
Что такое VLESS и Reality простыми словами
В описании подключения попадаются слова, которые ничего не говорят обычному человеку: VLESS, Reality, XTLS Vision, «поток xtls-rprx-vision». Выглядит как набор символов, а между тем именно от этих слов зависит, останется ли подключение рабочим через полгода.
Ниже — объяснение на пальцах: что это такое, чем отличается от привычных WireGuard и OpenVPN и, главное, чего эта технология не умеет. Последнее важнее всего: обещания «невозможно заблокировать» встречаются часто, и они неправда.
Почему одни подключения перестают работать раньше других
У оператора связи стоит оборудование, которое разбирает проходящий трафик: не только куда идёт соединение, но и как оно выглядит. Ему не нужно расшифровывать содержимое — достаточно формы: длины первых пакетов, их порядка, служебных полей в начале.
Классические VPN-протоколы в этом смысле беззащитны, потому что они и не создавались для маскировки. У WireGuard первое сообщение всегда одного типа и одной длины, 148 байт, и работает он только поверх UDP. Разработчики честно пишут, что маскировка — не задача протокола, её должен решать слой выше. OpenVPN опознаётся по характерным шаблонам: в исследовании, представленном на конференции USENIX Security в 2022 году, авторы распознали больше 85% соединений OpenVPN у реального провайдера с миллионом с лишним пользователей — и, что интереснее, вскрыли большинство «обфусцированных» режимов коммерческих сервисов.
Казалось бы, решение простое: сделать трафик полностью случайным, без опознаваемых полей. Но и это признак. В Китае с ноября 2021 года действует система, которая в реальном времени ищет как раз «полностью зашифрованные» соединения — под неё попали Shadowsocks, VMess и obfs4. Случайность бросается в глаза ровно потому, что обычный трафик так не выглядит.
VLESS: кто вы и куда идёте
VLESS появился летом 2020 года как облегчённая замена протокола VMess. Задача у него узкая: сообщить серверу, кто подключается и куда нужно передать данные. Пользователя он опознаёт по UUID — длинному уникальному идентификатору, который выдаётся вместе с подпиской.
Главное, что стоит знать: у VLESS нет собственного шифрования. Официальная документация прямо предупреждает, что без внешнего защитного слоя использовать его в открытом интернете нельзя. Этим слоем и становится TLS — или Reality.
Отсюда и лёгкость: протокол не тратит ресурсы на то, что и так сделает слой выше. В отличие от VMess он даже не зависит от точности часов на устройстве — у VMess расхождение больше двух минут ломает подключение.
TLS и рукопожатие — за минуту
TLS — это то, что превращает обычное соединение с сайтом в закрытое. В браузере его обозначает значок безопасного соединения: раньше это был замочек, в новых версиях Chrome — иконка настроек. Значок говорит только о том, что канал защищён от подслушивания и подмены, и ничего не говорит о добросовестности самого сайта.
Начинается всё с рукопожатия: браузер и сайт обмениваются несколькими сообщениями и договариваются о ключах. В современной версии TLS 1.3 почти всё содержимое рукопожатия зашифровано, и наблюдателю видно только самое начало. Но одна деталь в этом начале передаётся открыто — имя сайта, к которому вы обращаетесь. Поэтому фильтрация «по имени сайта» работает, и поэтому маскировка начинается именно с рукопожатия.
Reality: одолжить чужое рукопожатие
Официальное определение звучит так: Reality — это модификация TLS, которая использует внешний вид и характеристики рукопожатия целевого сайта как маскировку. Перевод на человеческий: сервер притворяется не «своим сайтом с сертификатом», а известным чужим сайтом.
Работает это так. В настройках сервера указан сайт-прикрытие — обычный популярный сайт, поддерживающий современный TLS. Когда на порт приходит подключение, сервер смотрит, знает ли обратившийся секрет:
- Не знает — сервер просто пересылает соединение на сайт-прикрытие. Проверяющий получает настоящий сайт с настоящим сертификатом. Со стороны сервер выглядит как проброс порта на чужой сайт, не более того.
- Знает — сервер отвечает сам, и дальше открывается ваш канал.
Отсюда два следствия. Первое: серверу не нужен собственный домен и сертификат, а значит, нет и домена, по которому его можно занести в фильтр. Второе: активная проверка «а что там на этом порту» ничего не даёт — проверяющему отвечает чужой сайт.
