VLESS Reality — что это такое: объяснение простыми словами

Почему протокол, который маскирует VPN под обычный заход на сайт, нельзя заблокировать, не сломав заодно половину легального интернета. Разбираем SNI, TLS fingerprint и саму идею Reality.

Интернет и связь 4 мин чтения

VLESS Reality
Содержание
  1. Зачем вообще понадобился VLESS Reality
  2. Что такое VLESS
  3. Что делает Reality и почему это работает
  4. Почему это нельзя просто взять и заблокировать
  5. Чем Reality отличается от старых способов маскировки
  6. Частые вопросы
  7. Что нужно для подключения на практике
  8. Коротко

Зачем вообще понадобился VLESS Reality

Раньше для доступа к заблокированным сайтам хватало обычного VPN. Но системы глубокого анализа трафика (DPI, Deep Packet Inspection) научились распознавать сам факт использования VPN — причём не по содержимому, оно зашифровано, а по «форме» соединения: характерным байтам в начале сессии, нестандартным портам, узнаваемому порядку обмена данными. Распознав такой протокол, DPI просто блокирует или замедляет соединение. VLESS с технологией Reality придуман именно для того, чтобы сделать VPN неотличимым от обычного захода на сайт.

Что такое VLESS

VLESS — лёгкий транспортный протокол для передачи трафика внутри туннеля. В отличие от более старых протоколов, он не добавляет собственного «фирменного» шифрования поверх и не оставляет явного отпечатка — его единственная задача — максимально незаметно переносить данные. Сам по себе VLESS не решает проблему маскировки до конца: магия начинается, когда к нему подключают Reality.

Что делает Reality и почему это работает

Чтобы понять идею Reality, стоит вспомнить, как устроен обычный безопасный сайт. Когда вы заходите на сайт по HTTPS, происходит TLS-рукопожатие: устройство и сервер обмениваются сертификатами и договариваются о ключах шифрования. В самом начале этого обмена в открытом виде передаётся имя сайта — поле SNI (Server Name Indication). Именно по SNI и сертификату DPI понимает, на какой сайт вы идёте.

Reality делает хитрый трюк: сервер при рукопожатии прикидывается настоящим крупным сайтом — таким, который никто не станет блокировать. Он предъявляет SNI и часть TLS-рукопожатия так, будто это и есть тот сайт. Со стороны DPI всё выглядит как абсолютно легитимное соединение с разрешённым ресурсом.

DPI анализирует не только SNI, но и TLS fingerprint — уникальный «почерк» программы при рукопожатии: набор поддерживаемых шифров, расширений и порядок их перечисления. У обычных VPN этот почерк отличается от почерка настоящего браузера, и именно по нему их чаще всего и вычисляют. Reality копирует TLS fingerprint настоящего браузера практически один в один — и имя сайта, и почерк рукопожатия выглядят как у обычного пользователя, открывшего популярный сайт.

Почему это нельзя просто взять и заблокировать

Чтобы заблокировать Reality-соединение, пришлось бы заблокировать тот самый популярный сайт, под который маскируется сервер, — а это один из крупных легитимных ресурсов, без которого не обходится повседневный интернет. Получается дилемма: либо пропустить замаскированный трафик, либо заодно заблокировать настоящий сайт для всех. В этом и есть сила технологии — она не прячется в тени, а растворяется среди обычного трафика, который нельзя трогать не задев миллионы ни в чём не повинных пользователей.

Чем Reality отличается от старых способов маскировки

  • Нет своего сертификата. Раньше VPN-серверы использовали собственные TLS-сертификаты, и DPI мог вычислять их по подозрительным или самоподписанным параметрам. Reality заимствует параметры чужого настоящего сайта — проверять там нечего.
  • Точная имитация браузера. Совпадает не только домен, но и TLS fingerprint целиком.
  • Минимальный отпечаток. VLESS не добавляет лишних узнаваемых данных поверх.

Частые вопросы

Это безопасно для меня как пользователя? С технической стороны Reality — обычное шифрованное соединение, по защите не отличающееся от банковского HTTPS. Трафик шифруется, и его содержимое недоступно посторонним.

Reality замедляет интернет? Маскировка почти не добавляет нагрузки — основное время, как и в любом VPN, уходит на шифрование. Скорость определяется мощностью сервера и шириной его канала, а не самим протоколом. На хорошем сервере разницы с прямым соединением вы не заметите.

Чем VLESS отличается от VMess? VMess — более ранний протокол того же семейства, добавлявший собственное шифрование и больше служебных данных. VLESS сделали легче: он не дублирует шифрование (его и так обеспечивает TLS) и оставляет меньше отпечатков — поэтому он лучше сочетается с Reality и тяжелее распознаётся.

Что нужно для подключения на практике

Со стороны пользователя всё сводится к трём вещам: клиент-приложение под вашу систему (Happ, INCY, Karing), конфигурация от провайдера в виде ссылки или QR-кода, и одно нажатие «Подключить». Все сложные параметры — ключи, имя маскируемого сайта, настройки fingerprint — уже зашиты в конфигурацию. Вычислять или настраивать что-то вручную не нужно.

Коротко

VLESS — лёгкий протокол передачи данных, Reality — технология маскировки, которая заставляет сервер выглядеть как обычный популярный сайт, копируя и его имя (SNI), и почерк TLS-рукопожатия. Заблокировать такое соединение, не сломав заодно легальный интернет, практически невозможно — поэтому связка VLESS + Reality сегодня один из самых устойчивых способов доступа.

VLESS Reality — без ручной настройки

Все параметры маскировки уже зашиты в готовую подписку: установили клиент, добавили ссылку, подключились. Несколько серверов, пробный период бесплатно.

Попробовать бесплатно →