Что такое VLESS Reality и почему он работает
VLESS Reality — это связка двух технологий: транспортного протокола VLESS и механизма маскировки Reality, реализованных в Xray-core. VLESS — облегчённый протокол, который не несёт собственного шифрования, что снижает накладные расходы и делает сигнатуру трафика чище. Reality — слой безопасности, который имитирует TLS-рукопожатие реального сайта, заимствуя его сертификат и отпечаток.
В отличие от традиционных VPN (OpenVPN, WireGuard), которые создают собственный туннель с характерным рукопожатием, Reality показывает наблюдателю (DPI) обычное HTTPS-соединение с доверенным доменом. Сервер прокси при каждом входящем соединении сам подключается к сайту-маске и пересылает рукопожатие туда. Если клиент не знает секретного ключа, он получает подлинный сертификат сайта и его страницу — для сканера это выглядит как обычный заход. Свой клиент прячет метку в служебном поле рукопожатия, зашифрованную общим ключом, и сервер на ходу подменяет сертификат своим временным.
Дополнительно используется flow xtls-rprx-vision, который убирает второе шифрование (TLS-in-TLS), снижая нагрузку на процессор и делая трафик менее заметным по размеру записей. В результате заблокировать такое соединение по сигнатуре — значит заблокировать сам сайт-маску, что невозможно без ущерба для обычного интернета.
Требования к VPS для VLESS Reality
Для VLESS Reality не нужен мощный сервер. Минимальная конфигурация — 1 vCPU, 512 МБ RAM, 5 ГБ SSD, но для комфортной работы рекомендуется 1–2 vCPU, 1 ГБ RAM и 10 ГБ SSD. Операционная система — Ubuntu 22.04 или 24.04 LTS, также подойдёт Debian 10/11/12. Виртуализация — KVM (предпочтительно, нужна для BBR), хотя OpenVZ тоже работает.
Ключевое требование — расположение сервера. Он должен находиться вне фильтруемой сети (например, в Европе — Германия, Нидерланды, Финляндия). Чем ближе VPS к сайту-маске, тем ниже задержка: рукопожатие идёт через него. Хороший ориентир — не более 30 мс до цели. Также нужен белый IPv4-адрес (без NAT) и свободный порт 443.
Цены на подходящие VPS начинаются от 490 ₽/мес (например, HostKey vm.pico) или от $4–7/мес у других провайдеров. Важно, чтобы провайдер не блокировал VPN-трафик и имел хорошую репутацию.
Установка панели 3X-UI
Самый простой способ развернуть Xray с Reality — использовать веб-панель 3X-UI. Она автоматизирует установку ядра, панели и systemd-сервиса. Для установки выполните:
apt update && NEEDRESTART_MODE=a apt upgrade -y
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)Установщик задаст несколько вопросов:
- Выбор базы данных: для личного прокси достаточно SQLite (вариант 1).
- Кастомизация порта панели: рекомендуется оставить случайный порт (ответ
n), чтобы не быть найденным сканерами. - Настройка SSL: если порт 80 открыт, можно выбрать вариант 2 (Let's Encrypt на IP) — сертификат выпускается на 6 дней и продлевается автоматически. Если порт 80 закрыт, выберите вариант 4 и привяжите панель к 127.0.0.1, чтобы она не была доступна из интернета.
После установки панель выведет логин, пароль, веб-путь и URL доступа. Эти данные сохраняются в файле /etc/x-ui/install-result.env с правами 600. Если забыли пароль, можно сбросить через меню x-ui (пункт 7).
Важно: у многих провайдеров (Hetzner, Selectel, AWS) есть собственный сетевой firewall, который режет трафик до VPS. Откройте нужные порты в панели управления провайдера, иначе панель и прокси не будут работать.
Настройка VLESS Reality inbound в 3X-UI
После входа в панель перейдите в раздел «Входящие» и нажмите «Создать подключение». Заполните три вкладки:
- Основное: имя (например, reality-443), протокол VLESS, порт 443.
- Поток: транспорт RAW (TCP).
- Безопасность: переключатель Reality, uTLS — chrome (или firefox при замедлениях), цель (Target) — сайт-маска с портом (например, www.samsung.com:443), SNI — тот же домен без порта.
Панель сама сгенерирует пару ключей x25519, Short IDs и путь SpiderX — трогать их не нужно. Важно правильно выбрать сайт-маску. Она должна поддерживать TLS 1.3, HTTP/2 и обмен ключами X25519, иметь действующий сертификат и быть доступной с самого VPS. Панель предоставляет кнопки «Сканировать» (проверяет введённую цель) и «Найти цели» (перебирает готовый список кандидатов, включая соседей вашего дата-центра).
