Протокол VLESS и Reality: устройство, скорость и отличия от OpenVPN
В течение более чем 15 лет стандартом безопасности в корпоративных и частных сетях оставался OpenVPN. Позже появился WireGuard, предложивший легковесный код и работу на уровне ядра Linux. Однако за последние годы структура глобального интернета кардинально изменилась: мобильные провайдеры внедрили глубокий анализ пакетов (DPI), а пользователи столкнулись с падением скорости и постоянными обрывами.
На смену им пришло новое поколение сетевой архитектуры — протокол VLESS с технологией Reality на базе высокопроизводительного ядра sing-box. Разберем, как устроена эта технология и почему она выигрывает у классических решений.
В чем слабость классических протоколов?
Традиционные протоколы создавались для корпоративного объединения офисов, а не для работы в агрессивной среде мобильных операторов:
- OpenVPN: Имеет фиксированные сигнатуры в заголовке первого пакета. Любой промежуточный шлюз моментально определяет тип протокола. При потере даже одного UDP-пакета стек TCP заставляет передавать весь массив заново, вызывая лаги (Head-of-Line Blocking).
- WireGuard: Исключительно быстрый и простой протокол, но имеет статичный формат рукопожатия (Fixed Size Handshake), который легко выявляется автоматическими анализаторами сотовых сетей.
Архитектура VLESS: Отказ от двойного шифрования
Название VLESS расшифровывается как «VMess Less». Разработчики убрали собственный уровень криптографической упаковки, который дублировал TLS. Вместо двойной работы процессор устройства сразу использует стандартный TLS 1.3.
Результат: на 35–45% меньший расход аккумулятора смартфона и прирост пропускной способности на гигабитных скоростях.
Как работает надстройка Reality?
Главная инновация — механизм Reality. В классическом HTTPS-соединении сервер должен иметь собственный SSL-сертификат, зарегистрированный на конкретный домен. Если домен попадает под подозрение, он блокируется.
Reality работает иначе:
- Клиент инициирует обычный сеанс связи к легитимному крупному сайту (например,
microsoft.com,apple.comилиcloudflare.com). - Промежуточный сетевой фильтр видит абсолютно стандартный SNI и валидный сертификат доверенной корпорации.
- Специальный прокси-сервер на базе sing-box проверяет скрытый ключ клиента. Если ключ верный — трафик плавно заворачивается в защищенный туннель без разрыва соединения. Если ключ неверный — сервер перенаправляет запрос на настоящий сайт-донор.
Сравнительная таблица
| Параметр | OpenVPN | WireGuard | VLESS + Reality |
|---|---|---|---|
| Маскировка трафика | Отсутствует | Отсутствует | Полная (неотличим от HTTPS) |
| Нагрузка на CPU смартфона | Высокая (двойной оверхед) | Минимальная | Минимальная (аппаратный TLS) |
| Переключение Wi-Fi ↔ LTE | Обрыв (требуется реконнект) | Мгновенно | Мгновенно (sing-box routing) |
| Задержка первого байта (TTFB) | 250–450 мс | 40–70 мс | 35–60 мс (0-RTT TLS) |
Почему MosaicVPN использует sing-box
Для реализации VLESS Reality мы выбрали именно sing-box — самое современное универсальное ядро на языке Go. Оно обеспечивает:
- Встроенный DNS-сервер с поддержкой DoH (DNS-over-HTTPS) без утечек;
- Раздельное туннелирование (Split Tunneling) на лету без перезапуска сетевого интерфейса;
- Умную балансировку маршрутов с автоматическим выбором сервера с минимальным пингом.
Оцените скорость VLESS на практике
MosaicVPN работает на новейшем стеке VLESS Reality. 3 дня бесплатного доступа без ввода платежных данных.
Подключить за 1 рубль в день
MosaicVPN