Протоколы
VLESS Reality
Протокол поверх TLS, маскирующий VPN-трафик под легитимный TLS-handshake к настоящему стороннему сайту. Основной способ обхода ТСПУ в 2026.
Определение
VLESS Reality — это транспорт для xray-core, при котором VPN-сервер во время TLS-handshake выдаёт себя за reverse-proxy к настоящему стороннему сайту (например, microsoft.com или cloudflare.com). Если active probing со стороны DPI попробует «проверить» сервер, тот ответит реальным TLS-сертификатом целевого сайта. Для DPI выглядит как обычный пользователь, идущий через CDN к Microsoft.
VLESS — это базовый протокол «VMess Lite without Encryption» (само шифрование выносится в TLS). Reality — это режим TLS-handshake, изобретённый в проекте xray-core в 2023 году. Combined: «VLESS поверх Reality».
Как работает
Ключевая идея Reality — клиент и сервер делят секретный ключ, и сервер использует его, чтобы решить, «настоящий» это клиент Reality или DPI-probe. Шаги handshake:
- Клиент инициирует TLS-handshake к серверу, в SNI ставится домен «прикрытия» — например,
www.microsoft.com. ClientHello физически выглядит как обычный браузерный запрос; JA3-отпечаток подделывается под uTLS-эмуляцию Chrome. - Сервер проверяет специальный криптографический маркер в ClientHello. Если маркер валидный (клиент знает секрет) — сервер инициирует свой собственный TLS-handshake обратно к клиенту, минуя реальный microsoft.com. Если маркер не валидный (это DPI-probe) — сервер прозрачно проксирует TCP-соединение на настоящий
www.microsoft.com:443, и DPI видит легитимный microsoft. - Внутри установленного TLS-туннеля идёт VLESS-полезная нагрузка без дополнительного шифрования (его уже сделал TLS).
Для DPI Reality неотличим от настоящего пользовательского запроса к Microsoft. Active probing не срабатывает — сервер действительно отвечает microsoft-сертификатом.
Чем Reality лучше TLS-маскировки прошлых поколений
Reality — первый протокол, который решает фундаментальную проблему всех TLS-маскировок: легитимность сертификата на стороне сервера. Раньше:
- VLESS + TLS + WS требовал, чтобы VPN-сервер имел валидный сертификат от Let’s Encrypt на свой домен. DPI мог проверить, кому реально принадлежит этот домен — и заблокировать по white-list популярных VPN-провайдеров.
- Trojan-GFW имитировал HTTPS, но при active probing возвращал ошибку HTTP вместо реального ответа сайта.
- Naive + Caddy держал реальный сайт на том же сервере, но DPI видел один домен с подозрительно низким трафиком.
Reality использует чужой домен и чужой сертификат, и не требует, чтобы реальный сайт-«прикрытие» хостился у вас.
VLESS Reality и ТСПУ в 2026
На середину 2026 года VLESS Reality остаётся одним из немногих протоколов, который массово работает на всех российских операторах. Известные ограничения:
- Выбор «прикрытия» имеет значение. Reality к малопопулярному домену быстро попадает в чёрный список. Работают: microsoft.com, github.com, cloudflare.com, ряд CDN-доменов.
- JA3/JA4-отпечаток должен соответствовать настоящему браузеру. xray-core по умолчанию использует uTLS-эмуляцию Chrome — это нужно поддерживать актуальным.
- Объём трафика не должен выдавать VPN. ТСПУ научилась флагить «слишком много трафика к microsoft.com с одного клиента» — отдельные пользователи получали throttling. Хороший VPN-провайдер ротирует endpoint’ы.
В крупных VPN-сервисах (AmneziaVPN, Hiddify, любые xray-based коммерческие VPN) Reality — стандарт «по умолчанию» в РФ-конфигурации.
Как настроить
Базовая серверная конфигурация xray-core с Reality требует:
"streamSettings": {
"network": "tcp",
"security": "reality",
"realitySettings": {
"dest": "www.microsoft.com:443",
"serverNames": ["www.microsoft.com"],
"privateKey": "<x25519-private-key>",
"shortIds": ["<random-hex>"]
}
}
На стороне клиента — публичный ключ x25519, тот же shortId, тот же serverName. Для Windows/Android — клиенты Hiddify, V2Box, Karing, AmneziaVPN.
Источники
- xray-core repository — github.com/XTLS/Xray-core.
- Сообщение разработчика Reality в проекте XTLS (2023) с описанием threat model.
- Project V documentation — xtls.github.io.
Связанные термины
- DPI — что ловит Reality.
- ТСПУ — конкретная DPI-система против которой Reality защищает.
- JA3 / JA4 — TLS-отпечаток, который Reality эмулирует.
- Shadowsocks-2022 — альтернатива для UDP-трафика.