Когда DPI-коробки провайдеров научились отличать обычный TLS от «тоже TLS, но странный» (как в Trojan и старых версиях V2Ray), стало ясно: протоколу-невидимке нужен референс. Просто «говорить по-HTTPS» больше не работает — Deep Packet Inspection заглядывает внутрь рукопожатия и проверяет, чей сертификат ты предъявляешь.
Reality (XTLS) предлагает элегантное решение: он не имитирует HTTPS, а использует реальный сертификат существующего сайта. Клиент подключается к серверу Reality, тот — к настоящему сайту (например, Microsoft.com), снимает слепок его TLS-рукопожатия и отдаёт клиенту. DPI видит идеальный TLS с сертификатом Microsoft — подозрений ноль.
Технически это работает через механизм «reality handshake»: сервер выступает прокси для реального TLS-рукопожатия с целевым сайтом, подсовывая клиенту «серверное приветствие» оттуда. Пакеты с данными клиента уже идут зашифрованными поверх этого — DPI не видит разницы между легитимным traffic и туннелем. Ключевое отличие от Trojan: Reality не хранит свой сертификат, он крадёт чужой «на лету».
Сильные стороны: невозможность обнаружить протокол по сигнатуре рукопожатия (если DPI не начал проверять весь трафик к конкретному сайту на аномалии — но это уже паранойя уровня «полный прокси»). Слабые: зависимость от стабильности целевого референса — если сайт лёг, рукопожатие не сформируется. Также Reality требует поддержки на уровне ядра (XTLS) и не работает с обычными клиентами без патча.
Статус: стабильная версия в Xray-core, активно внедряется. Не устарел, но требует понимания — это не «поставил и забыл».
Ирония судьбы: Reality настолько хорошо маскируется, что его начали использовать для обхода DPI в странах, где провайдеры блокируют сами себя по закону о «зеркалах».
#Reality #XTLS #DPI #VPNпротоколы #сетеваябезопасность



