Что такое VLESS и почему он важен для обхода блокировок
VLESS — это легковесный прокси-протокол из экосистемы Xray/V2Fly. В отличие от более старого VMess, VLESS не содержит встроенного шифрования и аутентификационного MAC. Вся криптографическая работа делегируется внешнему слою безопасности — обычно Reality или TLS. Это делает поток данных минимальным и структурно простым, что упрощает его маскировку под обычный HTTPS-трафик.
В контексте российских реалий VLESS+Reality считается одним из самых эффективных способов обхода DPI Роскомнадзора. Причина в том, что соединение выглядит как обращение к обычному HTTPS-сайту, например, к max.ru или userapi.com. Провайдер видит стандартный TLS-хендшейк с известным доменом и не может отличить VPN-трафик от легитимного веб-серфинга.
Важно понимать: VLESS сам по себе не шифрует данные. Его задача — упаковать трафик в поток и передать его через выбранный транспорт (TCP, WebSocket, gRPC, xhttp). Безопасность обеспечивает именно слой Reality, который подменяет TLS-сертификат и имитирует реальный сайт.
Как работает Reality: маскировка под реальный сайт
Reality — это технология, которая заменяет стандартный TLS. Вместо того чтобы предъявлять DPI узнаваемый сертификат VPN-сервера, Reality делает так, что соединение выглядит как обычный браузерный HTTPS-сеанс с известным доменом. Для этого используются три ключевых параметра: pbk (публичный ключ), sid (короткий идентификатор) и sni (домен, который имитируется).
Когда клиент подключается к Reality-серверу, он отправляет TLS ClientHello с указанным SNI. Если подключение легитимное, сервер расшифровывает трафик с помощью приватного ключа, соответствующего pbk. Если же подключение происходит от неавторизованного клиента или DPI-зонда, сервер пересылает запрос на реальный сайт, указанный в SNI, и возвращает подлинный ответ. Таким образом, даже активное прослушивание не выявит ничего подозрительного.
Параметр sid — это короткая шестнадцатеричная строка (до 16 символов), которая позволяет одному серверу обслуживать несколько логических конечных точек. Она встраивается в TLS-хендшейк в определённой позиции, что позволяет серверу отличать легитимных VLESS-клиентов от обычных HTTPS-клиентов или сканеров.
Параметры VLESS+Reality: pbk, sid, sni, fp, flow
Каждая VLESS-конфигурация в подписках igareck содержит набор параметров, которые определяют, как будет работать соединение. Разберём их по порядку.
pbk — публичный ключ Curve25519 в base64url-кодировке. Он используется клиентом для проверки подлинности сервера и шифрования сессионных данных. Конфигурации с одинаковым pbk обычно указывают на один и тот же серверный кластер.
sid — короткий идентификатор, который позволяет серверу различать клиентов. В подписках часто встречаются пары pbk/sid, например, 4CH3o5zOMcFNMb... и d8c6b58bcbb0c323.
sni — домен, который подставляется в TLS ClientHello. Это должен быть реальный, доступный в России HTTPS-сайт. В белых списках часто используются российские домены: max.ru, sun6-22.userapi.com, eh.vk.com, api-maps.yandex.ru. В чёрных списках — международные: booking.com, ign.com, wikihow.com.
fp — параметр, который задаёт эмуляцию TLS-отпечатка браузера. Возможные значения: chrome, firefox, safari, edge, qq, random. Это позволяет сделать ClientHello неотличимым от реального браузера.
flow=xtls-rprx-vision — режим управления потоком, который применяется только для TCP-транспорта с Reality. Он обеспечивает два важных свойства: TLS-пасстру (когда внутренний TLS-трафик передаётся напрямую, без повторной инкапсуляции) и формирование трафика (подгонка размеров пакетов и таймингов под обычный браузерный HTTPS).
Чёрные и белые списки: в чём разница и что выбрать
В репозитории igareck все конфигурации разделены на две большие категории: чёрные списки (ЧС) и белые списки (БС).
Чёрные списки — это конфигурации, которые направляют весь трафик через VPN-сервер. Они подходят для полной анонимизации и обхода блокировок любых сайтов. Однако в дневное время, особенно с 11 до 23 часов по МСК, они могут работать нестабильно из-за высокой нагрузки и усиленных блокировок. Самые живучие днём — BLACK_SS+All_RUS и Tor Bridges.