Не рекомендуется использовать маски с apple, icloud, microsoft, а также домены .ru, .cn, .ir — они слишком заезженные и повышают риск блокировки IP. Также избегайте сайтов за Cloudflare, так как сертификат CDN легко проверяется. Хорошие варианты: www.samsung.com, www.nvidia.com, www.intel.com, www.sony.com. Лучше найти цель в сети своего дата-центра кнопкой «Найти цели».
После создания inbound панель применит конфигурацию автоматически.
Создание клиента и получение ссылки
В 3X-UI 3.x пользователи вынесены в раздел «Клиенты». Нажмите «Добавить клиента» и заполните:
- Основные: Email (уникальное имя, например, iphone-anna), лимит трафика (0 — без лимита), лимит IP (0 — без ограничений), срок действия (пусто — бессрочно), привязка к inbound reality-443.
- Учетные данные: Flow — xtls-rprx-vision. Это поле появляется только после выбора inbound.
После сохранения в строке клиента появятся иконки QR-кода и ссылки. Ссылка имеет вид:
vless://UUID@IP_СЕРВЕРА:443?encryption=none&flow=xtls-rprx-vision&fp=chrome&pbk=ПУБЛИЧНЫЙ_КЛЮЧ&security=reality&sid=SHORT_ID&sni=www.samsung.com&spx=%2Fa1b2c3d4e5f6a7b&type=tcp#reality-443Ссылку нельзя редактировать вручную — в ней зашиты публичный ключ, Short ID, SNI и отпечаток. Если меняете что-то в inbound, берите ссылку заново. Для нескольких устройств удобно включить подписку в «Настройки панели» → «Подписка» — тогда клиенты будут автоматически подтягивать новые параметры. Путь подписки по умолчанию /sub/ известен сканерам, его стоит сменить.
Подключение клиентов на разных платформах
Одна и та же ссылка работает на всех платформах. Импортируйте её в подходящее приложение:
- Windows / Linux: v2rayN и аналогичные настольные клиенты.
- Android: v2rayNG.
- iOS: Shadowrocket, Streisand, V2Box — приложения, поддерживающие VLESS с Reality и flow Vision.
Вставьте ссылку или отсканируйте QR-код. После подключения проверьте, что ваш публичный IP сменился на серверный и DNS не утекает в обход туннеля. Утечка DNS сводит на нет весь смысл прокси.
Если устройств больше двух, включите подписку — тогда при изменении параметров (например, смене сайта-маски) не придётся рассылать ссылки заново. Клиенты сами обновят конфигурацию.
Безопасность сервера и панели
Панель 3X-UI — это веб-интерфейс, который может стать точкой входа для злоумышленников. Обязательно:
- Смените логин и пароль по умолчанию сразу после установки.
- Измените веб-путь панели (WebBasePath) на случайную строку.
- Привяжите панель к 127.0.0.1, если не нужен удалённый доступ, и используйте SSH-туннель для входа.
- Настройте брандмауэр UFW: разрешите только порты 443 (для прокси) и порт панели (если она доступна извне).
- Регулярно обновляйте Xray-core и панель.
Также важно защитить сам VPS: используйте SSH-ключи вместо паролей, отключите вход по паролю, настройте fail2ban. Устаревшая панель или повторно использованный пароль — реальный риск компрометации.
Диагностика и решение проблем
Если прокси не работает, проверьте по порядку:
- Статус сервиса:
systemctl status x-ui— убедитесь, что панель и Xray запущены. - Firewall провайдера: многие хостинги имеют собственный сетевой firewall, который режет трафик до VPS. Откройте порт 443 в панели управления провайдера.
- Порт 443 свободен: проверьте, что на нём ничего не висит (
ss -tlnp | grep 443). - Сайт-маска: проверьте, что цель доступна с сервера и поддерживает TLS 1.3, HTTP/2, X25519. Используйте кнопку «Сканировать» в панели.
- Клиент: убедитесь, что ссылка актуальна и не была изменена вручную. Попробуйте другой клиент или устройство.
- Логи Xray: смотрите логи в панели или в
/var/log/xray/.
Если раньше работало, а теперь нет — возможно, IP заблокирован. Проверьте доступность с другого устройства или через прокси. Если IP заблокирован, придётся сменить сервер или использовать другой сайт-маску.
Ограничения и риски VLESS Reality
VLESS Reality — мощный инструмент, но у него есть ограничения, о которых стоит знать:
- Единая точка отказа: один сервер, один IP. Если IP заблокируют, вы останетесь без связи, пока не пересоберёте всё на другом сервере.
- Оператор — это вы: нужно самостоятельно обновлять ОС, Xray, следить за безопасностью панели. Устаревшее ПО — реальный риск.
