К содержимому
NetSleda

VLESS и REALITY: почему такой VPN сложнее заблокировать

Как провайдеры находят VPN, почему OpenVPN и WireGuard отключают первыми и чем от них отличается связка VLESS + REALITY, на которой работает NetSleda.

Провайдер не видит, какие сайты вы открываете через VPN, — трафик зашифрован. Но ему и не нужно читать содержимое: чтобы заблокировать VPN, достаточно понять, что это VPN. Этим занимается DPI — оборудование, которое смотрит на форму трафика: с чего начинается соединение, какого размера пакеты, как часто они идут.

Почему старые протоколы отключают первыми

У OpenVPN и WireGuard узнаваемое «рукопожатие» — первые пакеты соединения, по которым протокол определяется за доли секунды. Они создавались для защиты данных, а не для маскировки, и скрываться не пытаются. Поэтому с 2023 года российские провайдеры всё чаще режут их целиком: соединение просто не устанавливается или рвётся через несколько секунд.

Чтобы VPN работал там, где его ищут, он должен выглядеть как что-то, что заблокировать нельзя. Лучший кандидат — обычный HTTPS: на нём держится весь интернет, от банков до маркетплейсов.

Что такое VLESS

VLESS — лёгкий протокол передачи данных из проекта Xray. Сам по себе он ничего не прячет: его задача — быстро и без лишних служебных байтов передавать ваш трафик. Маскировкой занимаются транспорт и шифрование вокруг него, и тут появляется REALITY.

Что делает REALITY

Обычный HTTPS-сервер показывает свой сертификат. Если сервер VPN предъявит сертификат на непонятный домен, это само по себе подозрительно. REALITY решает это иначе:

  • Сервер выдаёт себя за настоящий сайт. Для начала соединения он использует данные реального крупного сайта — в нашей терминологии это «маска». Со стороны соединение выглядит как обычный заход на этот сайт.
  • Проверка без следов. Ваше приложение предъявляет ключ, которого нет ни у кого больше. Если ключа нет — например, к серверу постучалась система проверки провайдера, — сервер честно пересылает её на настоящий сайт. Проверяющий видит настоящий сайт, а не VPN.
  • Отпечаток браузера. Приложение начинает соединение так же, как Firefox, — с тем же набором параметров. Для DPI это ещё один обычный браузер.

Как это устроено в NetSleda

  • У каждой подписки есть основной и запасной вход на каждом сервере. Основной — TCP с XTLS Vision: Vision убирает характерный узор «шифрование внутри шифрования», по которому можно заподозрить туннель. Запасной — XHTTP: трафик идёт обычными HTTP-запросами и выручает, когда длинные соединения начинают замедлять.
  • Маски не повторяются. У каждого входа во всём нашем флоте — своя маска, и мы ставим её только после живой проверки: сервер должен успешно «поздороваться» с настоящим сайтом с отпечатком Firefox.
  • Журнал соединений выключен. Сервер не записывает, куда вы ходите, — это проверяется при каждом обновлении его настроек.
  • Российское — напрямую. Российские сайты идут мимо VPN, поэтому банки и Госуслуги видят вас из России, а сервер не тратит на них время.

Чего REALITY не умеет

Никакой протокол не поможет, если оператор пропускает только разрешённые адреса. Так работают «белые списки» на мобильном интернете: при них недоступно всё, чего нет в списке, — в том числе любой VPN-сервер. Подробнее — в статье о белых списках.

Поэтому мы не обещаем работу в таком режиме и советуем начинать с пробного периода: за несколько дней станет понятно, как VPN ведёт себя у вашего оператора — дома, в дороге и на работе.