Белые списки — это конфигурации, которые маршрутизируют через VPN только трафик к определённым российским ресурсам (VK, Яндекс, CDN и т.д.), а остальной трафик пускают напрямую. Это снижает нагрузку на VPN-сервер и делает соединение более стабильным. В белых списках используются CIDR-диапазоны и SNI-домены российских сервисов.
Для новичков рекомендуются мобильные подписки ТОП-150 — они легковесные, оптимизированные и подходят для большинства клиентов. Если они работают нестабильно, стоит перейти на полные наборы, например, BLACK_VLESS_RUS.txt или BLACK_SS+All_RUS.txt.
Форматы подписок: универсальный, Clash и специальные
Подписки в репозитории представлены в трёх основных форматах.
Универсальный/стандартный формат — это просто список прокси-серверов в текстовом файле. Он работает с клиентами, которые умеют самостоятельно проверять доступность серверов: Karing, Shadowrocket, Exclave, V2Box. Пользователь сам настраивает автопроверку в клиенте.
Clash-формат — это YAML-файл со встроенной автопроверкой (health-check) и маршрутизацией. Он предназначен для Clash/Mihomo-клиентов: Clash Verge Rev, Clash Mi, ClashMetaforAndroid. Этот формат считается самым стабильным, так как клиент автоматически переключается на рабочий сервер при отвале текущего.
Специальные форматы — это подписки, привязанные к конкретным клиентам: v2rayN, v2rayNG, Streisand, Happ, v2RayTun. Они содержат уже настроенные правила маршрутизации и автопроверки. Например, для v2rayNG подписка представляет собой однокнопочное подключение, которое само выбирает лучший сервер. Для v2rayN создаётся PolicyGroup с полным списком серверов.
Если соединение оборвалось, достаточно перезапустить подключение и подождать 5–20 секунд — приложение повторно выберет рабочий прокси.
Как выбрать клиент для VLESS+Reality
Выбор клиента зависит от вашей операционной системы и предпочтений.
Для ПК (Windows, macOS, Linux) популярны Karing, Clash Verge Rev, v2rayN. Karing — универсальный клиент с поддержкой многих протоколов и удобным интерфейсом. Clash Verge Rev — мощный клиент на базе Mihomo, поддерживает Clash-формат подписок. v2rayN — классический инструмент для Windows, позволяет тонко настраивать маршрутизацию и DNS.
Для Android часто используют v2rayNG, Exclave, Clash Meta for Android. v2rayNG — простой и надёжный, поддерживает специальные подписки. Exclave — лёгкий клиент с поддержкой универсальных подписок. Clash Meta — для тех, кто предпочитает Clash-формат.
Для iOS выбор ограничен из-за политики App Store. Рекомендуются Karing, Shadowrocket, V2Box, Streisand. Shadowrocket — платный, но очень функциональный. V2Box — бесплатный, поддерживает универсальные подписки.
Для роутеров можно использовать OpenWrt с установленным Clash или Xray. Это позволяет распространять VPN на все устройства в доме без настройки каждого.
Важно: для стабильной работы рекомендуется использовать клиенты с функцией автопроверки серверов, чтобы при отвале одного конфига автоматически переключаться на другой.
Настройка DNS для стабильной работы VPN
Проблемы с DNS — одна из частых причин, когда VPN-конфигурация подключается, но трафик не проходит. В репозитории igareck даны конкретные рекомендации по настройке DNS в популярных клиентах.
В Karing нужно зайти в «Настройки» → «DNS» → «Сервер» → «Трафик прокси» и оставить только DoH-серверы: https://doh.pub/dns-query, https://dns.alidns.com/dns-query, https://cloudflare-dns.com/dns-query, https://dns.google/dns-query. Можно также попробовать один сервер, например, https://dns.google/dns-query.
В v2rayN путь такой: «Settings» → «DNS Settings» → «Basic DNS Settings». В поле «Remote DNS» нужно вставить строку с несколькими DoH-серверами: https://dns.google/dns-query,https://dns.quad9.net/dns-query,https://dns.adguard-dns.com/dns-query,https://freedns.controld.com/p0,https://dns.mullvad.net/dns-query,https://cloudflare-dns.com/dns-query,https://doh.opendns.com/dns-query.
