Ты подключаешься к серверу, а система фильтрации (DPI) даже не понимает, что это VPN: она видит обычный заход на крупный сайт по HTTPS. Это и есть Reality. Не «ещё одна обфускация», а приём, при котором твой сервер во время рукопожатия прикидывается реально существующим чужим ресурсом. Старые маскировки подделывали TLS и попадались на активной проверке. Reality ничего не подделывает — он заимствует настоящее рукопожатие донор-сайта. Ниже разберу механику до винтиков: что такое Dest и SNI, при чём тут fingerprint и shortId, почему активное зондирование тут бессильно и какой честный нюанс про транспорт стоит держать в голове.

Обновлено: июнь 2026.

Это глубокий разбор именно Reality. Если нужен общий контекст — почему OpenVPN и WireGuard ловит DPI, а VLESS живёт — он в отдельной статье: Почему обычные VPN перестали работать, а VLESS — нет. Здесь я на неё опираюсь и иду вглубь.

Коротко

  • Reality не создаёт свой TLS-сертификат и не подделывает чужой — при рукопожатии он проксирует тебя на реальный сторонний сайт (донор), и наблюдатель видит честный визит на этот ресурс.
  • SNI и Dest — это адрес донор-сайта, под который маскируется соединение; fingerprint — «почерк» твоего TLS, подогнанный под популярный браузер; shortId — короткий секрет, по которому сервер отличает своих от случайных гостей.
  • Активное зондирование (когда DPI сам стучится на твой сервер) не помогает: чужому без shortId сервер отдаёт настоящий ответ донор-сайта, и проба видит легитимный ресурс.
  • Reality маскирует только рукопожатие. Если транспорт под ним устаревший (голый TCP), сервер всё равно можно вычислить по поведению — поэтому связка с XHTTP/gRPC обязательна.

Что такое Reality простыми словами?

Reality — это надстройка над VLESS, которая при установке соединения притворяется заходом на реальный чужой сайт. Сервер не показывает свой сертификат: на этапе рукопожатия он молча проксирует тебя на крупный сторонний ресурс (например, известный CDN) и отдаёт его настоящий TLS-ответ.

Представь дверь, замаскированную под витрину популярного магазина. Случайный прохожий или проверяющий видит обычную витрину — потому что за дверью реально стоит зеркало, отражающее настоящий магазин напротив. А ты, зная секретный стук, проходишь внутрь. DPI смотрит на «витрину», видит легитимный сайт и идёт дальше. В этом вся суть: резать нечего, потому что внешне это не VPN, а визит на реальный ресурс.

Чем Reality отличается от обычного VPN?

У обычного VPN свой шифрованный туннель с собственным рукопожатием — и именно это рукопожатие выдаёт его DPI. У Reality опознаваемого хендшейка нет: он одалживает рукопожатие настоящего стороннего сайта. Для фильтра разница принципиальная — нет сигнатуры, по которой можно резать.

У OpenVPN, WireGuard, IKEv2 первые байты соединения уложены в характерный шаблон, и его давно занесли в фильтры. У Reality «первых байтов VPN» нет вовсе: то, что видит DPI, — это TLS-рукопожатие донор-сайта, побайтово настоящее. Разница не в стойкости шифра (он везде хороший), а в заметности самого факта подключения.

Что такое донор-сайт (SNI) в Reality?

Донор-сайт — это реальный сторонний ресурс, под визит на который маскируется твоё соединение. Его адрес и есть SNI (Server Name Indication) — имя сайта, которое в TLS передаётся в открытую. В настройках за это отвечают два связанных параметра: SNI (что видит наблюдатель) и Dest (куда сервер реально проксирует чужаков).

Разложу по полочкам, без чего Reality не работает:

  • Dest (destination) — настоящий сайт, к которому твой сервер пробрасывает соединение для тех, кто пришёл «не по адресу». Это должен быть живой популярный HTTPS-ресурс с честным сертификатом и поддержкой TLS 1.3.
  • SNI (serverName) — имя того же донора, которое уходит в открытую часть рукопожатия. DPI читает именно его и думает: «человек открыл вот этот известный сайт».
  • SNI и Dest должны указывать на один и тот же ресурс (или согласованную пару), иначе картина рассыпается — наблюдатель увидит несоответствие, а это уже зацепка.

