VLESS Reality в 2026: что это и почему он работает при блокировках — сравнение протоколов

Опубликовано · Обновлено · Команда VPN Info

Когда с 2023 года блокировки по протоколу выбили из строя WireGuard и OpenVPN, в инструкциях и чатах всё чаще стала звучать связка VLESS Reality. Ниже разобрано, что она делает, почему её труднее заблокировать и как она выглядит рядом с другими вариантами — от VLESS с обычным TLS до AmneziaWG и Shadowsocks. В конце — сводная таблица, клиенты с поддержкой Reality и случаи, когда не спасает и он.

VLESS Reality простыми словами

Название складывается из двух частей. VLESS — лёгкий прокси-протокол из проекта Xray: он передаёт данные и узнаёт пользователя по идентификатору UUID, но собственного шифрования почти не добавляет и опирается на внешний защищённый слой. Reality — как раз такой слой, созданный в том же проекте как замена обычному TLS.

Задача Reality — чтобы подключение к VPN-серверу снаружи выглядело как заход браузера на крупный чужой сайт по HTTPS. Сервер не притворяется сайтом сам: он «одалживает» внешность настоящего ресурса с поддержкой TLS 1.3. Наблюдатель видит в рукопожатии имя этого сайта, а если попробует проверить сервер, получит ответ от настоящего сайта.

Пользователю всё это знать не обязательно. Параметры Reality уже прописаны в ключе вида vless://… или в ссылке подписки, клиенту остаётся только подключиться.

Почему старые протоколы перестали работать

Блокировки в России давно не сводятся к спискам сайтов. На сетях операторов стоят ТСПУ — технические средства противодействия угрозам, которые анализируют трафик методом DPI, глубокой инспекции пакетов. Содержимое соединения зашифровано, поэтому DPI смотрит на форму: как начинается сессия, какого размера пакеты, какие байты стоят на фиксированных местах.

У классических VPN-протоколов эта форма узнаваема. OpenVPN открывает сессию характерным обменом, WireGuard отправляет по UDP пакеты рукопожатия строго заданного типа и длины. Авторы WireGuard этого не скрывают: в документации сказано, что протокол не занимается обфускацией и её нужно делать уровнем выше. Такие соединения распознаются по первым пакетам и обрываются, а остальной интернет при этом продолжает работать. Сбои начались в мае 2023 года, массовые блокировки OpenVPN и WireGuard — с 7 августа 2023 года, прежде всего у мобильных операторов, а в 2024–2026 годах они усилились.

Сами сервисы это признают. VPNTYPE в сентябре 2026 года написал в своём канале, что OpenVPN и WireGuard блокируют, а стабильно работает VLESS. Логика выживания поменялась: устойчивыми оказались протоколы, которые не прячут факт шифрования, а выглядят как самый массовый зашифрованный трафик — HTTPS. Отрезать его целиком нельзя, не сломав банки, магазины и госуслуги.

Как Reality маскирует трафик под чужой сайт

Всё решается в момент TLS-рукопожатия:

  • Клиент отправляет приветствие ClientHello с именем выбранного сайта в поле SNI. Отпечаток приветствия подстраивается под популярный браузер — за это отвечает параметр fingerprint, чаще всего chrome.
  • В приветствие встроены данные для проверки. Клиент знает публичный ключ сервера и короткий идентификатор shortId, и сервер по ним понимает, что подключается «свой».
  • Если проверка пройдена, сервер завершает рукопожатие сам и дальше работает как прокси VLESS.
  • Если нет — например, пришёл сканер цензора или случайный бот, — сервер прозрачно передаёт соединение настоящему сайту. Проверяющий получает подлинный сертификат и настоящую страницу.

Главное следствие: у сервера нет собственного «лица», которое можно изучить и внести в список. Нет домена, который выдаёт владельца, нет самоподписанного сертификата, нет странного ответа на пробный запрос. Для наблюдателя это ещё одно HTTPS-соединение с известным ресурсом.

Слабые места у схемы тоже есть. IP-адрес сервера виден, и если имя в SNI принадлежит сайту, который физически живёт в совсем другой сети, это несоответствие можно заметить при анализе. Поэтому сайт для маскировки обычно подбирают с оглядкой на то, где стоит сервер.