В Exclave в разделе «Настройки» найдите пункт «Удаленный DNS» и замените значение на https://dns.google/dns-query.
Для специальных подписок Clash-Mihomo, v2rayNG, Happ, Streisand, V2rayTun, V2Box настройка DNS уже встроена в подписку, ничего дополнительно делать не нужно.
Кроме того, рекомендуется на уровне устройства (роутер, ПК, телефон) заменить провайдерский DNS на зашифрованный DoH. Это снижает вероятность обрывов соединения и делает трафик более стабильным.
Зеркала репозитория: как получить подписки, если GitHub заблокирован
В связи с возможной блокировкой GitHub в России, автор репозитория igareck рекомендует заранее перейти на зеркала. Все зеркала синхронизируются с основным репозиторием и содержат идентичные подписки и README.
Основные зеркала:
- GitLab:
https://gitlab.com/igareck/vpn-configs-for-russia/— лучшее зеркало по мнению автора. - Codeberg:
https://codeberg.org/igareck/vpn-configs-for-russia/— FOSS-платформа. - Gitea:
https://gitea.com/igareck/vpn-configs-for-russia/— ещё одно FOSS-зеркало. - SourceHut:
https://git.sr.ht/~igareck/vpn-configs-for-russia/— для энтузиастов. - Bitbucket:
https://bitbucket.org/igareck/vpn-configs-for-russia/— коммерческая площадка.
Для получения RAW-файлов подписок с зеркал нужно найти нужный файл, открыть его и нажать кнопку «RAW», «Open Raw», «View Raw» или «Исходник», затем скопировать ссылку из адресной строки.
Также есть специальные прокси:
- GitHack:
https://raw.githack.com/— работает даже при блокировке других зеркал. - Yandex+Bitbucket:
https://translate.yandex.ru/translate?url=https://bitbucket.org/igareck/vpn-configs-for-russia/raw/main/WHITE-CIDR-RU-all.txt&lang=de-de— работает в режиме «беспилотной опасности» для белых списков.
Важно: для загрузки конфигураций в режиме жёстких блокировок используйте именно связку Yandex+Bitbucket, другие связки с Яндексом могут ломать конфигурации.
Практические советы по использованию публичных VPN-конфигураций
Публичные VPN-конфигурации имеют свойство быстро появляться и исчезать. Поэтому важно использовать подписки с автообновлением и автопроверкой. В репозитории igareck конфигурации тестируются каждые 2–4 часа на сервере в России, медленные и нерабочие отсеиваются.
Вот несколько практических рекомендаций:
- Выбирайте подписки с автопроверкой. Это может быть Clash-формат или специальные подписки для v2rayN/v2rayNG. Они автоматически переключаются на рабочий сервер.
- Учитывайте время суток. В дневные часы (11:00–23:00 МСК) публичные VPN работают нестабильно. Худший период — около 13:00. Ночью (23:00–11:00) стабильность выше. Днём лучше использовать Tor Bridges.
- Используйте Tor Bridges как запасной вариант. Tor Bridges в репозитории тестируются каждые 4 часа и работают стабильно в любое время. Они особенно полезны, когда VPN-конфигурации отваливаются.
- Настройте DNS. Как описано выше, правильная настройка DNS решает многие проблемы с подключением.
- Обновляйте подписки регулярно. Публичные конфиги быстро устаревают. Настройте автообновление в клиенте или периодически обновляйте подписку вручную.
- Не полагайтесь на один сервер. Используйте подписки с большим количеством серверов, чтобы был выбор.
- Проверяйте скорость. Некоторые конфиги могут быть медленными. В подписках указаны локации и флаги, что помогает выбрать оптимальный сервер.
Ограничения и риски использования бесплатных VPN
Бесплатные публичные VPN-конфигурации имеют свои ограничения и риски, о которых важно знать.
Нестабильность. Публичные серверы могут перегружаться, особенно в дневное время. Скорость может падать, соединения могут обрываться. Автор репозитория отмечает, что с 1 сентября 2025 года дневная работа стала особенно нестабильной.
Безопасность. Вы не контролируете серверы, на которые подключаетесь. Хотя протокол VLESS+Reality обеспечивает шифрование, сам сервер может вести логи или быть скомпрометирован. Для чувствительных данных лучше использовать платные VPN с проверенной репутацией.
