VLESS и Reality простыми словами: что это и что значат параметры ключа
Если вы когда-нибудь видели ключ вида vless://…?security=reality&sni=…&pbk=…, эта статья — о том,
что в нём написано. Разберём, что такое VLESS, Xray и Reality, что значит каждый параметр ключа и чем VLESS
отличается от других протоколов. Примеры — из того, как устроены наши серверы.
Xray, VLESS и Reality: кто есть кто
- › Xray — программа-ядро. Она работает на сервере и внутри клиентских приложений: Happ, v2rayNG, Streisand и других. Ядро поддерживает много протоколов сразу.
- › VLESS — протокол передачи. Он предельно простой: говорит серверу, кто вы (UUID) и куда отправить данные. Шифрования в нём нет намеренно — его даёт следующий слой. Поэтому в ключе всегда стоит
encryption=none, и это не ошибка. - › Reality — слой безопасности поверх VLESS: шифрует соединение и делает его неотличимым от обычного обращения к стороннему HTTPS-сайту.
Как работает Reality
Обычному защищённому серверу нужны свой домен и TLS-сертификат — и то и другое видно со стороны. Reality не нужно
ни то ни другое. Сервер ведёт TLS-рукопожатие от имени настоящего крупного сайта (его адрес — параметр sni), а
своего клиента узнаёт по открытому ключу pbk и короткому идентификатору sid, которые есть только
в вашем ключе.
Что из этого следует на практике:
- › Для того, кто смотрит на сеть — владельца Wi-Fi в кафе, провайдера, — соединение выглядит как обычный HTTPS к известному сайту.
- › Если к серверу постучится кто-то без вашего ключа, сервер прозрачно перешлёт его на тот самый настоящий сайт — постороннему не видно, что на этом адресе что-то есть.
- › Содержимое трафика при этом зашифровано: ни провайдер, ни владелец сети не видят, какие страницы вы открываете.
Разбор ключа vless:// по параметрам
Ключ выглядит так (значения условные):
vless://UUID@
- › UUID — ваш личный идентификатор, по сути логин и пароль в одном. По нему сервер узнаёт вас, поэтому ключом не делятся.
- › адрес:443 — куда подключаться. 443 — стандартный порт HTTPS.
- › type — транспорт:
tcp(простой поток),grpcилиxhttp(данные упакованы в HTTP-запросы). У нас разные серверы используют разные транспорты — поэтому у одной страны бывает несколько строк. - › security=reality — слой безопасности. Бывает ещё
tls(с собственным сертификатом сервера) иnone(без защиты — таких ключей стоит избегать). - › pbk и sid — открытый ключ сервера Reality и короткий идентификатор. По ним клиент и сервер узнают друг друга.
- › sni — имя стороннего сайта, от имени которого ведётся рукопожатие. Это не тот сайт, куда вы идёте, — просто «маска» соединения.
- › fp — отпечаток браузера, под который подстраивается рукопожатие:
chromeделает его похожим на Chrome. - › flow=xtls-rprx-vision — режим Vision. Когда внутри уже идёт TLS (а это почти весь современный веб), Xray не шифрует его второй раз. Быстрее, и пропадает характерный рисунок «TLS внутри TLS». Используется с транспортом
tcp. - › #Название — подпись сервера в приложении, на работу не влияет.
Менять параметры вручную не нужно и бесполезно: pbk, sid, sni и порт обязаны точно совпадать с сервером, и исправленный ключ просто перестанет подключаться. Если ключ не работает, обновите подписку — в ней всегда актуальные значения.
VLESS, Trojan, Hysteria2 и WireGuard: в чём разница
- › VLESS + Reality — TCP, выглядит как HTTPS к известному сайту, не нужен свой домен. Универсальный вариант по умолчанию.
- › Trojan — похожий по идее протокол с паролем вместо UUID; тоже работает поверх TLS или Reality. В нашей подписке есть и такие варианты — запасные к VLESS.
- › Hysteria2 — работает по UDP на основе QUIC, быстро разгоняется на нестабильных каналах. Умеет перескакивать между портами (параметр
mport). Минус — UDP пропускают не все сети, особенно мобильные: подробности в гайде «Happ не работает». - › WireGuard и AmneziaWG — отдельное семейство, не Xray. Тоже UDP, очень экономны к батарее; AmneziaWG добавляет маскировку служебных пакетов. Подробнее — гайд по AmneziaWG.
На практике выбирать вручную не обязательно: «⚡ Авто» в нашей подписке сам выбирает работающий сервер, а переключаться на другой вариант стоит, только если текущий не подключается в вашей сети.
Попробовать VLESS с Reality
Пробный доступ бесплатно и без карты — ключ работает в Happ, v2rayNG и других клиентах Xray.
Частые вопросы
Что такое VLESS?+
VLESS — лёгкий протокол передачи трафика из проекта Xray. Сам он ничего не шифрует и только описывает, куда отправить данные; шифрование даёт слой безопасности поверх него — TLS или Reality. Поэтому в ключе всегда стоит encryption=none, и это нормально.
Чем Reality отличается от обычного TLS?+
Обычному TLS-серверу нужен свой домен и сертификат. Reality работает без них: сервер ведёт TLS-рукопожатие от имени настоящего стороннего сайта, а свой клиент узнаёт по открытому ключу pbk и идентификатору sid. Для постороннего наблюдателя соединение выглядит как обращение к этому сайту.
Что значит flow=xtls-rprx-vision?+
Это режим Vision: когда внутри соединения уже идёт TLS-трафик (а это почти весь современный веб), Xray не шифрует его второй раз, а передаёт как есть. Получается быстрее, и пропадает характерный рисунок «TLS внутри TLS».
Можно ли менять параметры в ключе vless:// вручную?+
Нет. pbk, sid, sni и порт должны точно совпадать с настройками сервера; изменённый ключ просто перестанет подключаться. Если ключ не работает, обновите подписку — в ней всегда актуальные параметры.
Что лучше: VLESS с Reality или WireGuard?+
Это разные инструменты. VLESS с Reality работает по TCP и для наблюдателя похож на обычный HTTPS. WireGuard и AmneziaWG работают по UDP, очень экономны и быстры, но UDP пропускают не все сети. Удобно иметь оба варианта и переключаться при необходимости.