VLESS Reality: что это и почему он работает при блокировках в мобильных сетях 2026

Опубликовано · Обновлено · Команда Privacy VPN

На 4G ситуация выглядит знакомо: WireGuard висит на «подключении», OpenVPN не проходит рукопожатие, а приложение с VLESS Reality подключается с первого раза. Это не случайность и не особенность конкретного сервиса, а следствие того, как устроен протокол и как работают системы фильтрации у мобильных операторов. Ниже — что такое VLESS Reality простыми словами, почему он живёт дольше других и где у него заканчиваются возможности.

Почему одни протоколы блокируют, а другие продолжают работать

Оборудование фильтрации у операторов, ТСПУ, не читает содержимое зашифрованного трафика. Оно смотрит на форму: как начинается соединение, какого размера первые пакеты, какой порт, есть ли знакомые заголовки. У классических VPN-протоколов эта форма узнаваема.

OpenVPN в начале сессии отправляет пакеты с характерной структурой. У WireGuard рукопожатие состоит из сообщений фиксированного размера с понятным типом в заголовке. Такие соединения можно отличить от остального трафика за доли секунды и оборвать. С 2023 года массовые блокировки этих протоколов на мобильных сетях стали обычным делом.

Протоколы, которые продолжают работать, решают другую задачу: они не прячутся, а мимикрируют. Их трафик выглядит как то, что заблокировать нельзя без вреда для всего интернета, — обычный HTTPS. VLESS Reality — самый распространённый пример такого подхода.

Что такое VLESS и что добавляет Reality

VLESS — лёгкий прокси-протокол из семейства V2Ray и Xray. В классической конфигурации VLESS сам данные не шифрует и полагается на TLS или Reality; опциональное встроенное шифрование VLESS Encryption появилось в Xray-core только в сентябре 2025 года, в версии 25.9.5. Клиент авторизуется по уникальному идентификатору, а сервер передаёт его трафик дальше. Простота делает VLESS быстрым и экономным, но голый VLESS без TLS ничего не маскирует.

Немного истории помогает не путаться в названиях. V2Ray — исходный проект, в котором появились протоколы VMess и VLESS. Xray — его ответвление, выросшее в отдельную платформу: именно в Xray-core развиваются XTLS и Reality. Поэтому в описаниях приложений встречаются формулировки «ядро Xray» или «совместим с V2Ray» — речь об одном семействе технологий.

Reality — технология из Xray-core, которая заменяет классический TLS. Обычно для HTTPS-сервера нужны свой домен и сертификат, и именно они выдают VPN: неизвестный домен на адресе хостинга легко пометить как подозрительный. Reality обходится без собственного домена и сертификата. Сервер «одалживает» TLS-облик реального крупного сайта, и соединение снаружи выглядит как визит на этот сайт.

Как Reality маскирует трафик под обычный HTTPS

Подключение по Reality проходит в несколько этапов:

  • клиент начинает TLS 1.3-соединение и указывает в нём имя настоящего популярного сайта;
  • отпечаток рукопожатия имитирует обычный браузер, например Chrome или Firefox, — за это отвечает библиотека uTLS;
  • в рукопожатие вшит секрет, который понимает только сервер: публичный ключ и короткий идентификатор из конфигурации;
  • если секрета нет, сервер прозрачно перенаправляет соединение на настоящий сайт.

Последний пункт особенно важен. Если система фильтрации попробует сама подключиться к подозрительному адресу, она получит подлинный сертификат и настоящую страницу известного сайта. Отличить такой сервер от обычного посредника для HTTPS очень трудно.

Дополнительно многие конфигурации используют режим flow xtls-rprx-vision. Он убирает характерный признак «TLS внутри TLS», который появляется, когда браузер внутри туннеля сам открывает HTTPS-соединение.

Почему на мобильном интернете это особенно важно

Мобильные сети фильтруют трафик жёстче домашних. Операторы активнее применяют DPI, UDP-трафик там чаще режется или работает нестабильно, а абоненты сидят за общим адресом оператора. Поэтому протоколы на UDP, включая WireGuard, на 4G страдают первыми.

VLESS Reality работает поверх TCP на порту 443 — там же, где идёт почти весь веб-трафик смартфона: банки, маркетплейсы, почта. Заблокировать этот класс соединений целиком оператор не может. Ему остаётся искать отдельные подозрительные адреса, а это медленнее и дороже, чем отсекать протокол по сигнатуре.

Есть и обратная сторона. На мобильной сети чаще меняются правила, поэтому сервис с одним сервером Reality уязвимее, чем сервис с несколькими маршрутами и запасными адресами.

Ещё одна особенность мобильного интернета — переключения. Телефон переходит с вышки на вышку, меняет 4G на 3G и обратно, а иногда получает новый внешний адрес. TCP-соединение при этом рвётся, и клиент переподключается заново. Короткая пауза в такие моменты — нормальное поведение сети, а не признак блокировки. Если же после переключения подключение не восстанавливается несколько минут, стоит переподключиться вручную или выбрать другой сервер.

