VLESS + Reality Руководство: Безопасная настройка прокси
Ключевые термины
Перед началом настройки вот основные термины, которые, вероятно, потребуют уточнения в этом руководстве.
| Термин | Определение |
|---|---|
| 🔐 VLESS | Легковесный протокол прокси из экосистемы V2Ray/Xray, который аутентифицирует пользователей с помощью UUID и обычно используется с современными скрытыми транспортами, такими как Reality. |
| 🔀 Proxy vs VPN | Прокси обычно перенаправляет трафик приложения через сервер, тогда как традиционный VPN создаёт полный виртуальный туннель сети для устройства или системы. |
| 🎭 Reality | Механизм скрытого транспорта для Xray, который делает трафик намного более похожим на обычный HTTPS, используя TLS-отпечатки, похожие на браузер, и специальную валидацию на основе ключей. |
| 🔍 DPI (Deep Packet Inspection) | Техника фильтрации сети, которая анализирует паттерны пакетов, рукопожатия и отпечатки протоколов для идентификации и блокировки трафика, такого как VPN и прокси. |
| 🖥️ VPS | Виртуальный приватный сервер, который вы арендуете и контролируете удалённо, служащий хост-машиной для вашей настройки VLESS + Reality. |
| ⚙️ 3x-ui | Веб-панель управления для Xray, которая позволяет создавать inbound’ы, пользователей и настройки Reality без ручного редактирования JSON. |
| 🚀 Xray | Основной движок прокси, работающий под управлением 3x-ui, который фактически обрабатывает VLESS, Reality, маршрутизацию и подключения клиентов. |
| 🆔 UUID | Уникальный идентификатор, назначаемый каждому клиенту и используемый VLESS в качестве основного значения аутентификации. |
| 🌐 SNI | Server Name Indication, поле TLS, которое сообщает серверу, какое имя хоста запрашивается, и должно правильно совпадать с конфигурацией цели Reality. |
| 🧬 x25519 Key Pair | Пара открытого/закрытого ключей, используемая Reality, чтобы одобренные клиенты могли завершить подключение, а нежелательные зонды обрабатывались иначе. |
| 🔑 Public key vs private key | Открытый ключ передаётся клиенту, чтобы он мог подключиться, тогда как закрытый ключ остаётся только на сервере и никогда не должен быть раскрыт. |
| 🧭 uTLS Fingerprint | Отпечаток TLS-клиента, имитирующий браузер, такой как chrome, используется для того, чтобы подключение выглядело как обычный трафик браузера. |
| 📡 Inbound | Конфигурация прослушивателя на стороне сервера в Xray/3x-ui, которая определяет, как клиенты подключаются, включая протокол, порт, транспорт и параметры безопасности. |
| ⚡ BBR | Алгоритм управления перегруженностью TCP от Google, который может улучшить пропускную способность и отзывчивость на некоторых сетевых путях VPS. |
| ✅ ACME validation | Этап публичной верификации, используемый сервисами сертификатов, такими как Let’s Encrypt, для подтверждения того, что ваш сервер или домен доступен и имеет право на запрос сертификата. |
Настройка VLESS VPN с Reality Stealth в 2026
Знакомое разочарование: вы настраиваете VPN-сервер, всё работает идеально, а затем однажды утром обнаруживаете, что он заблокирован. Соединение, которое вчера работало, сегодня не функционирует. С вашей стороны никаких изменений, но вдруг ничего не работает. Это не гипотетический сценарий — это реальность использования традиционных VPN-протоколов в 2026 году, где технология глубокого анализа пакетов эволюционировала настолько, что может идентифицировать и блокировать даже правильно зашифрованный трафик.

Решение — это не другой алгоритм шифрования и не более быстрый протокол, а принципиально иной подход к тому, как ваш трафик выглядит в сети. VLESS в сочетании с протоколом скрытности Reality — один из наиболее эффективных самостоятельно развёртываемых подходов, доступных в 2026 году, для того чтобы трафик прокси выглядел намного ближе к обычному HTTPS-трафику. Это руководство проведёт вас через развёртывание собственного сервера VLESS + Reality с использованием панели управления 3x-ui, от понимания того, почему этот подход работает, до получения рабочего соединения на вашем устройстве.
Проблема: почему стандартные VPN блокируются
Времена, когда простой сервер OpenVPN или WireGuard работал надёжно месяцами или даже годами, прошли. Технология Deep Packet Inspection (DPI) продвинулась значительно, и дело уже не только в обнаружении незашифрованного трафика. Современные системы DPI анализируют множество характеристик вашего сетевого трафика, чтобы выявить VPN-соединения с поразительной точностью.

