Что такое VLESS, XTLS Reality и 3X-UI
VLESS — это облегчённый прокси-протокол, разработанный для проекта Xray. Он не шифрует трафик сам по себе, а полагается на внешний транспорт, например TLS. Благодаря этому VLESS работает быстро и оставляет меньше следов для систем глубокого анализа пакетов (DPI).
XTLS Reality — это технология, которая встраивает прокси-трафик в обычное TLS-соединение. Вместо того чтобы создавать собственный туннель, Reality использует рукопожатие с реальным сайтом-маской (например, www.samsung.com) и подменяет сертификат только для авторизованных клиентов. Для DPI такое соединение выглядит как обычный заход на легитимный сайт.
3X-UI — это веб-панель с открытым исходным кодом для управления Xray-core. Она позволяет создавать и редактировать входящие подключения (inbound), управлять клиентами, следить за трафиком и выпускать сертификаты — всё через удобный браузерный интерфейс, без ручного редактирования JSON-конфигов.
Связка этих трёх компонентов даёт личный прокси-сервер, который сложно обнаружить и заблокировать, при этом настройка занимает около 15–30 минут даже у новичка.
Как работает XTLS Reality: принцип маскировки
Reality не изобретает новый протокол шифрования, а использует существующий TLS 1.3. Когда клиент подключается к серверу, он отправляет TLS-запрос с указанием SNI (Server Name Indication) — имени сайта-маски, например www.samsung.com.
Сервер, получив запрос, сам устанавливает соединение с этим сайтом-маской и пересылает рукопожатие туда. Если клиент не знает секретного ключа, он получает подлинный сертификат сайта и его содержимое — как при обычном заходе. Если клиент авторизован, сервер распознаёт специальную метку в рукопожатии, зашифрованную общим ключом, и подменяет сертификат своим временным.
Flow xtls-rprx-vision — это оптимизация, которая убирает второе шифрование уже зашифрованных TLS-данных. Это снижает нагрузку на процессор и делает трафик менее заметным, так как размеры записей не выдают вложенный TLS.
Важно понимать: Reality не скрывает сам факт обмена данными. Постоянный поток к одному IP, большое число параллельных соединений или подозрительная репутация подсети хостинга могут выдать прокси. Поэтому важно соблюдать правила безопасности, описанные ниже.
Требования к VPS для стабильной работы
Для развёртывания VLESS Reality подойдёт самый дешёвый виртуальный сервер, но есть несколько обязательных условий.
Минимальные характеристики:
- 1 vCPU, 512 МБ RAM, 5 ГБ SSD — для личного использования этого достаточно.
- Рекомендуется 1–2 vCPU, 1 ГБ RAM, 10 ГБ SSD — для более комфортной работы и запаса.
- Операционная система: Debian 12 или Ubuntu 22.04/24.04 LTS. Инструкции гарантированно работают на Debian 12.
- Виртуализация KVM (нужна для включения BBR). OpenVZ не подходит.
Сеть:
- Статический белый IPv4-адрес без NAT.
- Порт 443 должен быть свободен.
- Желательно безлимитный трафик или большой объём (от 3 ТБ в месяц).
- Ширина канала от 100 Мбит/с, лучше 1 Гбит/с.
Локация:
- Сервер должен находиться за пределами РФ, лучше всего в Европе (Нидерланды, Германия, Финляндия). Это обеспечивает низкую задержку до сайтов-масок и до российских пользователей.
- Важно, чтобы до сайта-маски было не более 30 мс — иначе подключение будет медленным.
Стоимость такого VPS обычно составляет около $5 в месяц, но можно найти дешевле. Обратите внимание: слишком низкая цена может означать ненадёжного провайдера.
Выбор сайта-маски для Reality
Сайт-маска — это легитимный сайт, под который маскируется ваш прокси. От его выбора зависит скорость и незаметность соединения.
Критерии выбора:
- Сайт должен поддерживать TLS 1.3, HTTP/2 и обмен ключами X25519.
- У него должен быть действующий сертификат.
- Сайт должен быть доступен с вашего VPS (проверьте через openssl).
- Желательно, чтобы сайт находился в той же стране или сети, что и ваш сервер — это снижает задержку.
Как найти подходящую цель:
- В панели 3X-UI есть кнопка «Найти цели», которая сканирует IP-адреса из подсети вашего дата-центра и показывает подходящие сайты.
- Можно использовать инструмент RealiTLScanner от XTLS — он перебирает IP-адреса и находит сайты с TLS 1.3.
- Ручная проверка:
openssl s_client -connect www.samsung.com:443 -servername www.samsung.com -tls1_3 -alpn h2— если в выводе есть строки про TLSv1.3, ALPN h2 и X25519, цель подходит.
Чего избегать:
- Сайты с SNI, содержащим apple, icloud, microsoft или заканчивающиеся на .ru, .cn, .ir — они слишком популярны у прокси и могут быть заблокированы.
