← Tüm yazılar
Protokoller

VLESS Reality nedir, DPI'dan nasıl geçer?

Reality ile VLESS'in kendini gerçek bir siteye yapılan sıradan bir TLS bağlantısı gibi nasıl gösterdiği ve neden HTTPS'ten ayırt edilmesinin bu kadar zor olduğu.

1 Ekim 2026 · 2 dk okuma

VLESS, Xray projesinden çıkan hafif bir proxy protokolüdür. Tek başına pek bir şey yapmaz: kullanıcı kimliğini ve hedef adresi taşır, şifrelemeyi taşıma katmanına bırakır. Reality ise XTLS ekibinin özellikle derin paket incelemesi (DPI) yapan ağlar için geliştirdiği bir taşıma katmanıdır.

Reality'nin çözdüğü sorun

Bir proxy'yi gizlemenin klasik yolu onu kendi alan adı ve sertifikasıyla TLS içine sarmaktır. Bu yaklaşımın zayıf noktaları vardır:

  • alan adı ve sertifika bir yerde kayıtlıdır ve adıyla engellenebilir;
  • sansürcü sunucuya kendisi bağlanırsa (aktif tarama), sunucu alışılmadık bir yanıtla kendini ele verebilir;
  • proxy istemcisinin TLS parmak izi (şifre takımları, uzantılar) çoğu zaman tarayıcınınkinden farklıdır.

Reality nasıl çalışır?

  1. Başkasının sitesi maske olarak. Sunucu ayarlarında gerçek ve popüler bir web sitesi yazılıdır. İstemci TLS 1.3 el sıkışmasını sanki o siteye bağlanıyormuş gibi başlatır: SNI alanında o sitenin adı bulunur.
  2. Tarayıcı parmak izi. İstemci uTLS kütüphanesini kullanır ve Chrome ya da Firefox'un TLS parmak izini taklit eder.
  3. Gizli kimlik doğrulama. Sunucunun açık anahtarıyla yapılan bir X25519 anahtar değişiminden türetilen değer ve kısa bir kimlik el sıkışmaya gömülür. Bunu yalnızca doğru anahtara sahip istemci üretebilir.
  4. Yabancılar gerçek siteye gider. Anahtarı olmayan biri, örneğin sansürcünün tarayıcısı bağlanırsa, sunucu onu doğrudan gerçek siteye aktarır. Kontrol eden kişi gerçek bir sertifika ve gerçek bir sayfa görür.

Sonuçta sunucunun engellenebilecek kendi sertifikası yoktur ve bağlantı dışarıdan popüler bir siteye yapılan ziyaretten ayırt edilemez.

XTLS Vision

VPN bağlantısının içindeki trafiğinizin çoğu da TLS'tir (HTTPS siteleri). "TLS içinde TLS", paket boyutlarında belirgin bir desen bırakır. Vision modu içteki TLS'i tanır, verisini ikinci kez şifrelemeden geçirir ve paket boyutlarını dengeler. Bu hem görünürlüğü hem de işlemci yükünü azaltır.

Sınırları

  • Reality TCP üzerinde çalışır; bu yüzden kayıplı ağlarda Hysteria2 gibi QUIC tabanlı protokollerden yavaştır.
  • Maske sitenin seçimi önemlidir: TLS 1.3 desteklemeli ve sunucunun ağından erişilebilir olmalıdır.
  • Hiçbir protokol sonsuza dek çalışmayı garanti etmez: filtreleme sistemleri de gelişir, bu yüzden yedekler önemlidir.

Colitu'da nasıl kurulu?

Her Colitu sunucusunda VLESS Reality bir TCP portunda çalışır; uzun TCP bağlantılarını kesen ağlar için aynı Reality katmanı üzerinde VLESS XHTTP çeşidi de vardır. Uygulama DPI olan ağlarda Reality'yi seçer, bağlanamazsa kendiliğinden Hysteria2, Trojan veya Shadowsocks 2022'ye geçer. Sunucu adresleri ve anahtarları hiçbir yerde yayınlanmaz: uygulama bunları giriş yaptıktan sonra şifreli bir kanaldan alır.

Ayrıntılar güvenlik sayfasında.