По каким критериям сравнивать протоколы

Чтобы сравнение было предметным, у каждого протокола ниже оцениваются одни и те же вещи:

  • Заметность для DPI — есть ли узнаваемая сигнатура и как сервер ведёт себя при активной проверке.
  • Свой домен и сертификат — это и лишние расходы, и дополнительный след, по которому сервер можно найти.
  • Транспорт — TCP или UDP. UDP удобнее для звонков и игр, но в мобильных сетях его чаще режут.
  • Клиенты — можно ли подключиться на iPhone с российским Apple ID, на Android и компьютере.
  • Сложность — сколько усилий нужно, чтобы поднять свой сервер или разобраться с готовым ключом.
  • Белые списки — помогает ли протокол сам по себе, когда оператор пропускает только разрешённые адреса.

Последний пункт стоит держать в голове с самого начала. Протокол меняет то, как выглядит соединение, но не адрес, к которому оно идёт, а при белых списках решает именно адрес.

VLESS Reality и VLESS с обычным TLS

Ближайший родственник Reality — тот же VLESS поверх стандартного TLS. Для него нужны собственный домен и действительный сертификат. Снаружи соединение выглядит как заход на ваш сайт: в SNI виден ваш домен, а по адресу сервера должна открываться правдоподобная страница.

Слабость в том, что домен — это идентификатор. Его можно внести в реестр, а молодой домен без истории, на который ходит только трафик VPN, подозрителен сам по себе. У Reality этой проблемы нет: имя в SNI принадлежит чужому большому сайту.

Зато у обычного TLS есть козырь — его можно пропустить через CDN с транспортами WebSocket, gRPC или XHTTP. Клиент тогда подключается к адресам CDN-провайдера, а не к вашему серверу, и заблокировать сервер по IP становится сложнее. Reality так не умеет, ему нужно прямое соединение. Поэтому опытные владельцы серверов нередко держат обе схемы: Reality как основную, TLS через CDN как запасную.

VLESS Reality против WireGuard и AmneziaWG

WireGuard быстрый и простой, но в нынешних российских условиях его главный недостаток — узнаваемость. Сервисы на чистом WireGuard зависят от того, пропускает ли его конкретная сеть. Kaspersky Secure Connection, например, прямо пишет, что для стабильной работы нужна поддержка протокола WireGuard со стороны интернет-провайдера.

AmneziaWG — форк WireGuard от команды Amnezia с защитой от обнаружения DPI. Он меняет характерные заголовки и добавляет к рукопожатию «мусорные» пакеты случайного размера, так что фиксированной сигнатуры больше нет. Скорость и простота WireGuard в основном сохраняются, а отдельное приложение AmneziaWG есть в российском App Store.

Разница с Reality — в подходе. AmneziaWG делает трафик непохожим на WireGuard, но он остаётся неизвестным UDP-потоком. Reality делает трафик похожим на HTTPS к реальному сайту. Если сеть начнёт резать весь непонятный UDP, AmneziaWG пострадает первым. С другой стороны, UDP лучше подходит для звонков и игр. Поэтому сервисы часто дают оба варианта: Amnezia Premium — AmneziaWG и VLESS Reality, Fiery VPN — AmneziaWG и VLESS, а Windscribe встроил AmneziaWG прямо в своё приложение.

VLESS Reality против Shadowsocks, Trojan и OpenVPN

Shadowsocks

Shadowsocks шифрует поток так, что он похож на набор случайных байтов без читаемого заголовка. Долгое время этого хватало, но DPI научились замечать сам признак «полностью зашифрованного» соединения: обычный трафик почти всегда начинается с узнаваемого заголовка вроде TLS-приветствия. На Shadowsocks построен Outline для своего сервера, и для маскировки в нём появился режим Shadowsocks-over-WebSockets. При этом с ноября 2023 года Shadowsocks входит в перечень протоколов, которые Роскомнадзор намерен блокировать, а блокировки Shadowsocks и Outline фиксируются с весны 2024 года.

Trojan

Trojan работает поверх настоящего TLS и на посторонние запросы отдаёт обычный веб-сайт. Ему тоже нужны домен и сертификат, так что сильные и слабые стороны у него почти как у VLESS с TLS. По сравнению с Reality он проигрывает тем, что оставляет домен как след.

OpenVPN

Чистый OpenVPN в российских сетях сейчас годится разве что в запасные. Его можно спрятать в обёртку, например OpenVPN over Cloak в приложении AmneziaVPN, но тогда работу делает уже маскировка, а не сам OpenVPN.

