Коротко по делу
Обзор
В январе 2026 года мой личный VLESS Reality сервер лёг. Не в смысле «упал» — в смысле перестал работать через мобильный интернет МТС, хотя с домашнего роутера шёл нормально. Я провёл три вечера, разбираясь что произошло, и это оказалось одним из самых интересных технических расследований за последние годы. В этой статье расскажу что я понял про ТСПУ, про VLESS Reality, про то, почему хорошо настроенный Reality всё равно может упасть — и как от этого защититься.
Дисклеймер: всё описанное предназначено для изучения сетевых технологий в образовательных целях.
Исторический контекст: как Россия пришла к ТСПУ
Понять VLESS Reality невозможно без понимания того, с чем он борется. ТСПУ — Технические Средства Противодействия Угрозам — это оборудование, которое провайдеры обязаны установить на своих магистральных узлах по закону «о суверенном интернете» 2019 года. Поставщик оборудования — компания EcoFilter, подконтрольная структурам, близким к ФСБ. Технически это DPI-комплекс (Deep Packet Inspection) промышленного масштаба.
Первые два года ТСПУ работало как грубый молоток: просто блокировало трафик к известным IP-адресам. Все от этого смеялись, потому что блокировки обходились DNS-сменой. К 2023–2024 году система эволюционировала до анализа паттернов трафика. К 2026 году, по данным независимых исследователей (ссылки на habr.com/articles/1009542), система работает в многослойном режиме.
Слой 1: Сигнатурный анализ
Самый базовый уровень. ТСПУ знает «подписи» — характерные паттерны — для WireGuard (уникальная UDP-структура handshake, узнаётся за 1–2 пакета), OpenVPN (характерная последовательность TLS + размеры пакетов), классического VLESS без Reality (определённые размеры первых пакетов), Shadowsocks (статистические свойства псевдослучайного потока).
Всё это блокируется автоматически и почти мгновенно. Именно поэтому в 2026 году WireGuard и OpenVPN мертвы для мобильного интернета — они «звонят» в первую же секунду.
Слой 2: JA3/JA4 TLS Fingerprinting
Более тонкий анализ. JA3/JA4 — это хэши, вычисляемые из параметров TLS Client Hello: список cipher suites, список расширений, эллиптические кривые, форматы подписей. Каждая комбинация уникальна для конкретной реализации TLS. Chrome 120 имеет один JA4, Firefox 121 — другой, Golang TLS библиотека — третий, Python-requests — четвёртый.
Проблема для VPN: если ваш клиент отправляет TLS Client Hello с JA4-отпечатком Golang стандартной библиотеки, а утверждает что является браузером Chrome — это несоответствие детектируется. Именно это «зарезало» многие VLESS Reality серверы в январе 2026.
Слой 3: Поведенческий анализ
Самый сложный уровень. Анализируются: временные интервалы между пакетами, соотношение размеров пакетов upload/download, длительность сессий, характеристики протокола на уровне application layer. Нормальная браузерная сессия имеет характерную форму: короткий handshake, затем паузы (пользователь читает), затем burst трафика (загрузка контента). VPN-туннель выглядит иначе: непрерывный двунаправленный поток с маленькими периодическими пакетами keepalive.
С этим слоем бороться труднее всего, и он стал основной причиной январских блокировок 2026 года.
Как Reality атакует эту защиту
VLESS Reality — разработка RPRX, автора Xray-core. Концепция называется «Reality Steal» — «кража реальности». Вместо создания собственного TLS-сертификата сервер «заимствует» поведение реального публичного сайта:
Техническая механика Reality
- Сервер получает TCP-соединение
- Клиент шлёт TLS Client Hello — с JA4-отпечатком Chrome, потому что Reality настроен имитировать Chrome
- Сервер отвечает Certificate реального microsoft.com (или cloudflare.com, или apple.com — что настроено как steal target)
- TLS handshake проходит — ТСПУ видит «браузер Chrome подключается к Microsoft»
- Внутри TLS-сессии — VLESS-туннель, зашифрованный ключами клиента и сервера
- Ключи известны только клиенту и серверу — никакой внешний наблюдатель не может их извлечь
Гениальность подхода: сервер не притворяется что «он Microsoft». Он просто ведёт себя так же, как сервер Microsoft ведёт себя при TLS handshake. Разница критическая: притвориться можно плохо, а воспроизвести поведение можно точно.
