VLESS без Reality: настройка, риски и альтернативы для обхода блокировок

Разбираем, что такое VLESS без Reality, как он работает, чем отличается от связки с Reality, какие риски и ограничения существуют, и как настроить безопасный прокси.

Что такое VLESS и почему он стал популярным

VLESS (VMess Less) — это легковесный прокси-протокол без сохранения состояния, разработанный в 2019–2020 годах в рамках проекта V2Ray как эволюция более старого протокола VMess. Его создатель, известный под псевдонимом RPRX, поставил цель убрать недостатки предшественника: встроенное шифрование и зависимость от синхронизации времени. В результате VLESS стал минималистичным: он не шифрует трафик сам по себе, а лишь аутентифицирует пользователя по UUID и передает метаданные соединения. Это позволяет использовать его с различными внешними транспортами — TLS, WebSocket, gRPC, QUIC и другими.

К 2025 году VLESS стал фактическим стандартом для обхода цензуры в России, Иране и Китае. Причины — простота, гибкость и устойчивость к глубокому анализу пакетов (DPI). В отличие от OpenVPN или WireGuard, которые создают собственный туннель с характерным рукопожатием, VLESS может маскироваться под обычный HTTPS-трафик, если его правильно настроить. Однако сам по себе VLESS без дополнительных слоев защиты, таких как Reality или TLS, не обеспечивает конфиденциальности и легко обнаруживается.

Как работает VLESS: протокол без шифрования

VLESS — это протокол без сохранения состояния. Это значит, что для аутентификации не требуется синхронизация часов или хранение сессий. Клиент отправляет заголовок, который содержит версию протокола, 16-байтовый UUID пользователя, команду (TCP или UDP), порт назначения и адрес. Весь заголовок занимает от 25 до 50 байт на соединение — для сравнения, OpenVPN обрабатывает более 100 байт на пакет.

Ключевая особенность: VLESS не шифрует данные. В конфигурации явно указывается encryption: "none", и это не ошибка, а архитектурное решение. Вся конфиденциальность делегируется транспортному протоколу, который используется в качестве основы. На практике это почти всегда TLS 1.3. Отсутствие собственного шифрования позволяет избежать эффекта "TLS-в-TLS", когда внутри внешнего TLS-туннеля находится еще один зашифрованный слой. Именно двойная обертка стала причиной падения VMess: DPI научились распознавать характерные сигнатуры, и к сентябрю 2025 года уровень обнаружения VMess в Китае превысил 80%.

VLESS не зависит от времени, что устраняет проблемы с синхронизацией, которые мучили пользователей VMess. UUID — это единственный ключ аутентификации. Если UUID совпадает, соединение разрешено; если нет — отклонено на первом байте. Это делает протокол очень быстрым и простым в реализации.

Что такое Reality и зачем он нужен

Reality — это технология, разработанная в рамках проекта Xray-core и выпущенная в 2023 году. Она решает главную проблему традиционных TLS-прокси: необходимость иметь собственный домен и сертификат. Обычный VLESS+TLS сервер предоставляет свой сертификат, и DPI может сопоставить отпечаток этого сертификата с известными прокси-серверами. Reality полностью отказывается от этой идеи.

Вместо собственного сертификата сервер имитирует рукопожатие реального стороннего веб-сайта. Оператор выбирает цель — например, www.samsung.com или www.nvidia.com. Сервер использует поддельный SNI и обмен ключами X25519. Клиенты, знающие правильный открытый ключ Reality, выполняют настоящее рукопожатие TLS 1.3 с имитированной цепочкой сертификатов, а затем направляются в туннель VLESS. Клиенты, которые не знают ключа (включая DPI), видят обычное соединение с сайтом-маской, включая настоящий сертификат. Это делает Reality чрезвычайно эффективным против глубокого анализа пакетов.

Reality не требует своего домена или сертификата, что упрощает развертывание. Однако у него есть ограничения: он не скрывает ритм и объем трафика, репутацию подсети и число параллельных соединений к одному SNI. Именно по этим признакам Reality можно обнаружить, и в России с 2024 года ведется активная борьба с такими прокси.