Что за «секрет». У сервера есть закрытый ключ, у приложения — парный ему открытый. Несмотря на слово «открытый», в этой схеме он играет роль пароля, и документация прямо предупреждает: публиковать его нельзя. Рядом есть короткая метка, по которой сервер отличает своих клиентов. Приложение прячет её внутри обычного приветствия TLS так, что снаружи она выглядит случайным набором байт.
Чего Reality не делает: он не пропускает ваш трафик через чужой сайт. Сайт-прикрытие нужен только для маскировки рукопожатия и как ответ посторонним. Ваши данные идут с вашего сервера напрямую туда, куда вы обращаетесь.
XTLS Vision: убрать шифрование поверх шифрования
Есть ещё одна зацепка, из-за которой подключения ловили целыми волнами. Когда вы открываете сайт через промежуточный сервер, данные шифруются дважды: внутри — TLS самого сайта, снаружи — TLS подключения. Такая «матрёшка» выдаёт себя порядком и длиной первых пакетов: очень короткий, короткий, длинный, снова короткий, и всегда в одной последовательности.
Режим xtls-rprx-vision решает эту задачу двумя приёмами. Он перестаёт добавлять второй слой шифрования там, где внутренний TLS и так надёжен, и добивает короткие пакеты рукопожатия до 900–1400 байт, чтобы по длине их нельзя было различить. Побочный эффект приятный: меньше лишней работы — выше скорость. Разработчики заявляют прирост «в несколько раз», независимых измерений мы не нашли, поэтому и передаём это как их заявление.
А теперь честно о пределе. В 2024 году на USENIX Security вышла работа, где авторы прямо разбирают Vision: выравнивание длин действительно лишает цензора этого признака, но остаётся порядок и направление пакетов, и классификатор можно переучить на них. Вывод, который стоит запомнить: маскировка усложняет распознавание, но не отменяет его.
Как это выглядит рядом с привычными протоколами
| Способ подключения | За что цепляется анализ трафика | Нужен свой домен и сертификат |
|---|---|---|
| WireGuard | Только UDP, первое сообщение фиксированной длины 148 байт | Нет |
| OpenVPN | Характерные шаблоны в пакетах; в исследовании 2022 года распознали больше 85% соединений | Нет |
| Shadowsocks, VMess | Трафик выглядит полностью случайным, а это само по себе примета | Нет |
| Trojan | Настоящее рукопожатие TLS, но с вашим доменом; остаётся «шифрование внутри шифрования» | Да |
| VLESS + Reality + Vision | Рукопожатие известного чужого сайта; постороннему отвечает этот сайт | Нет |
Именно поэтому в 2023 году волны ограничений первыми накрыли OpenVPN и WireGuard у мобильных операторов, а подключения типа VLESS держались дольше. «Дольше» — не значит «всегда»: с конца 2025 года появились сообщения о том, что ограничения стали задевать и их.
Чего эта технология не умеет
Раздел, которого обычно нет в статьях продавцов, а он самый полезный.
- Это не анонимность. Меняется адрес, с которого приходит запрос, — и только. Сайт узнаёт вас по логину, cookie и настройкам браузера ровно как раньше.
- Блокировка по адресу никуда не делась. Можно не разбираться в рукопожатии, а просто закрыть доступ к адресу сервера или к целой подсети дата-центра. Такое в России уже применяли.
- Белые списки — другая история. Когда в сети разрешены только несколько адресов, дело не в протоколе: недоступны сами адреса назначения. Здесь не поможет ни одна маскировка.
- Маскировка не вечна. Исследователи показывают новые признаки, операторы меняют настройки оборудования. Это гонка, а не разовая победа.
- Скорость зависит не только от протокола. Расстояние до сервера, канал оператора и загрузка узла влияют не меньше.
Если нужен разбор не технологии, а житейской задачи — вернуть доступ к российским сервисам из-за границы, — он в отдельной статье: что такое «VPN наоборот» и зачем он нужен после переезда.
Где всё это у нас
Подключение в Liberum VPS построено ровно на этой связке: VLESS с маскировкой Reality и режимом xtls-rprx-vision. Вручную настраивать ничего не нужно — все параметры уже внутри ссылки-подписки, приложение читает её само.