Рассмотрим, что происходит при подключении с использованием стандартного OpenVPN или WireGuard. Трафик зашифрован, но он всё ещё имеет узнаваемую форму. OpenVPN часто раскрывает TLS-рукопожатие и паттерн трафика, который не похож на обычный сеанс браузера. WireGuard вообще не использует TLS, но его UDP-рукопожатие и поведение пакетов всё ещё достаточно характерны, чтобы выделиться в отфильтрованных сетях. Это как иметь паспорт с неправильным кодом страны — документ действителен, но детали не совпадают ни с одним законным путешественником.
В 2026 году такая блокировка происходит быстрее, чем когда-либо. Если раньше новый VPN-сервер мог работать месяцами, прежде чем быть обнаруженным, то теперь новые серверы могут быть идентифицированы в течение дней или даже часов после запуска. Блокировка также более распространена — она происходит на уровне провайдера, на уровне корпоративной сети и в некоторых юрисдикциях на уровне национального брандмауэра. Вам нужно решение, которое не просто шифрует ваш трафик — оно делает ваш трафик похожим на что-то совершенно другое.
Что такое VLESS? Объяснение протокола
VLESS расшифровывается как «VMess Less»—название, которое напрямую отражает философию его разработки. Он был создан как более лёгкий и простой преемник протокола VMess, который был исходным протоколом транспорта по умолчанию в проекте V2Ray. Если VMess объединял шифрование, аутентификацию и транспорт в одну тесно связанную систему, то VLESS избавляется от ненужных слоёв и оставляет чистый, stateless протокол транспорта.

Вот критическое различие: VLESS функционирует как прокси, а не как полный VPN-туннель. Протокол перенаправляет ваш трафик через сервер, а не создаёт полный виртуальный сетевой интерфейс. Для большинства пользователей это различие носит академический характер—функциональный результат это именно то, что вы ожидаете от VPN: ваш трафик выглядит так, как будто он исходит с IP-адреса сервера. Но именно эта архитектура прокси позволяет VLESS так хорошо работать с Reality, так как более лёгкие накладные расходы протокола позволяют механизму скрытности работать без помех.
Дизайн прокси также означает меньше накладных расходов по сравнению с традиционными VPN-протоколами. Нет интерфейса туннеля на уровне ядра для управления, нет дополнительных слоёв шифрования сверх необходимого, и протокол был разработан с нуля для работы с современными механизмами скрытности на основе TLS. Эта простота—это особенность, а не ограничение—это означает меньше вещей, которые могут пойти не так, и меньше отпечатков, которые могут быть обнаружены.
Понимание Reality: Технология скрытности
Reality — это то, что превращает VLESS из просто ещё одного прокси-протокола в нечто намного сложнее отличить от обычного зашифрованного веб-трафика. Механизм элегантен в своей простоте: вместо того чтобы скрывать то, что вы делаете, Reality заставляет ваш трафик выглядеть совершенно иначе.

