Xray VLESS XTLS Reality: настройка защищённого прокси на VPS

Разбираем протокол VLESS с XTLS-Reality: принцип работы, требования к серверу, установка 3X-UI, настройка inbound, подключение клиентов, безопасность и устранение неполадок.

Что такое VLESS и XTLS-Reality и зачем они нужны

VLESS — это облегчённый прокси-протокол, разработанный как альтернатива V2Ray и Shadowsocks. Он не шифрует трафик сам по себе, а полагается на внешний транспорт, чаще всего TLS. Благодаря этому снижается нагрузка на процессор и уменьшается задержка. XTLS — это расширение, которое позволяет избежать двойного шифрования: данные, уже защищённые TLS, передаются без повторной обёртки, что ускоряет соединение и делает его менее заметным для систем глубокого анализа пакетов (DPI).

Reality — это технология, которая делает TLS-рукопожатие неотличимым от обычного HTTPS-запроса к популярному сайту. Вместо собственного сертификата прокси использует чужой, подставляя его в процессе рукопожатия. Для внешнего наблюдателя соединение выглядит как обычный заход на, например, www.samsung.com. Это позволяет обходить блокировки, которые основаны на сигнатурах протоколов, и не требует покупки домена или настройки SSL-сертификата.

Комбинация VLESS + XTLS + Reality считается одной из самых устойчивых к блокировкам на текущий момент. Она активно используется для обхода интернет-цензуры, в том числе в России, где DPI-системы постоянно совершенствуются.

Как работает Reality: маскировка под чужой сайт

Принцип работы Reality основан на том, что прокси-сервер не создаёт собственный TLS-контекст, а «проксирует» рукопожатие через реальный сайт-маску. Когда клиент инициирует соединение, он отправляет TLS ClientHello с указанием SNI (Server Name Indication) — домена, к которому обращается. Для DPI это выглядит как обычный запрос к доверенному сайту.

Сервер, получив запрос, сам подключается к сайту-маске и пересылает рукопожатие туда. Если клиент не знает секретного ключа, он получает подлинный сертификат сайта и его содержимое — как при обычном посещении. Если же клиент является «своим», он встраивает в служебное поле рукопожатия зашифрованную метку, которую сервер распознаёт и подменяет сертификат на временный, подписанный общим ключом. Со стороны это выглядит как случайные байты, и подделать такое соединение невозможно.

Важно понимать, что Reality не скрывает сам факт передачи данных. Он маскирует только тип соединения. Объём трафика, его ритм и направление остаются видимыми. Поэтому, если вы постоянно качаете большие файлы или держите соединение открытым 24/7, это может привлечь внимание. Также уязвима репутация IP-адреса: если хостинг-провайдер уже известен как «прокси-хаб», его подсети могут блокироваться целиком.

Требования к VPS для VLESS Reality

Для стабильной работы VLESS Reality нужен сервер с минимальными характеристиками. Обычно достаточно 1 vCPU, 512 МБ RAM и 5 ГБ дискового пространства. Однако для комфортной работы и будущего расширения рекомендуется 1–2 vCPU, 1 ГБ RAM и 10 ГБ SSD. Операционная система — Ubuntu 22.04 или 24.04 LTS, так как они хорошо поддерживаются панелью 3X-UI.

Критически важна виртуализация: лучше выбирать KVM, а не OpenVZ, поскольку KVM позволяет использовать BBR для ускорения TCP. Также необходим белый IPv4-адрес без NAT, и порт 443 должен быть свободен.

Расположение сервера играет ключевую роль. Поскольку каждое рукопожатие проходит через сайт-маску, задержка до неё напрямую влияет на скорость подключения. Рекомендуется выбирать дата-центры в Европе (Германия, Нидерланды, Финляндия), где легко найти подходящую цель в соседней сети. Хороший ориентир — задержка от VPS до сайта-маски не более 30 мс.

Некоторые хостинги, например Aeza, предлагают предустановленную панель 3X-UI, что упрощает настройку. При выборе провайдера обращайте внимание на возможность оплаты с российских карт, если это актуально.

Установка панели 3X-UI на сервер

3X-UI — это веб-панель для управления Xray. Она позволяет создавать inbound-подключения, управлять клиентами, смотреть статистику и менять настройки через браузер. Установка происходит одной командой, но перед этим необходимо обновить систему.

