Выбор протокола
Trojan или VLESS + Reality: чем они отличаются и что выбрать
Trojan и VLESS + Reality прячут трафик внутри TLS, поэтому со стороны он похож на HTTPS. Классическому Trojan нужны собственный домен и сертификат, а тем, кто не знает пароля, он показывает сайт-приманку. Reality использует рукопожатие и сертификат настоящего популярного сайта. На сетях с жёстким DPI начинайте с Reality, а Trojan держите запасным вариантом.
Главное
- Оба протокола работают внутри TLS и отвечают посторонним обычной веб-страницей.
- Trojan нужен свой домен с сертификатом, Reality берёт личность настоящего сайта.
- На сайте DXVPN устойчивость к DPI: VLESS + Reality — 5 из 5, Trojan — 4 из 5.
- Держите в приложении оба: если один перестанет подключаться, переключитесь на другой.
Коротко о главном
Trojan и VLESS + Reality решают одну задачу разными способами. Оба делают VPN-соединение похожим на обычный заход на сайт по HTTPS. Разница в том, чьё «лицо» сервер показывает внешнему миру.
Классический Trojan — это настоящий TLS-сервер со своим доменом и сертификатом. У Reality собственного сертификата нет: сервер предъявляет рукопожатие и сертификат уже существующего известного сайта. Из этого различия следуют почти все остальные. В DXVPN есть оба протокола, и ссылка-подписка содержит их на тарифах «Бесплатный», «Базовый», «Про» и «Семейный».
Как Trojan притворяется HTTPS
Снаружи Trojan — обычный веб-сервер с HTTPS, и это не маскировка, а правда. Туннель появляется только после того, как клиент подтвердит, что знает пароль.
- Обычное TLS-рукопожатие. Клиент подключается, как правило, на порт 443 и устанавливает TLS с сертификатом, выпущенным на домен сервера.
- Пароль внутри шифрования. Первым делом клиент отправляет хеш пароля и адрес, куда нужно передать данные. Наблюдатель этого не видит: всё уже зашифровано.
- Пароль верный — туннель. Сервер начинает пересылать трафик как прокси.
- Пароль неверный — сайт. Соединение уходит на настоящий веб-сервер за Trojan, его называют приманкой или fallback. Посетитель видит обычную страницу.
Есть и тонкость. Сертификат и домен у Trojan настоящие, но принадлежат самому серверу. Если домен зарегистрирован недавно, почти никем не посещается и указывает на один-единственный адрес, это уже может стать зацепкой. Кроме того, отпечаток TLS зависит от клиента: многие современные клиенты умеют подражать отпечатку популярного браузера, а старые — нет.
Идея простая: не изобретать новый рисунок трафика, а использовать самый распространённый в интернете. Формат описан на странице протокола Trojan буквально в несколько строк.
Как устроен VLESS + Reality
Reality идёт дальше и вообще убирает собственный сертификат сервера. Клиент указывает в рукопожатии имя настоящего известного сайта, а сервер отвечает подлинным сертификатом этого сайта.
Секретный ключ из вашего конфига проверяется прямо во время рукопожатия. С ключом вы получаете туннель VLESS, без ключа соединение перенаправляется на настоящий сайт. Клиент при этом использует отпечаток TLS, похожий на браузерный. Своего домена у такого сервера нет, поэтому нет и сертификата, по которому его можно было бы вычислить. Взамен владелец сервера должен выбрать подходящий сайт-прикрытие: он должен поддерживать TLS 1.3 и выглядеть естественно для той сети, где работает сервер. Подробный разбор по шагам — в гайде что такое VLESS + Reality.
Что видит активное зондирование
Некоторые системы фильтрации не только наблюдают, но и сами подключаются к подозрительному серверу, чтобы посмотреть на ответ. Это называется активным зондированием, и оба протокола проектировались с расчётом на него.
- Trojan отвечает проверяющему сайтом-приманкой. Это работает, пока приманка правдоподобна и соответствует домену и сертификату.
- Reality отвечает настоящим сайтом, под который маскируется. Проверяющий получает подлинную страницу и подлинный сертификат, и сравнивать ему почти не с чем.
В обоих случаях тот, кто не знает секрета, видит сайт, а не VPN. Разница в мелочах, которые может проверить настойчивый цензор. У Trojan за домен, его возраст, сертификат и содержимое приманки отвечает владелец сервера. У Reality большая часть этих деталей принадлежит реальному сайту с обычной историей. Как вообще работают такие проверки, мы рассказываем в гайде что такое DPI.