Шаг 1. Получить доступ в Telegram-боте
- Откройте бот Liberum VPS и нажмите Начать.
- Подтвердите согласие с документами.
- В меню нажмите 🔐 Тарифы / Подключить VPS.
- Выберите 🎁 Активировать TRIAL (7 дней) — бесплатно, без привязки карты.
- Выберите локацию: 🇷🇺 Россия (Москва) для российских сервисов или зарубежную для всего остального.
- Через 10–15 секунд придёт ссылка-подписка, она же лежит в разделе 📱 Мои конфиги.
Шаг 2. Открыть её в приложении
Подойдёт любое приложение, которое умеет VLESS с Reality. Мы рекомендуем Happ: iPhone и Mac, Android, Windows, Apple TV.
- Скопируйте ссылку-подписку — достаточно нажать на неё в чате.
- Откройте Happ и нажмите + вверху справа.
- Выберите добавление из буфера обмена.
- Выберите локацию по флажку и нажмите кнопку подключения.
Сколько это стоит и что открывается с российской локацией — на странице про российский IP.
Если подключение не работает
- Выбрана не та локация. Для российских сервисов нужен сервер с российским флагом, для зарубежных — любой другой.
- Приложение держит старый профиль. Обновите подписку в приложении — параметры подтянутся заново.
- Превышен лимит устройств. Лимит считает одновременные подключения; текущие видно в разделе 📲 Мои устройства.
- В сети работает белый список. Если разрешены только отдельные ресурсы, подключение не установится вовсе — это ограничение самой сети, а не настроек.
- Нужна скорость для видео. Требования к скорости и что влияет на качество — в статье про онлайн-кинотеатры.
Коротко о главном
- Подключение узнают не по содержимому, а по форме: длине первых пакетов, их порядку и служебным полям.
- VLESS отвечает только за то, кто вы и куда идёте; своего шифрования у него нет, он работает вместе с TLS или Reality.
- Reality маскирует сервер под известный чужой сайт: постороннему отвечает этот сайт, свой домен и сертификат не нужны.
- Vision убирает шифрование поверх шифрования и выравнивает длину первых пакетов — но исследователи показали, что остаётся порядок пакетов.
- Анонимности это не даёт, от блокировки по адресу и от белых списков не спасает. Честная формулировка — «распознать труднее», а не «невозможно».
Частые вопросы
Reality — это то же самое, что VPN?
Не совсем. VPN — это общее название для подключения через промежуточный сервер. VLESS отвечает за то, как приложение договаривается с сервером, а Reality — за то, как это подключение выглядит со стороны. Вместе они дают привычный результат: трафик идёт через сервер, а сайт видит его адрес, а не ваш.
Правда ли, что Reality нельзя заблокировать?
Нет, и обещать такое нечестно. Reality убирает признаки, по которым подключение узнают в первую очередь, но сервер можно заблокировать по его IP-адресу, а в 2025 и 2026 годах в России фиксировали волны ограничений, затрагивавшие в том числе подключения этого типа. Речь о том, что распознать сложнее, а не о том, что невозможно.
Нужен ли для Reality свой домен и сертификат?
Нет. В этом и смысл: сервер использует рукопожатие чужого публичного сайта, поэтому собственный домен и сертификат ему не нужны. Обычному прокси на TLS они нужны, и именно домен часто становится зацепкой для блокировки.
Делает ли Reality анонимным?
Нет. Меняется только адрес, с которого приходит запрос. Сайт по-прежнему узнаёт вас по логину, cookie и настройкам браузера, а провайдер видит, что вы подключены к какому-то серверу. Технология маскирует канал, а не поведение человека.
Что означает xtls-rprx-vision в настройках?
Это режим работы, который убирает лишний второй слой шифрования и выравнивает длину первых пакетов, чтобы по ним не опознавали подключение. В готовой ссылке-подписке он уже прописан, вручную ничего вводить не нужно.
Почему в приложении ничего не надо настраивать вручную?
Ссылка-подписка содержит все параметры: адрес сервера, идентификатор, режим маскировки и локации. Приложение читает её и создаёт профиль само. Поэтому одна ссылка работает на телефоне, ноутбуке и телевизоре одинаково.
Верните доступ к российским сервисам с LIBERUM VPS
Сервер в России и быстрые зарубежные ноды в одной подписке. Первые 7 дней — бесплатно, без привязки карты.