VLESS без Reality: что это значит и какие риски

Когда говорят "VLESS без Reality", обычно имеют в виду конфигурацию, где VLESS используется с обычным TLS, но без технологии Reality. Это может быть VLESS+TLS на собственном домене, VLESS+WebSocket за CDN, VLESS+gRPC или даже VLESS без TLS вовсе. В каждом случае уровень защиты и устойчивость к блокировкам различаются.

Самый простой вариант — VLESS без TLS. В этом случае трафик передается в открытом виде, и любой DPI может легко определить протокол по структуре заголовка. Такой вариант не рекомендуется даже для личного использования, если есть хоть малейшая угроза цензуры.

Более распространенный вариант — VLESS+TLS на собственном домене. Здесь трафик шифруется, но сервер предоставляет свой сертификат. DPI может сопоставить отпечаток сертификата с базой известных прокси, особенно если домен не имеет истории или используется только для прокси. Это делает такой вариант уязвимым для блокировок.

VLESS+WebSocket за CDN (например, Cloudflare) — популярный способ скрыть реальный IP сервера. Трафик выглядит как обычное HTTPS-соединение с CDN, и DPI сложнее отличить его от легитимного. Однако CDN могут быть заблокированы целиком, и в России некоторые CDN уже ограничены.

Главный риск VLESS без Reality — это более высокая вероятность обнаружения по сравнению с Reality. По данным полевых отчетов, уровень обнаружения VLESS+Reality составляет менее 5%, тогда как VLESS+TLS может быть обнаружен значительно чаще, особенно если используются популярные домены или сертификаты.

Сравнение VLESS с другими протоколами

Чтобы понять место VLESS без Reality, полезно сравнить его с другими протоколами.

VMess — предшественник VLESS. Использует собственное шифрование AEAD, защиту от повторного воспроизведения и зависит от синхронизации времени. В нецензурированной сети эти функции снижают пропускную способность на несколько процентов и не дают преимуществ. В цензурированной сети шаблон шифрования внутри TLS обнаруживается, и уровень обнаружения достигает 80%.

Trojan — еще более простой протокол, чем VLESS: пароль вместо UUID, TLS снаружи. Долгое время был эффективен, но после обновления DPI в августе 2025 года обнаруживается примерно в 90% случаев.

Shadowsocks — симметричный AEAD-шифр без TLS-фасада. Выглядит как случайные байты, но современные DPI помечают полностью зашифрованный трафик как подозрительный. Для обхода используются плагины, которые оборачивают шифр в TLS или HTTP.

WireGuard — VPN на уровне ядра, быстрее VLESS+XTLS на 2–3% в чистой сети, но его фиксированный байт рукопожатия 0x01 легко идентифицируется, и в цензурированных сетях эффективная пропускная способность падает почти до нуля.

VLESS+Reality остается наиболее устойчивым к DPI вариантом, но VLESS без Reality все еще может работать в менее агрессивных условиях или при использовании дополнительных мер маскировки.

Как настроить VLESS без Reality: пошаговый пример

Рассмотрим настройку VLESS+TLS на собственном домене с использованием панели 3X-UI. Это классический вариант без Reality, который подходит для тех, у кого есть домен и сертификат.

  1. Подготовка сервера: Вам понадобится VPS с Ubuntu 22.04 или 24.04, минимум 512 МБ RAM и 5 ГБ диска. Убедитесь, что порт 443 свободен и открыт в файрволе провайдера.
  1. Установка 3X-UI: Выполните команду bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh). Установщик спросит о базе данных (выберите SQLite), порте панели (лучше случайный) и SSL. Для VLESS+TLS выберите вариант с Let's Encrypt на домен, если у вас есть домен, или вариант без SSL, если будете использовать свой сертификат.
  1. Настройка inbound: В панели создайте новое подключение. Выберите протокол VLESS, порт 443, транспорт RAW (TCP). В разделе безопасности выберите TLS, укажите ваш домен и путь к сертификату. Если используете Let's Encrypt, сертификат будет автоматически.
  1. Создание клиента: Добавьте клиента с уникальным Email, сгенерируйте UUID. Включите подписку, чтобы клиенты могли автоматически получать обновления.
  1. Подключение клиентов: Используйте vless:// ссылку или QR-код. В клиенте (например, v2rayNG или Nekobox) укажите адрес сервера, порт, UUID, flow (можно оставить пустым), TLS и SNI.