Хороший донор — крупный, ничем не примечательный сайт, под который маскируются тысячи легитимных пользователей: его не станут трогать ради тебя. Плохой выбор — заблокированный, редкий или подозрительный ресурс: он сам привлекает внимание.

Зачем нужен fingerprint (отпечаток TLS)?

Мало назвать правильный SNI — надо ещё и «звучать» как настоящий браузер. Fingerprint в Reality — это имитация TLS-почерка популярного клиента (Chrome, Safari, Firefox): порядок расширений, набор шифров, мелкие детали ClientHello.

Дело в том, что каждая TLS-библиотека здоровается чуть по-своему. Если соединение заявляет SNI крупного сайта, но «акцент» рукопожатия принадлежит редкой VPN-библиотеке — это противоречие, и опытный DPI на нём ловит. Поэтому Reality использует uTLS и подгоняет fingerprint под массовый браузер: снаружи всё сходится — и имя сайта, и манера обращения к нему. Внешне ты неотличим от миллионов пользователей Chrome, открывающих тот же ресурс.

Что такое shortId?

shortId — короткий секрет (несколько байт в hex), по которому сервер отличает своего клиента от случайного гостя прямо во время рукопожатия. Вместе с публичным ключом Reality он образует «секретный стук»: знаешь его — попадаешь в туннель, не знаешь — получаешь честный сайт-донор.

Логика простая. К серверу за секунду стучатся и твой клиент, и случайные сканеры, и пробы DPI. Впустить всех нельзя — иначе маскировка вскроется. Поэтому сервер смотрит: пришёл валидный ключ и shortId — открываю туннель к твоему трафику; пришёл кто-то без них — прозрачно проксирую на донор-сайт, как обычный реверс-прокси. Снаружи оба случая выглядят как нормальное TLS-соединение. В этом и красота: отказа, по которому можно опознать VPN, просто не существует.

Почему Reality так сложно заблокировать?

Потому что заблокировать его — значит заблокировать сам донор-сайт и весь похожий HTTPS-трафик. Соединение побайтово совпадает с честным визитом на крупный ресурс; у DPI нет признака, который отделил бы тебя от легитимных пользователей того же сайта, не задев их.

И главное — Reality держит удар активного зондирования. Это когда система фильтрации не просто слушает, а сама подключается к твоему серверу проверить: «а ты точно тот, за кого себя выдаёшь?» Вот тут старая обфускация и сыпалась.

Старая TLS-обфускация (фейк-TLS, домен-фронтинг)Reality
СертификатСвой/самоподписанный или подделанныйНе свой — настоящий ответ донор-сайта
Что видит пассивный DPITLS к серверу VPNTLS к реальному крупному сайту
Активное зондированиеСервер отвечает «по-своему» → выдаёт себяЧужому отдаёт настоящий сайт-донор → проба видит легитимный ресурс
Точка отказаНесовпадение сертификата/ответаНет: «секретный стук» (ключ+shortId) невидим снаружи
Привязка к сайту-прикрытиюСлабая или фиктивнаяЖёсткая: реально проксирует на живой донор

Старый фейк-TLS отвечал на пробу своим, нестандартным образом — и активная проверка это ловила. Reality на запрос без shortId ведёт себя как зеркало: отдаёт настоящий контент донор-сайта. Проба уходит с ответом «это просто такой-то сайт» и поводов не находит.

Когда я пересаживался на Reality, проверка была банальной: открыл 2ip.ru до подключения и после — IP сменился на зарубежный, нужные сайты поехали. После полной блокировки YouTube 10 февраля 2026 (домен убрали из национальной DNS) это и стало моим бытовым тестом «работает / не работает».

Готовый доступ на VLESS+Reality можно получить бесплатно за пару минут в Telegram, без карты: @starvpnproxybot.

Reality — это безопасно?

Да, с двумя оговорками. Сам протокол криптографически крепкий: трафик шифруется, а маскировка только прячет факт подключения, не ослабляя шифр. Но безопасность зависит от того, кто держит сервер, и от того, не устарел ли транспорт под Reality.

По пунктам:

  • Шифрование. Reality работает поверх TLS 1.3-механики донора и собственного обмена ключами — пассивно прочитать твой трафик нельзя. Это не «обфускация вместо шифрования», а маскировка плюс шифрование.
  • Доверие к серверу. Любой VPN видит твой выходной трафик. Поэтому важно, чей это сервер: часть бесплатных сервисов монетизирует данные — исследования находили популярные бесплатные VPN, отправлявшие данные на серверы внутри РФ. Reality этого не лечит: это вопрос провайдера, а не протокола.
  • Конфиденциальность настройки. Приватный ключ и shortId — это и есть твой «секретный стук». Утекут — чужой сможет зайти в твой туннель. В нормальных клиентах они зашиты в импортируемую ссылку, руками их трогать не нужно.

