Что такое VLESS и зачем он нужен
VLESS — это облегчённый прокси-протокол, разработанный как альтернатива VMess. Он не имеет встроенного шифрования, поэтому полагается на внешний транспорт, чаще всего TLS. Такая связка позволяет маскировать трафик под обычный HTTPS-запрос, что делает его практически неотличимым от легитимного веб-трафика для систем глубокого анализа пакетов (DPI).
В отличие от классических VPN-протоколов, таких как OpenVPN или WireGuard, VLESS не создаёт собственный туннель с характерным рукопожатием. Вместо этого он использует стандартный TLS-хендшейк, который выглядит как обращение к обычному сайту. Это ключевое преимущество в условиях, когда провайдеры и государственные системы фильтрации активно блокируют VPN по сигнатурам.
Панель 3X-UI — это веб-интерфейс для управления Xray-сервером, который поддерживает VLESS, VMess, Shadowsocks и другие протоколы. Она позволяет создавать inbound-подключения, управлять клиентами, отслеживать трафик и настраивать маршрутизацию без необходимости редактировать конфигурационные файлы вручную. Благодаря этому 3X-UI стала стандартом де-факто для развёртывания личных прокси.
Как работает связка VLESS + TLS + Reality
Связка VLESS + TLS + Reality — это современный способ маскировки прокси-трафика. Reality — это технология, которая позволяет серверу не иметь собственного TLS-сертификата и домена. Вместо этого сервер "одалживает" TLS-профиль у реального сайта, например, у microsoft.com или samsung.com.
Когда клиент подключается к серверу, он отправляет TLS-рукопожатие с SNI (Server Name Indication), указывающим на сайт-маску. Сервер, в свою очередь, проксирует это рукопожатие на реальный сайт, получает его сертификат и пересылает клиенту. Для DPI это выглядит как обычное HTTPS-соединение с доверенным ресурсом. Если клиент не знает секретного ключа, он получит настоящий сайт-маску и не сможет отличить прокси от обычного веб-сервера.
Свой клиент встраивает в рукопожатие специальную метку, зашифрованную общим ключом. Сервер распознаёт её и подменяет сертификат сайта своим временным, подписанным тем же ключом. Это позволяет установить защищённое соединение, не раскрывая факта использования прокси.
Flow xtls-rprx-vision — это расширение, которое убирает двойное шифрование. Вместо того чтобы шифровать трафик дважды (сначала TLS, потом внутренним протоколом), Vision встраивает TLS-данные прямо в транспортный слой. Это снижает нагрузку на процессор и делает паттерн пакетов неотличимым от браузерного Chrome.
Требования к VPS для VLESS Reality
Для развёртывания VLESS Reality подойдёт самый дешёвый виртуальный сервер, но есть несколько важных требований.
Минимальные характеристики:
- 1 vCPU, 512 МБ RAM, 5 ГБ SSD — этого достаточно для личного прокси.
- Рекомендуется 1–2 vCPU, 1 ГБ RAM, 10 ГБ SSD — запас на будущее и более стабильная работа.
- Операционная система Debian 12 или Ubuntu 22.04/24.04 LTS. Инструкции в статье проверены на Debian 12, но Ubuntu также подходит.
- Виртуализация KVM (нужна для BBR) — OpenVZ может ограничивать производительность.
- Белый статический IPv4-адрес. Серверы с NAT или IPv6-only не подходят.
- Порт 443 должен быть свободен.
Локация сервера: Ключевой фактор — физическое расположение. Рекомендуется Европа (Германия, Нидерланды, Финляндия). Это связано с тем, что Reality маскируется под сторонний сайт, и задержка до него должна быть минимальной. Если сервер находится в Азии, а сайт-маска в США, скорость подключения будет низкой. Оптимально, чтобы задержка от VPS до сайта-маски не превышала 30 мс.
Стоимость: Рыночная цена такого VPS — около $5 в месяц (примерно 500 рублей). Можно найти дешевле, но слишком низкая цена часто указывает на ненадёжность хостера.