VLESS Reality против WireGuard, OpenVPN и Shadowsocks

Протокол Транспорт Как выглядит для DPI Нужен свой домен Поведение на мобильной сети
VLESS + Reality TCP, порт 443 Как HTTPS-визит на известный сайт Нет Чаще других продолжает работать
WireGuard UDP Узнаваемое рукопожатие Нет Часто блокируется по сигнатуре
AmneziaWG UDP WireGuard с мусорными пакетами и изменёнными заголовками Нет Устойчивее WireGuard, зависит от сети
OpenVPN UDP или TCP Узнаваемые заголовки сессии Нет Часто блокируется
Shadowsocks TCP или UDP Поток, похожий на случайные данные Нет Может отсекаться как «нераспознанный» трафик

Shadowsocks стоит выделить отдельно. Он шифрует всё, включая начало соединения, и выглядит как поток случайных байтов. Раньше это помогало, но сейчас системы фильтрации научились подозревать именно такой «ни на что не похожий» трафик. Reality идёт обратным путём и выглядит как самое типичное соединение в сети.

Чего Reality не умеет: белые списки и полное отключение

Reality скрывает содержание и характер соединения, но не адрес назначения. Если IP-адрес сервера попал в блокировку, протокол не поможет. То же касается блокировок целых подсетей зарубежных хостингов.

Второй уязвимый момент — поведение. Обычный пользователь заходит на сайт ненадолго и скачивает умеренный объём данных. VPN-соединение держится часами и прокачивает через один адрес весь трафик телефона: видео, обновления, мессенджеры. Такой профиль заметен даже без расшифровки, и системы фильтрации могут учитывать его при поиске подозрительных серверов. Поэтому сервисы меняют адреса, распределяют пользователей по нескольким серверам и держат запасные маршруты.

Режим белых списков устроен ещё жёстче. В нём разрешён только перечень адресов, а всё остальное недоступно независимо от того, как выглядит трафик. Зарубежный сервер Reality в перечень не входит, поэтому соединение с ним не устанавливается вовсе.

При полном отключении мобильного интернета сеть не передаёт данные совсем. Ни один протокол не создаст соединение там, где канала нет. В этой ситуации помогает только другой канал связи, например проводной Wi-Fi.

Как сервисы сочетают VLESS Reality с маршрутами через Россию

Чтобы обойти блокировки по адресу и белые списки, сервисы ставят перед зарубежным сервером промежуточный узел в России. Телефон подключается к российскому серверу, обычно тоже по VLESS Reality, а тот передаёт трафик за границу. При белых списках промежуточный сервер должен находиться в адресном пространстве, доступном в режиме ограничений.

Например, Project V использует VLESS + Reality и AmneziaWG, держит в подписке несколько маршрутов: мосты через РФ на случай, когда прямой зарубежный сервер не подключается, и отдельный маршрут обхода белых списков у МТС, МегаФона, Билайна и Т2. Маршрутизация вшита в подписку, и пользователь просто выбирает сервер в списке приложения. Ограничения тоже есть: трафик через обход белых списков списывается с квоты ×10, подписка PRO стоит 180 ₽ за 30 дней с квотой 500 ГБ, а оплатить её можно только в Telegram.

У других сервисов похожие решения. Amnezia Premium предлагает протоколы AmneziaWG и XRay VLESS Reality и локацию «Гренландия» для обхода белых списков; по заявлению сервиса, через VLESS она стабильно работает только в новой версии приложения. Red Shield VPN строит свои протоколы RedLink на основе VLESS и AmneziaWG. Liberty VPN использует VLESS и выделил ключ «Белые списки NEW» для Android.

Какие приложения поддерживают VLESS Reality

Клиентские приложения сами серверов не продают, они только подключают чужую подписку или ваш сервер. Основные варианты:

  • INCY — iPhone и iPad (есть в российском App Store), Android из Google Play или APK, Windows, macOS и Linux; заявлена TLS-фрагментация против DPI.
  • Happ — Android, Windows, macOS, Linux, ТВ; основное iOS-приложение удалено из российского App Store в конце марта 2026 года, установленные копии работают без обновлений.
  • v2rayNG — Android, открытый код, официально распространяется через GitHub.
  • v2rayN — Windows, Linux и macOS, открытый код.
  • Hiddify — открытый код, но в российском App Store отсутствует.
  • Karing — есть в российском App Store, работает на ядре sing-box.

В российском App Store под названием Happ встречаются приложения других разработчиков. Сам Happ в описании предупреждает о мошенниках, выдающих себя за «официальный Happ VPN».