- Маскировка не скрывает всё: Reality не скрывает ритм и объём трафика, репутацию подсети (диапазоны хостингов известны) и число параллельных соединений к одному SNI. По этим признакам Reality ловят в России.
- Зависимость от клиента: маршрутизация всего устройства, обработка DNS и поведение при обрыве туннеля — задача клиента, а клиенты разнятся.
- Обслуживание маскировки: если сайт-маска заблокирован или клиент отстал от протокола, настройка может стать заметной.
Несмотря на это, VLESS Reality остаётся одним из самых надёжных способов обхода DPI благодаря активному зондированию, которое он побеждает.
Сравнение с другими протоколами и альтернативы
VLESS Reality часто сравнивают с другими протоколами:
- VMess: более старый протокол с собственным шифрованием и аутентификацией по меткам времени. VLESS легче и не несёт лишнего шифрования, поэтому быстрее и менее заметен.
- WireGuard: строит собственный туннель, который DPI узнаёт по первым пакетам. AmneziaWG пытается решить эту проблему, переформируя протокол, но Reality имитирует TLS более естественно.
- OpenVPN: уязвим для DPI из-за характерного рукопожатия.
- Shadowsocks: простой прокси, но не имитирует TLS, поэтому легче обнаруживается.
Reality выигрывает за счёт заимствования TLS-рукопожатия реального сайта, что делает его практически неотличимым от обычного HTTPS. Однако для полного VPN-функционала (маршрутизация всего устройства, защита от утечек) может потребоваться дополнительная настройка клиента.
Вопросы и ответы
Что такое VLESS Reality и как он работает?
VLESS Reality — это комбинация транспортного протокола VLESS и механизма маскировки Reality в Xray-core. VLESS — лёгкий протокол без собственного шифрования, а Reality имитирует TLS-рукопожатие реального сайта, заимствуя его сертификат. Сервер при каждом соединении сам подключается к сайту-маске и пересылает рукопожатие туда. Для DPI это выглядит как обычный HTTPS-запрос к доверенному домену. Свой клиент узнаётся по зашифрованной метке в рукопожатии, после чего сервер подменяет сертификат своим временным. Это позволяет обходить глубокую инспекцию пакетов и активное зондирование.
Нужен ли свой домен и сертификат для VLESS Reality?
Нет, не нужен. Reality использует чужой сайт-маску и его сертификат, поэтому вам не нужно покупать домен или настраивать собственный TLS-сертификат. Это одно из главных преимуществ Reality — развертывание проще и дешевле, чем у прокси на TLS с собственным доменом.
Какой VPS выбрать для VLESS Reality?
Для VLESS Reality подойдёт недорогой VPS с 1 vCPU, 1 ГБ RAM и 10 ГБ SSD. Операционная система — Ubuntu 22.04/24.04 или Debian. Главное — расположение: сервер должен быть вне фильтруемой сети (например, в Европе — Германия, Нидерланды, Финляндия). Желательно, чтобы до сайта-маски было не более 30 мс. Также нужен белый IPv4 и свободный порт 443. Цены начинаются от 490 ₽/мес.
Как выбрать сайт-маску для Reality?
Сайт-маска должна поддерживать TLS 1.3, HTTP/2 и обмен ключами X25519, иметь действующий сертификат и быть доступной с вашего VPS. Не выбирайте слишком популярные маски (apple, microsoft, icloud) и домены .ru, .cn, .ir — они повышают риск блокировки. Также избегайте сайтов за Cloudflare. Хорошие варианты: www.samsung.com, www.nvidia.com, www.intel.com, www.sony.com. Лучше всего найти цель в сети своего дата-центра через кнопку «Найти цели» в панели 3X-UI.
Какие клиенты поддерживают VLESS Reality?
VLESS Reality поддерживается в v2rayN (Windows/Linux), v2rayNG (Android), Shadowrocket, Streisand, V2Box (iOS). Импортируйте ссылку или отсканируйте QR-код. Убедитесь, что клиент поддерживает flow xtls-rprx-vision, иначе соединение не установится.
Какие ограничения у VLESS Reality?
Reality не скрывает ритм и объём трафика, репутацию подсети и число параллельных соединений к одному SNI. По этим признакам его можно обнаружить. Также есть риск блокировки IP сервера, единая точка отказа (один сервер) и необходимость самостоятельно обслуживать сервер и панель. Маскировка требует регулярного обслуживания: если сайт-маска заблокирован, настройка становится заметной.
Что делать, если VLESS Reality перестал работать?
Проверьте статус сервиса (systemctl status x-ui), firewall провайдера, доступность порта 443, сайт-маску (кнопка «Сканировать» в панели), актуальность ссылки. Если IP заблокирован, смените сервер или сайт-маску. Также проверьте логи Xray в панели или в /var/log/xray/.