ColituЦентр помощи

VLESS Reality и XHTTP

Почему VLESS Reality работает в сетях с ограничениями и цензурой, зачем нужен вариант XHTTP и когда Colitu их включает.

VLESS Reality ve XHTTPVLESS Reality and XHTTP

VLESS Reality — самый сильный инструмент Colitu для сетей с ограничениями: ваше подключение выглядит как обычный заход по HTTPS на настоящий сайт. VLESS XHTTP из того же семейства — вариант для сетей, которые обрывают долгие соединения.

Что такое VLESS Reality?

VLESS — лёгкий прокси-протокол, а Reality — слой маскировки TLS 1.3 поверх него. Соединение идёт по TCP и шифруется TLS 1.3. В Colitu этот режим работает на ядре с открытым кодом Xray.

Почему он работает в сетях с ограничениями

Системы блокировки (в том числе DPI) обычно смотрят на три вещи: куда идёт соединение, как выглядит TLS-рукопожатие и что сервер отвечает тому, кто его прощупывает.

  • Нет собственного сертификата. Reality заимствует TLS-рукопожатие настоящего стороннего сайта. Наблюдатель видит обычное HTTPS-соединение с этим сайтом.
  • Активные проверки видят настоящий сайт. Если система цензуры сама подключится к серверу, чтобы понять, что это, она получит ответ настоящего сайта и не найдёт следов VPN.
  • Похоже на обычный HTTPS. Трафик теряется среди повседневного веб-трафика на TLS 1.3.

VLESS XHTTP

XHTTP — HTTP-подобный способ передавать VLESS поверх Reality. Вместо одного долгого TCP-соединения данные разбиваются на отдельные HTTP-подобные запросы для отправки и получения. Некоторые сети обрывают одиночное TCP-соединение, если оно открыто слишком долго; в таких сетях XHTTP помогает удержать подключение. Маскировка и шифрование — те же, что у Reality.

Когда Adaptive Connect их включает

  • Android и iOS: если Hysteria2 не работает, следующим идёт VLESS Reality, за ним — VLESS XHTTP.
  • Windows и Linux: после Hysteria2 TCP-режимы сортируются по времени соединения с сервером; VLESS Reality и XHTTP участвуют в этой сортировке.
  • Android запоминает последний сработавший режим на сервере. Если сработал VLESS Reality или XHTTP, следующее подключение сразу начнётся с него.

Что будет, если их заблокируют?

Если режим не проходит проверку, Colitu переходит к следующему. На Android и iOS после VLESS Reality идёт VLESS XHTTP, затем Trojan и последним — Shadowsocks 2022; на Windows и Linux порядок TCP-режимов зависит от измеренного времени соединения. Режим, через который не прошёл трафик, на время отодвигается назад. Менять настройки не нужно. Подробнее: Как работает Colitu Adaptive Connect

Безопасность

  • Шифрование обеспечивает TLS 1.3. Reality меняет только то, как соединение выглядит снаружи, и не ослабляет шифрование.
  • Сервер принимает только учётные данные и ключи, которые Colitu в зашифрованном виде передаёт в ваше приложение.
  • Адреса серверов, номера портов, значения SNI и ключи никогда не публикуются.

Подробный технический разбор: colitu.com/protocols/vless-reality

Статья была полезной?

Нужна ещё помощь?

Colitu Bot отвечает за секунды, а если не справится — передаст вас живой поддержке.