VLESS Reality в 2026: что это и почему он работает при блокировках — сравнение протоколов
Когда с 2023 года блокировки по протоколу выбили из строя WireGuard и OpenVPN, в инструкциях и чатах всё чаще стала звучать связка VLESS Reality. Ниже разобрано, что она делает, почему её труднее заблокировать и как она выглядит рядом с другими вариантами — от VLESS с обычным TLS до AmneziaWG и Shadowsocks. В конце — сводная таблица, клиенты с поддержкой Reality и случаи, когда не спасает и он.
VLESS Reality простыми словами
Название складывается из двух частей. VLESS — лёгкий прокси-протокол из проекта Xray: он передаёт данные и узнаёт пользователя по идентификатору UUID, но собственного шифрования почти не добавляет и опирается на внешний защищённый слой. Reality — как раз такой слой, созданный в том же проекте как замена обычному TLS.
Задача Reality — чтобы подключение к VPN-серверу снаружи выглядело как заход браузера на крупный чужой сайт по HTTPS. Сервер не притворяется сайтом сам: он «одалживает» внешность настоящего ресурса с поддержкой TLS 1.3. Наблюдатель видит в рукопожатии имя этого сайта, а если попробует проверить сервер, получит ответ от настоящего сайта.
Пользователю всё это знать не обязательно. Параметры Reality уже прописаны в ключе вида vless://… или в ссылке подписки, клиенту остаётся только подключиться.
Почему старые протоколы перестали работать
Блокировки в России давно не сводятся к спискам сайтов. На сетях операторов стоят ТСПУ — технические средства противодействия угрозам, которые анализируют трафик методом DPI, глубокой инспекции пакетов. Содержимое соединения зашифровано, поэтому DPI смотрит на форму: как начинается сессия, какого размера пакеты, какие байты стоят на фиксированных местах.
У классических VPN-протоколов эта форма узнаваема. OpenVPN открывает сессию характерным обменом, WireGuard отправляет по UDP пакеты рукопожатия строго заданного типа и длины. Авторы WireGuard этого не скрывают: в документации сказано, что протокол не занимается обфускацией и её нужно делать уровнем выше. Такие соединения распознаются по первым пакетам и обрываются, а остальной интернет при этом продолжает работать. Сбои начались в мае 2023 года, массовые блокировки OpenVPN и WireGuard — с 7 августа 2023 года, прежде всего у мобильных операторов, а в 2024–2026 годах они усилились.
Сами сервисы это признают. VPNTYPE в сентябре 2026 года написал в своём канале, что OpenVPN и WireGuard блокируют, а стабильно работает VLESS. Логика выживания поменялась: устойчивыми оказались протоколы, которые не прячут факт шифрования, а выглядят как самый массовый зашифрованный трафик — HTTPS. Отрезать его целиком нельзя, не сломав банки, магазины и госуслуги.
Как Reality маскирует трафик под чужой сайт
Всё решается в момент TLS-рукопожатия:
- Клиент отправляет приветствие ClientHello с именем выбранного сайта в поле SNI. Отпечаток приветствия подстраивается под популярный браузер — за это отвечает параметр fingerprint, чаще всего chrome.
- В приветствие встроены данные для проверки. Клиент знает публичный ключ сервера и короткий идентификатор shortId, и сервер по ним понимает, что подключается «свой».
- Если проверка пройдена, сервер завершает рукопожатие сам и дальше работает как прокси VLESS.
- Если нет — например, пришёл сканер цензора или случайный бот, — сервер прозрачно передаёт соединение настоящему сайту. Проверяющий получает подлинный сертификат и настоящую страницу.
Главное следствие: у сервера нет собственного «лица», которое можно изучить и внести в список. Нет домена, который выдаёт владельца, нет самоподписанного сертификата, нет странного ответа на пробный запрос. Для наблюдателя это ещё одно HTTPS-соединение с известным ресурсом.
Слабые места у схемы тоже есть. IP-адрес сервера виден, и если имя в SNI принадлежит сайту, который физически живёт в совсем другой сети, это несоответствие можно заметить при анализе. Поэтому сайт для маскировки обычно подбирают с оглядкой на то, где стоит сервер.
По каким критериям сравнивать протоколы
Чтобы сравнение было предметным, у каждого протокола ниже оцениваются одни и те же вещи:
- Заметность для DPI — есть ли узнаваемая сигнатура и как сервер ведёт себя при активной проверке.