Reality достигает этого через технику, которая работает на уровне TLS handshake. Когда клиент подключается к вашему серверу, он отправляет TLS ClientHello, который имитирует реальный браузер — используя библиотеку uTLS для репликации отпечатка Chrome, Firefox или другого популярного браузера. Сервер затем проверяет соединение, используя материал ключей Reality и параметры клиента, построенные вокруг пары ключей x25519. Если клиент предоставляет ожидаемые значения Reality, соединение продолжается как VLESS прокси. Если нет — что происходит, когда система DPI или активный зонд попадают на ваш сервер — трафик перенаправляется на легитимный целевой веб-сайт, такой как www.microsoft.com или www.apple.com. Для системы зондирования ваш сервер выглядит как обычный веб-сайт, а не как очевидная прокси-точка.
Думайте об этом как о ношении формы. Пограничник, проверяющий транспортные средства, не проверяет каждый автомобиль тщательно — он пропускает те, которые выглядят легитимно на основе их регистрации, номеров и внешности водителя. Ваш трафик носит форму крупной корпорации, поэтому сетевой инспектор пропускает его без детальной проверки, которая раскрыла бы, что это на самом деле что-то другое. Отпечаток uTLS — это маскировка, а обмен ключами x25519 — это секретное рукопожатие, которое знает только ваш клиент.
Критический момент: вам не нужен собственный домен, чтобы это работало. Предыдущие методы скрытности требовали владения доменом и получения сертификатов Let’s Encrypt, что создавало бумажный след и дополнительную сложность. Reality требует только IP-адреса VPS. Целевые веб-сайты (Microsoft, Apple, Google) имеют почти 100% uptime и поддерживают последний протокол TLS 1.3, что делает их идеальными якорями для этой техники.
Порт 443 дает этой маскировке лучший шанс слиться. Стандартный HTTPS трафик обычно использует порт 443, поэтому сохранение Reality на этом порту делает соединение намного более похожим на обычный веб-серфинг. Другие порты могут работать технически, но они ослабляют камуфляж, потому что больше не совпадают с типичной формой повседневного HTTPS трафика.
Распространённые заблуждения
Прежде чем продолжить, давайте разберёмся с тремя заблуждениями, которые возникают у людей, впервые изучающих VLESS + Reality.
«VLESS — это VPN.» С технической точки зрения, VLESS — это прокси-протокол, а не VPN в традиционном смысле. Здесь нет интерфейса TUN/TAP, нет виртуального сетевого адаптера и нет манипуляции таблицей маршрутизации. Однако с функциональной точки зрения пользователя он обеспечивает ровно то, что вы ожидаете от VPN — ваш интернет-трафик выглядит так, как будто он исходит с IP-адреса сервера. Это различие важно для сетевых инженеров, но редко имеет значение для конечных пользователей.
«Reality требует домена.» Это было верно для более ранних методов скрытия, которые использовали собственные домены и сертификаты Let’s Encrypt. Reality специально разработан для работы без какого-либо контролируемого вами домена. Он использует имитацию отпечатка браузера и аутентификацию по ключу x25519, что означает, что вам не нужно ничего регистрировать, управлять или продлевать. Настройте один раз — и он продолжит работать.
«Это невозможно взломать.» Ничто не является невзламываемым. Reality обладает высокой устойчивостью к обнаружению и блокировке, потому что действительно выглядит как обычный HTTPS-трафик. Но он не защищен от будущих улучшений технологии DPI, потенциального отпечатка протокола или целевых атак. Он обеспечивает лучшую доступную защиту в 2026 году против наиболее распространённых форм сетевой фильтрации. Рассматривайте это как надёжное решение, а не как волшебный щит.
Что вам нужно перед началом

Вам потребуется VPS от любого провайдера (например, AvaHost), и аналогичные услуги работают одинаково хорошо. Для типичной производительности одного пользователя достаточно базового плана с 1 ядром CPU и 1 ГБ ОЗУ. Сервер должен работать на Ubuntu 22.04 LTS или 24.04 LTS; эти версии имеют встроенную поддержку ядра для необходимых сетевых функций.
Root SSH доступ является обязательным. Вам нужна возможность подключиться к серверу через командную строку и выполнять привилегированные команды. Большинство VPS-провайдеров предоставляют это по умолчанию — после развёртывания вы получите IP-адрес, имя пользователя (обычно root) и пароль или SSH-ключ.
Для клиентских приложений в зависимости от ваших устройств вам потребуются: v2rayNG для Android, v2rayN для Windows, V2Box или Streisand для macOS, и Shadowrocket или FoXray для iOS. Мы подробно рассмотрим их в разделе клиентских приложений далее в этом руководстве.
Одно значительное преимущество метода Reality: вам не нужен контролируемый вами домен. Многие скрытые конфигурации требуют регистрации и управления доменом, но Reality может работать непосредственно с IP-адреса VPS, заимствуя внешний вид легитимного TLS-назначения.
Краткое замечание о правовых аспектах: Методы, описанные в этом руководстве, предназначены для законных потребностей в конфиденциальности и доступе. Законы об интернет-фильтрации значительно различаются в зависимости от юрисдикции. Убедитесь, что ваше использование этих инструментов соответствует применимым законам вашего региона.
Подготовка сервера: BBR и основы
После проверки предварительных условий давайте подготовим сервер. Этот этап оптимизирует ваш VPS перед установкой любого программного обеспечения, обеспечивая максимальную производительность с самого начала.
💡 СОВЕТ: Используйте BBR перед развёртыванием — это часто улучшает пропускную способность и задержку на ограниченных или высокозадержанных каналах.
Сначала обновите системные пакеты. Это гарантирует, что у вас установлены последние обновления безопасности и необходимые зависимости:
apt update && apt upgrade -y
Этот шаг может занять 1–5 минут в зависимости от вашего провайдера VPS и скорости сети. Некоторые провайдеры предварительно обновляют свои образы во время развёртывания, поэтому на некоторых системах это может завершиться быстро.
Далее включите управление перегруженностью Google BBR. BBR (Bottleneck Bandwidth and Round-trip propagation time) — это алгоритм управления перегруженностью от Google. Вместо того чтобы полагаться в основном на потерю пакетов как на сигнал, он пытается более прямо моделировать доступную пропускную способность и время прохождения туда и обратно, что может улучшить пропускную способность и отзывчивость на некоторых каналах VPS.
# Verify BBR module is available
lsmod | grep tcp_bbr
Если ничего не появляется, загрузите модуль вручную:
modprobe tcp_bbr

