VLESS и Trojan: настройка, клиенты и обход блокировок в 2025 году

Разбираемся, как работают VLESS и Trojan, чем они отличаются, как настроить сервер через 3X-UI и выбрать клиент для любой платформы. Также рассматриваем проблемы с белыми списками и способы их обхода.

Что такое VLESS и Trojan: базовые понятия

VLESS и Trojan — это современные прокси-протоколы, которые используются для организации защищённых туннелей к серверам в интернете. Они пришли на смену более старым решениям вроде Vmess и Shadowsocks и предлагают улучшенную производительность и маскировку трафика.

VLESS (от англ. Less — «меньше») — это облегчённая версия протокола Vmess. Он не имеет встроенного шифрования на уровне протокола, полагаясь на внешний транспорт, чаще всего TLS. Это снижает накладные расходы и повышает скорость, но требует правильной настройки. VLESS часто используется в связке с технологией Reality, которая маскирует трафик под обычное TLS-соединение с популярным сайтом.

Trojan — это протокол, который имитирует легитимный HTTPS-трафик. Он работает через TLS-порт 443 и выглядит для DPI-фильтров как обычное зашифрованное веб-соединение. Trojan прост в настройке и совместим с большинством клиентских приложений, что делает его хорошей альтернативой VLESS, особенно если Reality недоступна или не подходит.

Оба протокола поддерживаются Xray-core и Sing-box — основными движками для проксирования. Они могут работать на одном сервере одновременно, используя разные порты или даже один порт с разными путями.

Как работает VLESS Reality и почему это важно

Reality — это технология, разработанная для VLESS, которая устраняет необходимость в собственном TLS-сертификате. Вместо этого клиент подключается к серверу, который проксирует трафик к реальному сайту (например, mirror.yandex.ru или www.lovelive-anime.jp). Для DPI-фильтра соединение выглядит как обычный пользователь, заходящий на этот сайт.

Ключевое преимущество Reality — отсутствие внешних признаков прокси. Трафик неотличим от обычного HTTPS, что делает его устойчивым к глубокой инспекции пакетов (DPI). Кроме того, не нужно покупать домен и настраивать SSL-сертификат — всё генерируется автоматически.

Однако у Reality есть и ограничения. Во-первых, выбор SNI (Server Name Indication) — домена, под который маскируется трафик — критически важен. Если SNI заблокирован или не соответствует реальному IP сервера, соединение может не работать. Во-вторых, Reality требует, чтобы сервер имел доступ к выбранному сайту, иначе маскировка не сработает.

На практике многие пользователи отмечают, что Reality работает стабильно, пока оператор не вводит белые списки по IP. В таких случаях даже правильно настроенный Reality может перестать функционировать, так как проверяется не только SNI, но и IP-адрес назначения.

Настройка сервера VLESS и Trojan через 3X-UI

3X-UI — это веб-панель управления для Xray-core, которая значительно упрощает развёртывание и администрирование прокси-серверов. С её помощью можно создавать inbound-подключения для VLESS, Trojan и других протоколов, управлять пользователями, лимитами трафика и мониторить активность.

Для установки 3X-UI потребуется VPS-сервер с минимальной конфигурацией: 2 vCPU, 2 GB RAM и 40 GB NVMe. Рекомендуемая ОС — Ubuntu 24.04. Локация сервера должна быть вне РФ — популярны Нидерланды, Германия, Финляндия, так как это обеспечивает низкий пинг (30–50 мс) и меньше проблем с блокировками.

Установка панели выполняется одной командой:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

После установки нужно зайти в панель через браузер, используя данные, которые выводятся в меню x-ui (пункт 9). Если панель недоступна, можно использовать SSH-туннель: ssh -L 2053:127.0.0.1:2053 root@IP_СЕРВЕРА и открыть http://localhost:2053.

Для создания VLESS Reality inbound необходимо:

  1. Перейти в раздел Inbounds и нажать Add Inbound.
  2. Выбрать Protocol: VLESS, Port: 443, Transmission: TCP, Security: Reality.
  3. Указать uTLS: Chrome, Dest: mirror.yandex.ru:443, SNI: mirror.yandex.ru.
  4. Нажать GET NEW CERT для генерации ключей (Public Key, Private Key, Short ID).
  5. Сохранить inbound.

