Протоколы VPN

Что такое VLESS + Reality и почему его трудно отличить от обычного HTTPS

VLESS + Reality — это VPN-протокол, который упаковывает трафик в соединение TLS 1.3 и при этом показывает наблюдателю отпечаток и сертификат настоящего сайта. Для системы DPI такое соединение выглядит как обычный HTTPS к известному ресурсу. Поэтому его сложнее распознать, а грубая блокировка рискует задеть сам сайт. Абсолютной защиты от распознавания это не даёт, но заметно повышает устойчивость соединения.

Команда DXVPNОбновлено 6 мин чтения

Главное

  • VLESS отвечает за передачу данных, Reality — за маскировку под TLS 1.3 настоящего сайта.
  • Рукопожатие выглядит как у реального сайта, а проверка адреса показывает его настоящий сертификат.
  • Соединения без правильного ключа уходят на настоящий сайт, поэтому зондирование видит обычную страницу.
  • На сайте DXVPN устойчивость к DPI оценена в 5 из 5 — его советуют первым для самых жёстких сетей.

Что такое VLESS + Reality

VLESS + Reality — это связка двух частей: VLESS передаёт ваши данные, а Reality делает соединение похожим на обычный HTTPS к настоящему сайту. Вместе они дают один из самых устойчивых к DPI протоколов, которые сейчас есть в открытом доступе.

VLESS появился в экосистеме V2Ray и Xray как облегчённая замена VMess. Он намеренно простой: у него нет собственного шифрования, он лишь сообщает серверу, кто подключается и куда отправить данные. Защиту обеспечивает внешний слой — TLS.

Reality — это надстройка над TLS 1.3 от авторов Xray (проект XTLS). Она решает задачу, с которой не справляется обычный TLS: как сделать так, чтобы VPN-сервер не выдавал себя сертификатом и рукопожатием. В DXVPN эта связка работает на открытом движке sing-box.

Что видит наблюдатель в обычном HTTPS

При обычном HTTPS наблюдатель не видит содержимого, но видит, с кем и как вы начинаете разговор. Именно по этим деталям DPI и пытается отличить сайт от VPN.

Когда браузер открывает сайт, он отправляет сообщение ClientHello. В нём есть имя сайта (поле SNI), список поддерживаемых шифров и расширений. По набору и порядку этих полей можно построить «отпечаток» клиента: у Chrome он один, у Firefox другой, у самописной программы — третий. В ответ сервер предъявляет сертификат, выданный на конкретный домен.

Классический VPN поверх TLS выдаёт себя сразу в нескольких местах:

  • сертификат выпущен на малоизвестный домен или вовсе самоподписан;
  • отпечаток ClientHello не похож ни на один популярный браузер;
  • при попытке открыть адрес сервера как сайт отвечает что-то странное или не отвечает ничего.

Системе DPI достаточно одного такого признака, чтобы пометить соединение как подозрительное и начать его замедлять или разрывать. Подробнее о том, как это устроено, — в гайде что такое DPI и как она распознаёт протоколы.

Как работает Reality

Reality убирает главные признаки: соединение предъявляет отпечаток TLS и сертификат настоящего, широко известного сайта. Сервер DXVPN при этом не притворяется владельцем сайта, а пропускает к нему всех, кто не знает секретного ключа.

Упрощённо процесс выглядит так:

  1. Рукопожатие. Клиент отправляет ClientHello, похожий на браузерный, с именем реального сайта в SNI. Со стороны это обычное начало HTTPS-сессии.
  2. Проверка ключа. Внутри рукопожатия клиент незаметно для наблюдателя подтверждает, что знает ключ сервера. Ключ входит в ваш конфиг.
  3. Свои и чужие. Если ключ верный, сервер устанавливает туннель TLS 1.3 и дальше идёт трафик VLESS. Если ключа нет, соединение перенаправляется на настоящий сайт, и тот отвечает как обычно.
  4. Передача данных. Весь дальнейший обмен зашифрован TLS 1.3 и снаружи выглядит как работа с этим сайтом.
Обычный VPN

ClientHello с нестандартным отпечатком → сертификат на незнакомый домен → при проверке адреса нет нормального сайта.

VLESS + Reality

ClientHello как у браузера → сертификат настоящего сайта → при проверке адреса открывается этот сайт.

Что видит пассивный наблюдатель и система активного зондирования. Интерактивная версия — в разделе «Что видит DPI».

Почему его трудно отличить от HTTPS

У DPI остаётся мало надёжных признаков: рукопожатие похоже на браузерное, сертификат настоящий, а проверка адреса показывает реальный сайт. Любое правило, которое ловит такое соединение, рискует задеть и обычных посетителей этого сайта.

