Что такое VLESS и Trojan: базовые понятия
VLESS и Trojan — это современные прокси-протоколы, которые используются для организации защищённых туннелей к серверам в интернете. Они пришли на смену более старым решениям вроде Vmess и Shadowsocks и предлагают улучшенную производительность и маскировку трафика.
VLESS (от англ. Less — «меньше») — это облегчённая версия протокола Vmess. Он не имеет встроенного шифрования на уровне протокола, полагаясь на внешний транспорт, чаще всего TLS. Это снижает накладные расходы и повышает скорость, но требует правильной настройки. VLESS часто используется в связке с технологией Reality, которая маскирует трафик под обычное TLS-соединение с популярным сайтом.
Trojan — это протокол, который имитирует легитимный HTTPS-трафик. Он работает через TLS-порт 443 и выглядит для DPI-фильтров как обычное зашифрованное веб-соединение. Trojan прост в настройке и совместим с большинством клиентских приложений, что делает его хорошей альтернативой VLESS, особенно если Reality недоступна или не подходит.
Оба протокола поддерживаются Xray-core и Sing-box — основными движками для проксирования. Они могут работать на одном сервере одновременно, используя разные порты или даже один порт с разными путями.
Как работает VLESS Reality и почему это важно
Reality — это технология, разработанная для VLESS, которая устраняет необходимость в собственном TLS-сертификате. Вместо этого клиент подключается к серверу, который проксирует трафик к реальному сайту (например, mirror.yandex.ru или www.lovelive-anime.jp). Для DPI-фильтра соединение выглядит как обычный пользователь, заходящий на этот сайт.
Ключевое преимущество Reality — отсутствие внешних признаков прокси. Трафик неотличим от обычного HTTPS, что делает его устойчивым к глубокой инспекции пакетов (DPI). Кроме того, не нужно покупать домен и настраивать SSL-сертификат — всё генерируется автоматически.
Однако у Reality есть и ограничения. Во-первых, выбор SNI (Server Name Indication) — домена, под который маскируется трафик — критически важен. Если SNI заблокирован или не соответствует реальному IP сервера, соединение может не работать. Во-вторых, Reality требует, чтобы сервер имел доступ к выбранному сайту, иначе маскировка не сработает.
На практике многие пользователи отмечают, что Reality работает стабильно, пока оператор не вводит белые списки по IP. В таких случаях даже правильно настроенный Reality может перестать функционировать, так как проверяется не только SNI, но и IP-адрес назначения.
Настройка сервера VLESS и Trojan через 3X-UI
3X-UI — это веб-панель управления для Xray-core, которая значительно упрощает развёртывание и администрирование прокси-серверов. С её помощью можно создавать inbound-подключения для VLESS, Trojan и других протоколов, управлять пользователями, лимитами трафика и мониторить активность.
Для установки 3X-UI потребуется VPS-сервер с минимальной конфигурацией: 2 vCPU, 2 GB RAM и 40 GB NVMe. Рекомендуемая ОС — Ubuntu 24.04. Локация сервера должна быть вне РФ — популярны Нидерланды, Германия, Финляндия, так как это обеспечивает низкий пинг (30–50 мс) и меньше проблем с блокировками.
Установка панели выполняется одной командой:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)После установки нужно зайти в панель через браузер, используя данные, которые выводятся в меню x-ui (пункт 9). Если панель недоступна, можно использовать SSH-туннель: ssh -L 2053:127.0.0.1:2053 root@IP_СЕРВЕРА и открыть http://localhost:2053.
Для создания VLESS Reality inbound необходимо:
- Перейти в раздел Inbounds и нажать Add Inbound.
- Выбрать Protocol: VLESS, Port: 443, Transmission: TCP, Security: Reality.
- Указать uTLS: Chrome, Dest: mirror.yandex.ru:443, SNI: mirror.yandex.ru.
- Нажать GET NEW CERT для генерации ключей (Public Key, Private Key, Short ID).
- Сохранить inbound.
