Когда в 2022 году стало ясно, что даже HTTPS-трафик перестал быть невидимкой для DPI, разработчики XTLS пошли дальше обычного «маскируемся под HTTPS». Reality — это не просто очередной слой обфускации, а полноценная подмена сертификата и сессии TLS на стороне клиента.
Как это работает: Reality не создаёт видимость шифрованного соединения, а использует настоящий TLS-сертификат публичного сайта (например, microsoft.com или cloudflare.com). Клиент подключается к реальному сайту, а внутри этого туннеля — как матрёшка — идёт трафик протокола XTLS или VLESS. DPI видит только то, что пользователь зашёл на легитимный ресурс. Никаких кастомных протоколов рукопожатия, никаких аномальных последовательностей пакетов — всё выглядит как обычный браузер, открывающий страницу.
Ключевое отличие от предшественников (Trojan, VLESS с fallback): Reality не нужен отдельный публичный сайт на сервере. Сервер не обязан быть веб-сервером, он просто «заимствует» чужой сертификат через механизм utls. Это снижает требования к железу и упрощает развёртывание. Плюс встроена защита от активного зондирования — если DPI попытается «постучать» в сервер, он не получит характерного ответа VPN-узла, а увидит обычный TLS RST или таймаут.
Сильные стороны: максимальная незаметность для DPI на сегодня, минимальная нагрузка на CPU (лёгкая криптография), не требует выделенного домена. Слабые: сложность отладки при проблемах с сертификатом, зависимость от доступности «реального» сайта-маски, потенциальная блокировка по частоте запросов к популярным ресурсам (если весь трафик региона пойдёт через один Cloudflare — это заметно).
Статус: активно развивается, версия 1.0 вышла в начале 2024. Поддерживается в Xray-core, Sing-box и ряде форков. Используется там, где нужен надёжный обход без лишнего шума.
Вопрос: если DPI научится анализировать не только заголовки, но и временные метрики (jitter, RTT) для каждого соединения — Reality останется неуязвимым? Пока ответа нет, но верится с трудом.
#Reality #XTLS #DPI #обходблокировок #маскировкатрафика