Теперь создайте конфигурацию sysctl для постоянного включения BBR:
cat >> /etc/sysctl.d/99-bbr.conf << 'EOF'
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
EOF

Примените конфигурацию:
sysctl -p /etc/sysctl.d/99-bbr.conf
Проверьте, что BBR активен:
sysctl net.ipv4.tcp_congestion_control
sysctl net.ipv4.tcp_available_congestion_control
Вы должны увидеть bbr в качестве активного алгоритма.

Некоторые системы выигрывают от перезагрузки после включения BBR — это гарантирует правильную загрузку модуля и вступление в силу всех оптимизаций сети:
reboot
Теперь убедитесь, что порт 443 доступен. Если вы планируете использовать встроенный поток Let’s Encrypt установщика 3x-ui для панели, разрешите также 80/tcp — этот порт используется для проверки сертификата ACME, а не для самой панели. Если ваш провайдер VPS также имеет облачный брандмауэр или уровень группы безопасности, разрешите те же порты там. На Ubuntu самый безопасный путь — обычно UFW.
# If this is a remote VPS and you're enabling UFW for the first time, allow SSH before enabling the firewall
ufw allow OpenSSH
# Allow HTTPS-style Reality traffic
ufw allow 443/tcp
# Allow ACME validation for the 3x-ui panel's built-in Let's Encrypt setup
ufw allow 80/tcp
# Review rules, then enable only if UFW is not already active
ufw status
ufw enable
⚠️ ПРЕДУПРЕЖДЕНИЕ: Порт 443 настоятельно рекомендуется, так как он соответствует обычному трафику HTTPS. Другие порты могут технически работать, но они менее естественно вписываются и облегчают обнаружение установки.
Ваш сервер теперь оптимизирован и готов к установке 3x-ui.
Установка панели 3x-ui

Перед запуском установщика обратите внимание на одно легко упустить требование: если вы хотите, чтобы встроенная настройка Let’s Encrypt установщика выдала SSL-сертификат для панели, 80/tcp должен быть открыт и доступен из публичного интернета. Этот порт ACME-валидации отделён от порта панели, который вы выбираете во время установки.
Запустите команду установки:
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
Текущие версии установщика не начинаются со старого меню Install / Update / Uninstall, которое показано во многих туториалах. Вместо этого скрипт сразу начинает установку, устанавливает недостающие зависимости, загружает последний релиз и затем проводит вас через подсказки настройки панели.
Типичный процесс установки теперь выглядит так:
- Выберите, установить ли пользовательский порт панели или позволить установщику сгенерировать случайный.
- Позвольте установщику сгенерировать случайные имя пользователя, пароль и webBasePath.
- Выберите, как настроить SSL панели:
- 1 = Let’s Encrypt для домена
- 2 = Let’s Encrypt для IP сервера
- 3 = использовать существующий сертификат
- Завершите подсказки сертификата, если вы используете встроенный поток Let’s Encrypt.
⚠️ ВАЖНО: Порт панели не является тем же самым, что и порт ACME-валидации. Вы можете запустить панель на случайном порту, например 13525, и при этом вам всё равно нужно иметь открытый публичный 80/tcp, чтобы Let’s Encrypt мог валидировать сертификат.
Главное правило просто: используйте точные учётные данные, путь и URL, выведённые вашим собственным установщиком, а не предположения, скопированные из старых туториалов.
Ваш финальный результат будет выглядеть примерно так:
Username: GENERATED_USERNAME Password: GENERATED_PASSWORD Port: 13525 WebBasePath: RANDOM_PATH Access URL: https://YOUR_SERVER_IP:13525/RANDOM_PATH