Для Trojan настройка аналогична, но Security выбирается TLS, и потребуется указать путь к сертификату. Панель автоматически управляет сертификатами, если настроен домен.
Выбор VPS-сервера: на что обратить внимание
При выборе VPS для VLESS или Trojan важно учитывать несколько факторов: географию, ресурсы, качество канала и возможность смены IP.
География напрямую влияет на пинг и скорость. Для пользователей из России оптимальны серверы в Нидерландах, Германии, Финляндии — они обеспечивают пинг 30–50 мс. Серверы в США или Азии будут давать больший пинг, что может сказаться на комфорте использования.
Ресурсы: для 3X-UI достаточно 2 vCPU и 2 GB RAM. Если планируется много одновременных подключений, стоит рассмотреть конфигурации с 4 GB RAM. Диск — NVMe, так как он быстрее и надёжнее.
Качество канала: важно, чтобы хостинг-провайдер имел хорошую связность с российскими операторами. Некоторые провайдеры, такие как LikeVPS, предлагают готовые шаблоны с предустановленной 3X-UI, что сокращает время настройки до 5 минут.
Возможность смены IP: в условиях активных блокировок возможность быстро сменить IP-адрес сервера может стать решающей. Некоторые хостинги предоставляют эту опцию бесплатно или за небольшую плату.
Также обратите внимание на политику логирования: выбирайте провайдеров, которые не хранят логи трафика и не требуют верификации личности. Оплата криптовалютой — дополнительный плюс для анонимности.
Клиенты для VLESS и Trojan на разных платформах
Для подключения к VLESS и Trojan существует множество клиентских приложений. Выбор зависит от платформы и ваших предпочтений.
Android:
- v2rayNG — бесплатный, есть в Google Play, поддерживает VLESS, Trojan, Shadowsocks. Минусы: плохо работает при потерях пакетов, возможны проблемы на некоторых устройствах Samsung.
- NekoBox — рекомендуемый вариант. Поддерживает множество протоколов, включая VLESS, Trojan, Hysteria, WireGuard. Работает стабильно при потерях до 10%. Скачивать нужно с GitHub, так как версия в Google Play не от разработчика и содержит рекламу.
- v2RayTun — простой и стабильный клиент, есть в Google Play, поддерживает редактирование конфигурации и экспорт в JSON.
iOS:
- Streisand — бесплатный, лучший выбор для iOS. Требует указания fingerprint для VLESS.
- FoXray — бесплатный, есть премиум-версия за 200 рублей. Работает с VLESS, но возможны проблемы с DNS на Sing-box.
- Shadowrocket — платный (250 рублей), но очень удобный, поддерживает импорт из буфера обмена.
Windows:
- Furious — простой клиент с Xray-core, работает в режиме системного прокси. Не поддерживает SS2022.
- InvisibleMan-XRayClient — работает в режиме прокси, поддерживает VLESS+Reality.
- Nekoray — самый функциональный, поддерживает и Xray, и Sing-box, работает в TUN и прокси-режимах. Рекомендуется выбирать Sing-box.
macOS:
- V2Box — рабочее решение, без рекламы в macOS-версии.
- FoXray — аналогично iOS, но с особенностями UI.
- V2RayXS — подходит для старых версий macOS.
Linux:
- Nekoray — единственный клиент с UI, который стабильно работает. Требует запуска от root для TUN-режима, что может вызывать неудобства.
Импорт конфигураций: clipboard-строки и QR-коды
Все современные клиенты поддерживают импорт конфигураций через clipboard-строку или QR-код. Это удобный способ быстро добавить подключение без ручного ввода параметров.
Clipboard-строка — это URL-подобная строка, содержащая все необходимые данные: адрес сервера, порт, UUID, метод шифрования, SNI и другие параметры. Например:
vless://uuid@server:443?security=reality&sni=example.com&fp=chrome#MyServerQR-код содержит ту же информацию в графическом виде. В мобильных приложениях можно отсканировать QR-код камерой, и подключение добавится автоматически.