Установка панели 3X-UI на сервер
Установка 3X-UI выполняется одной командой, но перед этим нужно обновить систему и установить необходимые пакеты.
Шаг 1. Обновление системы:
apt update && NEEDRESTART_MODE=a apt upgrade -yФлаг NEEDRESTART_MODE=a позволяет автоматически перезапускать службы без интерактивных вопросов.
Шаг 2. Установка 3X-UI:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)Установщик задаст несколько вопросов:
- Выбор базы данных: для личного использования подойдёт SQLite (вариант 1). PostgreSQL (вариант 2) избыточен.
- Настройка порта панели: рекомендуется выбрать случайный порт (вариант n), чтобы его не нашёл сканер.
- Выбор SSL: если порт 80 открыт, можно выбрать вариант 2 (Let's Encrypt на IP). Если нет — вариант 4 (без SSL, привязка к 127.0.0.1).
Шаг 3. Проверка установки: После завершения установки в терминале будут показаны логин, пароль, веб-путь и адрес панели. Эти данные также сохраняются в файле /etc/x-ui/install-result.env. Проверить статус службы можно командой:
systemctl status x-ui --no-pagerВажно: У многих провайдеров (Hetzner, DigitalOcean, Selectel) есть собственный сетевой firewall на уровне панели управления. Он может блокировать порты до того, как трафик дойдёт до сервера. Убедитесь, что нужные порты открыты в панели провайдера.
Настройка VLESS Reality inbound в 3X-UI
После входа в панель 3X-UI перейдите в раздел "Входящие" (Inbounds) и нажмите "Создать подключение". Заполните форму по вкладкам.
Вкладка "Основное":
- Remark: любое имя, например, reality-443.
- Protocol: VLESS.
- Port: 443.
- Listen IP: оставьте пустым.
Вкладка "Поток":
- Transport: RAW (бывший TCP).
- Security: Reality.
- uTLS: chrome (или firefox, если возникают проблемы).
Вкладка "Безопасность":
- Target (Dest): сайт-маска с портом, например, www.samsung.com:443.
- SNI: тот же домен без порта.
- Ключи, Short IDs, SpiderX: панель генерирует автоматически при выборе Reality. Их не нужно менять вручную.
Выбор сайта-маски: Цель должна поддерживать TLS 1.3, HTTP/2 и обмен ключами X25519. Она должна быть доступна с вашего сервера. В панели есть кнопки "Сканировать" и "Найти цели", которые помогают подобрать подходящий домен. Не рекомендуется использовать домены apple, icloud, microsoft, а также домены, заканчивающиеся на .ru, .cn, .ir — они часто блокируются. Также избегайте сайтов за Cloudflare, так как их сертификаты легко проверить.
Проверка цели вручную:
openssl s_client -connect www.samsung.com:443 -servername www.samsung.com -tls1_3 -alpn h2 </dev/null 2>/dev/null | grep -E "New, TLSv1.3|ALPN protocol|Server Temp Key"Если вывод содержит три строки (TLSv1.3, ALPN h2, X25519) — цель подходит.
После заполнения нажмите "Создать". Панель автоматически применит конфигурацию.
Создание клиента и получение ссылки подключения
В 3X-UI 3.x клиенты вынесены в отдельный раздел "Клиенты". Нажмите кнопку с плюсом, чтобы добавить нового клиента.
Вкладка "Основные":
- Email: уникальное имя, например, iphone-anna. Без пробелов!
- Лимит трафика (ГБ): 0 — без лимита.
- Лимит IP: 0 — без ограничений.
- Срок действия: пусто — бессрочно.
- Привязанные входящие: выберите созданный inbound.
Вкладка "Учетные данные":
- Flow: xtls-rprx-vision. Это обязательно для корректной работы Reality.
