Выбор протокола

Trojan или VLESS + Reality: чем они отличаются и что выбрать

Trojan и VLESS + Reality прячут трафик внутри TLS, поэтому со стороны он похож на HTTPS. Классическому Trojan нужны собственный домен и сертификат, а тем, кто не знает пароля, он показывает сайт-приманку. Reality использует рукопожатие и сертификат настоящего популярного сайта. На сетях с жёстким DPI начинайте с Reality, а Trojan держите запасным вариантом.

Команда DXVPNОбновлено 6 мин чтения

Главное

  • Оба протокола работают внутри TLS и отвечают посторонним обычной веб-страницей.
  • Trojan нужен свой домен с сертификатом, Reality берёт личность настоящего сайта.
  • На сайте DXVPN устойчивость к DPI: VLESS + Reality — 5 из 5, Trojan — 4 из 5.
  • Держите в приложении оба: если один перестанет подключаться, переключитесь на другой.

Коротко о главном

Trojan и VLESS + Reality решают одну задачу разными способами. Оба делают VPN-соединение похожим на обычный заход на сайт по HTTPS. Разница в том, чьё «лицо» сервер показывает внешнему миру.

Классический Trojan — это настоящий TLS-сервер со своим доменом и сертификатом. У Reality собственного сертификата нет: сервер предъявляет рукопожатие и сертификат уже существующего известного сайта. Из этого различия следуют почти все остальные. В DXVPN есть оба протокола, и ссылка-подписка содержит их на тарифах «Бесплатный», «Базовый», «Про» и «Семейный».

Как Trojan притворяется HTTPS

Снаружи Trojan — обычный веб-сервер с HTTPS, и это не маскировка, а правда. Туннель появляется только после того, как клиент подтвердит, что знает пароль.

  1. Обычное TLS-рукопожатие. Клиент подключается, как правило, на порт 443 и устанавливает TLS с сертификатом, выпущенным на домен сервера.
  2. Пароль внутри шифрования. Первым делом клиент отправляет хеш пароля и адрес, куда нужно передать данные. Наблюдатель этого не видит: всё уже зашифровано.
  3. Пароль верный — туннель. Сервер начинает пересылать трафик как прокси.
  4. Пароль неверный — сайт. Соединение уходит на настоящий веб-сервер за Trojan, его называют приманкой или fallback. Посетитель видит обычную страницу.

Есть и тонкость. Сертификат и домен у Trojan настоящие, но принадлежат самому серверу. Если домен зарегистрирован недавно, почти никем не посещается и указывает на один-единственный адрес, это уже может стать зацепкой. Кроме того, отпечаток TLS зависит от клиента: многие современные клиенты умеют подражать отпечатку популярного браузера, а старые — нет.

Идея простая: не изобретать новый рисунок трафика, а использовать самый распространённый в интернете. Формат описан на странице протокола Trojan буквально в несколько строк.

Как устроен VLESS + Reality

Reality идёт дальше и вообще убирает собственный сертификат сервера. Клиент указывает в рукопожатии имя настоящего известного сайта, а сервер отвечает подлинным сертификатом этого сайта.

Секретный ключ из вашего конфига проверяется прямо во время рукопожатия. С ключом вы получаете туннель VLESS, без ключа соединение перенаправляется на настоящий сайт. Клиент при этом использует отпечаток TLS, похожий на браузерный. Своего домена у такого сервера нет, поэтому нет и сертификата, по которому его можно было бы вычислить. Взамен владелец сервера должен выбрать подходящий сайт-прикрытие: он должен поддерживать TLS 1.3 и выглядеть естественно для той сети, где работает сервер. Подробный разбор по шагам — в гайде что такое VLESS + Reality.

Что видит активное зондирование

Некоторые системы фильтрации не только наблюдают, но и сами подключаются к подозрительному серверу, чтобы посмотреть на ответ. Это называется активным зондированием, и оба протокола проектировались с расчётом на него.

  • Trojan отвечает проверяющему сайтом-приманкой. Это работает, пока приманка правдоподобна и соответствует домену и сертификату.
  • Reality отвечает настоящим сайтом, под который маскируется. Проверяющий получает подлинную страницу и подлинный сертификат, и сравнивать ему почти не с чем.

В обоих случаях тот, кто не знает секрета, видит сайт, а не VPN. Разница в мелочах, которые может проверить настойчивый цензор. У Trojan за домен, его возраст, сертификат и содержимое приманки отвечает владелец сервера. У Reality большая часть этих деталей принадлежит реальному сайту с обычной историей. Как вообще работают такие проверки, мы рассказываем в гайде что такое DPI.

