Xray VLESS инструкция: настройка Reality на VPS для обхода блокировок

Подробная инструкция по настройке Xray VLESS с Reality: выбор VPS, установка 3X-UI, создание inbound, подключение клиентов, безопасность и решение проблем.

Что такое Xray VLESS и почему Reality — лучший выбор

Xray — это открытый прокси-проект, развившийся из V2Ray. Он предоставляет модульную архитектуру, позволяющую комбинировать различные транспортные протоколы, шифрование и маршрутизацию. Протокол VLESS — это облегчённая версия VMess, которая не имеет собственного шифрования на уровне протокола, а полагается на TLS для защиты данных. Это даёт низкую задержку и высокую скорость, что критично для обхода DPI (глубокого анализа пакетов).

Технология Reality — это эволюция VLESS+TLS, которая решает главную проблему прокси: маскировку трафика. Вместо того чтобы использовать собственный TLS-сертификат, Reality использует чужой, подменяя рукопожатие. Клиент начинает соединение с SNI (Server Name Indication) реального сайта, например www.samsung.com. Сервер, в свою очередь, пересылает рукопожатие на этот сайт, и для DPI это выглядит как обычный HTTPS-запрос к доверенному ресурсу. Свой клиент сервер распознаёт по зашифрованной метке в служебном поле, после чего подменяет сертификат на временный, подписанный общим ключом. Внешне это неотличимо от случайных байтов.

Именно поэтому Reality не требует собственного домена и сертификата, что упрощает настройку и снижает затраты. Однако важно понимать, что Reality не скрывает ритм и объём трафика, репутацию подсети и число параллельных соединений к одному SNI. Эти признаки могут быть использованы для блокировки, поэтому выбор сайта-маски и сервера имеет решающее значение.

Требования к VPS: характеристики и выбор локации

Для стабильной работы Xray VLESS с Reality достаточно минимальной конфигурации: 1 vCPU, 512 МБ RAM и 5 ГБ SSD. Рекомендуется 1–2 vCPU, 1 ГБ RAM и 10 ГБ SSD. Операционная система — Ubuntu 22.04 или 24.04 LTS, Debian 12. Виртуализация — KVM (обязательна для включения BBR, который улучшает скорость).

Ключевой фактор — расположение сервера. Reality маскируется под сторонний сайт, и задержка до него добавляется к времени подключения. Поэтому сервер должен находиться в крупном европейском дата-центре (Германия, Нидерланды, Финляндия), где легко найти подходящую цель в соседней сети. Оптимально, если задержка от VPS до сайта-маски не превышает 30 мс. Для пользователей из России это также обеспечивает низкий пинг.

Важно: IP-адрес должен быть белым, без NAT, а порт 443 — свободен. Многие провайдеры, такие как Hetzner, Selectel, DigitalOcean, имеют собственный сетевой firewall на уровне панели управления, который режет трафик до того, как он дойдёт до VPS. Его необходимо настроить, открыв нужные порты.

Установка панели 3X-UI: быстрый старт

3X-UI — это веб-панель для управления Xray, которая автоматизирует установку ядра, панели и systemd-сервиса. Для установки выполните команды от root:

apt update && NEEDRESTART_MODE=a apt upgrade -y
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Установщик задаст несколько вопросов. Для личного прокси выберите SQLite (вариант 1) для базы данных. На вопрос о кастомизации порта панели ответьте n — будет выбран случайный порт из диапазона 1024–62000, что лучше для безопасности. Далее выберите вариант SSL: если порт 80 открыт, выберите вариант 2 (Let's Encrypt на IP-адрес) — сертификат выпускается автоматически и продлевается сам. Если порт 80 закрыт или вы не хотите, чтобы панель была доступна из интернета, выберите вариант 4 и ответьте y на привязку к 127.0.0.1. В этом случае установщик выведет команду SSH-туннеля для доступа к панели с вашего компьютера.

В конце установки будут показаны случайные логин, пароль, веб-путь и URL доступа. Эти данные сохраняются в файле /etc/x-ui/install-result.env с правами 600. Если вы забыли пароль, его можно сбросить через меню x-ui (пункт 7). После установки проверьте статус сервиса: systemctl status x-ui.

Настройка VLESS Reality inbound в 3X-UI

В панели 3X-UI перейдите в раздел «Входящие» и нажмите «Создать подключение». Заполните вкладки:

  • Основное: имя (например, reality-443), протокол VLESS, порт 443.
  • Поток: транспорт RAW (бывший TCP).
  • Безопасность: включите переключатель Reality. Поля «Цель» и «SNI» заполните сайтом-маской, например www.samsung.com:443 и www.samsung.com соответственно. Остальные поля (ключи, Short IDs, SpiderX) панель сгенерирует автоматически.

