге, но не делает вас анонимным: сайты по-прежнему узнают вас по учётным записям и cookie, хостинг видит трафик своего сервера, а объём и время соединений скрыть нельзя. Что при этом видит сам сервис, разобрано в разделе о безопасности.

Что дальше

Выбирать один протокол не нужно: на сервере поднимаются все сразу, каждый на своём порту, и переключение занимает пару нажатий. Разбор остальных — на странице о протоколах.

Заведите свой VPN-сервер

Вход по ссылке из письма — пароль придумывать не нужно. Дальше мастер всё настроит сам.

Создать свой VPN