Проверьте, что сервис запущен:
systemctl status x-ui

Эта проверка важна. Обратите внимание на строку веб-сервера в выводе статуса:
- Если вы видите Web server running HTTPS …, SSL панели работает правильно.
- Если вы видите Web server running HTTP …, панель установилась успешно, но настройка SSL не завершилась.
Получите доступ к панели, используя точный URL, имя пользователя и пароль, сгенерированные вашей собственной установкой. Не предполагайте, что путь — это /panel, и не предполагайте, что учётные данные — это admin/admin, если ваша собственная установка явно не говорит об этом.

💡 СОВЕТ 1: Чтобы снова просмотреть текущие параметры панели и вывести URL доступа, в CLI запустите команду «x-ui» и выберите номер 10 «View Current Settings» из вывода меню.
💡 СОВЕТ 2: Если URL доступа не загружается, убедитесь, что порт панели 3x-ui открыт в брандмауэре вашего VPS. Например, если ваша панель запущена на порту «13525», разрешите его с помощью: » ufw allow 13525/tcp «. Замените 13525 на фактический порт, который вы настроили для панели 3x-ui.
Если установщик завершает работу, но systemctl status x-ui показывает HTTP вместо HTTPS
Наиболее частая причина — 80/tcp был недоступен из публичного интернета во время валидации Let’s Encrypt. В этом случае панель может всё ещё установиться и запуститься, но выдача сертификата не удастся.
Сначала исправьте брандмауэр:
ufw allow 80/tcp
ufw status
Если ваш провайдер VPS имеет облачный брандмауэр или уровень группы безопасности, разрешите 80/tcp там тоже. Затем повторно запустите настройку сертификата панели из скрипта управления 3x-ui:
x-ui
Для сертификата панели на основе IP выберите:
- 19 → 6 (Get SSL for IP Address)
Для сертификата панели на основе домена выберите:
- 19 → 1 (Get SSL (Domain))
После выдачи сертификата проверьте снова:
systemctl status x-ui
Вы хотите, чтобы вывод статуса показывал Web server running HTTPS … перед продолжением.
💡 СОВЕТ: Сохраните сгенерированные учётные данные и URL панели немедленно. Также учтите, что итоговая информация установщика может быть вводящей в заблуждение, если выдача сертификата не удастся — если финальный блок выводит HTTPS URL, но systemctl status x-ui всё ещё показывает HTTP, доверьтесь выводу статуса сервиса и исправьте SSL перед продолжением.
Настройка VLESS + Reality Inbound
Это критический этап конфигурации, на котором ваша VPN-подобная система фактически создаётся. В панели 3x-ui перейдите в Inbounds → Add Inbound.

