← Все статьи
Протоколы

Что такое VLESS Reality и как он проходит DPI

Разбираем, как VLESS с Reality маскируется под обычное TLS-соединение с реальным сайтом и почему его трудно отличить от HTTPS.

1 октября 2026 г. · 2 мин чтения

VLESS — лёгкий прокси-протокол из проекта Xray. Сам по себе он почти ничего не делает: передаёт идентификатор пользователя и адрес назначения, а шифрование оставляет транспорту. Reality — это транспорт, разработанный командой XTLS специально для сетей с глубокой инспекцией пакетов (DPI).

Проблема, которую решает Reality

Классический способ спрятать прокси — завернуть его в TLS с собственным доменом и сертификатом. У этого подхода есть слабые места:

  • домен и сертификат нужно где-то зарегистрировать, и их можно заблокировать по имени;
  • если цензор подключится к серверу сам (активное зондирование), сервер может выдать себя нестандартным ответом;
  • отпечаток TLS-клиента (набор шифров, расширений) у прокси-клиента часто отличается от браузерного.

Как работает Reality

  1. Чужой сайт как маска. В настройках сервера указан реальный популярный сайт. Клиент начинает TLS 1.3-рукопожатие так, будто подключается к нему: в поле SNI стоит имя этого сайта.
  2. Отпечаток браузера. Клиент использует библиотеку uTLS и повторяет TLS-отпечаток Chrome или Firefox.
  3. Секретная аутентификация. В рукопожатие встраивается значение, вычисленное через обмен ключами X25519 с открытым ключом сервера, и короткий идентификатор. Только клиент с правильным ключом может его сформировать.
  4. Чужие запросы — к настоящему сайту. Если подключается кто-то без ключа — например, сканер цензора — сервер просто проксирует его к настоящему сайту. Проверяющий видит подлинный сертификат и подлинную страницу.

В результате у сервера нет собственного сертификата, который можно заблокировать, а снаружи соединение неотличимо от обращения к популярному сайту.

XTLS Vision

Внутри VPN-соединения почти весь ваш трафик — это тоже TLS (HTTPS-сайты). «TLS внутри TLS» даёт характерный рисунок размеров пакетов. Режим Vision распознаёт внутренний TLS и передаёт его данные без повторного шифрования, выравнивая размеры пакетов. Это уменьшает и заметность, и нагрузку на процессор.

Ограничения

  • Reality работает поверх TCP, поэтому на сетях с большими потерями он медленнее, чем QUIC-протоколы вроде Hysteria2.
  • Выбор сайта-маски важен: он должен поддерживать TLS 1.3 и быть доступен из сети сервера.
  • Ни один протокол не гарантирует работу навсегда: системы фильтрации тоже развиваются, поэтому важно иметь несколько запасных вариантов.

Как это устроено в Colitu

На каждом сервере Colitu VLESS Reality работает на TCP-порту, а вариант VLESS XHTTP — поверх того же Reality для сетей, которые обрывают долгие TCP-соединения. Приложение выбирает Reality на сетях с DPI и автоматически переключается на Hysteria2, Trojan или Shadowsocks 2022, если Reality не подключается. Адреса и ключи серверов нигде не публикуются: приложение получает их после входа по зашифрованному каналу.

Подробности — на странице безопасности.