Домен и сертификат

Это самое заметное практическое различие для того, кто держит сервер. Пользователю DXVPN об этом думать не нужно: все настройки приходят в ссылке-подписке.

  • Классическому Trojan нужен домен, направленный на сервер, и действующий TLS-сертификат для него. Сертификат надо продлевать, а новый или малоизвестный домен сам по себе может привлечь внимание.
  • Reality не нужны ни свой домен, ни сертификат. Владелец сервера выбирает подходящий настоящий сайт, а в документации Reality есть советы, какие сайты для этого годятся.
  • Trojan поверх Reality тоже возможен. В DXVPN Trojan доступен в вариантах TLS и Reality.

Сравнение в таблице

Главные различия собраны ниже. Устойчивость к DPI — собственная оценка DXVPN по шкале от 1 до 5, а не гарантия того, что протокол будет работать в любой сети.

Trojan (TLS)VLESS + Reality
Что видит наблюдательTLS с доменом самого сервераTLS 1.3 с настоящим популярным сайтом
СертификатСобственный, на домен сервераСертификат настоящего сайта
Ответ на проверку без секретаСайт-приманкаНастоящий сайт
Нужен свой доменДаНет
Устойчивость к DPI (оценка DXVPN)4/55/5
ТранспортTCPTCP
Движок в DXVPNsing-boxsing-box

Что выбрать

На сетях с жёсткой фильтрацией начинайте с VLESS + Reality, а Trojan держите первым запасным вариантом. Протоколы часто перестают работать по разным причинам, поэтому полезнее иметь под рукой оба, чем выбирать победителя.

  • Сильный DPI и зондирование. Для России сайт DXVPN советует порядок VLESS + Reality, AmneziaWG, Trojan.
  • Reality перестал подключаться. Переключитесь на Trojan: правило, которое ловит одну маскировку, не обязательно ловит другую.
  • Старое приложение. Trojan существует дольше, и некоторые старые клиенты его поддерживают, а Reality нет. Но лучше просто обновить приложение.
  • Не работают оба. Попробуйте Shadowsocks 2022, другой сервер или VLESS + WebSocket. Порядок действий — в гайде что делать, если VPN перестал работать.

Trojan и Reality в DXVPN

Настраивать протоколы вручную не придётся. Зарегистрируйтесь на странице регистрации или в Telegram-боте @dxvpnbot и установите совместимое приложение со страницы загрузки: sing-box, Streisand, v2rayNG, Hiddify или Clash Verge.

После импорта ссылки-подписки в приложении появятся оба протокола вместе с остальными из вашего тарифа. Подписка обновляется каждые 6 часов, так что изменения на серверах доходят до приложения без повторной настройки. VLESS и Trojan есть во всех тарифах: в «Бесплатном», «Про» и «Семейном» доступно до 7 протоколов (набор может зависеть от сервера), в «Базовом» — VLESS, Trojan и Shadowsocks. Цены — в разделе тарифов.

Частые вопросы

Что надёжнее шифрует — Trojan или VLESS + Reality?

Оба передают данные внутри TLS, так что содержимое зашифровано в любом случае. Различаются они тем, насколько соединение похоже на обычный HTTPS. По оценке DXVPN у VLESS + Reality устойчивость к DPI 5 из 5, у Trojan — 4 из 5.

Нужен ли мне свой домен, чтобы пользоваться Trojan в DXVPN?

Нет. Домен и сертификат — забота того, кто держит сервер. В ссылке-подписке уже есть адрес, пароль и настройки TLS, вам остаётся только импортировать её в приложение.

Может ли Trojan работать с Reality?

Да. В DXVPN Trojan доступен в вариантах TLS и Reality. С Reality сервер Trojan предъявляет рукопожатие и сертификат настоящего сайта, как и VLESS + Reality, вместо собственного сертификата.

Источники

  1. Документация Trojan: описание протокола
  2. trojan-gfw/trojan на GitHub
  3. XTLS/REALITY на GitHub
  4. Документация sing-box: входящее соединение Trojan

Справочный материал, не юридическая консультация. Правила использования VPN различаются в разных странах — соблюдайте закон там, где вы находитесь.

Посмотрите сами

Запустите проверку «что видит DPI» на главной или начните с бесплатного тарифа — карта не нужна.

Читайте также