Для установки выполните:

apt update && NEEDRESTART_MODE=a apt upgrade -y
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Установщик задаст несколько вопросов. Первый — выбор базы данных. Для личного использования подойдёт SQLite (вариант 1). PostgreSQL (вариант 2) нужен только для крупных установок с сотнями клиентов.

Далее спросят про порт панели. Рекомендуется оставить случайный порт (ответить n на вопрос о кастомизации), чтобы его было сложнее найти сканерам.

Затем нужно выбрать вариант SSL. Если порт 80 открыт, можно выбрать вариант 2 — Let's Encrypt на IP-адрес. Сертификат будет выпущен автоматически и будет продлеваться сам. Если открыть порт 80 нельзя, выберите вариант 4 (без SSL) и привяжите панель к 127.0.0.1, чтобы она не была доступна из интернета. В этом случае для доступа к панели потребуется SSH-туннель.

После установки в конце вывода будут показаны логин, пароль, веб-путь и адрес панели. Эти данные сохраняются в файле /etc/x-ui/install-result.env, который доступен только root.

Настройка VLESS Reality inbound в 3X-UI

После входа в панель перейдите в раздел «Входящие» и нажмите «Создать подключение». В открывшейся форме заполните несколько полей.

На вкладке «Основное»:

  • Название: любое, например reality-443.
  • Протокол: VLESS.
  • Порт: 443.

На вкладке «Поток»:

  • Транспорт: RAW (бывший TCP).
  • Безопасность: Reality.
  • uTLS: выберите chrome (или firefox, если возникают проблемы).
  • Цель (Target): домен сайта-маски с портом, например www.samsung.com:443.
  • SNI: тот же домен без порта.

Поля «Ключи», «Short IDs» и «SpiderX» заполняются автоматически при выборе Reality. Их трогать не нужно.

Выбор сайта-маски — важный шаг. Цель должна поддерживать TLS 1.3, HTTP/2 и обмен ключами X25519, иметь действующий сертификат и быть доступной с вашего VPS. В панели есть кнопки «Сканировать» и «Найти цели», которые помогут проверить и подобрать подходящий домен. Не рекомендуется использовать популярные маски вроде apple, icloud, microsoft, а также домены .ru, .cn, .ir — они повышают риск блокировки. Лучше искать цель в сети вашего дата-центра.

После заполнения нажмите «Создать». Панель автоматически применит конфигурацию, перезапуск не требуется.

Создание клиента и получение ссылки подключения

В 3X-UI клиенты управляются в разделе «Клиенты». Нажмите «Добавить клиента» и заполните поля:

  • Email: уникальное имя, например iphone-anna.
  • Лимит трафика (ГБ): необязательно, 0 — без лимита.
  • Лимит IP: сколько устройств может использовать запись одновременно.
  • Срок действия: необязательно.
  • Привязанные входящие: выберите созданный inbound reality-443.

На вкладке «Учетные данные» выберите Flow: xtls-rprx-vision. Это важно для работы XTLS.

После сохранения в списке клиентов появятся иконки QR-кода и ссылки. Ссылка имеет вид:

vless://UUID@IP_СЕРВЕРА:443?encryption=none&flow=xtls-rprx-vision&fp=chrome&pbk=ПУБЛИЧНЫЙ_КЛЮЧ&security=reality&sid=SHORT_ID&sni=www.samsung.com&spx=%2Fa1b2c3d4e5f6a7b&type=tcp#reality-443

Эту ссылку нельзя редактировать вручную — если вы изменили настройки inbound, нужно заново скопировать ссылку. Для удобства можно включить подписку в настройках панели, тогда клиенты будут автоматически получать обновления параметров.

Подключение клиентов: Windows, Android, iOS, macOS

Для подключения к VLESS Reality нужен клиент, поддерживающий этот протокол. Популярные варианты:

  • Windows: InvisibleMan-XRay, v2rayN, Nekoray.
  • Android: NekoBox, v2rayNG.
  • iOS и macOS: FoXray, Streisand, Shadowrocket.

В клиенте нужно импортировать ссылку или отсканировать QR-код. Приложение автоматически подставит все параметры. Убедитесь, что выбран протокол VLESS, транспорт TCP, безопасность Reality, и указан flow xtls-rprx-vision.

Если у вас несколько устройств, удобно использовать подписку: в настройках панели включите «Подписку» и скопируйте ссылку подписки. Клиенты будут сами обновлять конфигурацию, когда вы меняете сайт-маску или другие параметры.