Этот вариант работает, но менее защищен от DPI, чем Reality. Если ваш IP заблокируют, придется менять сервер или переходить на Reality.

Альтернативы VLESS без Reality: XHTTP, gRPC и другие

Если вы хотите использовать VLESS, но не хотите настраивать Reality, есть несколько альтернативных транспортов, которые повышают устойчивость к блокировкам.

VLESS+XHTTP — это транспорт, который использует HTTP/2 и HTTP/3 (QUIC) для маскировки трафика. Он появился в Xray-core недавно и показал хорошие результаты в обходе DPI. XHTTP позволяет использовать flow xtls-rprx-vision, но только при включенном шифровании VLESS (например, mlkem768). Этот вариант стал популярен после попыток блокировки TCP-транспорта VLESS в России в ноябре 2025 года.

VLESS+gRPC — использует мультиплексирование HTTP/2. Трафик выглядит как обычные gRPC-запросы, что затрудняет его идентификацию. Однако gRPC может быть заблокирован, если DPI научится распознавать характерные паттерны.

VLESS+WebSocket — классический способ спрятать трафик за CDN. Вы настраиваете WebSocket-туннель и подключаете его к Cloudflare или другому CDN. Это скрывает реальный IP сервера, но CDN может быть заблокирован.

Hysteria2 — это не VLESS, но часто используется как альтернатива. Он работает поверх QUIC и обеспечивает высокую скорость, но его рукопожатие может быть обнаружено.

Выбор транспорта зависит от ваших задач и уровня угрозы. Если вы в России и хотите максимальную устойчивость, лучше использовать Reality или XHTTP.

Блокировки VLESS в России и что делать

В ноябре 2025 года в России была предпринята попытка заблокировать VLESS с транспортом TCP. Это нарушило работу многих VPN-сервисов, но быстро выяснилось, что другие транспорты (XHTTP, gRPC) продолжают работать. В некоторых регионах были введены "белые списки" CIDR, когда подключения к серверам с IP-адресами не из списка не работают.

Роскомнадзор сообщил о блокировке 439 VPN-сервисов к январю 2026 года. Федеральный бюджет на блокировку VPN составляет около 60 миллиардов рублей на 2025–2027 годы, что говорит о серьезности намерений.

Если ваш VLESS без Reality перестал работать, вот что можно сделать:

  • Переключитесь на другой транспорт: XHTTP или gRPC вместо TCP.
  • Смените IP-адрес сервера, если он попал в блокировку.
  • Используйте CDN для маскировки трафика.
  • Рассмотрите переход на Reality, если это возможно.

Важно понимать, что ни один протокол не дает 100% гарантии. DPI постоянно развивается, и то, что работает сегодня, может быть заблокировано завтра.

Безопасность и производительность VLESS без Reality

Безопасность VLESS без Reality зависит от выбранного транспорта. Если вы используете VLESS+TLS, трафик шифруется, но сертификат может быть проверен DPI. Если вы используете VLESS без TLS, данные передаются открыто, и любой может прочитать их.

Производительность VLESS высокая, особенно с XTLS Vision. XTLS Vision — это схема заполнения, которая сглаживает сигнатуры длины TLS-записей и использует системный вызов splice() для пересылки TCP-пакетов в ядре без копирования через пользовательское пространство. Это позволяет достичь пропускной способности, близкой к прямому TCP-соединению.

Однако без Reality вы теряете маскировку рукопожатия. DPI может обнаружить, что соединение не является обычным HTTPS, по ряду признаков: несоответствие SNI и IP, необычные размеры записей, частота соединений. Поэтому для максимальной безопасности рекомендуется использовать Reality или хотя бы XHTTP.