Настройте поля следующим образом:
| Поле | Значение | Примечания |
|---|---|---|
| Protocol | VLESS | Выберите из выпадающего списка |
| Listen IP | 0.0.0.0 | По умолчанию / все интерфейсы |
| Port | 443 | Рекомендуется для наиболее естественной маскировки под HTTPS |
| Client → Authentication | Оставить пустым / по умолчанию | Не используйте Get New keys для этой базовой настройки |
| Client → decryption | none | Требуется для VLESS |
| Client → encryption | none | Оставить по умолчанию |
| Client → Flow | xtls-rprx-vision | Установите это в подразделе Client. Если вы пока не видите это поле, сначала установите Transmission на TCP (RAW) и Security на reality. |
| Transmission | TCP (RAW) | Используйте прямой TCP-транспорт |
| Security | reality | Выберите из опций безопасности |
| uTLS | chrome | Используйте распространённый отпечаток браузера |
| Target | www.microsoft.com:443 | Стабильная цель TLS 1.3 для fallback/проверки |
| SNI | www.microsoft.com | Держите в соответствии с Target |
| Short IDs | Сгенерируйте или используйте значение по умолчанию панели | Скопируйте одно сгенерированное значение на клиент |
| SpiderX | / | Простое значение по умолчанию |
| Public Key | Сгенерируйте с помощью Get New Cert | Скопируйте это на клиент |
| Private Key | Сгенерируйте с помощью Get New Cert | Держите только на сервере |
📋 ПРИМЕЧАНИЕ: Оставьте остальные видимые поля — такие как Total Flow, Traffic Reset, Duration, Fallbacks, Proxy Protocol, HTTP Obfuscation, Sockopt, External Proxy, Show, Xver, Max Time Diff, Min Client Ver, Max Client Ver, Sniffing и поля ML-DSA — на значениях по умолчанию для этой базовой настройки.
Наконец, нажмите Save для создания inbound.

⚠️ ПРЕДУПРЕЖДЕНИЕ: Порт 443 — лучший выбор по умолчанию, так как он соответствует обычному HTTPS-трафику. Если вы его измените, inbound может всё ещё работать, но он больше не будет так естественно сливаться с фоном.
⚠️ ПРЕДУПРЕЖДЕНИЕ: Цель Reality должна поддерживать TLS 1.3 — Microsoft, Apple и Google — безопасные варианты. Использование цели, которая не поддерживает TLS 1.3, приведёт к отказу Reality, так как протокол разработан специально для TLS 1.3 handshake.
Почему эти значения важны: порт 443 даёт вам наиболее убедительный HTTPS-профиль, стабильная цель TLS 1.3 предоставляет зондам легитимное место для приземления, а отпечаток chrome держит клиентскую сторону в соответствии с одним из наиболее распространённых отпечатков браузера в интернете. Начните с простого, получите один рабочий путь, а затем расширяйте позже, если вам нужны несколько целей.
Управление пользователями в 3x-ui
После настройки inbound необходимо создать подключения пользователей, которые будут использоваться устройствами для аутентификации. В 3x-ui перейдите в Inbounds → [Нажмите на меню вашего VLESS inbound] → Add Client.

Каждый пользователь получает уникальный UUID (генерируется автоматически), а также email для идентификации и дополнительные ограничения по трафику/сроку действия. При создании клиента панель генерирует значения, необходимые для подключения: адрес сервера, UUID, flow, публичный ключ, short ID и параметры, связанные с SNI.

Нажав на знак плюса («+») выбранного inbound, появится список пользователей.

Экспорт клиента
Чтобы экспортировать детали подключения отдельного клиента, сначала разверните строку inbound, чтобы была видна таблица клиентов. В строке клиента используйте два действия экспорта для каждого клиента:
- Значок QR → открывает модальное окно QR
- Значок информации → открывает модальное окно с деталями
Они соответствуют первым двум методам общего доступа.
QR-код: Нажмите на значок QR клиента. Если подписки включены, модальное окно QR может показать два QR-кода:
- Subscription → QR для URL подписки клиента
- Client QR (помечен email клиента или идентификатором, например example@mail.com) → QR для прямого VLESS Reality URI
QR подписки полезен для клиентов, поддерживающих автоматические обновления. QR клиента — это одноразовый прямой импорт для этого конкретного клиента.

Ссылка общего доступа / URL: Нажмите на значок Info клиента. В модальном окне деталей вы можете увидеть два типа текстового экспорта:
- Subscription URL → обновляемая конечная точка подписки
- URL → прямой VLESS Reality URI для этого клиента
Используйте кнопку копирования рядом с разделом URL для импорта на рабочий стол.