Юридические аспекты. Обход блокировок в России не является административным или уголовным правонарушением, но использование VPN для доступа к запрещённым ресурсам может привлечь внимание. Роскомнадзор активно борется с VPN-сервисами, поэтому конфигурации могут блокироваться.
Срок жизни конфигов. Публичные конфигурации могут перестать работать в любой момент. Автор репозитория регулярно обновляет их, но гарантий нет.
Приватность. При использовании бесплатных VPN ваш трафик проходит через чужие серверы. Хотя VLESS+Reality маскирует трафик, сам факт использования VPN может быть виден провайдеру (если DPI обнаружит характерные паттерны).
Технические требования. Для стабильной работы нужны современные клиенты с поддержкой VLESS+Reality и правильной настройкой DNS. Устаревшие клиенты могут не поддерживать новые протоколы.
Вопросы и ответы
Что такое VLESS и чем он отличается от VMess?
VLESS — это легковесный прокси-протокол из экосистемы Xray/V2Fly. В отличие от VMess, VLESS не имеет встроенного шифрования и аутентификационного MAC. Вся криптография делегируется внешнему слою безопасности (Reality или TLS). Это делает поток данных минимальным и более простым для маскировки под обычный HTTPS-трафик. VLESS использует UUID для аутентификации и может работать поверх TCP, WebSocket, gRPC и xhttp.
Почему VLESS+Reality эффективен против DPI Роскомнадзора?
VLESS+Reality маскирует VPN-трафик под обычное HTTPS-соединение с реальным сайтом. Параметр sni подставляет в TLS ClientHello домен известного, не заблокированного сайта (например, max.ru или userapi.com). Параметр fp эмулирует TLS-отпечаток браузера, а flow=xtls-rprx-vision формирует трафик так, чтобы он не отличался от браузерного. Кроме того, Reality при активном зондировании возвращает подлинный ответ от реального сайта, что делает сервер неотличимым от обычного веб-сервера.
Какой клиент лучше всего подходит для VLESS+Reality?
Выбор клиента зависит от платформы. Для ПК рекомендуются Karing, Clash Verge Rev, v2rayN. Для Android — v2rayNG, Exclave, Clash Meta for Android. Для iOS — Karing, Shadowrocket, V2Box, Streisand. Важно, чтобы клиент поддерживал VLESS+Reality и имел функцию автопроверки серверов. Clash-формат подписок со встроенной автопроверкой считается самым стабильным.
Что такое чёрные и белые списки в контексте VPN-подписок?
Чёрные списки (ЧС) — это конфигурации, которые направляют весь трафик через VPN-сервер. Они обеспечивают полную анонимизацию и обход блокировок любых сайтов. Белые списки (БС) — маршрутизируют через VPN только трафик к определённым российским ресурсам (VK, Яндекс, CDN), а остальной трафик пускают напрямую. БС более стабильны, но не скрывают весь интернет-трафик.
Как настроить DNS для стабильной работы VPN?
В клиенте нужно указать зашифрованные DoH-серверы. Например, в Karing: Настройки → DNS → Сервер → Трафик прокси → оставить только DoH-серверы, такие как https://dns.google/dns-query. В v2rayN: Settings → DNS Settings → Basic DNS Settings → в поле Remote DNS вставить список DoH-серверов. Также рекомендуется заменить DNS на устройстве (роутере, ПК) на DoH, чтобы избежать обрывов соединения.
Какие зеркала репозитория igareck доступны, если GitHub заблокирован?
Основные зеркала: GitLab (рекомендуется), Codeberg, Gitea, SourceHut, Bitbucket. Для RAW-ссылок можно использовать GitHack (https://raw.githack.com/) или связку Yandex+Bitbucket (https://translate.yandex.ru/translate?url=...). GitHack работает даже при блокировке других зеркал. Yandex+Bitbucket подходит для загрузки белых списков в режиме жёстких блокировок.
Почему публичные VPN-конфигурации работают нестабильно днём?
Днём (примерно с 11 до 23 часов по МСК) наблюдается пик нагрузок и усиленные блокировки со стороны Роскомнадзора. Публичные серверы перегружаются, DPI активнее выявляет VPN-трафик. Худший период — около 13:00. Ночью (с 23 до 11) стабильность выше. Для дневного использования рекомендуются Tor Bridges или подписка BLACK_SS+All_RUS, которые показывают лучшую выживаемость.