Домен и сертификат
Это самое заметное практическое различие для того, кто держит сервер. Пользователю DXVPN об этом думать не нужно: все настройки приходят в ссылке-подписке.
- Классическому Trojan нужен домен, направленный на сервер, и действующий TLS-сертификат для него. Сертификат надо продлевать, а новый или малоизвестный домен сам по себе может привлечь внимание.
- Reality не нужны ни свой домен, ни сертификат. Владелец сервера выбирает подходящий настоящий сайт, а в документации Reality есть советы, какие сайты для этого годятся.
- Trojan поверх Reality тоже возможен. В DXVPN Trojan доступен в вариантах TLS и Reality.
Сравнение в таблице
Главные различия собраны ниже. Устойчивость к DPI — собственная оценка DXVPN по шкале от 1 до 5, а не гарантия того, что протокол будет работать в любой сети.
| Trojan (TLS) | VLESS + Reality | |
|---|---|---|
| Что видит наблюдатель | TLS с доменом самого сервера | TLS 1.3 с настоящим популярным сайтом |
| Сертификат | Собственный, на домен сервера | Сертификат настоящего сайта |
| Ответ на проверку без секрета | Сайт-приманка | Настоящий сайт |
| Нужен свой домен | Да | Нет |
| Устойчивость к DPI (оценка DXVPN) | 4/5 | 5/5 |
| Транспорт | TCP | TCP |
| Движок в DXVPN | sing-box | sing-box |
Что выбрать
На сетях с жёсткой фильтрацией начинайте с VLESS + Reality, а Trojan держите первым запасным вариантом. Протоколы часто перестают работать по разным причинам, поэтому полезнее иметь под рукой оба, чем выбирать победителя.
- Сильный DPI и зондирование. Для России сайт DXVPN советует порядок VLESS + Reality, AmneziaWG, Trojan.
- Reality перестал подключаться. Переключитесь на Trojan: правило, которое ловит одну маскировку, не обязательно ловит другую.
- Старое приложение. Trojan существует дольше, и некоторые старые клиенты его поддерживают, а Reality нет. Но лучше просто обновить приложение.
- Не работают оба. Попробуйте Shadowsocks 2022, другой сервер или VLESS + WebSocket. Порядок действий — в гайде что делать, если VPN перестал работать.
Trojan и Reality в DXVPN
Настраивать протоколы вручную не придётся. Зарегистрируйтесь на странице регистрации или в Telegram-боте @dxvpnbot и установите совместимое приложение со страницы загрузки: sing-box, Streisand, v2rayNG, Hiddify или Clash Verge.
После импорта ссылки-подписки в приложении появятся оба протокола вместе с остальными из вашего тарифа. Подписка обновляется каждые 6 часов, так что изменения на серверах доходят до приложения без повторной настройки. VLESS и Trojan есть во всех тарифах: в «Бесплатном», «Про» и «Семейном» доступно до 7 протоколов (набор может зависеть от сервера), в «Базовом» — VLESS, Trojan и Shadowsocks. Цены — в разделе тарифов.
Частые вопросы
Что надёжнее шифрует — Trojan или VLESS + Reality?
Оба передают данные внутри TLS, так что содержимое зашифровано в любом случае. Различаются они тем, насколько соединение похоже на обычный HTTPS. По оценке DXVPN у VLESS + Reality устойчивость к DPI 5 из 5, у Trojan — 4 из 5.
Нужен ли мне свой домен, чтобы пользоваться Trojan в DXVPN?
Нет. Домен и сертификат — забота того, кто держит сервер. В ссылке-подписке уже есть адрес, пароль и настройки TLS, вам остаётся только импортировать её в приложение.
Может ли Trojan работать с Reality?
Да. В DXVPN Trojan доступен в вариантах TLS и Reality. С Reality сервер Trojan предъявляет рукопожатие и сертификат настоящего сайта, как и VLESS + Reality, вместо собственного сертификата.
Источники
Справочный материал, не юридическая консультация. Правила использования VPN различаются в разных странах — соблюдайте закон там, где вы находитесь.
Посмотрите сами
Запустите проверку «что видит DPI» на главной или начните с бесплатного тарифа — карта не нужна.