VLESS Reality: что это и почему он работает при блокировках в мобильных сетях 2026
На 4G ситуация выглядит знакомо: WireGuard висит на «подключении», OpenVPN не проходит рукопожатие, а приложение с VLESS Reality подключается с первого раза. Это не случайность и не особенность конкретного сервиса, а следствие того, как устроен протокол и как работают системы фильтрации у мобильных операторов. Ниже — что такое VLESS Reality простыми словами, почему он живёт дольше других и где у него заканчиваются возможности.
Почему одни протоколы блокируют, а другие продолжают работать
Оборудование фильтрации у операторов, ТСПУ, не читает содержимое зашифрованного трафика. Оно смотрит на форму: как начинается соединение, какого размера первые пакеты, какой порт, есть ли знакомые заголовки. У классических VPN-протоколов эта форма узнаваема.
OpenVPN в начале сессии отправляет пакеты с характерной структурой. У WireGuard рукопожатие состоит из сообщений фиксированного размера с понятным типом в заголовке. Такие соединения можно отличить от остального трафика за доли секунды и оборвать. С 2023 года массовые блокировки этих протоколов на мобильных сетях стали обычным делом.
Протоколы, которые продолжают работать, решают другую задачу: они не прячутся, а мимикрируют. Их трафик выглядит как то, что заблокировать нельзя без вреда для всего интернета, — обычный HTTPS. VLESS Reality — самый распространённый пример такого подхода.
Что такое VLESS и что добавляет Reality
VLESS — лёгкий прокси-протокол из семейства V2Ray и Xray. В классической конфигурации VLESS сам данные не шифрует и полагается на TLS или Reality; опциональное встроенное шифрование VLESS Encryption появилось в Xray-core только в сентябре 2025 года, в версии 25.9.5. Клиент авторизуется по уникальному идентификатору, а сервер передаёт его трафик дальше. Простота делает VLESS быстрым и экономным, но голый VLESS без TLS ничего не маскирует.
Немного истории помогает не путаться в названиях. V2Ray — исходный проект, в котором появились протоколы VMess и VLESS. Xray — его ответвление, выросшее в отдельную платформу: именно в Xray-core развиваются XTLS и Reality. Поэтому в описаниях приложений встречаются формулировки «ядро Xray» или «совместим с V2Ray» — речь об одном семействе технологий.
Reality — технология из Xray-core, которая заменяет классический TLS. Обычно для HTTPS-сервера нужны свой домен и сертификат, и именно они выдают VPN: неизвестный домен на адресе хостинга легко пометить как подозрительный. Reality обходится без собственного домена и сертификата. Сервер «одалживает» TLS-облик реального крупного сайта, и соединение снаружи выглядит как визит на этот сайт.
Как Reality маскирует трафик под обычный HTTPS
Подключение по Reality проходит в несколько этапов:
- клиент начинает TLS 1.3-соединение и указывает в нём имя настоящего популярного сайта;
- отпечаток рукопожатия имитирует обычный браузер, например Chrome или Firefox, — за это отвечает библиотека uTLS;
- в рукопожатие вшит секрет, который понимает только сервер: публичный ключ и короткий идентификатор из конфигурации;
- если секрета нет, сервер прозрачно перенаправляет соединение на настоящий сайт.
Последний пункт особенно важен. Если система фильтрации попробует сама подключиться к подозрительному адресу, она получит подлинный сертификат и настоящую страницу известного сайта. Отличить такой сервер от обычного посредника для HTTPS очень трудно.
Дополнительно многие конфигурации используют режим flow xtls-rprx-vision. Он убирает характерный признак «TLS внутри TLS», который появляется, когда браузер внутри туннеля сам открывает HTTPS-соединение.
Почему на мобильном интернете это особенно важно
Мобильные сети фильтруют трафик жёстче домашних. Операторы активнее применяют DPI, UDP-трафик там чаще режется или работает нестабильно, а абоненты сидят за общим адресом оператора. Поэтому протоколы на UDP, включая WireGuard, на 4G страдают первыми.
VLESS Reality работает поверх TCP на порту 443 — там же, где идёт почти весь веб-трафик смартфона: банки, маркетплейсы, почта. Заблокировать этот класс соединений целиком оператор не может. Ему остаётся искать отдельные подозрительные адреса, а это медленнее и дороже, чем отсекать протокол по сигнатуре.
Есть и обратная сторона. На мобильной сети чаще меняются правила, поэтому сервис с одним сервером Reality уязвимее, чем сервис с несколькими маршрутами и запасными адресами.
Ещё одна особенность мобильного интернета — переключения. Телефон переходит с вышки на вышку, меняет 4G на 3G и обратно, а иногда получает новый внешний адрес. TCP-соединение при этом рвётся, и клиент переподключается заново. Короткая пауза в такие моменты — нормальное поведение сети, а не признак блокировки. Если же после переключения подключение не восстанавливается несколько минут, стоит переподключиться вручную или выбрать другой сервер.