Для Trojan настройка аналогична, но Security выбирается TLS, и потребуется указать путь к сертификату. Панель автоматически управляет сертификатами, если настроен домен.

Выбор VPS-сервера: на что обратить внимание

При выборе VPS для VLESS или Trojan важно учитывать несколько факторов: географию, ресурсы, качество канала и возможность смены IP.

География напрямую влияет на пинг и скорость. Для пользователей из России оптимальны серверы в Нидерландах, Германии, Финляндии — они обеспечивают пинг 30–50 мс. Серверы в США или Азии будут давать больший пинг, что может сказаться на комфорте использования.

Ресурсы: для 3X-UI достаточно 2 vCPU и 2 GB RAM. Если планируется много одновременных подключений, стоит рассмотреть конфигурации с 4 GB RAM. Диск — NVMe, так как он быстрее и надёжнее.

Качество канала: важно, чтобы хостинг-провайдер имел хорошую связность с российскими операторами. Некоторые провайдеры, такие как LikeVPS, предлагают готовые шаблоны с предустановленной 3X-UI, что сокращает время настройки до 5 минут.

Возможность смены IP: в условиях активных блокировок возможность быстро сменить IP-адрес сервера может стать решающей. Некоторые хостинги предоставляют эту опцию бесплатно или за небольшую плату.

Также обратите внимание на политику логирования: выбирайте провайдеров, которые не хранят логи трафика и не требуют верификации личности. Оплата криптовалютой — дополнительный плюс для анонимности.

Клиенты для VLESS и Trojan на разных платформах

Для подключения к VLESS и Trojan существует множество клиентских приложений. Выбор зависит от платформы и ваших предпочтений.

Android:

  • v2rayNG — бесплатный, есть в Google Play, поддерживает VLESS, Trojan, Shadowsocks. Минусы: плохо работает при потерях пакетов, возможны проблемы на некоторых устройствах Samsung.
  • NekoBox — рекомендуемый вариант. Поддерживает множество протоколов, включая VLESS, Trojan, Hysteria, WireGuard. Работает стабильно при потерях до 10%. Скачивать нужно с GitHub, так как версия в Google Play не от разработчика и содержит рекламу.
  • v2RayTun — простой и стабильный клиент, есть в Google Play, поддерживает редактирование конфигурации и экспорт в JSON.

iOS:

  • Streisand — бесплатный, лучший выбор для iOS. Требует указания fingerprint для VLESS.
  • FoXray — бесплатный, есть премиум-версия за 200 рублей. Работает с VLESS, но возможны проблемы с DNS на Sing-box.
  • Shadowrocket — платный (250 рублей), но очень удобный, поддерживает импорт из буфера обмена.

Windows:

  • Furious — простой клиент с Xray-core, работает в режиме системного прокси. Не поддерживает SS2022.
  • InvisibleMan-XRayClient — работает в режиме прокси, поддерживает VLESS+Reality.
  • Nekoray — самый функциональный, поддерживает и Xray, и Sing-box, работает в TUN и прокси-режимах. Рекомендуется выбирать Sing-box.

macOS:

  • V2Box — рабочее решение, без рекламы в macOS-версии.
  • FoXray — аналогично iOS, но с особенностями UI.
  • V2RayXS — подходит для старых версий macOS.

Linux:

  • Nekoray — единственный клиент с UI, который стабильно работает. Требует запуска от root для TUN-режима, что может вызывать неудобства.

Импорт конфигураций: clipboard-строки и QR-коды

Все современные клиенты поддерживают импорт конфигураций через clipboard-строку или QR-код. Это удобный способ быстро добавить подключение без ручного ввода параметров.

Clipboard-строка — это URL-подобная строка, содержащая все необходимые данные: адрес сервера, порт, UUID, метод шифрования, SNI и другие параметры. Например:

vless://uuid@server:443?security=reality&sni=example.com&fp=chrome#MyServer

QR-код содержит ту же информацию в графическом виде. В мобильных приложениях можно отсканировать QR-код камерой, и подключение добавится автоматически.

