Протоколы
VLESS + XTLS-Reality: как это работает и почему (пока) не блокируется
Как устроен VLESS+Reality: кража TLS-рукопожатия реального сайта, XTLS Vision, почему Reality течёт на поведенческом анализе в 2026 и как настроить его правильно.
Вступление
Если вы слышали, что «VLESS с Reality не блокируется» — это уже не совсем верно. Если слышали, что «VLESS с Reality — самый надёжный протокол для России» — это ближе к правде, но с существенными оговорками, которые в 2026 году стали критичными.
Reality — это конкретное техническое решение конкретной проблемы: как сделать TLS-соединение с VPN-сервером неотличимым от TLS-соединения с настоящим крупным сайтом. Задача решена элегантно. Но DPI-системы 2026 года научились бить по другому слою — и именно поэтому VLESS+Reality, идеально настроенный, всё равно может «лечь».
Коротко. Reality «крадёт» TLS-рукопожатие реального сайта-донора (например,
www.microsoft.com), поэтому для DPI соединение выглядит как обычный заход в браузере на крупный ресурс — это закрывает сигнатуру протокола, JA3-отпечаток и активное зондирование. Но не закрывает поведенческий анализ: туннель ведёт себя не как просмотр сайта. Поэтому под нагрузкой Reality нужно дополнять транспортом XHTTP или резервом Hysteria2.
Предыстория: почему понадобилась Reality
До Reality стандартным решением был VLESS поверх TLS с реальным сертификатом. Клиент подключался к серверу, поднимал TLS, и всё работало внутри зашифрованного канала.
Проблема — активное зондирование. DPI сам отправлял запрос к серверу и получал сертификат. Сертификат принадлежал неизвестному VPS в Hetzner, IP которого никогда не светился у Apple или Microsoft. Несоответствие → блокировка.
Промежуточное решение — фейковый веб-сайт перед VPN-сервером — работало до тех пор, пока системы не научились анализировать поведение «посетителей» этого сайта.
Reality решила задачу принципиально иначе.
Как работает Reality: ключевая идея
При подключении через Reality ваш сервер не предъявляет свой сертификат. Он использует сертификат настоящего внешнего сайта-донора — например, www.microsoft.com. С точки зрения DPI:
- TLS ClientHello уходит к вашему серверу
- В ответ приходит настоящий сертификат сайта-донора
- Соединение выглядит как обычный заход в браузере на крупный сайт
Когда к серверу стучится зонд DPI без правильного маркера, Reality проксирует это соединение на настоящий сайт-донор — зонд получает ответ от реального ресурса и не находит ничего подозрительного.
Правильный клиент вставляет в ClientHello зашифрованный маркер (по X25519-ключу сервера). Сервер его распознаёт — и переключается в режим VPN-туннеля. DPI этот маркер не видит: он зашифрован публичным ключом сервера.
VLESS: что это такое
VLESS — минималистичный протокол туннелирования от команды Project X (авторы Xray-core). Принцип: сам протокол делает минимум, маскировку берёт на себя транспортный слой. В отличие от VMess, VLESS не накручивает лишнего шифрования поверх TLS — это избыточно, если TLS уже есть. По сути VLESS — это авторизация (UUID) плюс минимальный заголовок.
XTLS Vision: что добавляет «X»
XTLS Vision позволяет передавать «внутренний» TLS-трафик без двойного шифрования. Это снижает нагрузку на CPU и ускоряет передачу видео и больших файлов. Важнее для устойчивости: Vision сглаживает характерную «слоёную» структуру TLS-в-TLS, из-за которой туннель раньше выдавал себя на анализе размеров пакетов.
Почему Reality всё равно блокируется в 2026 году
Reality нейтрализовала три из четырёх слоёв детекции: сигнатуру протокола, TLS-отпечаток (с fingerprint) и активное зондирование. Но остался поведенческий анализ потока — и 17 февраля 2026 года ТСПУ включили его массово.
Reality идеально маскирует рукопожатие — но дальше идёт VPN-туннель, а туннель ведёт себя не как просмотр сайта. Реальный заход на microsoft.com — это всплеск загрузки, пауза, снова всплеск. VLESS-туннель — длинный непрерывный двунаправленный поток без пауз, который живёт часами. Классификатор видит: «клиент якобы открыл microsoft.com и ровным потоком качает оттуда гигабайты три часа подряд» — аномалия.
