Reality
маскировка TLS · Project X · 2023
⚠️ Массовые отвалы Reality с fingerprint: chrome — с июня 2026.
Смени
Смени
fingerprint в конфиге с chrome на firefox / edge / random. Подробности на странице VLESS.
Что это
Reality — модифицированная реализация TLS 1.3 от команды Project X (Xray). Представлена в феврале 2023. Идея: чтобы прокси выглядел как настоящее подключение к какому-то популярному сайту (например, Microsoft.com или Apple.com), но при этом не требовал ни своего домена, ни своего TLS-сертификата.
Как это работает
- Клиент открывает TLS-соединение с твоим Reality-сервером, отправляя SNI =
www.microsoft.com - Reality-сервер перехватывает handshake:
- Если это твой клиент (правильный публичный ключ +
shortId) — начинается прокси - Если это кто-то другой (сканнер ТСПУ, active prober) — сервер прозрачно проксирует соединение на
www.microsoft.com:443
- Если это твой клиент (правильный публичный ключ +
- Активный пробер получит настоящий сертификат Microsoft с валидной подписью и увидит настоящий сайт
- Для DPI внешне это выглядит как обычный HTTPS-запрос к Microsoft
Отличия от Trojan
Trojan тоже маскируется под HTTPS, но требует твоего реального домена с валидным сертификатом Let's Encrypt. Reality крадёт сертификат чужого популярного сайта — не нужен ни свой домен, ни Let's Encrypt.
| Trojan | Reality | |
|---|---|---|
| Свой домен | обязателен | не нужен |
| TLS-сертификат | Let's Encrypt | крадёт чужой |
| Fallback | реальный сайт на 80 | прозрачное проксирование на настоящий SNI |
| Настройка | 2 команды certbot | 1 команда генерации ключей |
Ключевые параметры
- dest — куда проксировать «непрошенных гостей»:
www.microsoft.com:443. Требуется, чтобы там был TLS 1.3 + X25519 + H2 - serverNames — список SNI, которые сервер принимает от клиента
- privateKey / publicKey — X25519 пара для аутентификации клиента
- shortIds — короткие идентификаторы (hex, до 8 байт), для мультитенант-сценариев
- fingerprint — uTLS-профиль клиентского ClientHello (chrome/firefox/edge/safari/ios/random)
- spiderX — путь для «прикрытия»
Транспорты
Reality работает только поверх RAW (сырого TCP), xHTTP или gRPC. WebSocket и mKCP не поддерживаются.
Классический сетап 2025: VLESS + Reality + TCP + XTLS-Vision + uTLS(chrome). После июня 2026 uTLS сменить на firefox или random.
Ограничения
- Reality не работает через CDN (Cloudflare) — CDN не пропускает произвольный TLS-хэндшейк
- Требует, чтобы «жертвенный» сайт (
dest) поддерживал TLS 1.3 + X25519 + H2 + не имел ECH - Некоторые SNI (например apple.com, google.com) в 2026 попали под подозрение ТСПУ — выбирай менее массовые
Как выбрать SNI для Reality (2026)
- Не бери
google.com,apple.com,microsoft.com,cloudflare.com— они в списках подозрения - Бери сайт из твоей страны (например если сервер в Германии — сайт немецкого банка/новостей)
- Проверь TLS-параметры жертвы:
tls-check.sh <domain>