- Свой домен и сертификат — это и лишние расходы, и дополнительный след, по которому сервер можно найти.
- Транспорт — TCP или UDP. UDP удобнее для звонков и игр, но в мобильных сетях его чаще режут.
- Клиенты — можно ли подключиться на iPhone с российским Apple ID, на Android и компьютере.
- Сложность — сколько усилий нужно, чтобы поднять свой сервер или разобраться с готовым ключом.
- Белые списки — помогает ли протокол сам по себе, когда оператор пропускает только разрешённые адреса.
Последний пункт стоит держать в голове с самого начала. Протокол меняет то, как выглядит соединение, но не адрес, к которому оно идёт, а при белых списках решает именно адрес.
VLESS Reality и VLESS с обычным TLS
Ближайший родственник Reality — тот же VLESS поверх стандартного TLS. Для него нужны собственный домен и действительный сертификат. Снаружи соединение выглядит как заход на ваш сайт: в SNI виден ваш домен, а по адресу сервера должна открываться правдоподобная страница.
Слабость в том, что домен — это идентификатор. Его можно внести в реестр, а молодой домен без истории, на который ходит только трафик VPN, подозрителен сам по себе. У Reality этой проблемы нет: имя в SNI принадлежит чужому большому сайту.
Зато у обычного TLS есть козырь — его можно пропустить через CDN с транспортами WebSocket, gRPC или XHTTP. Клиент тогда подключается к адресам CDN-провайдера, а не к вашему серверу, и заблокировать сервер по IP становится сложнее. Reality так не умеет, ему нужно прямое соединение. Поэтому опытные владельцы серверов нередко держат обе схемы: Reality как основную, TLS через CDN как запасную.
VLESS Reality против WireGuard и AmneziaWG
WireGuard быстрый и простой, но в нынешних российских условиях его главный недостаток — узнаваемость. Сервисы на чистом WireGuard зависят от того, пропускает ли его конкретная сеть. Kaspersky Secure Connection, например, прямо пишет, что для стабильной работы нужна поддержка протокола WireGuard со стороны интернет-провайдера.
AmneziaWG — форк WireGuard от команды Amnezia с защитой от обнаружения DPI. Он меняет характерные заголовки и добавляет к рукопожатию «мусорные» пакеты случайного размера, так что фиксированной сигнатуры больше нет. Скорость и простота WireGuard в основном сохраняются, а отдельное приложение AmneziaWG есть в российском App Store.
Разница с Reality — в подходе. AmneziaWG делает трафик непохожим на WireGuard, но он остаётся неизвестным UDP-потоком. Reality делает трафик похожим на HTTPS к реальному сайту. Если сеть начнёт резать весь непонятный UDP, AmneziaWG пострадает первым. С другой стороны, UDP лучше подходит для звонков и игр. Поэтому сервисы часто дают оба варианта: Amnezia Premium — AmneziaWG и VLESS Reality, Fiery VPN — AmneziaWG и VLESS, а Windscribe встроил AmneziaWG прямо в своё приложение.
VLESS Reality против Shadowsocks, Trojan и OpenVPN
Shadowsocks
Shadowsocks шифрует поток так, что он похож на набор случайных байтов без читаемого заголовка. Долгое время этого хватало, но DPI научились замечать сам признак «полностью зашифрованного» соединения: обычный трафик почти всегда начинается с узнаваемого заголовка вроде TLS-приветствия. На Shadowsocks построен Outline для своего сервера, и для маскировки в нём появился режим Shadowsocks-over-WebSockets. При этом с ноября 2023 года Shadowsocks входит в перечень протоколов, которые Роскомнадзор намерен блокировать, а блокировки Shadowsocks и Outline фиксируются с весны 2024 года.
Trojan
Trojan работает поверх настоящего TLS и на посторонние запросы отдаёт обычный веб-сайт. Ему тоже нужны домен и сертификат, так что сильные и слабые стороны у него почти как у VLESS с TLS. По сравнению с Reality он проигрывает тем, что оставляет домен как след.
OpenVPN
Чистый OpenVPN в российских сетях сейчас годится разве что в запасные. Его можно спрятать в обёртку, например OpenVPN over Cloak в приложении AmneziaVPN, но тогда работу делает уже маскировка, а не сам OpenVPN.