Есть и второй фактор, который Reality не закрывает в принципе: репутация IP/ASN. Reality маскирует трафик, но не адрес. Если ваш VPS в ASN известного хостера (Hetzner, Vultr, DigitalOcean), это дополнительный признак для ML-скоринга. Именно поэтому серверы с высокой нагрузкой падают быстрее, и именно поэтому в ORLAN VPN Reality используется как один из компонентов стека, а не как единственный.
Правильная конфигурация Reality в 2026 году
SNI-донор — реальный сайт на TLS 1.3 с корректным ASN. Подходят крупные ресурсы, которые реально отвечают по HTTPS и не сами под блокировкой. DPI проверяет не только сертификат, но и соответствие IP диапазонам владельца домена — поэтому донор и сервер должны быть «согласованы».
// СЕРВЕР — inbound, realitySettings:
{
"show": false,
"dest": "www.microsoft.com:443", // реально достижимый донор на TLS 1.3
"serverNames": ["www.microsoft.com"],
"privateKey": "<x25519_priv>",
"shortIds": ["<hex>"]
}
// КЛИЕНТ — outbound, realitySettings:
{
"fingerprint": "chrome", // uTLS: без него JA3 = Go-стек, мгновенный матч
"serverName": "www.microsoft.com",
"publicKey": "<x25519_pub>",
"shortId": "<hex>"
}
Частая ошибка — искать fingerprint в конфиге сервера. Это клиентский параметр (uTLS-подмена ClientHello): сервер хранит ключи и донора, а «почерк» Chrome имитирует именно клиент.
fingerprint: chrome — всегда актуальный. Обновляйте Xray-core: отпечатки браузеров меняются с версиями.
Порт 443. Нестандартный порт — сам по себе сигнал аномалии (хотя как временный приём смена на высокий порт иногда снижает шанс deep inspection).
Нагрузка имеет значение. 2–5 пользователей на узел держатся под радаром поведенческого анализа; 50+ на одном IP — падают быстро. Решается распределением нагрузки по узлам.
Куда движется технология: XHTTP
XHTTP — новый транспорт от команды Xray. Вместо одного долгоживущего TLS-соединения — множество коротких HTTP/2-потоков (раздельные up/down). Каждый выглядит как обычный API-вызов, и поведенческий профиль перестаёт быть «непрерывным шлангом». Анализировать такой паттерн на порядок дороже: нужно ловить не один поток, а корреляцию множества независимых запросов.
По состоянию на июнь 2026 года XHTTP — официально рекомендованный транспорт, WebSocket помечен deprecated.
Практические следствия
Личный сервер, 1–5 человек — Reality с правильными настройками работает: маленький узел под радаром.
Сервис с десятками пользователей — Reality в одиночку недостаточно. Нужен XHTTP или Hysteria2 в связке, либо многоуровневая архитектура с российским фронтендом.
Если вы пользователь, а не админ — выбирайте сервис, который прозрачно говорит о протоколах и обновляет инфраструктуру после волн блокировок.
Частые вопросы
Reality и XHTTP — это одно и то же? Нет. Reality — это слой маскировки TLS (что предъявить зонду). XHTTP — это транспорт (как нести данные внутри). Их можно и нужно комбинировать.
Какой SNI выбрать?
Реальный крупный сайт на TLS 1.3, достижимый с вашего сервера и не заблокированный сам по себе. Главное — согласованность донора и dest.
Почему мой Reality лёг, хотя «всё по гайду»? Скорее всего, сработал поведенческий анализ (слишком много трафика на одном IP) либо устаревший fingerprint. Проверьте версию Xray-core и нагрузку.
Вывод
VLESS + XTLS-Reality — технически элегантное решение, которое в 2023–2025 годах было практически непробиваемым. В 2026 году его уязвимость — поведенческий анализ — стала активно эксплуатироваться ТСПУ.
Reality актуальна для личных серверов с небольшой нагрузкой. Для всего остального — XHTTP как основной транспорт и Hysteria2 как резервный. Именно такую связку использует ORLAN VPN: Reality не как единственный инструмент, а как один из слоёв защиты.
ORLAN VPN строит инфраструктуру на стеке VLESS+Reality + Hysteria2 с российским frontend-узлом. Нагрузка распределена по нескольким узлам — ни один сервер не перегружается до уровня, при котором поведенческий анализ становится проблемой. Подробнее на orlanvpn.com.