Безопасность сервера и дополнительные настройки

После настройки прокси важно позаботиться о безопасности сервера. Рекомендуется:

  • Настроить файрвол UFW и разрешить только необходимые порты (22, 443, порт панели).
  • Использовать SSH-ключи вместо пароля.
  • Ограничить доступ к панели 3X-UI, привязав её к 127.0.0.1, если это возможно.
  • Регулярно обновлять систему и панель.

Также стоит учитывать, что многие хостинг-провайдеры имеют собственный сетевой файрвол на уровне панели управления. Если панель не открывается, проверьте правила в разделе «Firewall» или «Security Groups» у провайдера.

Для повышения производительности можно включить BBR на сервере. Это особенно актуально при использовании KVM-виртуализации.

Диагностика и устранение неполадок

Если прокси не работает, проверьте по порядку:

  1. Статус сервиса: systemctl status x-ui — убедитесь, что панель и Xray запущены.
  2. Порты: проверьте, что порт 443 открыт в файрволе и не занят другим приложением.
  3. Сайт-маска: убедитесь, что выбранный домен доступен с сервера и поддерживает TLS 1.3. Используйте кнопку «Сканировать» в панели.
  4. Клиент: проверьте, что в клиенте правильно указаны все параметры, особенно SNI и flow.
  5. Логи: посмотрите логи Xray в панели или через journalctl -u x-ui.

Если соединение устанавливается, но трафик не идёт, возможно, проблема в DNS или в блокировке со стороны провайдера. Попробуйте сменить сайт-маску или порт.

Если раньше работало, а теперь нет, возможно, IP-адрес сервера попал в блок-лист. В этом случае поможет смена сервера или использование CDN (например, Cloudflare) в паре с VLESS+WS.

Ограничения и перспективы технологии

VLESS Reality — мощный инструмент, но у него есть ограничения. Он не скрывает факт передачи данных, а только маскирует тип соединения. DPI-системы могут анализировать поведение: если с одного IP идёт постоянный поток к одному домену, это может вызвать подозрение.

Также важно помнить, что использование VPN для обхода блокировок может нарушать законодательство некоторых стран. В России ответственность за использование VPN не предусмотрена, но распространение инструкций может быть ограничено.

Технология постоянно развивается: появляются новые версии Xray-core, улучшающие маскировку и производительность. Следите за обновлениями и адаптируйте конфигурацию.

Вопросы и ответы

Чем VLESS отличается от V2Ray и Shadowsocks?

VLESS — это более лёгкий протокол, чем V2Ray, он не имеет встроенного шифрования и полагается на внешний TLS. Shadowsocks использует собственный протокол шифрования, который легче детектировать. VLESS в паре с XTLS-Reality обеспечивает лучшую маскировку и производительность.

Нужен ли свой домен для VLESS Reality?

Нет, Reality использует чужой сайт-маску и не требует собственного домена или SSL-сертификата. Это одно из главных преимуществ технологии.

Как выбрать сайт-маску для Reality?

Сайт-маска должна поддерживать TLS 1.3, HTTP/2 и X25519, иметь действующий сертификат и быть доступной с вашего VPS. Лучше выбирать популярные, но не самые заезженные домены, например www.samsung.com, www.nvidia.com, www.intel.com. Избегайте apple, icloud, microsoft и домены .ru, .cn, .ir.

Можно ли использовать VLESS Reality через Cloudflare CDN?

Да, но это требует настройки транспорта WebSocket (WS) вместо RAW. Reality обычно используется напрямую, так как CDN может добавить задержку и ухудшить маскировку. Для CDN лучше подходит VLESS+WS+TLS.

Что делать, если прокси перестал работать после смены IP?

Если IP-адрес сервера заблокирован, нужно сменить сервер или использовать CDN. Также проверьте, не изменилась ли доступность сайта-маски, и обновите ссылку подключения в клиенте.

Как обезопасить панель 3X-UI от взлома?

Привяжите панель к 127.0.0.1 и используйте SSH-туннель для доступа. Установите сложный пароль, включите двухфакторную аутентификацию, если она доступна, и регулярно обновляйте панель.

Влияет ли выбор хостинга на скорость Reality?

Да, расположение сервера влияет на задержку до сайта-маски. Чем ближе VPS к цели, тем быстрее устанавливается соединение. Также важна пропускная способность канала и качество маршрутизации.