Также важно следить за обновлениями Xray-core. Начиная с версии 25.8.29, VLESS получил встроенное шифрование, включая постквантовый обмен ключами ML-KEM. Это добавляет дополнительный уровень защиты, но может снизить производительность.

Практические советы по выбору конфигурации

Выбор между VLESS с Reality и без него зависит от ваших потребностей.

Когда использовать VLESS без Reality:

  • У вас есть собственный домен и сертификат.
  • Вы не находитесь в стране с жесткой цензурой.
  • Вам нужна простота настройки.
  • Вы используете CDN для маскировки.

Когда использовать VLESS+Reality:

  • Вы в России, Иране или Китае.
  • Вам нужна максимальная устойчивость к DPI.
  • У вас нет домена или вы не хотите его покупать.
  • Вы готовы потратить время на настройку.

Рекомендации по настройке:

  • Всегда используйте TLS 1.3 и uTLS с отпечатком браузера (например, chrome).
  • Выбирайте сайт-маску, который поддерживает TLS 1.3, HTTP/2 и X25519.
  • Избегайте популярных масок (apple, microsoft, cloudflare), так как они часто блокируются.
  • Используйте случайные порты для панели управления.
  • Включайте подписку для автоматического обновления клиентов.

Помните, что безопасность — это процесс. Регулярно обновляйте Xray-core, следите за новостями о блокировках и адаптируйте конфигурацию.

Вопросы и ответы

Можно ли использовать VLESS без Reality для обхода блокировок в России?

Да, можно, но с оговорками. VLESS без Reality, например с транспортом XHTTP или gRPC, может работать в России, особенно после блокировок TCP-транспорта в ноябре 2025 года. Однако устойчивость к DPI ниже, чем у VLESS+Reality. Если вы используете VLESS+TLS на собственном домене, есть риск, что сертификат будет сопоставлен с прокси. Рекомендуется использовать CDN или переходить на Reality для максимальной надежности.

Чем VLESS без Reality отличается от VLESS с Reality?

Основное отличие — в способе маскировки рукопожатия. VLESS+Reality имитирует рукопожатие реального стороннего сайта, не требуя собственного домена или сертификата. VLESS без Reality обычно использует собственный TLS-сертификат, который может быть обнаружен DPI. Reality также не скрывает ритм трафика, но значительно снижает вероятность обнаружения по сравнению с обычным TLS.

Какие транспорты поддерживает VLESS?

VLESS поддерживает множество транспортов: TCP (RAW), WebSocket, gRPC, mKCP, QUIC и XHTTP. Каждый транспорт по-своему формирует трафик. WebSocket позволяет маскироваться под HTTP/1.1 и работать через CDN, gRPC использует HTTP/2, QUIC работает поверх UDP, а XHTTP — это новый транспорт, использующий HTTP/2 и HTTP/3. Выбор транспорта влияет на устойчивость к DPI и производительность.

Нужно ли шифрование в VLESS?

VLESS сам по себе не шифрует трафик, и в конфигурации указывается encryption: "none". Это архитектурное решение: вся конфиденциальность делегируется внешнему транспорту, обычно TLS. Однако начиная с Xray-core 25.8.29 появилось встроенное шифрование, включая постквантовое ML-KEM. Оно может быть полезно, но не обязательно, если вы используете TLS или Reality.

Что делать, если VLESS без Reality заблокировали?

Если ваш VLESS перестал работать, попробуйте сменить транспорт (например, с TCP на XHTTP или gRPC), сменить IP-адрес сервера, использовать CDN для маскировки или перейти на Reality. Также проверьте, не введены ли "белые списки" CIDR в вашем регионе. Регулярно обновляйте Xray-core и следите за новостями о блокировках.

Какой вариант VLESS самый безопасный?

Самый безопасный вариант — VLESS+Reality с XTLS Vision. Reality маскирует рукопожатие под реальный сайт, а Vision сглаживает сигнатуры длины TLS-записей. Уровень обнаружения такого варианта составляет менее 5% по полевым отчетам. Если Reality недоступен, рассмотрите VLESS+XHTTP с включенным шифрованием VLESS.