Когда вы слышите «обход блокировок», большинство сразу думает про маскировку под HTTPS. Но DPI давно научились отличать настоящий TLS от поддельного: смотрит на handshake, на сертификат, на поведение. Reality (он же XTLS Reality) пошёл другим путём — он не маскируется, а притворяется реальным сайтом. То есть не имитирует шифрование, а использует уже существующий HTTPS-сервер как прикрытие.
Как это работает.
Reality — это надстройка над протоколом VLESS в Xray-core. Вместо того чтобы поднимать свой TLS-сертификат (который DPI может проверить и найти несоответствие), Reality берёт готовый сертификат совершенно легитимного сайта — например, microsoft.com или cloudflare.com. Клиент подключается к этому сайту, но внутри TLS-сессии передаёт данные не обычного браузера, а зашифрованный трафик туннеля. Для внешнего наблюдателя — это просто запрос к Microsoft. Никаких подозрительных handshake, никаких самоподписанных сертификатов.
Ключевое отличие от предшественников.
— Trojan — маскируется под HTTPS, но использует свой сертификат. DPI может проверить, кому он принадлежит, и если это не Microsoft/AWS/Google — бан.
— Shadowsocks — вообще не имитирует HTTPS, просто шифрует всё подряд. Для DPI это «неизвестный протокол с высоким энтропийным шумом» — легко задетектить.
— Reality — использует публичный сертификат третьего лица. DPI не может его заблокировать, потому что это настоящий трафик к реальному сайту. Единственный способ — блокировать все подключения к этому CDN или хосту, что приведёт к коллапсу легитимных сервисов.
Сильные стороны:
— Практически неотличим от обычного HTTPS для любого DPI, включая глубокий анализ сессий.
— Не требует собственного домена или IP — достаточно указать любой популярный сайт.
— Работает даже в сетях с строгим белым списком (когда разрешены только некоторые домены).
Слабые стороны:
— Если выбранный для маскировки сайт станет недоступен (например, его заблокируют локально), Reality тоже перестанет работать.
— Незначительное снижение скорости из-за дополнительного уровня прокси (клиент -> Reality-сервер -> целевой сайт -> Reality-сервер -> клиент).
— Требует Xray-core не ниже 1.8.0, старые версии не поддерживают.
Текущий статус: Активно развивается. Это один из самых современных протоколов обхода DPI, рекомендован разработчиками Xray как замена устаревшим VLESS+TLS и Trojan. Reality уже интегрирован в ядро Xray и доступен в большинстве клиентов (v2rayNG, Sing-box, Nekoray).
Финальная мысль. Reality ломает логику DPI: раньше блокировщик искал непохожие на HTTPS потоки, а теперь ему придётся блокировать сами HTTPS-сайты. Вопрос времени — когда провайдеры начнут анализировать не заголовки, а поведение (паузы, размеры пакетов, последовательность запросов). Но пока Reality остаётся самым элегантным решением.
#VPN #Reality #XTLS #DPI #Xray


