VLESS Reality: что это за протокол и почему он работает там, где VPN молчит
VLESS Reality, это протокол подключения, при котором трафик между вашим устройством и сервером неотличим от обычного HTTPS-соединения с настоящим популярным сайтом: сервер отвечает подлинным TLS-рукопожатием чужого домена, а ключ шифрования известен только клиенту и серверу. Именно поэтому в 2026 году VLESS Reality остаётся рабочим в российских мобильных сетях, где во время ограничений операторы пропускают только трафик, похожий на обычные сайты, а классические VPN-протоколы (OpenVPN, WireGuard, IKEv2) опознаются оборудованием фильтрации и обрываются. Ниже: как Reality устроен на пальцах, как выглядит ключ и что означают его параметры, чем он отличается от VLESS без Reality и от Shadowsocks, где его слабые места, и как понять, есть ли Reality в вашей подписке для Happ (хапп), INCY или V2RayTun.
Попробовать бесплатно 12 направлений VLESS Reality для мобильных сетей в пробном периоде без карты
Какую проблему решает Reality
Любой протокол обхода блокировок решает две задачи: зашифровать трафик и не дать фильтрации понять, что это трафик обхода. С первой справляются все. Со второй в 2026 году справляются немногие. Оборудование ТСПУ у российских операторов анализирует не адреса, а структуру пакетов: размер первых сообщений, порядок рукопожатия, характерные заголовки. У OpenVPN и WireGuard эта структура узнаваема с первых байт, и соединение обрывают независимо от того, к какому серверу оно идёт. Обычный VLESS поверх TLS выглядел как HTTPS, но с изъяном: сертификат на сервере был самоподписанный или выпущенный на никому не известный домен, и при активной проверке (когда фильтрация сама подключается к серверу и смотрит, что он отвечает) сервер выдавал себя.
Reality закрывает именно этот изъян. Сервер не имеет своего сертификата вовсе. Когда к нему подключается кто-то посторонний, он прозрачно проксирует TLS-рукопожатие к настоящему сайту, например к крупному CDN или облачному сервису, и отвечает его подлинным сертификатом. Проверяющий видит обычный сайт. Когда подключается ваш клиент, он вкладывает в первое сообщение рукопожатия короткий криптографический маркер, вычисленный из публичного ключа сервера. Сервер узнаёт маркер, и дальше между вами идёт зашифрованный канал, внешне неотличимый от того же HTTPS.
Как это устроено: три слоя
| Слой | Что делает | Что видит фильтрация |
|---|---|---|
| VLESS | Транспортный протокол: передаёт данные с минимальными накладными расходами, без собственного шифрования | Ничего: VLESS сам по себе всегда обёрнут во внешний слой |
| TLS | Шифрование канала, то же, что у любого сайта с https:// | Обычное TLS-рукопожатие с реальным доменом в поле SNI |
| Reality | Подмена сертификата на подлинный чужой и скрытая аутентификация клиента через публичный ключ сервера и короткий ID | Подлинный сертификат крупного сайта; отличить клиента Reality от обычного посетителя этого сайта невозможно |
Поверх этого обычно добавляют режим потока XTLS Vision (в ключе он записан как flow=xtls-rprx-vision): он убирает двойное шифрование, когда внутри туннеля идёт уже зашифрованный HTTPS, и выравнивает размеры пакетов, чтобы они не выдавали туннель статистически. Всё это работает на ядре Xray-core, на котором построены Happ, INCY и V2RayTun.
Как выглядит ключ VLESS Reality и что в нём
Типичный ключ, это одна строка: vless://UUID@адрес:443?security=reality&sni=домен&fp=chrome&pbk=публичный_ключ&sid=короткий_id&flow=xtls-rprx-vision&type=tcp#Имя. По частям:
- UUID, идентификатор пользователя на сервере: по нему сервис понимает, чья это подписка.
- адрес:443, IP или домен сервера и порт; порт 443 выбран, потому что это стандартный порт HTTPS.
- security=reality, главный признак: без него это обычный VLESS, который в мобильных сетях, как правило, не проходит.
- sni, домен, под который маскируется сервер: тот самый «настоящий сайт», чей сертификат увидит фильтрация.
- fp, отпечаток TLS-клиента (chrome, firefox, safari): клиент подстраивает рукопожатие под выбранный браузер, чтобы не выделяться.
- pbk, публичный ключ сервера, из которого клиент вычисляет скрытый маркер.
- sid, короткий идентификатор, дополнительно отличающий ваших клиентов от посторонних.
- flow, режим XTLS Vision.
- #Имя, подпись сервера, которую показывает приложение.
Отсюда практическое правило проверки ключа из любого источника: если в строке нет security=reality, в мобильной сети с фильтрацией он почти наверняка не заработает. Проверялка формата, которая это показывает без подключения, стоит на странице ключи для Happ; общее про ключи и подписки: ключ для VPN.
