Пока все маскировались под HTTPS с помощью псевдо-доменов вроде cloudflare.com, DPI научились заглядывать в TLS-рукопожатие и отличать подделку от реального соединения. Reality (часть экосистемы XTLS/Xray) пошёл дальше: он не маскируется — он буквально занимает чужое легитимное TLS-соединение.
Как это работает. Обычный протокол говорит: «я — сайт example.com», и DPI проверяет, действительно ли сервер знает ключи от example.com. Если нет — блокировка. Reality же не предъявляет свой сертификат. Он проксирует трафик через реальный TLS-сеанс с настоящим сайтом (например, с microsoft.com или youtube.com). Клиент устанавливает TLS с этим сайтом, а внутри этого зашифрованного туннеля — уже VPN-трафик. DPI видит обычный HTTPS на популярный ресурс и не имеет технической возможности доказать, что внутри что-то ещё. Это называется «Session Resumption» — клиент использует параметры сессии реального сайта, а не генерирует свою крипту.
Ключевое отличие от предшественников. V2Ray/VLess просто оборачивали трафик в TLS, но сертификат был самоподписанным или от CDN, что палилось при глубокой проверке. Reality полностью отказывается от собственного TLS — он живёт внутри чужого. Это делает его бесполезным для анализа на основе SNI или JA3-отпечатков, потому что отпечаток совпадает с миллионами реальных браузеров.
Сильные стороны:
— Почти неотличим от обычного HTTPS-сёрфинга при корректной настройке.
— Не требует фиксированного IP или домена для сервера — можно использовать «подставной» сайт.
— Высокая скорость за счёт минимального оверхеда (XTLS Direct mode).
Слабые стороны:
— Зависит от доступности подставного сайта: если он упадёт или заблокируется — Reality не поднимется.
— Сложнее в настройке, чем классический V2Ray: нужно указывать `serverName`, `fingerprint`, `publicKey` и т.д.
— При неправильной конфигурации всё равно выдаёт себя (например, если не совпадает версия TLS-клиента).
Текущий статус. Активно развивается, считается одним из самых перспективных протоколов для обхода DPI в 2024–2025. Но уже есть сообщения, что некоторые DPI начали анализировать временные задержки внутри TLS-сессии (jitter) — это потенциальный вектор атаки на Reality.
Финальная мысль. Reality — это не про «спрятаться», а про «стать невидимым среди легитимного трафика». Вопрос не в том, заблокируют ли его завтра, а в том, когда DPI научатся отличать настоящий YouTube от YouTube, который использует кто-то другой. Пока что Reality выигрывает эту гонку вооружений.
#Reality #XTLS #DPI #ОбходБлокировок #Протоколы