Сравнительная таблица протоколов в 2026 году
| Протокол | Как выглядит для DPI | Устойчивость к блокировкам | Свой домен | Транспорт | Клиент на iPhone в российском App Store |
|---|---|---|---|---|---|
| VLESS + Reality | TLS 1.3 к известному чужому сайту, на проверку отвечает этот сайт | Высокая | Не нужен | TCP | INCY |
| VLESS + TLS | HTTPS к вашему домену | Высокая, если домен не засвечен; можно через CDN | Нужен, с сертификатом | TCP | INCY |
| Trojan | HTTPS к вашему домену, на проверку — ваш сайт | Средняя или высокая | Нужен, с сертификатом | TCP | INCY |
| Shadowsocks | Поток без заголовка, похожий на случайные байты | Средняя, блокируется с весны 2024 года | Не нужен | TCP и UDP | Outline, INCY |
| AmneziaWG | Неизвестный UDP без сигнатуры WireGuard | Средняя или высокая | Не нужен | UDP | AmneziaWG |
| WireGuard | Узнаваемое рукопожатие по UDP | Низкая | Не нужен | UDP | WireGuard |
| OpenVPN | Узнаваемый обмен при подключении | Низкая без обёртки | Не нужен | TCP или UDP | OpenVPN Connect |
Оценки устойчивости здесь качественные: они отражают, насколько протокол заметен для DPI по своей конструкции, а не результаты замеров. И ещё раз о главном: ни один протокол из таблицы сам по себе не открывает доступ при белых списках.
Где взять VLESS Reality: готовые сервисы и свой сервер
Вариантов два — подписка у сервиса или собственный сервер.
Готовые сервисы. Среди сервисов для России Reality прямо называют немногие. Amnezia Premium даёт XRay VLESS Reality вместе с AmneziaWG в собственном приложении; минимальный период — 6 месяцев за 2 690 ₽, оплата российской картой, через СБП или криптовалютой. Project V использует VLESS + Reality и AmneziaWG, а для белых списков у МТС, МегаФона, Билайна и Т2 добавляет маршрут через российские промежуточные серверы. Подписка стоит 180 ₽ за 30 дней на 3 устройства, оплата только в Telegram через Tribute, а трафик через обход белых списков расходует квоту в 10 раз быстрее обычного. Fiery VPN, Liberty VPN и VPNTYPE заявляют VLESS, не уточняя, используется ли Reality, а Red Shield VPN строит протоколы RedLink на основе VLESS и даёт конфигуратор VLESS (XTLS). Цены и условия — по данным сервисов на октябрь 2026 года.
Свой сервер. Понадобится VPS за рубежом и либо навыки работы в командной строке, либо приложение, которое сделает установку за вас. AmneziaVPN в режиме Self-hosted сам разворачивает выбранный протокол, включая XRay VLESS Reality, если указать IP сервера, логин и пароль SSH. Плюс — полный контроль, минус — блокировку IP и обновления придётся решать самостоятельно.
Как понять, что в полученном ключе действительно Reality:
- Скопируйте ключ целиком — строку, которая начинается с vless://.
- Найдите параметр security: для Reality он равен reality, для обычного TLS — tls.
- Убедитесь, что есть pbk (публичный ключ сервера) — без него Reality не заработает. Параметр sid (shortId) может отсутствовать или быть пустым, если сервер разрешает пустой shortId; если не разрешает, нужен правильный sid.
- Посмотрите на sni: там должно стоять имя постороннего крупного сайта, а не домен сервиса.
- Параметр fp покажет, под какой браузер подстраивается приветствие, а flow=xtls-rprx-vision — что включён режим Vision.
Если вместо ключа выдают ссылку подписки, те же параметры обычно видны в карточке сервера внутри клиента.
Какие клиенты поддерживают Reality
Reality реализован в ядре Xray и поддерживается в sing-box, поэтому с ним умеет работать большинство современных клиентов. Разница — в доступности на вашей платформе.
- INCY — iOS, macOS, Android, Windows, Linux; прямо заявляет VLESS (Reality) и есть в российском App Store. Версия для компьютера пока в статусе pre-alpha.
- Happ — все основные платформы, VLESS (Reality) в списке протоколов. Основное приложение удалено из российского App Store в конце марта 2026 года; на Android доступно в Google Play и как APK.
- Hiddify — открытый код, Android, iOS и компьютеры, поддержка VLESS + XTLS Reality/Vision. В российском App Store отсутствует.