Честный нюанс: Reality прячет рукопожатие, но не транспорт

Тут деталь, которую часто упускают. Reality маскирует только момент установки соединения. Дальше данные едут по транспорту — и если он устаревший, незаметность частично теряется.

Классический пример — голый TCP под Reality. Рукопожатие идеальное, но дальше идёт одна длинная, подозрительно ровная сессия. Живой человек так на сайт не ходит: он кликает, подгружает картинки, делает паузы. Долгий равномерный поток на «обычный сайт» — поведенческая зацепка, по которой сервер со временем можно вычислить, даже не вскрывая хендшейк.

Решение — современный транспорт поверх Reality:

  • XHTTP дробит трафик на серию обычных HTTP-запросов и ответов — внешне это похоже на нормальную работу браузера с веб-приложением, а не на один ровный туннель.
  • gRPC — родственный подход: поток выглядит как обмен с типовым API-сервисом.

Поэтому переход с TCP на XHTTP/gRPC — не косметика, а закрытие второго фронта: рукопожатие маскирует Reality, а поведение потока — современный транспорт. У себя я держу транспорт свежим именно по этой причине; голый TCP давно ушёл.

Частые вопросы

Reality — это отдельный протокол или часть VLESS? Это надстройка. VLESS — транспортная «труба» без собственной подписи, а Reality отвечает за маскировку TLS-рукопожатия под донор-сайт. Их почти всегда используют в связке: VLESS+Reality.

Чем Reality лучше старой TLS-обфускации? Старая обфускация подделывала или придумывала сертификат и палилась на активной проверке: DPI стучался и видел нестандартный ответ. Reality не подделывает ничего — чужому он отдаёт настоящий контент донор-сайта, поэтому проба не находит признаков VPN.

Что будет, если на сервер Reality зайдёт случайный человек или сканер? Без валидного ключа и shortId сервер прозрачно проксирует его на донор-сайт. Гость увидит обычный крупный ресурс и уйдёт — он даже не поймёт, что тут был вход в туннель.

Можно ли заблокировать сам донор-сайт? Теоретически да, но донором берут крупный ничем не примечательный ресурс, отключение которого задело бы массу легальных пользователей. Если конкретный донор всё же станет недоступен, в нормальном сервисе его меняют на другой — для тебя это незаметно.

Зачем нужен fingerprint, если SNI уже маскирует сайт? SNI говорит «какой сайт», а fingerprint — «каким клиентом» ты к нему обращаешься. Если SNI крупного сайта, а почерк рукопожатия принадлежит редкой VPN-библиотеке — это противоречие, и DPI ловит на нём. Fingerprint подгоняет почерк под массовый браузер.

Нужно ли настраивать SNI, Dest, shortId и fingerprint вручную? Нет. В клиентах (Happ, v2RayTun, Hiddify, Streisand, V2Box) ты импортируешь одну ссылку vless:// или QR — все эти параметры уже внутри конфига. Проверка одна: открыть 2ip.ru и убедиться, что IP сменился на зарубежный.

Reality защищает от того, что провайдер VPN видит мой трафик? Нет. Reality прячет факт подключения от DPI, но выходной трафик всё равно проходит через сервер. Это вопрос доверия к тому, кто держит сервер, а не к протоколу — поэтому к бесплатным VPN с неясным владельцем стоит относиться осторожно.

Почему важно держать транспорт (XHTTP/gRPC) актуальным? Reality маскирует только рукопожатие. На устаревшем TCP остаётся поведенческий след — ровная долгая сессия, нетипичная для захода на сайт. XHTTP/gRPC делают поток похожим на обычный веб-сёрфинг и закрывают этот след.

Читайте также


Использование VPN физическими лицами в России не запрещено; статья информационная и объясняет, как устроена механика Reality. С 1 сентября 2025 года ограничена реклама средств обхода, а не само пользование.

Если разобрался в теории и хочешь проверить на практике — рабочий доступ на VLESS+Reality можно бесплатно попробовать за пару минут в Telegram, без карты и e-mail: @starvpnproxybot.