VLESS и REALITY: почему такой VPN сложнее заблокировать
Как провайдеры находят VPN, почему OpenVPN и WireGuard отключают первыми и чем от них отличается связка VLESS + REALITY, на которой работает NetSleda.
Провайдер не видит, какие сайты вы открываете через VPN, — трафик зашифрован. Но ему и не нужно читать содержимое: чтобы заблокировать VPN, достаточно понять, что это VPN. Этим занимается DPI — оборудование, которое смотрит на форму трафика: с чего начинается соединение, какого размера пакеты, как часто они идут.
Почему старые протоколы отключают первыми
У OpenVPN и WireGuard узнаваемое «рукопожатие» — первые пакеты соединения, по которым протокол определяется за доли секунды. Они создавались для защиты данных, а не для маскировки, и скрываться не пытаются. Поэтому с 2023 года российские провайдеры всё чаще режут их целиком: соединение просто не устанавливается или рвётся через несколько секунд.
Чтобы VPN работал там, где его ищут, он должен выглядеть как что-то, что заблокировать нельзя. Лучший кандидат — обычный HTTPS: на нём держится весь интернет, от банков до маркетплейсов.
Что такое VLESS
VLESS — лёгкий протокол передачи данных из проекта Xray. Сам по себе он ничего не прячет: его задача — быстро и без лишних служебных байтов передавать ваш трафик. Маскировкой занимаются транспорт и шифрование вокруг него, и тут появляется REALITY.
Что делает REALITY
Обычный HTTPS-сервер показывает свой сертификат. Если сервер VPN предъявит сертификат на непонятный домен, это само по себе подозрительно. REALITY решает это иначе:
- Сервер выдаёт себя за настоящий сайт. Для начала соединения он использует данные реального крупного сайта — в нашей терминологии это «маска». Со стороны соединение выглядит как обычный заход на этот сайт.
- Проверка без следов. Ваше приложение предъявляет ключ, которого нет ни у кого больше. Если ключа нет — например, к серверу постучалась система проверки провайдера, — сервер честно пересылает её на настоящий сайт. Проверяющий видит настоящий сайт, а не VPN.
- Отпечаток браузера. Приложение начинает соединение так же, как Firefox, — с тем же набором параметров. Для DPI это ещё один обычный браузер.
Как это устроено в NetSleda
- У каждой подписки есть основной и запасной вход на каждом сервере. Основной — TCP с XTLS Vision: Vision убирает характерный узор «шифрование внутри шифрования», по которому можно заподозрить туннель. Запасной — XHTTP: трафик идёт обычными HTTP-запросами и выручает, когда длинные соединения начинают замедлять.
- Маски не повторяются. У каждого входа во всём нашем флоте — своя маска, и мы ставим её только после живой проверки: сервер должен успешно «поздороваться» с настоящим сайтом с отпечатком Firefox.
- Журнал соединений выключен. Сервер не записывает, куда вы ходите, — это проверяется при каждом обновлении его настроек.
- Российское — напрямую. Российские сайты идут мимо VPN, поэтому банки и Госуслуги видят вас из России, а сервер не тратит на них время.
Чего REALITY не умеет
Никакой протокол не поможет, если оператор пропускает только разрешённые адреса. Так работают «белые списки» на мобильном интернете: при них недоступно всё, чего нет в списке, — в том числе любой VPN-сервер. Подробнее — в статье о белых списках.
Поэтому мы не обещаем работу в таком режиме и советуем начинать с пробного периода: за несколько дней станет понятно, как VPN ведёт себя у вашего оператора — дома, в дороге и на работе.