В 3X-UI для каждого клиента можно сгенерировать ссылку и QR-код. Для этого нужно в списке inbound нажать на иконку QR-кода. На десктопе удобнее копировать ссылку и вставлять её в приложение через функцию «Добавить из буфера обмена».
Важно: при импорте убедитесь, что приложение поддерживает все параметры конфигурации. Например, для VLESS Reality требуется указать fingerprint (обычно Chrome), иначе соединение может не установиться.
Проблемы с белыми списками и как их обходить
С конца 2025 года российские операторы связи начали активно внедрять белые списки — системы, которые разрешают доступ только к определённым IP-адресам и доменам. Это создало серьёзные проблемы для пользователей VLESS, Trojan и других протоколов.
Белые списки работают на уровне DPI и могут проверять не только SNI, но и IP-адрес назначения. Если IP вашего сервера не входит в белый список, соединение блокируется, даже если SNI маскируется под разрешённый сайт. Это делает традиционные методы обхода, такие как подмена SNI, неэффективными.
Что можно сделать?
- Использовать серверы в облаках крупных компаний — например, Yandex Cloud или VK Cloud. Некоторые подсети этих облаков включены в белые списки операторов. Однако это не гарантирует работу, так как операторы постоянно обновляют списки.
- Использовать CDN — например, Cloudflare. Если ваш сервер находится за CDN, трафик идёт через IP-адреса CDN, которые часто не блокируются. Но это требует настройки и может быть дорого.
- Переключаться на 3G — в некоторых случаях на 3G-сетях белые списки не работают, и VPN функционирует нормально. Однако это неудобно и не всегда возможно.
- Использовать двойной хоп — когда трафик идёт через промежуточный сервер в РФ, который затем передаёт его на зарубежный сервер. Это может помочь, если российский сервер не блокируется.
Важно понимать: белые списки — это эволюционирующая система, и то, что работает сегодня, может перестать работать завтра. Нет 100% гарантированного способа обхода, поэтому рекомендуется иметь несколько запасных вариантов.
Сравнение VLESS и Trojan: что выбрать
Выбор между VLESS и Trojan зависит от ваших задач и условий сети.
VLESS с Reality — лучший выбор для максимальной маскировки. Он не требует собственного сертификата, использует реальный сайт для маскировки и обеспечивает высокую скорость. Однако он более чувствителен к настройкам SNI и может перестать работать при белых списках по IP.
Trojan — проще в настройке, хорошо совместим с большинством клиентов. Он также маскируется под HTTPS, но требует наличия SSL-сертификата (можно использовать Let's Encrypt). Trojan часто работает стабильнее в условиях нестабильного соединения, но его маскировка менее продвинута, чем у Reality.
На практике многие администраторы разворачивают оба протокола на одном сервере: VLESS Reality на порту 443 и Trojan на порту 8443. Это позволяет переключаться между ними в случае блокировок.
Также стоит учитывать, что некоторые клиенты лучше работают с одним протоколом, чем с другим. Например, FoXray на iOS имеет проблемы с VLESS на Sing-box, но отлично работает с Xray. Поэтому при выборе протокола учитывайте и клиентское приложение.
Практические советы по диагностике и устранению неполадок
Если VLESS или Trojan перестали работать, не паникуйте. Вот пошаговый план действий:
- Проверьте статус сервера — зайдите в 3X-UI и убедитесь, что Xray запущен. Если нет, перезапустите его.
- Проверьте конфигурацию — убедитесь, что все параметры (порт, SNI, UUID) указаны правильно. Частая ошибка — несоответствие SNI и реального IP сервера.
- Проверьте доступность SNI — используйте команду
openssl s_client -connect domain:443 -servername domainдля проверки, что сайт, используемый для маскировки, доступен.
- Смените SNI — если текущий SNI заблокирован, попробуйте другой популярный сайт. Например, вместо mirror.yandex.ru можно использовать www.lovelive-anime.jp.
