Протоколы

Обновлено · Команда SomonVPN

Reality: подключение поверх стандартной TLS-сессии

Reality — технология из движка Xray: соединение устанавливается по правилам TLS 1.3, а своих клиентов сервер узнаёт по криптографическому ключу. Отдельный домен и собственный сертификат сервису не нужны, что упрощает эксплуатацию. В SomonVPN связка VLESS Reality — основной протокол.

Большинство транспортов поверх HTTPS требуют собственного домена и сертификата: их надо покупать, продлевать и обслуживать, а любой сбой в этой цепочке ломает подключение у всех клиентов сразу. Reality, появившийся в Xray в 2023 году, пошёл другим путём — он опирается на сертификат уже существующего публичного сайта.

Этот разворот заодно упростил эксплуатацию: узел поднимается за минуты, а в сервисе не остаётся ни одного сертификата, который может молча протухнуть в неудачный момент.

Год появления
2023
Транспорт
TCP
Базовый протокол
VLESS
Есть в SomonVPN
Да, основной протокол

Как проходит подключение

  1. 1Клиент отправляет стандартное TLS-приветствие, в которое вложена метка, зашифрованная публичным ключом сервера.
  2. 2Сервер проверяет метку. Если она верна, он достраивает рукопожатие для VPN-туннеля по правилам TLS 1.3.
  3. 3Если метки нет — например, на адрес зашёл обычный браузер, — туннель не открывается, и клиент получает обычный TLS-ответ.
  4. 4Внутри установленной сессии ходит VLESS-трафик, зашифрованный по современным стандартам TLS 1.3.

Почему не нужен свой домен и сертификат

Соединение идёт по правилам TLS 1.3, а сертификат берётся у публичного стороннего сайта. Владельцу VPN-сервера не нужно покупать домен, выпускать и продлевать сертификаты — в этом принципиальное отличие от классических схем поверх HTTPS. Для пользователя следствие простое: подключение не ломается из-за просроченного сертификата или смены адреса у сервиса.

Слабые места

Reality живёт поверх TCP, а на перегруженных мобильных сетях долгие TCP-сессии переносятся хуже коротких: соединение может рваться или терять скорость в часы пик. На такой случай у SomonVPN есть запасные транспорты: XHTTP, gRPC и WebSocket-TLS, а также QUIC-протокол TUIC.

Сравнение подходов к транспорту

СвойствоRealityКлассический TLS-VPN (WS/gRPC)OpenVPN
Нужен свой домен и сертификатНетДаНет
Тип сессииСтандартная TLS 1.3-сессияTLS-сессия с доменом сервисаСобственная обёртка над TLS
Стабильность сессии на мобильных сетяхВысокаяСредняяНизкая
Есть в SomonVPNДаДа, как транспорты gRPC и WS-TLSНет

Reality в SomonVPN

VLESS Reality — протокол по умолчанию на серверах SomonVPN в Хельсинки и Франкфурте; узел в Амстердаме готовится. Приложение для Android подключает его автоматически, а если на текущей сети Reality работает нестабильно, Smart Connect переключается на XHTTP, TUIC или AmneziaWG без участия пользователя. Подписочная ссылка для клиента Happ на iPhone, Windows и macOS содержит те же Reality-конфигурации, что и Android-приложение.

Частые вопросы

Чем Reality отличается от VLESS?

VLESS — протокол передачи данных внутри туннеля, Reality — способ установить сам туннель поверх стандартной TLS 1.3-сессии. Они работают в паре: снаружи Reality, внутри VLESS.

Нужен ли SomonVPN собственный домен для Reality?

Нет. Соединение идёт по правилам TLS 1.3 с сертификатом публичного стороннего сайта, поэтому сервису не нужно покупать домен и продлевать сертификаты, а у подключения нет узла, который может молча просрочиться.

Почему Reality иногда обрывается на мобильном интернете?

На перегруженных мобильных сетях долгие TCP-сессии живут хуже коротких — это касается любого протокола поверх TCP, не только Reality. В SomonVPN на такой случай Smart Connect уходит на XHTTP или QUIC-протоколы.

Нужно ли выбирать Reality вручную в приложении?

Нет. Smart Connect сам начинает с наиболее вероятного протокола для вашей сети и перебирает варианты при неудаче. Вручную протокол выбирать можно, но обычно незачем.

Попробуйте Reality в деле

В приложении SomonVPN протокол выбирается в один тап — или доверьте выбор Smart Connect.