VLESS Reality против WireGuard, OpenVPN и Shadowsocks
| Протокол | Транспорт | Как выглядит для DPI | Нужен свой домен | Поведение на мобильной сети |
|---|---|---|---|---|
| VLESS + Reality | TCP, порт 443 | Как HTTPS-визит на известный сайт | Нет | Чаще других продолжает работать |
| WireGuard | UDP | Узнаваемое рукопожатие | Нет | Часто блокируется по сигнатуре |
| AmneziaWG | UDP | WireGuard с мусорными пакетами и изменёнными заголовками | Нет | Устойчивее WireGuard, зависит от сети |
| OpenVPN | UDP или TCP | Узнаваемые заголовки сессии | Нет | Часто блокируется |
| Shadowsocks | TCP или UDP | Поток, похожий на случайные данные | Нет | Может отсекаться как «нераспознанный» трафик |
Shadowsocks стоит выделить отдельно. Он шифрует всё, включая начало соединения, и выглядит как поток случайных байтов. Раньше это помогало, но сейчас системы фильтрации научились подозревать именно такой «ни на что не похожий» трафик. Reality идёт обратным путём и выглядит как самое типичное соединение в сети.
Чего Reality не умеет: белые списки и полное отключение
Reality скрывает содержание и характер соединения, но не адрес назначения. Если IP-адрес сервера попал в блокировку, протокол не поможет. То же касается блокировок целых подсетей зарубежных хостингов.
Второй уязвимый момент — поведение. Обычный пользователь заходит на сайт ненадолго и скачивает умеренный объём данных. VPN-соединение держится часами и прокачивает через один адрес весь трафик телефона: видео, обновления, мессенджеры. Такой профиль заметен даже без расшифровки, и системы фильтрации могут учитывать его при поиске подозрительных серверов. Поэтому сервисы меняют адреса, распределяют пользователей по нескольким серверам и держат запасные маршруты.
Режим белых списков устроен ещё жёстче. В нём разрешён только перечень адресов, а всё остальное недоступно независимо от того, как выглядит трафик. Зарубежный сервер Reality в перечень не входит, поэтому соединение с ним не устанавливается вовсе.
При полном отключении мобильного интернета сеть не передаёт данные совсем. Ни один протокол не создаст соединение там, где канала нет. В этой ситуации помогает только другой канал связи, например проводной Wi-Fi.
Как сервисы сочетают VLESS Reality с маршрутами через Россию
Чтобы обойти блокировки по адресу и белые списки, сервисы ставят перед зарубежным сервером промежуточный узел в России. Телефон подключается к российскому серверу, обычно тоже по VLESS Reality, а тот передаёт трафик за границу. При белых списках промежуточный сервер должен находиться в адресном пространстве, доступном в режиме ограничений.
Например, Project V использует VLESS + Reality и AmneziaWG, держит в подписке несколько маршрутов: мосты через РФ на случай, когда прямой зарубежный сервер не подключается, и отдельный маршрут обхода белых списков у МТС, МегаФона, Билайна и Т2. Маршрутизация вшита в подписку, и пользователь просто выбирает сервер в списке приложения. Ограничения тоже есть: трафик через обход белых списков списывается с квоты ×10, подписка PRO стоит 180 ₽ за 30 дней с квотой 500 ГБ, а оплатить её можно только в Telegram.
У других сервисов похожие решения. Amnezia Premium предлагает протоколы AmneziaWG и XRay VLESS Reality и локацию «Гренландия» для обхода белых списков; по заявлению сервиса, через VLESS она стабильно работает только в новой версии приложения. Red Shield VPN строит свои протоколы RedLink на основе VLESS и AmneziaWG. Liberty VPN использует VLESS и выделил ключ «Белые списки NEW» для Android.
Какие приложения поддерживают VLESS Reality
Клиентские приложения сами серверов не продают, они только подключают чужую подписку или ваш сервер. Основные варианты:
- INCY — iPhone и iPad (есть в российском App Store), Android из Google Play или APK, Windows, macOS и Linux; заявлена TLS-фрагментация против DPI.
- Happ — Android, Windows, macOS, Linux, ТВ; основное iOS-приложение удалено из российского App Store в конце марта 2026 года, установленные копии работают без обновлений.
- v2rayNG — Android, открытый код, официально распространяется через GitHub.
- v2rayN — Windows, Linux и macOS, открытый код.
- Hiddify — открытый код, но в российском App Store отсутствует.
- Karing — есть в российском App Store, работает на ядре sing-box.
В российском App Store под названием Happ встречаются приложения других разработчиков. Сам Happ в описании предупреждает о мошенниках, выдающих себя за «официальный Happ VPN».
Как подключить VLESS Reality на телефоне
Порядок одинаков для большинства клиентов:
- Получите ссылку подписки или ключ вида vless:// у сервиса либо из панели своего сервера.
- Установите клиент: на iPhone — INCY из российского App Store, на Android — INCY или Happ из Google Play, либо v2rayNG с GitHub.
