VLESS и Reality: что это и зачем
VLESS — протокол, по которому клиент разговаривает с сервером. Reality — способ спрятать это соединение так, чтобы со стороны оно выглядело обычным визитом на чужой популярный сайт. Вместе они сейчас основной рабочий вариант там, где провайдер разбирает трафик, а не просто смотрит на адреса.
СКВОЗЬ работает на них же. Ниже — что это значит на практике, без обещаний и без рекламы протокола: у него есть цена, и о ней тоже сказано.
Чем VLESS отличается от того, что было раньше
Старые протоколы придумывались, когда задачей было зашифровать содержимое. Сегодня задача другая: содержимое и так никто не читает, а фильтр смотрит на форму соединения — на размеры пакетов, на порядок рукопожатия, на то, как выглядит TLS. Протокол, который шифрует хорошо, но узнаётся по первому пакету, блокируется целиком.
- VMess нёс собственное рукопожатие с меткой времени — узнаваемое и по форме, и по поведению.
- Shadowsocks без дополнительных обёрток выглядит как поток случайных байт, а «поток случайных байт на нестандартном порту» — это само по себе признак.
- Trojan притворялся HTTPS, но за ним стоял сертификат вашего домена, и домен можно было заблокировать.
- VLESS собственного шифрования не несёт вовсе. Он тонкий: всё прячется на уровне транспорта, а не протокола. Отсюда и меньше накладных расходов, и меньше того, за что можно зацепиться.
Что делает Reality
Обычный TLS-туннель выдаёт себя сертификатом: он ваш, он новый, домен неизвестен. Reality решает это иначе — соединение предъявляет сертификат настоящего постороннего сайта, крупного и заведомо не заблокированного. Наблюдатель со стороны видит, что кто-то открыл известный сайт по HTTPS.
Тонкость, из-за которой это работает: сервер отвечает по-разному в зависимости от того, знает ли клиент секрет. Клиент с ключом получает туннель; любой другой — включая проверяющего, который решил зайти на тот же адрес браузером — получает тот самый чужой сайт, настоящий. Проверить «а не прокси ли это» снаружи не удаётся, потому что ответ честный.
Практически это значит, что соединение не нужно привязывать к своему домену и что блокировать его по имени нечего.
Чего Reality не делает
Три вещи, о которых обычно молчат.
- Это не анонимность. Reality прячет факт и характер соединения от наблюдателя в сети. Сервер, к которому вы подключаетесь, по-прежнему знает, что вы к нему подключились.
- Это не навсегда. Способы различать такие соединения существуют и развиваются — по таймингам, по статистике размеров пакетов, по активному зондированию. Поэтому важен не протокол сам по себе, а то, меняется ли он, когда прежний перестаёт проходить.
- Это не всегда быстро. Когда обстановка вынуждает уходить на обфусцированный TCP, задержка растёт — это свойство самого способа маскировки, а не плохой настройки.
Как это устроено у нас
Ключ доступа СКВОЗЬ — это подписка, из которой клиент забирает актуальный список подключений. Список меняется на нашей стороне: когда конкретное подключение перестаёт отвечать, приложение переходит на следующее само, и настраивать при этом ничего не нужно.
Поэтому мы не просим выбирать страну и не даём «сервер на год». Смысл не в конкретном сервере, а в том, что их несколько и замена происходит без вашего участия — в том числе на середине сессии, когда телефон уходит с Wi-Fi на мобильную сеть.
Ключ работает в нашем приложении для Android, в Happ, в Karing и в любом другом клиенте, понимающем формат подписки: на Windows, macOS и Linux — по той же ссылке.
Если вы настраиваете свой сервер
Это законное занятие, и мы не станем делать вид, что его не существует. Собственный VLESS + Reality — разумный вариант, если вам нужен один канал для себя, вы готовы следить за ним и у вас есть где его держать. Что придётся делать руками: выбирать и менять сайт-прикрытие, следить за тем, чтобы адрес не попал в списки, поднимать замену, когда текущий перестанет проходить, и держать всё это в рабочем состоянии в тот момент, когда доступ нужен срочно.
Разница между своим сервером и подпиской — не в протоколе, он один и тот же. Разница в том, кто дежурит, когда перестало работать.
От 99 ₽ за 30 дней, до 10 устройств на одном ключе, пробный день без карты: собрать тариф.