После сохранения в строке клиента появятся иконки QR-кода и ссылки. Ссылка имеет вид:
vless://UUID@IP_СЕРВЕРА:443?encryption=none&flow=xtls-rprx-vision&fp=chrome&pbk=ПУБЛИЧНЫЙ_КЛЮЧ&security=reality&sid=SHORT_ID&sni=www.samsung.com&spx=%2Fa1b2c3d4e5f6a7b&type=tcp#reality-443Подписка: Если устройств несколько, включите подписку в "Настройки панели" → "Подписка". Тогда клиенты смогут автоматически обновлять конфигурацию. Путь подписки по умолчанию /sub/ известен сканерам, поэтому его стоит сменить.
Подключение клиентов: Hiddify, v2rayNG и другие
Для подключения к VLESS Reality можно использовать различные клиенты. Наиболее популярные:
- Hiddify — поддерживает iOS, Android, Windows, macOS. Удобный интерфейс, автоматическое обновление подписок.
- v2rayNG — Android-клиент, лёгкий и функциональный.
- NekoBox — ещё один Android-клиент с поддержкой Reality.
- V2RayN — Windows-клиент.
Импорт конфигурации:
- Скопируйте ссылку vless:// или отсканируйте QR-код.
- В клиенте выберите "Импорт из буфера" или "Добавить из URL".
- Вставьте ссылку и сохраните.
- Активируйте профиль и включите VPN.
Проверка работы:
- Откройте сайт 2ip.ru — IP должен соответствовать вашему VPS.
- В панели 3X-UI в разделе "Входящие" должна расти статистика трафика.
- На сервере можно посмотреть логи:
docker compose logs -f 3x-ui | grep accepted.
Если подключение не работает, проверьте:
- Порт 443 открыт в файрволе (ufw status).
- Flow клиента — xtls-rprx-vision.
- Dest-домен не на Cloudflare и без ECH.
- Public Key в конфиге клиента совпадает с ключом в панели.
Маршрутизация трафика: как не спалить сервер
Чтобы сервер не был заблокирован, важно правильно настроить маршрутизацию. Основные правила:
- Не ходить в рунет через VPS. Российский трафик должен идти напрямую, минуя прокси. Это снижает риск обнаружения, так как трафик не пересекает границу дважды.
- Не использовать на сервере другие прокси-протоколы (WireGuard, OpenVPN, Shadowsocks) — они могут быть обнаружены и скомпрометировать сервер.
- Не раздавать доступ большому количеству людей. Оптимально 5–10 близких. Большое число одновременных подключений — признак прокси.
В 3X-UI маршрутизация настраивается в разделе "Xray Settings" → "Routing Rules". Можно добавить правило для geoip:ru, чтобы российский трафик шёл напрямую, а весь остальной — через прокси. Также можно настроить цепочку VPS -> WARP для доступа к сервисам, заблокированным в Европе.
Пример правила:
- IP: geoip:ru, Outbound tag: direct
- IP: geoip:ir, Outbound tag: block
Это позволит избежать лишней нагрузки и повысит анонимность.
Тонкая настройка и повышение безопасности
После базовой настройки можно улучшить безопасность и производительность.
Смена порта панели: Панель 3X-UI по умолчанию слушает порт 54321, который известен сканерам. Смените его на случайное число в диапазоне 1000–65535, кроме 40000 (занят WARP).
Смена веб-пути: Установите секретный путь для доступа к панели, например, /mysecreturl/. Это скроет панель от случайных посетителей.
Смена логина и пароля: Обязательно смените стандартные admin/admin. Используйте длинный пароль.
Отключение логов: В Xray Settings → Log → Access Log Level установите None. Это снизит нагрузку на диск и повысит приватность.
Несколько inbound: Создайте резервный inbound на порту 8443 с теми же настройками. Если порт 443 будет заблокирован, клиенты смогут переключиться.
Лимиты трафика: Если вы даёте доступ другим, установите лимит трафика для каждого клиента. Когда лимит исчерпан, 3X-UI автоматически отключит клиента.
Использование WARP: WARP от Cloudflare можно использовать для маскировки трафика и обхода блокировок. В 3X-UI есть встроенная поддержка WARP. Настройте маршрутизацию так, чтобы трафик к определённым сервисам (например, OpenAI) шёл через WARP.