- Скопируйте ссылку и в приложении выберите импорт из буфера обмена, QR-кода или добавление подписки.
- Обновите подписку, чтобы подтянулся список серверов.
- Выберите сервер и нажмите подключение, затем разрешите создание VPN-профиля.
- Отключите Wi-Fi и откройте сайт, который не работал без VPN.
- Если подключение висит, попробуйте другой сервер или маршрут через Россию из того же списка.
Как проверить, что соединение идёт через VLESS Reality
Откройте параметры сервера в клиенте. В конфигурации VLESS Reality обязательно есть поле безопасности со значением reality, публичный ключ сервера, короткий идентификатор, имя сайта для маскировки и отпечаток браузера. В ссылке vless:// это видно по параметрам security=reality, pbk, sid, sni и fp.
Затем убедитесь, что трафик действительно идёт через туннель. Откройте любой сервис определения IP-адреса: он должен показать страну сервера, а не вашего оператора. Многие клиенты показывают и счётчик переданных данных — если он растёт, туннель работает. Если подключение «зелёное», а счётчик стоит на нуле, проблема не в протоколе, а в доступности сервера.
Если в подписке есть маршруты через Россию, полезно понимать, какой из них выбран. Сервис определения IP-адреса при этом обычно показывает страну конечного зарубежного сервера, а не промежуточного узла. Поэтому ориентируйтесь на название сервера в списке приложения: у сервисов маршруты обхода и мосты, как правило, подписаны отдельно.
Частые ошибки и мифы о протоколе
«Reality невозможно заблокировать». Невозможно заблокировать по внешнему виду, а по IP-адресу сервера — вполне. Поэтому важны запасные серверы и маршруты.
«VLESS сам по себе маскирует трафик». Без TLS или Reality это обычный прокси-протокол, который легко распознать.
«Reality шифрует сильнее». Шифрование стандартное, как у TLS 1.3. Сила Reality в маскировке, а не в криптографии.
«Можно указать любой сайт для маскировки». Это настройка сервера. Пользователю не стоит менять параметры в ключе вручную: соединение просто перестанет работать.
«Через Reality всегда быстрее». Скорость зависит прежде всего от загрузки сервера, расстояния до него и качества мобильного сигнала. Протокол влияет на то, пройдёт ли соединение, а не на то, насколько быстрым оно будет.
«С Reality белые списки не страшны». При белых списках недоступен любой адрес вне перечня, и без промежуточного сервера в России протокол бессилен.
«Клиент из магазина с похожим названием — то же самое». Клоны существуют, и подключать к ним подписку рискованно. Название разработчика стоит сверять до установки.
Вопросы и ответы
Почему VLESS Reality работает, когда WireGuard не подключается?
У WireGuard характерное рукопожатие с фиксированной структурой пакетов, и системы фильтрации научились узнавать его по сигнатуре. VLESS Reality выглядит как обычное TLS-соединение с известным сайтом по порту 443, а такого трафика в сети огромное количество. Заблокировать его по внешнему виду, не задев обычный HTTPS, гораздо сложнее.
Можно ли заблокировать VLESS Reality?
Да, хотя и не по сигнатуре. Reality скрывает содержимое и характер соединения, но не IP-адрес сервера, поэтому сервер можно заблокировать по адресу или вместе с подсетью хостинга. Подозрения вызывает и необычное поведение, например долгие сессии с большим объёмом трафика к одному адресу.
Помогает ли VLESS Reality при белых списках?
Сам по себе нет: в режиме белых списков недоступен любой адрес вне перечня, и зарубежный сервер не отвечает при любом протоколе. Нужен промежуточный сервер в России, доступный при ограничениях. Например, Project V использует VLESS + Reality и AmneziaWG вместе с отдельным маршрутом обхода через российские серверы у МТС, МегаФона, Билайна и Т2, но доступность зависит от региона и текущих ограничений.
Какие приложения на телефоне поддерживают VLESS Reality?
На iPhone в российском App Store доступен INCY, на Android — INCY и Happ из Google Play или в виде APK, а также v2rayNG с GitHub. Основное приложение Happ удалено из российского App Store в конце марта 2026 года: установленные копии работают без обновлений, а под его именем в магазине встречаются клоны других разработчиков. Перед установкой стоит сверить имя разработчика.
Делает ли VLESS Reality меня анонимным?
Нет. Протокол шифрует участок от телефона до VPN-сервера и маскирует соединение, но сервер видит, куда идёт трафик, а сайты видят его адрес. Анонимность зависит от того, что сервис хранит и как вы сами себя идентифицируете в аккаунтах.
Тратит ли VLESS Reality больше мобильного трафика?
Накладные расходы у протокола небольшие: это служебные заголовки TLS, сопоставимые с обычным HTTPS. Заметнее может быть учёт трафика у конкретного сервиса. В Project V, например, трафик через маршрут обхода белых списков списывается с квоты с коэффициентом ×10, хотя мобильного трафика расходуется столько же.