- Проверьте, не блокируется ли IP — если соединение не работает только на мобильном интернете, но работает на Wi-Fi, вероятно, оператор ввёл белый список по IP. В этом случае попробуйте сменить сервер или использовать CDN.
- Обновите клиент — старые версии клиентов могут не поддерживать новые параметры, такие как uTLS или fingerprint.
- Используйте альтернативный протокол — если VLESS Reality не работает, попробуйте Trojan или Shadowsocks. Иногда один протокол работает, а другой нет.
- Обратитесь к сообществу — на форумах, таких как Хабр Q&A, часто обсуждаются актуальные проблемы и решения. Не стесняйтесь задавать вопросы.
Безопасность и анонимность: что нужно знать
Использование VLESS и Trojan обеспечивает шифрование трафика между вашим устройством и сервером, но не гарантирует полную анонимность. Вот несколько важных моментов:
- Ваш IP-адрес скрыт от сайтов, которые вы посещаете, но виден вашему VPN-провайдеру (если вы используете коммерческий VPN) или хостинг-провайдеру (если у вас свой сервер).
- Трафик между клиентом и сервером зашифрован, но после сервера он идёт в открытом виде. Поэтому для защиты данных на уровне приложений используйте HTTPS.
- Хостинг-провайдер может видеть объём трафика и IP-адреса назначения, но не содержимое (если используется TLS).
- Не храните логи — выбирайте хостинги, которые не ведут логирование. Это снижает риск утечки данных.
- Используйте двухфакторную аутентификацию для доступа к панели 3X-UI, чтобы защитить сервер от несанкционированного доступа.
- Регулярно обновляйте Xray-core и панель — это закрывает известные уязвимости.
Помните, что ни один метод не даёт 100% анонимности. Если вам нужна максимальная конфиденциальность, рассмотрите использование Tor или комбинации VPN + Tor.
Вопросы и ответы
В чём разница между VLESS и Trojan?
VLESS — это облегчённый протокол без встроенного шифрования, который часто используется с Reality для маскировки под реальный сайт. Trojan — протокол, который имитирует HTTPS-трафик и требует SSL-сертификат. VLESS Reality обычно более устойчив к DPI, но Trojan проще в настройке и совместим с большим числом клиентов.
Какой VPS выбрать для VLESS и Trojan?
Рекомендуется VPS с 2 vCPU, 2 GB RAM и NVMe-диском. Локация — Нидерланды, Германия или Финляндия для низкого пинга. Важно, чтобы хостинг не вёл логи и позволял быстро сменить IP. Некоторые провайдеры предлагают готовые шаблоны с 3X-UI.
Почему VLESS Reality перестал работать после 6 ноября 2025 года?
Операторы начали использовать белые списки по IP, которые блокируют соединения с серверами, не входящими в разрешённый список. Даже если SNI маскируется под разрешённый сайт, IP-адрес сервера проверяется. Это делает традиционные методы обхода неэффективными.
Как обойти белые списки операторов?
Возможные способы: использовать серверы в облаках Yandex или VK, которые частично включены в белые списки; использовать CDN (например, Cloudflare); переключаться на 3G-сеть; использовать двойной хоп через российский сервер. Однако ни один метод не гарантирует 100% работу.
Какие клиенты лучше всего подходят для VLESS Reality?
На Android — NekoBox, на iOS — Streisand, на Windows — Nekoray или Furious, на macOS — V2Box или FoXray. Важно, чтобы клиент поддерживал параметры Reality, такие как fingerprint и SNI.
Можно ли использовать VLESS и Trojan одновременно на одном сервере?
Да, 3X-UI позволяет создавать несколько inbound-подключений. Можно настроить VLESS Reality на порту 443 и Trojan на порту 8443. Это удобно для переключения в случае блокировок.
Что делать, если соединение работает медленно?
Проверьте географию сервера — для РФ оптимальны Нидерланды, Германия, Финляндия. Попробуйте сменить SNI на другой популярный сайт. Также убедитесь, что клиент настроен на использование TUN-режима, а не только системного прокси.