Почему мой сервер упал в январе 2026
Разобравшись в архитектуре, я понял проблему. Мой сервер работал с Xray-core версии 1.8.4 — не самой свежей. В этой версии TLS fingerprint имел лёгкие отличия от реального Chrome: немного другой порядок расширений в Client Hello. В «нормальные» времена ТСПУ это игнорировало. В январе 2026 пошла новая волна активной проверки — и мой сервер перестал проходить.
Решение: обновление Xray-core до версии 24.x + корректная настройка fingerprint="chrome" + смена steal target с yahoo.com на microsoft.com (последний проверяется менее агрессивно). После этого сервер заработал без проблем.
Что важно для корректной настройки Reality
- Актуальная версия Xray-core (24+ на июнь 2026)
- fingerprint="chrome" или "firefox" — не golang и не random
- Steal target: microsoft.com, apple.com, cloudflare.com — крупные CDN с высоким трастом
- SNI должен совпадать со steal target
- Порт: лучше не 443 (слишком внимательно смотрят), но если 443 — обязательно XTLS-Vision
- publicKey и shortId — менять каждые 2–3 месяца при признаках нестабильности
VLESS xHTTP: следующая ступень
В марте 2026 на Хабре вышла статья о том, что ТСПУ научилась использовать JA4-отпечатки для детектирования даже обновлённых Reality серверов. Ответом стал xHTTP — новый транспортный протокол Xray-core.
xHTTP работает иначе: вместо имитации TLS-соединения он использует настоящий HTTP/2 или HTTP/3. Трафик выглядит как обычные веб-запросы — потому что он ими и является. Это концептуально другой уровень: не «притворяться похожим на HTTPS», а «быть HTTPS».
xHTTP сложнее в настройке, требует Nginx или Caddy как фронтенд, но в перспективе устойчивее. INFOCROSS VPN уже поддерживает xHTTP на части серверов — для пользователей, у которых возникают проблемы с Reality в определённых сетях.
Что это значит для пользователей
Если вы покупаете подписку у хорошего сервиса, а не поднимаете сервер сами — большинство этих деталей вас не касаются. Хороший сервис обновляет Xray-core за вас, следит за новыми волнами блокировок и оперативно меняет конфигурацию. Именно поэтому платный сервис с живой командой ценнее самостоятельного сервера, если у вас нет времени следить за экосистемой.
Если же вы поднимаете сервер сами — держитесь актуальной версии Xray-core, следите за issue tracker на GitHub (https://github.com/XTLS/Xray-core), читайте обсуждения на Хабре. Экосистема живая, обновления выходят часто.
✅ Итог
VLESS Reality работает, потому что воспроизводит поведение реального TLS-сервера, а не просто имитирует его. ТСПУ в 2026 году имеет несколько слоёв детекции — сигнатурный, JA4-фингерпринтинг и поведенческий. Правильно настроенный Reality проходит все три. INFOCROSS VPN (@infocross_bot) — управляемый сервис на актуальной версии Xray, работает на всех российских операторах.
Как INFOCROSS закрывает этот сценарий
INFOCROSS VPN объединяет оплату в Telegram, выдачу VLESS Reality ключа, QR-подключение, личный кабинет, Partner API и поддержку в одном продукте. Поэтому сервис подходит обычным пользователям, семьям, Telegram-сообществам и проектам, которым нужна автоматизация продаж.