VLESS Reality и XHTTP
Почему VLESS Reality работает в сетях с ограничениями и цензурой, зачем нужен вариант XHTTP и когда Colitu их включает.
VLESS Reality — самый сильный инструмент Colitu для сетей с ограничениями: ваше подключение выглядит как обычный заход по HTTPS на настоящий сайт. VLESS XHTTP из того же семейства — вариант для сетей, которые обрывают долгие соединения.
Что такое VLESS Reality?
VLESS — лёгкий прокси-протокол, а Reality — слой маскировки TLS 1.3 поверх него. Соединение идёт по TCP и шифруется TLS 1.3. В Colitu этот режим работает на ядре с открытым кодом Xray.
Почему он работает в сетях с ограничениями
Системы блокировки (в том числе DPI) обычно смотрят на три вещи: куда идёт соединение, как выглядит TLS-рукопожатие и что сервер отвечает тому, кто его прощупывает.
- Нет собственного сертификата. Reality заимствует TLS-рукопожатие настоящего стороннего сайта. Наблюдатель видит обычное HTTPS-соединение с этим сайтом.
- Активные проверки видят настоящий сайт. Если система цензуры сама подключится к серверу, чтобы понять, что это, она получит ответ настоящего сайта и не найдёт следов VPN.
- Похоже на обычный HTTPS. Трафик теряется среди повседневного веб-трафика на TLS 1.3.
VLESS XHTTP
XHTTP — HTTP-подобный способ передавать VLESS поверх Reality. Вместо одного долгого TCP-соединения данные разбиваются на отдельные HTTP-подобные запросы для отправки и получения. Некоторые сети обрывают одиночное TCP-соединение, если оно открыто слишком долго; в таких сетях XHTTP помогает удержать подключение. Маскировка и шифрование — те же, что у Reality.
Когда Adaptive Connect их включает
- Android и iOS: если Hysteria2 не работает, следующим идёт VLESS Reality, за ним — VLESS XHTTP.
- Windows и Linux: после Hysteria2 TCP-режимы сортируются по времени соединения с сервером; VLESS Reality и XHTTP участвуют в этой сортировке.
- Android запоминает последний сработавший режим на сервере. Если сработал VLESS Reality или XHTTP, следующее подключение сразу начнётся с него.
Что будет, если их заблокируют?
Если режим не проходит проверку, Colitu переходит к следующему. На Android и iOS после VLESS Reality идёт VLESS XHTTP, затем Trojan и последним — Shadowsocks 2022; на Windows и Linux порядок TCP-режимов зависит от измеренного времени соединения. Режим, через который не прошёл трафик, на время отодвигается назад. Менять настройки не нужно. Подробнее: Как работает Colitu Adaptive Connect
Безопасность
- Шифрование обеспечивает TLS 1.3. Reality меняет только то, как соединение выглядит снаружи, и не ослабляет шифрование.
- Сервер принимает только учётные данные и ключи, которые Colitu в зашифрованном виде передаёт в ваше приложение.
- Адреса серверов, номера портов, значения SNI и ключи никогда не публикуются.
Подробный технический разбор: colitu.com/protocols/vless-reality
Нужна ещё помощь?
Colitu Bot отвечает за секунды, а если не справится — передаст вас живой поддержке.