Это ключевая идея Reality. Цензору выгодно блокировать то, что выглядит необычно и не нужно никому, кроме пользователей VPN. Когда соединение по формальным признакам трудно отличить от визита на популярный ресурс, цена ошибки для цензора растёт.

Активное зондирование здесь тоже малоэффективно. Некоторые системы DPI сами подключаются к подозрительному адресу и смотрят, что ответит сервер. В случае Reality проверяющий без ключа попадает на настоящий сайт и видит обычную страницу.

Сравнение с другими протоколами DXVPN

Среди 7 протоколов DXVPN у VLESS + Reality наивысшая оценка устойчивости к DPI на сайте — 5 из 5. Ближайшие альтернативы работают иначе и полезны в других ситуациях.

ПротоколКак маскируетсяУстойчивость к DPI
VLESS + RealityTLS 1.3 с отпечатком и сертификатом настоящего сайта5/5
TrojanTLS-сессия; при неверном пароле отвечает сайт-приманка4/5
VLESS + WebSocketРаботает через CDN; блокировка по адресу может задеть другие сайты на этом CDN4/5
Shadowsocks 2022Похож на случайные байты, без TLS и SNI3/5

Полное сравнение всех семи вариантов с рекомендациями по ситуациям — в гайде какой протокол VPN выбрать и на странице протоколов.

Когда выбирать VLESS + Reality

Выбирайте его первым на сетях, где активно работает DPI: у мобильных операторов, в гостиничном и офисном Wi-Fi, где VPN-протоколы замедляют или обрывают. Если сеть спокойная, его можно оставить основным: лишней нагрузки он почти не добавляет.

  • Сети с жёсткой фильтрацией. Для России сайт DXVPN рекомендует начинать именно с VLESS + Reality, затем AmneziaWG и Trojan.
  • Общественный Wi-Fi. Весь трафик внутри TLS 1.3, владелец точки доступа видит только соединение с сайтом-прикрытием.
  • Нестабильная связь. Если другие протоколы рвутся через несколько минут, Reality часто держится дольше.

Есть и случаи, когда стоит посмотреть на другие варианты. Если сеть сильно замедляет TCP, может помочь Hysteria2 на QUIC. Если нужна максимальная скорость, например на роутере, удобнее AmneziaWG.

Как подключить VLESS + Reality в DXVPN

Проще всего через ссылку-подписку: она сама определяет тип клиента и добавляет VLESS + Reality вместе с остальными протоколами вашего тарифа. Отдельно настраивать ключи и имя сайта не нужно.

  1. Зарегистрируйтесь на странице регистрации или откройте бота @dxvpnbot в Telegram.
  2. Установите совместимый клиент — список по платформам на странице загрузки. Подходят sing-box, Streisand, V2Box, Shadowrocket, v2rayNG, NekoBox, Hiddify, V2rayN, Clash Verge.
  3. Добавьте ссылку-подписку, QR-код или файл конфигурации. Подписка обновляется каждые 6 часов.
  4. Выберите в клиенте профиль VLESS + Reality и подключитесь.

VLESS доступен во всех тарифах: «Бесплатный» (10 ГБ в месяц, до 50 Мбит/с), «Базовый» за 159 ₽ в месяц, «Про» за 299 ₽ и «Семейный» за 449 ₽. Подробности — в разделе тарифов.

Частые вопросы

VLESS + Reality шифрует трафик?

Да. Сам VLESS не добавляет собственного шифрования, но весь трафик идёт внутри сессии TLS 1.3, которую устанавливает Reality. Содержимое соединения наблюдателю недоступно.

Можно ли распознать VLESS + Reality?

Абсолютной гарантии нет ни у одного протокола. Reality рассчитан на то, чтобы по рукопожатию и сертификату соединение было трудно отличить от обычного HTTPS, но косвенные признаки вроде объёма трафика и адреса сервера никуда не деваются.

Какие приложения поддерживают VLESS + Reality?

Подходят клиенты, совместимые с v2ray, Clash или sing-box: например, sing-box, Streisand, V2Box и Shadowrocket на iOS, v2rayNG, NekoBox и Hiddify на Android, V2rayN и Clash Verge на компьютере.

Есть ли VLESS в бесплатном тарифе DXVPN?

Да. В тарифе «Бесплатный» доступны все 7 протоколов с лимитом 10 ГБ в месяц и скоростью до 50 Мбит/с. VLESS также входит в «Базовый», «Про» и «Семейный».

Источники

  1. XTLS/REALITY на GitHub
  2. XTLS/Xray-core на GitHub
  3. RFC 8446: The Transport Layer Security (TLS) Protocol Version 1.3
  4. Документация sing-box

Справочный материал, не юридическая консультация. Правила использования VPN различаются в разных странах — соблюдайте закон там, где вы находитесь.

Посмотрите сами

Запустите проверку «что видит DPI» на главной или начните с бесплатного тарифа — карта не нужна.

Читайте также