Сравнительная таблица протоколов в 2026 году

Протокол Как выглядит для DPI Устойчивость к блокировкам Свой домен Транспорт Клиент на iPhone в российском App Store
VLESS + Reality TLS 1.3 к известному чужому сайту, на проверку отвечает этот сайт Высокая Не нужен TCP INCY
VLESS + TLS HTTPS к вашему домену Высокая, если домен не засвечен; можно через CDN Нужен, с сертификатом TCP INCY
Trojan HTTPS к вашему домену, на проверку — ваш сайт Средняя или высокая Нужен, с сертификатом TCP INCY
Shadowsocks Поток без заголовка, похожий на случайные байты Средняя, блокируется с весны 2024 года Не нужен TCP и UDP Outline, INCY
AmneziaWG Неизвестный UDP без сигнатуры WireGuard Средняя или высокая Не нужен UDP AmneziaWG
WireGuard Узнаваемое рукопожатие по UDP Низкая Не нужен UDP WireGuard
OpenVPN Узнаваемый обмен при подключении Низкая без обёртки Не нужен TCP или UDP OpenVPN Connect

Оценки устойчивости здесь качественные: они отражают, насколько протокол заметен для DPI по своей конструкции, а не результаты замеров. И ещё раз о главном: ни один протокол из таблицы сам по себе не открывает доступ при белых списках.

Где взять VLESS Reality: готовые сервисы и свой сервер

Вариантов два — подписка у сервиса или собственный сервер.

Готовые сервисы. Среди сервисов для России Reality прямо называют немногие. Amnezia Premium даёт XRay VLESS Reality вместе с AmneziaWG в собственном приложении; минимальный период — 6 месяцев за 2 690 ₽, оплата российской картой, через СБП или криптовалютой. Project V использует VLESS + Reality и AmneziaWG, а для белых списков у МТС, МегаФона, Билайна и Т2 добавляет маршрут через российские промежуточные серверы. Подписка стоит 180 ₽ за 30 дней на 3 устройства, оплата только в Telegram через Tribute, а трафик через обход белых списков расходует квоту в 10 раз быстрее обычного. Fiery VPN, Liberty VPN и VPNTYPE заявляют VLESS, не уточняя, используется ли Reality, а Red Shield VPN строит протоколы RedLink на основе VLESS и даёт конфигуратор VLESS (XTLS). Цены и условия — по данным сервисов на октябрь 2026 года.

Свой сервер. Понадобится VPS за рубежом и либо навыки работы в командной строке, либо приложение, которое сделает установку за вас. AmneziaVPN в режиме Self-hosted сам разворачивает выбранный протокол, включая XRay VLESS Reality, если указать IP сервера, логин и пароль SSH. Плюс — полный контроль, минус — блокировку IP и обновления придётся решать самостоятельно.

Как понять, что в полученном ключе действительно Reality:

  1. Скопируйте ключ целиком — строку, которая начинается с vless://.
  2. Найдите параметр security: для Reality он равен reality, для обычного TLS — tls.
  3. Убедитесь, что есть pbk (публичный ключ сервера) — без него Reality не заработает. Параметр sid (shortId) может отсутствовать или быть пустым, если сервер разрешает пустой shortId; если не разрешает, нужен правильный sid.
  4. Посмотрите на sni: там должно стоять имя постороннего крупного сайта, а не домен сервиса.
  5. Параметр fp покажет, под какой браузер подстраивается приветствие, а flow=xtls-rprx-vision — что включён режим Vision.

Если вместо ключа выдают ссылку подписки, те же параметры обычно видны в карточке сервера внутри клиента.

Какие клиенты поддерживают Reality

Reality реализован в ядре Xray и поддерживается в sing-box, поэтому с ним умеет работать большинство современных клиентов. Разница — в доступности на вашей платформе.

  • INCY — iOS, macOS, Android, Windows, Linux; прямо заявляет VLESS (Reality) и есть в российском App Store. Версия для компьютера пока в статусе pre-alpha.
  • Happ — все основные платформы, VLESS (Reality) в списке протоколов. Основное приложение удалено из российского App Store в конце марта 2026 года; на Android доступно в Google Play и как APK.
  • Hiddify — открытый код, Android, iOS и компьютеры, поддержка VLESS + XTLS Reality/Vision. В российском App Store отсутствует.
  • v2rayNG для Android и v2rayN для Windows, macOS и Linux — открытые клиенты на ядре Xray для тех, кто привык настраивать всё вручную.
  • Streisand — iPhone и iPad, Reality поддерживает, но из российского App Store тоже удалён.
  • AmneziaVPN — подключает XRay VLESS Reality от Amnezia Premium или вашего сервера; на iPhone вместо него документация Amnezia предлагает приложение DefaultVPN.