- Сайты за Cloudflare — сертификат CDN легко проверить, и он будет несоответствовать IP вашего сервера.
Хорошие примеры: www.samsung.com, www.nvidia.com, www.intel.com, www.sony.com. Но лучше найти цель в своей подсети.
Установка панели 3X-UI на сервер
Установка 3X-UI выполняется одной командой, но перед этим нужно подготовить сервер.
Шаг 1. Обновление системы:
apt update && NEEDRESTART_MODE=a apt upgrade -yФлаг NEEDRESTART_MODE=a предотвращает остановку обновления на экране перезапуска служб.
Шаг 2. Установка 3X-UI:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)Установщик задаст несколько вопросов:
- Выбор базы данных: для личного использования подойдёт SQLite (вариант 1).
- Настройка порта панели: можно оставить случайный порт (ответ n) — это безопаснее.
- Выпуск SSL-сертификата: если порт 80 открыт, выберите вариант 2 (Let's Encrypt на IP). Если нет — вариант 4 (без SSL, панель будет доступна только через SSH-туннель).
Шаг 3. Сохранение данных: В конце установки будут показаны логин, пароль, веб-путь и URL доступа. Сохраните их — они понадобятся для входа. Все данные также сохраняются в файле /etc/x-ui/install-result.env (доступен только root).
Шаг 4. Проверка:
systemctl status x-ui --no-pagerЕсли панель не открывается, проверьте сетевой firewall у провайдера (Hetzner, DigitalOcean и др.) — он может блокировать порт.
Настройка VLESS Reality inbound в 3X-UI
После входа в панель перейдите в раздел «Входящие» и нажмите «Добавить входящее». Заполните форму:
Основное:
- Протокол: VLESS
- Порт: 443 (стандартный для HTTPS)
Поток (Transport):
- Транспорт: RAW (бывший TCP)
Безопасность:
- Переключатель: Reality
- uTLS: chrome (или firefox, если chrome замедляет)
- Цель (Target): сайт-маска с портом, например
www.samsung.com:443 - SNI: тот же домен без порта
- Ключи, Short IDs, SpiderX — панель сгенерирует сама, трогать не нужно.
Дополнительные поля:
- mldsa65 Seed и Verify — постквантовая подпись, можно оставить пустыми или нажать «Получить новый Seed».
- Шифрование и Расшифрование — оставьте none, для Reality это избыточно.
После нажатия «Создать» панель автоматически применит конфигурацию к Xray. Перезапуск не требуется.
Совет: не используйте стандартный порт 443, если он занят другим сервисом. Можно выбрать любой свободный порт, но 443 лучше маскируется.
Создание клиента и получение ссылки подключения
В 3X-UI 3.x клиенты управляются в отдельном разделе «Клиенты». Нажмите «Добавить клиента» и заполните:
- Email — уникальное имя записи, например
iphone-anna. - Лимит трафика (ГБ) — необязательно, 0 = без лимита.
- Лимит IP — сколько разных IP-адресов могут использовать запись одновременно.
- Срок действия — можно оставить пустым (бессрочно).
- Привязанные входящие — выберите созданный inbound reality-443.
На вкладке «Учетные данные» укажите Flow: xtls-rprx-vision. Это поле появляется только после выбора inbound.
После сохранения в строке клиента появятся иконки QR-кода и ссылки. Ссылка имеет вид:
vless://UUID@IP_СЕРВЕРА:443?encryption=none&flow=xtls-rprx-vision&fp=chrome&pbk=ПУБЛИЧНЫЙ_КЛЮЧ&security=reality&sid=SHORT_ID&sni=www.samsung.com&spx=%2Fa1b2c3d4e5f6a7b&type=tcp#reality-443Важно: не редактируйте ссылку вручную. Если вы меняете параметры inbound, генерируйте новую ссылку. Иначе клиент не сможет подключиться.
Если у вас больше двух устройств, включите подписку в «Настройки панели» → «Подписка». Тогда клиенты будут автоматически получать обновления параметров.
Подключение клиентов на разных устройствах
Для подключения к VLESS Reality используйте клиенты, поддерживающие этот протокол.
Android: v2rayNG или Karing. Скачайте приложение, нажмите «+» → «Сканировать QR-код» и отсканируйте QR из панели. Затем нажмите кнопку подключения.
iOS: Shadowrocket или Karing. Импортируйте ссылку или QR-код.
Windows: v2rayN или Hiddify. Скопируйте ссылку и импортируйте через буфер обмена.
macOS: Karing или V2rayU.
После импорта проверьте соединение кнопкой «Тест». Если не работает, проверьте:
- Правильно ли указан SNI и порт.
- Не блокирует ли файрвол провайдера порт 443.
- Активен ли сервер (systemctl status x-ui).
Совет: для удобства можно использовать подписку — тогда при изменении параметров на сервере клиенты обновятся автоматически.