Как минимум, пригодный прямой Reality URI должен включать заполненные значения, такие как:
type=tcp encryption=none security=reality sni=www.microsoft.com fp=chrome pbk=YOUR_PUBLIC_KEY sid=YOUR_SHORT_ID spx=/ flow=xtls-rprx-vision
pbk= — это публичный ключ Reality и должен быть включен в прямой VLESS URI. Сам URL подписки обычно не будет содержать pbk=, так как это только конечная точка получения; возвращаемая конфигурация содержит фактические параметры Reality.
В некоторых версиях 3x-ui были ошибки в ссылках общего доступа Reality, где pbk= был пуст. Если прямой URI не содержит pbk= или sid=, не доверяйте ему вслепую. В этом случае используйте вместо этого ручную конфигурацию.
Ручная конфигурация: Отдельной кнопки экспорта «ручной конфигурации» нет. На практике ручная конфигурация означает либо прямой ввод значений в приложение клиента, либо самостоятельное составление и проверку финального VLESS Reality URI из необработанных значений. Соберите требуемые значения из:
- модального окна Infoадрес сервера, порт, UUID, flow и прямой URI
- параметров Reality inbound: SNI, публичный ключ, short ID, fingerprint (chrome) и SpiderX (/) при необходимости
Вы можете создать нескольких пользователей для разных устройств или разных людей. Каждый UUID независим, поэтому отзыв доступа для одного пользователя не влияет на других.
Ручная конфигурация Xray (краткое описание)
Некоторые пользователи предпочитают не использовать графический интерфейс и хотят редактировать конфигурацию Xray напрямую. При стандартной установке 3x-ui на Linux активная конфигурация времени выполнения записывается в /usr/local/x-ui/bin/config.json, поэтому вы можете проверить её или внести временные ручные изменения там.
Рассматривайте этот файл как сгенерированный артефакт времени выполнения, а не как источник истины панели. 3x-ui перестраивает config.json из своих параметров, поддерживаемых базой данных, поэтому ручные правки могут быть перезаписаны при перезагрузке Xray или при сохранении изменений в панели.
Перед редактированием создайте резервную копию:
cp /usr/local/x-ui/bin/config.json /usr/local/x-ui/bin/config.json.bak
Ручное редактирование может быть полезно для быстрого тестирования или отладки, но некорректный JSON может помешать запуску Xray. Если 3x-ui соответствует вашим потребностям, придерживайтесь панели для постоянных изменений и используйте прямое редактирование config.json только в продвинутых случаях.
Клиентские приложения по платформам
Для подключения к вашему серверу вам потребуется клиентское программное обеспечение на ваших устройствах. Вот что доступно:
| Платформа | Рекомендуемые приложения | Примечания |
|---|---|---|
| Windows | v2rayN | GUI-клиент с интеграцией в системный трей |
| macOS | V2Box, Streisand | V2Box бесплатен; Streisand доступен в App Store |
| Android | v2rayNG, NekoBox | Оба доступны на GitHub и F-Droid |
| iOS | Shadowrocket, FoXray, V2Box | Shadowrocket платный; доступность FoXray может варьироваться |
Для Windows v2rayN — рекомендуемый выбор — он активно поддерживается, имеет чистый интерфейс и нативно обрабатывает конфигурацию Reality. Для мобильных устройств v2rayNG и V2Box оба поддерживают импорт QR-кодов, что делает настройку быстрой.
📋 ПРИМЕЧАНИЕ: Доступность клиентских приложений для платформ Apple часто меняется. Если указанное приложение недоступно в вашем регионе, проверьте официальный сайт проекта, страницу в App Store или путь
Подключение вашего первого клиента
Давайте пройдём через процесс подключения клиента Windows с использованием v2rayN — процесс аналогичен на других платформах, но это даст вам полный пример.
Шаг 1: Загрузка v2rayN
Посетите https://github.com/2dust/v2rayN/releases и загрузите текущую сборку Windows desktop. По состоянию на 2026 год, обычно самый простой вариант — это v2rayN-windows-64-desktop.zip (или текущий эквивалент пакета desktop, показанный на странице релизов).
Шаг 2: Распаковка и запуск
Распакуйте ZIP в папку (например, C:v2rayN). Запустите v2rayN.exe. Недавние сборки desktop обычно являются самодостаточными, поэтому вам обычно не нужно устанавливать отдельный runtime .NET desktop. Приложение появляется в системном трее.
Шаг 3: Импорт конфигурации