Что делать, если прокси перестал работать
Если VLESS Reality перестал работать, не паникуйте. Возможные причины и решения:
- Блокировка IP-адреса сервера. Проверьте доступность сервера с другого устройства или через мобильный интернет. Если сервер недоступен, возможно, IP заблокирован. Решение — сменить IP или использовать CDN-проксирование.
- Блокировка SNI сайта-маски. Если DPI начал блокировать конкретный домен, смените сайт-маску на другой. Используйте кнопку "Найти цели" в панели.
- Проблемы с сетью провайдера. Некоторые провайдеры могут ограничивать скорость или блокировать определённые порты. Попробуйте сменить порт или использовать другой транспорт.
- Ошибки в конфигурации. Проверьте, что у клиента указан правильный Public Key, Short ID и SNI. Ссылку нельзя редактировать вручную — лучше скопировать заново.
- Деградация маршрута до сайта-маски. Если скорость упала, возможно, маршрут до выбранного сайта стал хуже. Смените Dest на другой крупный домен.
- Фильтрация по объёму трафика. Некоторые провайдеры применяют шейпинг (ограничение скорости) при большом объёме трафика. Это не блокировка, но влияет на скорость.
Если ничего не помогает, проверьте логи Xray на сервере: docker compose logs -f 3x-ui | grep error. Там могут быть подсказки.
Вопросы и ответы
Чем VLESS Reality отличается от обычного VLESS + TLS?
Обычный VLESS + TLS требует собственного домена и TLS-сертификата. Reality не нуждается ни в том, ни в другом: он использует TLS-профиль чужого сайта, что делает трафик неотличимым от обычного HTTPS. Это снижает стоимость и упрощает настройку, а также повышает устойчивость к блокировкам.
Какой сайт выбрать в качестве маски для Reality?
Подойдёт крупный сайт с TLS 1.3, HTTP/2 и поддержкой X25519. Избегайте доменов apple, icloud, microsoft, а также .ru, .cn, .ir. Не используйте сайты за Cloudflare (например, discord.com). Хорошие варианты: www.samsung.com, www.nvidia.com, www.intel.com, www.sony.com. Лучше всего найти цель в сети вашего дата-центра через кнопку "Найти цели" в панели.
Можно ли использовать VLESS Reality на нескольких устройствах одновременно?
Да, для этого создайте отдельных клиентов в панели 3X-UI. Каждый клиент получит свой UUID и, при необходимости, лимит трафика. Все они будут работать через один порт. Также можно включить подписку, чтобы устройства автоматически обновляли конфигурацию.
Нужно ли открывать порт в файрволе для каждого нового inbound?
Да. Каждый inbound слушает отдельный порт. Если вы создали inbound на порту 8443, добавьте правило в ufw: ufw allow 8443/tcp. Иначе клиенты не смогут подключиться, даже если конфигурация верна.
Что такое Flow xtls-rprx-vision и обязательно ли его включать?
Это расширение XTLS, которое убирает двойное шифрование и делает паттерн трафика неотличимым от браузерного. Для России в 2026 году его включение обязательно, так как без него Reality работает хуже и легче обнаруживается. В клиенте обязательно выберите flow=xtls-rprx-vision.
Можно ли использовать VLESS Reality без панели 3X-UI?
Да, можно настроить Xray вручную через конфигурационный файл. Но панель 3X-UI сильно упрощает процесс: создание inbound, управление клиентами, статистика, маршрутизация — всё через веб-интерфейс. Для новичков панель настоятельно рекомендуется.
Как проверить, что прокси работает корректно?
Подключитесь к прокси и откройте сайт 2ip.ru — IP должен соответствовать вашему VPS. В панели 3X-UI в разделе "Входящие" должна расти статистика трафика. Также можно посмотреть логи Xray: docker compose logs -f 3x-ui | grep accepted — должны появляться строки accepted при каждом подключении.