- v2rayNG для Android и v2rayN для Windows, macOS и Linux — открытые клиенты на ядре Xray для тех, кто привык настраивать всё вручную.
- Streisand — iPhone и iPad, Reality поддерживает, но из российского App Store тоже удалён.
- AmneziaVPN — подключает XRay VLESS Reality от Amnezia Premium или вашего сервера; на iPhone вместо него документация Amnezia предлагает приложение DefaultVPN.
Отдельная оговорка для iPhone: по запросу «happ» российский App Store выдаёт приложения других разработчиков с похожими названиями. Клиенты сами серверов не продают, поэтому «Happ», который обещает встроенный VPN, — повод проверить разработчика.
Ограничения Reality: когда и он не поможет
Reality хорошо прячет форму соединения, но решает не всё:
- Белые списки. Если оператор пропускает трафик только к разрешённым адресам, зарубежный сервер недоступен, как бы ни выглядело рукопожатие. Нужен маршрут через промежуточный сервер с разрешённым адресом.
- Блокировка по IP. Сервер, на который ходит много пользователей, могут заблокировать по адресу. Сервисы решают это сменой серверов, владельцу своего VPS придётся переезжать самому.
- Анализ поведения. Долгие сессии с большим объёмом данных к одному адресу под видом обычного сайта выделяются статистически. Гарантий долгосрочной работы нет ни у одного протокола.
- Полное отключение мобильного интернета. Здесь бесполезен любой VPN: данным просто некуда идти.
- Ошибки настройки. Неподходящий сайт для маскировки, устаревший клиент или неверный fingerprint ломают маскировку чаще, чем DPI.
Практический вывод простой: Reality сегодня — один из самых живучих вариантов, но держать стоит хотя бы один запасной путь. Это может быть другой протокол, другой сервер или сервис с отдельным маршрутом для белых списков.
Вопросы и ответы
Почему VLESS Reality сложнее заблокировать, чем WireGuard?
У WireGuard характерное рукопожатие: пакеты фиксированного типа и длины по UDP, которые DPI узнаёт по первым же байтам. VLESS Reality идёт по TCP на порт 443 и выглядит как TLS-соединение браузера с известным сайтом, а на проверочные запросы сервер отвечает этим самым сайтом. Чтобы заблокировать такой трафик по протоколу, пришлось бы задеть обычный HTTPS.
Нужен ли для Reality свой домен?
Нет, и в этом его главное отличие от VLESS с обычным TLS и от Trojan. Сервер Reality использует имя чужого сайта с поддержкой TLS 1.3 и не требует ни домена, ни сертификата. Нужен только сам сервер с IP-адресом, который ещё не попал под блокировку.
Работает ли VLESS Reality при белых списках?
Сам по себе — нет: в режиме белых списков оператор пропускает трафик только к разрешённым адресам, а IP зарубежного сервера в их число не входит. Маскировка под чужой сайт не меняет адрес, к которому идёт соединение. Для белых списков сервисы строят отдельные маршруты через промежуточные серверы в России, например Project V делает это для МТС, МегаФона, Билайна и Т2, но такой трафик расходует квоту в 10 раз быстрее.
В каких приложениях можно подключить VLESS Reality?
Reality прямо поддерживают INCY, Happ, Hiddify и Streisand, а также v2rayNG и v2rayN на ядре Xray. На iPhone с российским Apple ID из этого списка сейчас доступен INCY: Happ, Streisand и Hiddify в российском App Store отсутствуют. В магазине встречаются клоны с похожими названиями, поэтому смотрите на имя разработчика.
Чем Reality отличается от XTLS Vision?
Reality отвечает за внешний вид соединения: какой сайт видит наблюдатель и как сервер реагирует на проверки. XTLS Vision — режим управления потоком, который убирает характерный признак «TLS внутри TLS», когда через туннель передаётся уже зашифрованный HTTPS. Обычно их включают вместе, и в ключе это видно по параметрам security=reality и flow=xtls-rprx-vision.
Какие VPN-сервисы используют VLESS Reality?
Из сервисов для России Reality прямо называют Amnezia Premium, где он идёт вместе с AmneziaWG, и Project V. Fiery VPN, Liberty VPN и VPNTYPE заявляют VLESS без уточнения транспорта, а у Red Shield VPN есть конфигуратор VLESS (XTLS). Перед оплатой полезно посмотреть параметры в выданном ключе и пройти тест, если сервис его даёт.