Безопасность сервера и дополнительные настройки
Чтобы сервер не был заблокирован, соблюдайте несколько правил.
Не ставьте на VPS другие прокси-протоколы (WireGuard, OpenVPN, Shadowsocks). Провайдеры могут блокировать серверы, на которых были замечены такие протоколы.
Не ходите в рунет через прокси. Настройте маршрутизацию так, чтобы российский трафик шёл напрямую, минуя VPS. В 3X-UI для этого есть правила маршрутизации: добавьте правило geoip:ru → outbound direct.
Ограничьте число пользователей. Не раздавайте доступ большому количеству людей — 5–10 близких максимум. Аномальный трафик от множества пользователей может привлечь внимание.
Включите BBR для ускорения TCP. В меню x-ui выберите пункт 26, затем 1. Это снизит задержку и повысит скорость.
Настройте файрвол UFW:
ufw allow 443/tcp
ufw allow 22/tcp
ufw enableИспользуйте CDN как запасной вариант. Если IP сервера заблокируют, можно настроить проксирование через Cloudflare. Для этого нужно привязать домен и настроить inbound с транспортом gRPC или WebSocket. Это чуть медленнее, но скрывает IP сервера.
Диагностика и решение типичных проблем
Панель не открывается:
- Проверьте, открыт ли порт панели в файрволе провайдера (Hetzner, DigitalOcean и др.).
- Проверьте статус сервиса:
systemctl status x-ui. - Попробуйте перезапустить:
systemctl restart x-ui.
Клиент не подключается:
- Проверьте правильность ссылки (SNI, порт, ключи).
- Убедитесь, что сайт-маска доступен с сервера:
curl -I https://www.samsung.com. - Проверьте, не блокирует ли ваш интернет-провайдер порт 443 или SNI.
- Попробуйте сменить uTLS на firefox.
Соединение медленное:
- Проверьте задержку до сайта-маски:
ping www.samsung.com. - Включите BBR.
- Выберите сайт-маску ближе к серверу.
Сервер заблокировали:
- Если IP заблокирован, используйте CDN (Cloudflare) для маскировки.
- Смените сайт-маску на менее популярную.
- Рассмотрите смену провайдера VPS.
Ошибка TLS handshake:
- Убедитесь, что цель поддерживает TLS 1.3 и X25519.
- Проверьте, что SNI совпадает с целью.
Вопросы и ответы
Нужен ли свой домен для VLESS Reality?
Нет, для VLESS Reality домен не нужен. Reality использует чужой сайт-маску, поэтому вам не требуется ни свой домен, ни свой SSL-сертификат. Это одно из главных преимуществ Reality перед другими протоколами. Если позже захотите использовать CDN, тогда понадобится домен.
Чем VLESS Reality отличается от обычного VLESS+TLS?
В обычном VLESS+TLS сервер использует свой сертификат (часто самоподписанный), что легко обнаружить. Reality же не имеет своего сертификата — он проксирует рукопожатие через реальный сайт, поэтому соединение неотличимо от обычного HTTPS. Кроме того, Reality не требует настройки домена и сертификата, что упрощает развёртывание.
Какой VPS выбрать для прокси?
Для личного прокси подойдёт самый дешёвый тариф: 1 vCPU, 1 ГБ RAM, 10 ГБ SSD, безлимитный трафик или 3+ ТБ. Обязательно: статический IPv4, порт 443 свободен, локация в Европе (Нидерланды, Германия, Финляндия). Операционная система — Debian 12 или Ubuntu 22.04+. Стоимость обычно $5/мес, но можно найти дешевле.
Как выбрать сайт-маску для Reality?
Сайт-маска должна поддерживать TLS 1.3, HTTP/2 и X25519, иметь действующий сертификат и быть доступной с вашего VPS. Лучше всего выбирать сайт в той же подсети, что и ваш сервер — используйте кнопку «Найти цели» в 3X-UI или RealiTLScanner. Избегайте популярных масок (apple, microsoft, .ru, .cn) и сайтов за Cloudflare.
Можно ли использовать 3X-UI с другими протоколами?
Да, 3X-UI поддерживает VLESS, VMess, Trojan, Shadowsocks и WireGuard, а также транспорты XHTTP, WebSocket, gRPC. Вы можете создавать несколько inbound с разными протоколами и использовать их для разных целей. Но для максимальной незаметности рекомендуется использовать VLESS Reality.
Что делать, если сервер заблокировали?
Если IP-адрес сервера заблокирован, есть несколько вариантов: 1) Настроить проксирование через CDN (Cloudflare) — для этого нужен домен и inbound с транспортом gRPC/WebSocket. 2) Сменить сайт-маску на менее популярную. 3) Переехать на другого провайдера VPS. Также проверьте, не нарушаете ли вы правила безопасности (не ходите в рунет через прокси, не раздавайте доступ многим).