Reality VPN: защита соединения без своего домена
Кратко
Reality — разработка проекта XTLS: замена TLS на стороне сервера, которой не нужны собственный домен и сертификат. Она работает в связке с VLESS и режимом XTLS Vision. Клиент аутентифицируется публичным ключом (pbk) и коротким идентификатором (sid). В ссылке vless:// это параметры security=reality, sni, fp, pbk и sid. INCY поддерживает Reality.
Что такое Reality
Reality — проект XTLS, который описан в репозитории REALITY. Это замена TLS на стороне сервера: по описанию авторов она сохраняет прямую секретность и не требует собственной TLS-инфраструктуры. Серверу не нужны ни домен, ни сертификат: при настройке указывается существующий сайт, чьё имя используется в рукопожатии.
Reality не самостоятельный протокол: он работает как слой защиты для VLESS. В ссылке это выглядит как security=reality. Разработчики Xray называют его одной из самых защищённых схем транспортной защиты среди доступных в ядре.
Чем Reality отличается от обычного TLS
| TLS | Reality | |
|---|---|---|
| Домен на сервере | Нужен собственный | Не нужен |
| Сертификат | Нужен, его нужно продлевать | Не нужен |
| Аутентификация клиента | Зависит от протокола (пароль, UUID) | Публичный ключ и короткий идентификатор |
| Совместимость | VLESS, VMess, Trojan и др. | В основном VLESS |
Для сравнения: Trojan требует домен и сертификат на сервере, а Reality обходится без них.
Reality и XTLS Vision
В связке с Reality обычно включают flow=xtls-rprx-vision. Как сказано в документации Xray, при передаче TLS 1.3 внутри соединения ядро пытается пересылать зашифрованные данные без повторной обработки. Это снижает нагрузку на процессор, что заметно на слабых устройствах. Про сам режим подробнее — на странице VLESS.
Параметры Reality в ссылке
Ссылка выглядит так:
vless://uuid@host:port?type=tcp&security=reality&flow=xtls-rprx-vision&sni=example.com&fp=chrome&pbk=...&sid=...#Название
| Параметр | Значение |
|---|---|
| security=reality | Включает Reality вместо TLS |
| sni | Имя сервера из списка допустимых на сервере |
| fp | Отпечаток клиента: через библиотеку uTLS клиент использует профиль выбранного браузера, по умолчанию chrome |
| pbk | Публичный ключ сервера; клиент использует его как пароль |
| sid | Короткий идентификатор клиента, до 16 символов в шестнадцатеричном виде |
| spx | Дополнительный путь SpiderX, необязательный |
Пару ключей создают на сервере командой xray x25519: приватный остаётся на сервере, публичный попадает в ссылку. Допустимые значения fp описаны в справочнике INCY для провайдеров: chrome, firefox, safari, ios, android, edge и другие.
Когда выбирать Reality
Reality подходит, если у сервера нет своего домена или не хочется следить за продлением сертификата. Обычно сервисы дают такие ключи вместе с VLESS и XTLS Vision.
Как добавить Reality в INCY
- Скопируйте ссылку
vless://с параметромsecurity=realityили адрес подписки. - В INCY нажмите «Вставить» на главном экране или «+ Добавить» во вкладке «Серверы».
- Выберите сервер и нажмите кнопку подключения.
Приложение прочитает pbk, sid, sni и fp само. Пошаговая инструкция — «Как добавить ключ в INCY». Для сравнения с другими вариантами откройте «Протоколы VPN» и посмотрите на Hysteria2, если у вас нестабильная мобильная сеть.
Частые вопросы
Что такое Reality?
Reality — реализация защиты соединения от проекта XTLS, которая заменяет обычный TLS на стороне сервера. Ей не нужны собственный домен и сертификат. Используется в паре с VLESS: в ссылке vless:// это параметр security=reality.
Reality — это отдельный VPN-протокол?
Нет. Reality — вариант транспортной защиты, а не самостоятельный протокол. Данные по-прежнему передаёт VLESS, а Reality заменяет TLS: он отвечает за шифрование и аутентификацию клиента. Поэтому ключи Reality начинаются с vless://.
Что значат параметры pbk, sid, sni и fp?
pbk — публичный ключ сервера Reality, sid — короткий идентификатор клиента, sni — имя сервера для соединения, fp — отпечаток браузера, который имитирует клиент. Значения задаёт сервис, они уже записаны в ссылке, поэтому менять их вручную не нужно.
Как добавить ключ Reality в INCY?
Скопируйте ссылку vless:// с параметром security=reality и нажмите в INCY «Вставить» на главном экране или «+ Добавить» во вкладке «Серверы». Приложение прочитает pbk, sid, sni и fp из ссылки. Затем выберите сервер и подключитесь.