Отдельная оговорка для iPhone: по запросу «happ» российский App Store выдаёт приложения других разработчиков с похожими названиями. Клиенты сами серверов не продают, поэтому «Happ», который обещает встроенный VPN, — повод проверить разработчика.

Ограничения Reality: когда и он не поможет

Reality хорошо прячет форму соединения, но решает не всё:

  • Белые списки. Если оператор пропускает трафик только к разрешённым адресам, зарубежный сервер недоступен, как бы ни выглядело рукопожатие. Нужен маршрут через промежуточный сервер с разрешённым адресом.
  • Блокировка по IP. Сервер, на который ходит много пользователей, могут заблокировать по адресу. Сервисы решают это сменой серверов, владельцу своего VPS придётся переезжать самому.
  • Анализ поведения. Долгие сессии с большим объёмом данных к одному адресу под видом обычного сайта выделяются статистически. Гарантий долгосрочной работы нет ни у одного протокола.
  • Полное отключение мобильного интернета. Здесь бесполезен любой VPN: данным просто некуда идти.
  • Ошибки настройки. Неподходящий сайт для маскировки, устаревший клиент или неверный fingerprint ломают маскировку чаще, чем DPI.

Практический вывод простой: Reality сегодня — один из самых живучих вариантов, но держать стоит хотя бы один запасной путь. Это может быть другой протокол, другой сервер или сервис с отдельным маршрутом для белых списков.

Вопросы и ответы

Почему VLESS Reality сложнее заблокировать, чем WireGuard?

У WireGuard характерное рукопожатие: пакеты фиксированного типа и длины по UDP, которые DPI узнаёт по первым же байтам. VLESS Reality идёт по TCP на порт 443 и выглядит как TLS-соединение браузера с известным сайтом, а на проверочные запросы сервер отвечает этим самым сайтом. Чтобы заблокировать такой трафик по протоколу, пришлось бы задеть обычный HTTPS.

Нужен ли для Reality свой домен?

Нет, и в этом его главное отличие от VLESS с обычным TLS и от Trojan. Сервер Reality использует имя чужого сайта с поддержкой TLS 1.3 и не требует ни домена, ни сертификата. Нужен только сам сервер с IP-адресом, который ещё не попал под блокировку.

Работает ли VLESS Reality при белых списках?

Сам по себе — нет: в режиме белых списков оператор пропускает трафик только к разрешённым адресам, а IP зарубежного сервера в их число не входит. Маскировка под чужой сайт не меняет адрес, к которому идёт соединение. Для белых списков сервисы строят отдельные маршруты через промежуточные серверы в России, например Project V делает это для МТС, МегаФона, Билайна и Т2, но такой трафик расходует квоту в 10 раз быстрее.

В каких приложениях можно подключить VLESS Reality?

Reality прямо поддерживают INCY, Happ, Hiddify и Streisand, а также v2rayNG и v2rayN на ядре Xray. На iPhone с российским Apple ID из этого списка сейчас доступен INCY: Happ, Streisand и Hiddify в российском App Store отсутствуют. В магазине встречаются клоны с похожими названиями, поэтому смотрите на имя разработчика.

Чем Reality отличается от XTLS Vision?

Reality отвечает за внешний вид соединения: какой сайт видит наблюдатель и как сервер реагирует на проверки. XTLS Vision — режим управления потоком, который убирает характерный признак «TLS внутри TLS», когда через туннель передаётся уже зашифрованный HTTPS. Обычно их включают вместе, и в ключе это видно по параметрам security=reality и flow=xtls-rprx-vision.

Какие VPN-сервисы используют VLESS Reality?

Из сервисов для России Reality прямо называют Amnezia Premium, где он идёт вместе с AmneziaWG, и Project V. Fiery VPN, Liberty VPN и VPNTYPE заявляют VLESS без уточнения транспорта, а у Red Shield VPN есть конфигуратор VLESS (XTLS). Перед оплатой полезно посмотреть параметры в выданном ключе и пройти тест, если сервис его даёт.