Чем Reality отличается от других протоколов
| Протокол | Как выглядит для фильтрации | Мобильные сети в РФ, 2026 |
|---|---|---|
| VLESS Reality | HTTPS к настоящему сайту с подлинным сертификатом | Проходит |
| VLESS + TLS без Reality | HTTPS к неизвестному домену с сертификатом от Let's Encrypt | Проходит через раз, режется при активной проверке |
| Trojan | HTTPS, тот же принцип, что VLESS+TLS | Аналогично, зависит от домена и сертификата |
| Shadowsocks | Поток шифрованных данных без TLS-рукопожатия | Опознаётся статистически, часто режется |
| WireGuard, OpenVPN, IKEv2 | Характерные заголовки и структура рукопожатия | Опознаются с первых пакетов, обрываются |
| Hysteria2 | Похож на HTTP/3 (QUIC) поверх UDP | Быстрый, но UDP у части операторов режется целиком |
Где у Reality слабые места
Честно, чтобы не было иллюзий. Первое: маскировка работает, пока домен в sni действительно крупный и его нельзя заблокировать целиком. Если сервис подставляет в sni мелкий сайт, фильтрация может заблокировать его и вместе с ним ваш сервер. Второе: Reality защищает рукопожатие, но не защищает от анализа поведения: постоянное соединение с одним адресом на гигабайты трафика в сутки выглядит не как просмотр сайта, и адрес могут ограничить по объёму. Поэтому сервисы держат десятки серверов и ротируют их, а подписка обновляет список сама. Третье: сам факт, что клиент Happ установлен, никак не скрыт, но и не запрещён. Как операторы опознают протоколы и почему белые списки работают именно так: ТСПУ и DPI, белые списки.
Как понять, есть ли Reality в вашей подписке
Три способа. В Happ откройте сервер из списка, пункт «Поделиться» или «Копировать ключ», вставьте строку в проверялку: параметр security=reality будет виден. Или посмотрите на пометки серверов: у X Rocket направления для мобильных сетей, это как раз Reality, их двенадцать, и они входят в пробный период без карты; активация в боте @X_Rocket_VPN_bot или на xrocket.live. Или самый надёжный тест: выключите Wi-Fi, включите мобильный интернет и подключитесь; если работает, маскировка есть. Как устроена подписка, которая эти ключи раздаёт: ссылка-подписка изнутри.
Частые вопросы
Что такое VLESS Reality простыми словами?
Протокол, при котором ваш сервер притворяется чужим популярным сайтом: отвечает его настоящим сертификатом, а ваш клиент узнаёт по скрытому маркеру. Фильтрация видит обычный HTTPS и пропускает, поэтому Reality работает в российских мобильных сетях, где обычные VPN обрываются.
Чем VLESS Reality отличается от просто VLESS?
У обычного VLESS поверх TLS сервер отвечает своим сертификатом на никому не известный домен, и при активной проверке выдаёт себя. Reality подменяет сертификат на подлинный чужой и добавляет скрытую аутентификацию через публичный ключ. В ключе разница в одном параметре: security=reality вместо security=tls.
Reality и Happ: это одно и то же?
Нет. Happ (хапп), это приложение-клиент, а VLESS Reality, один из протоколов, которые оно поддерживает. Работает ли у вас Reality, зависит от подписки: серверы с ним даёт сервис, а не приложение.
Как понять, что ключ с Reality?
В строке ключа есть security=reality, а также pbk и sid. Если стоит security=tls или security=none, маскировки нет. Проверялка формата на странице ключей показывает это без подключения.
Почему Reality работает в мобильной сети, а WireGuard нет?
WireGuard узнаваем по структуре пакетов с первых байт, а Reality неотличим от HTTPS к настоящему сайту. Во время ограничений операторы пропускают только трафик, похожий на обычные сайты, и Reality под это описание подходит.
Что такое sni в ключе и можно ли его менять?
Домен, под который маскируется сервер. Менять его самостоятельно нельзя: сервер настроен под конкретный домен и на другой не ответит. Если ключ не работает, дело не в sni, а в самом сервере или сети.
Что такое flow=xtls-rprx-vision?
Режим XTLS Vision: убирает двойное шифрование, когда внутри туннеля идёт уже зашифрованный HTTPS, и выравнивает размеры пакетов. Ускоряет соединение и делает его менее заметным статистически.
Может ли Reality быть заблокирован?
Полностью и точечно, нет: для этого пришлось бы блокировать настоящие сайты, под которые он маскируется. Возможны ограничения по объёму трафика на адрес и блокировка мелких доменов в sni; сервисы решают это ротацией серверов через подписку.
Работает ли VLESS Reality в INCY и V2RayTun?
Да, все три клиента построены на Xray-core и читают одинаковые ключи. Подписка с серверами Reality от одного сервиса подходит ко всем троим.
Где взять серверы с Reality?
У сервиса подписок с пометкой направлений для мобильных сетей. У X Rocket таких двенадцать, они входят в пробный период на 24 часа без банковской карты, дальше от 100 ₽ в месяц на 5 устройств.