Протокол VLESS и Reality: устройство, скорость и отличия от OpenVPN

Время чтения: ~8 минут Обновлено: 11 сентября 2026 Инженерная команда MosaicVPN

В течение более чем 15 лет стандартом безопасности в корпоративных и частных сетях оставался OpenVPN. Позже появился WireGuard, предложивший легковесный код и работу на уровне ядра Linux. Однако за последние годы структура глобального интернета кардинально изменилась: мобильные провайдеры внедрили глубокий анализ пакетов (DPI), а пользователи столкнулись с падением скорости и постоянными обрывами.

На смену им пришло новое поколение сетевой архитектуры — протокол VLESS с технологией Reality на базе высокопроизводительного ядра sing-box. Разберем, как устроена эта технология и почему она выигрывает у классических решений.

В чем слабость классических протоколов?

Традиционные протоколы создавались для корпоративного объединения офисов, а не для работы в агрессивной среде мобильных операторов:

  • OpenVPN: Имеет фиксированные сигнатуры в заголовке первого пакета. Любой промежуточный шлюз моментально определяет тип протокола. При потере даже одного UDP-пакета стек TCP заставляет передавать весь массив заново, вызывая лаги (Head-of-Line Blocking).
  • WireGuard: Исключительно быстрый и простой протокол, но имеет статичный формат рукопожатия (Fixed Size Handshake), который легко выявляется автоматическими анализаторами сотовых сетей.

Архитектура VLESS: Отказ от двойного шифрования

Название VLESS расшифровывается как «VMess Less». Разработчики убрали собственный уровень криптографической упаковки, который дублировал TLS. Вместо двойной работы процессор устройства сразу использует стандартный TLS 1.3.

Результат: на 35–45% меньший расход аккумулятора смартфона и прирост пропускной способности на гигабитных скоростях.

Как работает надстройка Reality?

Главная инновация — механизм Reality. В классическом HTTPS-соединении сервер должен иметь собственный SSL-сертификат, зарегистрированный на конкретный домен. Если домен попадает под подозрение, он блокируется.

Reality работает иначе:

  1. Клиент инициирует обычный сеанс связи к легитимному крупному сайту (например, microsoft.com, apple.com или cloudflare.com).
  2. Промежуточный сетевой фильтр видит абсолютно стандартный SNI и валидный сертификат доверенной корпорации.
  3. Специальный прокси-сервер на базе sing-box проверяет скрытый ключ клиента. Если ключ верный — трафик плавно заворачивается в защищенный туннель без разрыва соединения. Если ключ неверный — сервер перенаправляет запрос на настоящий сайт-донор.

Сравнительная таблица

Параметр OpenVPN WireGuard VLESS + Reality
Маскировка трафика Отсутствует Отсутствует Полная (неотличим от HTTPS)
Нагрузка на CPU смартфона Высокая (двойной оверхед) Минимальная Минимальная (аппаратный TLS)
Переключение Wi-Fi ↔ LTE Обрыв (требуется реконнект) Мгновенно Мгновенно (sing-box routing)
Задержка первого байта (TTFB) 250–450 мс 40–70 мс 35–60 мс (0-RTT TLS)

Почему MosaicVPN использует sing-box

Для реализации VLESS Reality мы выбрали именно sing-box — самое современное универсальное ядро на языке Go. Оно обеспечивает:

  • Встроенный DNS-сервер с поддержкой DoH (DNS-over-HTTPS) без утечек;
  • Раздельное туннелирование (Split Tunneling) на лету без перезапуска сетевого интерфейса;
  • Умную балансировку маршрутов с автоматическим выбором сервера с минимальным пингом.

Оцените скорость VLESS на практике

MosaicVPN работает на новейшем стеке VLESS Reality. 3 дня бесплатного доступа без ввода платежных данных.

Подключить за 1 рубль в день