Как подключить VLESS Reality на телефоне

Порядок одинаков для большинства клиентов:

  1. Получите ссылку подписки или ключ вида vless:// у сервиса либо из панели своего сервера.
  2. Установите клиент: на iPhone — INCY из российского App Store, на Android — INCY или Happ из Google Play, либо v2rayNG с GitHub.
  3. Скопируйте ссылку и в приложении выберите импорт из буфера обмена, QR-кода или добавление подписки.
  4. Обновите подписку, чтобы подтянулся список серверов.
  5. Выберите сервер и нажмите подключение, затем разрешите создание VPN-профиля.
  6. Отключите Wi-Fi и откройте сайт, который не работал без VPN.
  7. Если подключение висит, попробуйте другой сервер или маршрут через Россию из того же списка.

Как проверить, что соединение идёт через VLESS Reality

Откройте параметры сервера в клиенте. В конфигурации VLESS Reality обязательно есть поле безопасности со значением reality, публичный ключ сервера, короткий идентификатор, имя сайта для маскировки и отпечаток браузера. В ссылке vless:// это видно по параметрам security=reality, pbk, sid, sni и fp.

Затем убедитесь, что трафик действительно идёт через туннель. Откройте любой сервис определения IP-адреса: он должен показать страну сервера, а не вашего оператора. Многие клиенты показывают и счётчик переданных данных — если он растёт, туннель работает. Если подключение «зелёное», а счётчик стоит на нуле, проблема не в протоколе, а в доступности сервера.

Если в подписке есть маршруты через Россию, полезно понимать, какой из них выбран. Сервис определения IP-адреса при этом обычно показывает страну конечного зарубежного сервера, а не промежуточного узла. Поэтому ориентируйтесь на название сервера в списке приложения: у сервисов маршруты обхода и мосты, как правило, подписаны отдельно.

Частые ошибки и мифы о протоколе

«Reality невозможно заблокировать». Невозможно заблокировать по внешнему виду, а по IP-адресу сервера — вполне. Поэтому важны запасные серверы и маршруты.

«VLESS сам по себе маскирует трафик». Без TLS или Reality это обычный прокси-протокол, который легко распознать.

«Reality шифрует сильнее». Шифрование стандартное, как у TLS 1.3. Сила Reality в маскировке, а не в криптографии.

«Можно указать любой сайт для маскировки». Это настройка сервера. Пользователю не стоит менять параметры в ключе вручную: соединение просто перестанет работать.

«Через Reality всегда быстрее». Скорость зависит прежде всего от загрузки сервера, расстояния до него и качества мобильного сигнала. Протокол влияет на то, пройдёт ли соединение, а не на то, насколько быстрым оно будет.

«С Reality белые списки не страшны». При белых списках недоступен любой адрес вне перечня, и без промежуточного сервера в России протокол бессилен.

«Клиент из магазина с похожим названием — то же самое». Клоны существуют, и подключать к ним подписку рискованно. Название разработчика стоит сверять до установки.

Вопросы и ответы

Почему VLESS Reality работает, когда WireGuard не подключается?

У WireGuard характерное рукопожатие с фиксированной структурой пакетов, и системы фильтрации научились узнавать его по сигнатуре. VLESS Reality выглядит как обычное TLS-соединение с известным сайтом по порту 443, а такого трафика в сети огромное количество. Заблокировать его по внешнему виду, не задев обычный HTTPS, гораздо сложнее.

Можно ли заблокировать VLESS Reality?

Да, хотя и не по сигнатуре. Reality скрывает содержимое и характер соединения, но не IP-адрес сервера, поэтому сервер можно заблокировать по адресу или вместе с подсетью хостинга. Подозрения вызывает и необычное поведение, например долгие сессии с большим объёмом трафика к одному адресу.

Помогает ли VLESS Reality при белых списках?

Сам по себе нет: в режиме белых списков недоступен любой адрес вне перечня, и зарубежный сервер не отвечает при любом протоколе. Нужен промежуточный сервер в России, доступный при ограничениях. Например, Project V использует VLESS + Reality и AmneziaWG вместе с отдельным маршрутом обхода через российские серверы у МТС, МегаФона, Билайна и Т2, но доступность зависит от региона и текущих ограничений.

Какие приложения на телефоне поддерживают VLESS Reality?

На iPhone в российском App Store доступен INCY, на Android — INCY и Happ из Google Play или в виде APK, а также v2rayNG с GitHub. Основное приложение Happ удалено из российского App Store в конце марта 2026 года: установленные копии работают без обновлений, а под его именем в магазине встречаются клоны других разработчиков. Перед установкой стоит сверить имя разработчика.

Делает ли VLESS Reality меня анонимным?

Нет. Протокол шифрует участок от телефона до VPN-сервера и маскирует соединение, но сервер видит, куда идёт трафик, а сайты видят его адрес. Анонимность зависит от того, что сервис хранит и как вы сами себя идентифицируете в аккаунтах.

Тратит ли VLESS Reality больше мобильного трафика?

Накладные расходы у протокола небольшие: это служебные заголовки TLS, сопоставимые с обычным HTTPS. Заметнее может быть учёт трафика у конкретного сервиса. В Project V, например, трафик через маршрут обхода белых списков списывается с квоты с коэффициентом ×10, хотя мобильного трафика расходуется столько же.