В 3X-UI для каждого клиента можно сгенерировать ссылку и QR-код. Для этого нужно в списке inbound нажать на иконку QR-кода. На десктопе удобнее копировать ссылку и вставлять её в приложение через функцию «Добавить из буфера обмена».

Важно: при импорте убедитесь, что приложение поддерживает все параметры конфигурации. Например, для VLESS Reality требуется указать fingerprint (обычно Chrome), иначе соединение может не установиться.

Проблемы с белыми списками и как их обходить

С конца 2025 года российские операторы связи начали активно внедрять белые списки — системы, которые разрешают доступ только к определённым IP-адресам и доменам. Это создало серьёзные проблемы для пользователей VLESS, Trojan и других протоколов.

Белые списки работают на уровне DPI и могут проверять не только SNI, но и IP-адрес назначения. Если IP вашего сервера не входит в белый список, соединение блокируется, даже если SNI маскируется под разрешённый сайт. Это делает традиционные методы обхода, такие как подмена SNI, неэффективными.

Что можно сделать?

  1. Использовать серверы в облаках крупных компаний — например, Yandex Cloud или VK Cloud. Некоторые подсети этих облаков включены в белые списки операторов. Однако это не гарантирует работу, так как операторы постоянно обновляют списки.
  1. Использовать CDN — например, Cloudflare. Если ваш сервер находится за CDN, трафик идёт через IP-адреса CDN, которые часто не блокируются. Но это требует настройки и может быть дорого.
  1. Переключаться на 3G — в некоторых случаях на 3G-сетях белые списки не работают, и VPN функционирует нормально. Однако это неудобно и не всегда возможно.
  1. Использовать двойной хоп — когда трафик идёт через промежуточный сервер в РФ, который затем передаёт его на зарубежный сервер. Это может помочь, если российский сервер не блокируется.

Важно понимать: белые списки — это эволюционирующая система, и то, что работает сегодня, может перестать работать завтра. Нет 100% гарантированного способа обхода, поэтому рекомендуется иметь несколько запасных вариантов.

Сравнение VLESS и Trojan: что выбрать

Выбор между VLESS и Trojan зависит от ваших задач и условий сети.

VLESS с Reality — лучший выбор для максимальной маскировки. Он не требует собственного сертификата, использует реальный сайт для маскировки и обеспечивает высокую скорость. Однако он более чувствителен к настройкам SNI и может перестать работать при белых списках по IP.

Trojan — проще в настройке, хорошо совместим с большинством клиентов. Он также маскируется под HTTPS, но требует наличия SSL-сертификата (можно использовать Let's Encrypt). Trojan часто работает стабильнее в условиях нестабильного соединения, но его маскировка менее продвинута, чем у Reality.

На практике многие администраторы разворачивают оба протокола на одном сервере: VLESS Reality на порту 443 и Trojan на порту 8443. Это позволяет переключаться между ними в случае блокировок.

Также стоит учитывать, что некоторые клиенты лучше работают с одним протоколом, чем с другим. Например, FoXray на iOS имеет проблемы с VLESS на Sing-box, но отлично работает с Xray. Поэтому при выборе протокола учитывайте и клиентское приложение.

Практические советы по диагностике и устранению неполадок

Если VLESS или Trojan перестали работать, не паникуйте. Вот пошаговый план действий:

  1. Проверьте статус сервера — зайдите в 3X-UI и убедитесь, что Xray запущен. Если нет, перезапустите его.
  1. Проверьте конфигурацию — убедитесь, что все параметры (порт, SNI, UUID) указаны правильно. Частая ошибка — несоответствие SNI и реального IP сервера.
  1. Проверьте доступность SNI — используйте команду openssl s_client -connect domain:443 -servername domain для проверки, что сайт, используемый для маскировки, доступен.
  1. Смените SNI — если текущий SNI заблокирован, попробуйте другой популярный сайт. Например, вместо mirror.yandex.ru можно использовать www.lovelive-anime.jp.
  1. Проверьте, не блокируется ли IP — если соединение не работает только на мобильном интернете, но работает на Wi-Fi, вероятно, оператор ввёл белый список по IP. В этом случае попробуйте сменить сервер или использовать CDN.
  1. Обновите клиент — старые версии клиентов могут не поддерживать новые параметры, такие как uTLS или fingerprint.
  1. Используйте альтернативный протокол — если VLESS Reality не работает, попробуйте Trojan или Shadowsocks. Иногда один протокол работает, а другой нет.
  1. Обратитесь к сообществу — на форумах, таких как Хабр Q&A, часто обсуждаются актуальные проблемы и решения. Не стесняйтесь задавать вопросы.

Безопасность и анонимность: что нужно знать

Использование VLESS и Trojan обеспечивает шифрование трафика между вашим устройством и сервером, но не гарантирует полную анонимность. Вот несколько важных моментов:

  • Ваш IP-адрес скрыт от сайтов, которые вы посещаете, но виден вашему VPN-провайдеру (если вы используете коммерческий VPN) или хостинг-провайдеру (если у вас свой сервер).
  • Трафик между клиентом и сервером зашифрован, но после сервера он идёт в открытом виде. Поэтому для защиты данных на уровне приложений используйте HTTPS.
  • Хостинг-провайдер может видеть объём трафика и IP-адреса назначения, но не содержимое (если используется TLS).
  • Не храните логи — выбирайте хостинги, которые не ведут логирование. Это снижает риск утечки данных.
  • Используйте двухфакторную аутентификацию для доступа к панели 3X-UI, чтобы защитить сервер от несанкционированного доступа.
  • Регулярно обновляйте Xray-core и панель — это закрывает известные уязвимости.

Помните, что ни один метод не даёт 100% анонимности. Если вам нужна максимальная конфиденциальность, рассмотрите использование Tor или комбинации VPN + Tor.

Вопросы и ответы

В чём разница между VLESS и Trojan?

VLESS — это облегчённый протокол без встроенного шифрования, который часто используется с Reality для маскировки под реальный сайт. Trojan — протокол, который имитирует HTTPS-трафик и требует SSL-сертификат. VLESS Reality обычно более устойчив к DPI, но Trojan проще в настройке и совместим с большим числом клиентов.

Какой VPS выбрать для VLESS и Trojan?

Рекомендуется VPS с 2 vCPU, 2 GB RAM и NVMe-диском. Локация — Нидерланды, Германия или Финляндия для низкого пинга. Важно, чтобы хостинг не вёл логи и позволял быстро сменить IP. Некоторые провайдеры предлагают готовые шаблоны с 3X-UI.

Почему VLESS Reality перестал работать после 6 ноября 2025 года?

Операторы начали использовать белые списки по IP, которые блокируют соединения с серверами, не входящими в разрешённый список. Даже если SNI маскируется под разрешённый сайт, IP-адрес сервера проверяется. Это делает традиционные методы обхода неэффективными.

Как обойти белые списки операторов?

Возможные способы: использовать серверы в облаках Yandex или VK, которые частично включены в белые списки; использовать CDN (например, Cloudflare); переключаться на 3G-сеть; использовать двойной хоп через российский сервер. Однако ни один метод не гарантирует 100% работу.

Какие клиенты лучше всего подходят для VLESS Reality?

На Android — NekoBox, на iOS — Streisand, на Windows — Nekoray или Furious, на macOS — V2Box или FoXray. Важно, чтобы клиент поддерживал параметры Reality, такие как fingerprint и SNI.

Можно ли использовать VLESS и Trojan одновременно на одном сервере?

Да, 3X-UI позволяет создавать несколько inbound-подключений. Можно настроить VLESS Reality на порту 443 и Trojan на порту 8443. Это удобно для переключения в случае блокировок.

Что делать, если соединение работает медленно?

Проверьте географию сервера — для РФ оптимальны Нидерланды, Германия, Финляндия. Попробуйте сменить SNI на другой популярный сайт. Также убедитесь, что клиент настроен на использование TUN-режима, а не только системного прокси.