Выбор сайта-маски — критически важный шаг. Цель должна поддерживать TLS 1.3, HTTP/2 и обмен ключами X25519, иметь действующий сертификат и быть доступной с вашего VPS. В панели есть кнопки «Сканировать» и «Найти цели», которые помогут проверить и подобрать подходящий сайт. Не рекомендуется использовать популярные маски, такие как apple, icloud, microsoft, а также домены .ru, .cn, .ir — они повышают риск блокировки. Лучше найти цель в сети вашего дата-центра кнопкой «Найти цели». Рабочие варианты: www.samsung.com, www.nvidia.com, www.intel.com, www.sony.com.

Поля mldsa65 Seed и Verify можно не трогать — это постквантовая подпись, которая работает на свежих клиентах. Шифрование VLESS оставьте none, так как для Reality + RAW оно избыточно. После создания панель сама применит конфигурацию.

Создание клиента и получение ссылки подключения

В 3X-UI 3.x пользователи вынесены в раздел «Клиенты». Нажмите «Добавить клиента». На вкладке «Основные» укажите Email (уникальное имя), при необходимости лимит трафика, лимит IP и срок действия. На вкладке «Учетные данные» выберите Flow xtls-rprx-vision — это важно для производительности. После сохранения в строке клиента появятся иконки QR-кода и ссылки.

Ссылка имеет структуру:

vless://UUID@IP_СЕРВЕРА:443?encryption=none&flow=xtls-rprx-vision&fp=chrome&pbk=ПУБЛИЧНЫЙ_КЛЮЧ&security=reality&sid=SHORT_ID&sni=www.samsung.com&spx=%2Fa1b2c3d4e5f6a7b&type=tcp#reality-443

Не редактируйте ссылку вручную — в ней зашиты публичный ключ, Short ID, SNI и отпечаток. Если вы меняете что-то в inbound, берите ссылку заново. Для нескольких устройств удобно включить подписку в «Настройки панели» → «Подписка». Тогда клиенты будут автоматически получать обновления конфигурации. Путь подписки по умолчанию /sub/ известен сканерам, его стоит сменить.

Подключение клиентов: популярные приложения

Для подключения к VLESS Reality используйте клиенты, поддерживающие этот протокол. Наиболее популярные:

  • Windows: Hiddify, InvisibleMan-XRay, NekoBox, v2rayN.
  • Android: Hiddify, v2rayNG, NekoBox.
  • iOS и macOS: Hiddify, FoXray, Streisand.
  • Linux: Hiddify, NekoBox.

Большинство клиентов позволяют импортировать конфигурацию по QR-коду или ссылке. Просто отсканируйте QR-код или вставьте ссылку в приложение. Если клиент не поддерживает импорт, данные из ссылки нужно перенести вручную: UUID, адрес сервера, порт, SNI, публичный ключ, Short ID, Flow.

Для проверки соединения после подключения откройте любой сайт, например 2ip.ru, и убедитесь, что ваш IP-адрес изменился на IP сервера. Также можно проверить задержку и скорость через Speedtest.

Безопасность сервера: UFW и дополнительные меры

Базовая защита сервера обязательна. Настройте файрвол UFW, разрешив только необходимые порты: SSH (обычно 22), порт панели (если она доступна извне) и порт 443 для прокси. Пример команд:

ufw allow 22/tcp
ufw allow 443/tcp
ufw enable

Если панель привязана к 127.0.0.1, порт панели открывать не нужно. Также рекомендуется отключить вход по паролю и использовать SSH-ключи. Для этого отредактируйте /etc/ssh/sshd_config, установите PasswordAuthentication no и добавьте свой публичный ключ в ~/.ssh/authorized_keys.

Дополнительно можно включить BBR для улучшения скорости: echo "net.core.default_qdisc=fq" >> /etc/sysctl.conf && echo "net.ipv4.tcp_congestion_control=bbr" >> /etc/sysctl.conf && sysctl -p. Проверьте, что BBR активен: sysctl net.ipv4.tcp_congestion_control.

Диагностика и решение проблем: почему не работает

Если прокси не работает, проверьте по порядку:

  1. Статус сервиса: systemctl status xray — убедитесь, что Xray запущен и нет ошибок в логах (journalctl -u xray).
  2. Файрвол провайдера: многие хостинги имеют внешний firewall. Откройте порт 443 в панели управления хостингом.
  3. Правильность конфигурации: проверьте, что SNI и цель совпадают, а публичный ключ в ссылке соответствует приватному ключу на сервере.
  4. Доступность сайта-маски: с сервера выполните openssl s_client -connect www.samsung.com:443 -servername www.samsung.com -tls1_3 -alpn h2. Если нет вывода с TLS 1.3 и ALPN h2, цель не подходит.
  5. Клиент: попробуйте другой клиент или обновите его до последней версии.

Если соединение устанавливается, но трафик не идёт, возможно, проблема в DNS. Попробуйте сменить DNS на 1.1.1.1 или 8.8.8.8. Также проверьте, не блокирует ли ваш провайдер сам IP-адрес сервера — для этого подключитесь с другого устройства или через мобильный интернет.

Альтернативные способы настройки: Amnezia и ручная установка

Помимо 3X-UI, существуют другие способы настройки VLESS Reality.

AmneziaVPN — это клиент с функцией Self-hosted VPN. Вы устанавливаете приложение, вводите IP-адрес и root-пароль сервера, выбираете протокол XRay (XRay with Reality), и программа сама настроит сервер. Это самый простой способ для новичков, не требующий знаний Linux.

Ручная установка — для тех, кто хочет полный контроль. Установите Xray с официального скрипта:

bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install

Сгенерируйте UUID и ключи: xray uuid и xray x25519. Создайте конфиг /usr/local/etc/xray/config.json с шаблоном, указав UUID, приватный ключ, сайт-маску и shortIds. Затем перезапустите сервис: systemctl restart xray. Ссылку для клиента соберите вручную по шаблону, используя публичный ключ.

Ручная установка даёт больше гибкости, но требует внимательности. Для большинства пользователей 3X-UI — оптимальный баланс простоты и функциональности.

Частые ошибки и как их избежать

Рассмотрим типичные ошибки при настройке VLESS Reality:

  • Неправильный выбор сайта-маски: если сайт не поддерживает TLS 1.3 или X25519, рукопожатие не пройдёт. Всегда проверяйте цель кнопкой «Сканировать».
  • Игнорирование файрвола провайдера: даже если UFW настроен, внешний firewall может блокировать порт. Проверьте панель управления хостингом.
  • Использование стандартного порта панели: если панель доступна на порту 54321, её быстро найдут сканеры. Используйте случайный порт или привязку к 127.0.0.1.
  • Редактирование ссылки вручную: любое изменение параметров без перегенерации ссылки приведёт к ошибке подключения.
  • Недостаточные ресурсы сервера: если RAM меньше 512 МБ, Xray может не запуститься или работать нестабильно.

Избегая этих ошибок, вы значительно упростите настройку и повысите надёжность своего прокси.

Вопросы и ответы

Чем VLESS Reality отличается от обычного VLESS+TLS?

Обычный VLESS+TLS использует собственный сертификат и домен, что делает его уязвимым для DPI по сигнатуре. Reality же маскируется под чужой сайт, используя его сертификат и SNI. Это делает трафик неотличимым от обычного HTTPS-запроса к доверенному ресурсу, что значительно повышает устойчивость к блокировкам.

Какой минимальный VPS нужен для Xray VLESS?

Минимальная конфигурация — 1 vCPU, 512 МБ RAM, 5 ГБ SSD. Рекомендуется 1–2 vCPU, 1 ГБ RAM и 10 ГБ SSD. Важно, чтобы виртуализация была KVM (для BBR), а IP-адрес был белым. Расположение — Европа (Германия, Нидерланды) для низкого пинга и хорошей маскировки.

Можно ли использовать VLESS Reality без собственного домена?

Да, это главное преимущество Reality. Вам не нужен ни домен, ни SSL-сертификат. Reality использует чужой сайт-маску, например www.samsung.com, для маскировки рукопожатия. Это упрощает настройку и снижает затраты.

Какие клиенты поддерживают VLESS Reality?

Популярные клиенты: Hiddify (Windows, Android, iOS, Linux), v2rayNG (Android), NekoBox (Windows, Android), InvisibleMan-XRay (Windows), FoXray (iOS, macOS), Streisand (iOS). Большинство из них поддерживают импорт по QR-коду или ссылке.

Что делать, если прокси перестал работать после смены IP?

Если IP-адрес сервера изменился, необходимо обновить ссылку подключения: замените IP в ссылке на новый. Если вы используете подписку, она обновится автоматически. Также проверьте, что новый IP не заблокирован провайдером.

Как выбрать сайт-маску для Reality?

Сайт-маска должна поддерживать TLS 1.3, HTTP/2 и X25519, иметь действующий сертификат и быть доступной с вашего VPS. Избегайте популярных доменов (apple, microsoft, .ru, .cn). Лучше использовать кнопку «Найти цели» в 3X-UI, чтобы найти сайт в сети вашего дата-центра.

Нужно ли включать BBR на сервере?

BBR (Bottleneck Bandwidth and Round-trip propagation time) — это алгоритм контроля перегрузки, который улучшает пропускную способность и снижает задержку. Рекомендуется включить его, особенно если у вас KVM-виртуализация. Это делается через sysctl и не требует перезагрузки.