Для этого подключения используйте прямой URL VLESS из 3x-ui — тот, который начинается с vless:// — а не URL подписки. Если ваша экспортированная ссылка Reality не содержит требуемые значения, такие как pbk= или sid=, вернитесь к предыдущему разделу 3x-ui и используйте вместо этого ручные значения из параметров входящего соединения.
В v2rayN откройте меню Configuration в верхней левой части окна. Самый простой способ — скопировать прямой URL VLESS из 3x-ui, а затем выбрать Configuration → Import Share Links from clipboard. В большинстве сборок вы также можете просто нажать Ctrl+V. Убедитесь, что вы сначала скопировали прямой URL VLESS, чтобы приложение могло вставить значение.
Если импорт из буфера обмена не является предпочтительным вариантом, то можно также использовать QR-код или ручной импорт.
Шаг 4: Подключение
После импорта клиента, чтобы активировать туннель между клиентом Windows и сервером, нажмите кнопку «Enable tunnel» в нижней части интерфейса v2rayN.
Шаг 5: Проверка
Откройте браузер и посетите https://whatismyipaddress.com/ или https://ip.sb. Отображаемый IP-адрес должен быть IP-адресом вашего сервера, а не вашим локальным IP-адресом. Это подтверждает, что ваш трафик маршрутизируется через VPN.
Проверка вашей конфигурации
Проверка соединения подтверждает, что всё работает как ожидается. Помимо проверки вашего IP-адреса в браузере, стоит выполнить несколько дополнительных тестов.
Проверка IP-адресаПосетите https://whatismyipaddress.com/ или https://ip.sb во время подключения. Отображаемый IP-адрес должен совпадать с IP-адресом вашего VPS-сервера, а не с IP вашей домашней сети или локальной сети.
Тест утечки DNS: Посетите https://dnsleak.com или https://browserleaks.com/dns и запустите тест. Правильно настроенный клиент не должен раскрывать ваши обычные локальные DNS-резолверы во время активного прокси.
Распространённые проблемы и решения
Проблема Причина Решение Нет соединения Порт 443 заблокирован Проверьте брандмауэр: ufw allow 443/tcp и консоль облачного провайдера Панель не открывается Неправильный URL или устаревшее предположение о /panel Используйте точный HTTPS URL, выведенный установщиком Импортированная ссылка не подключается В ссылке Reality отсутствует pbk или sid Проверьте ссылку или переключитесь на ручную конфигурацию клиента Timeout соединения Неправильный SNI Убедитесь, что SNI совпадает (www.microsoft.com) в параметрах клиента Ошибка TLS Неправильный отпечаток или несовпадающие значения Reality Установите отпечаток на chrome и перепроверьте SNI, открытый ключ и короткий ID Низкая скорость BBR не включен Повторно включите BBR согласно разделу подготовки сервера «Нет ответа от сервера» Брандмауэр блокирует Проверьте как брандмауэр сервера, так и группы безопасности облачного провайдера Следующие шаги и расширенные опции
Теперь у вас есть работающий VLESS + Reality VPN. Отсюда доступны несколько улучшений:
- Добавьте резервный inbound с осторожностью: Если вам действительно нужен fallback, вы можете добавить что-то вроде VMess + WebSocket в качестве вторичного inbound. Просто помните, что каждый дополнительный inbound увеличивает сложность и дает вам еще одну поверхность для защиты и устранения неполадок.
- Масштабирование для нескольких пользователейСоздавайте дополнительных клиентов в 3x-ui для членов семьи или устройств. Каждый получает уникальный UUID, и вы можете отслеживать использование отдельно.
- Оптимизация производительностиBBR уже включен, но вы можете изучить оптимизацию TCP/UDP, настройку буферов сети и настройку TCP на стороне сервера для незначительных улучшений.
- Альтернативные SNI-целиХотя Microsoft/Apple/Google надежны, некоторые пользователи предпочитают www.oracle.com или другие цели. Принцип остается прежним — подходит любой сайт с действительными сертификатами TLS 1.3.
- Безопасность панелиОграничьте порт панели своим собственным IP администратора, если возможно, измените учетные данные, если вы выбрали их вручную, и рассмотрите установку Fail2Ban для защиты панели от атак перебора.
Заключение
VLESS + Reality — это надёжный самостоятельно размещаемый вариант на 2026 год, если вам нужна настройка, которая лучше маскируется, чем традиционные VPN-протоколы. Его преимущество не в магической невидимости; оно заключается в том, что трафик выглядит намного ближе к обычному зашифрованному веб-трафику, чем соединения в стиле OpenVPN или WireGuard на сильно фильтруемых сетях.Если вы поймёте концептуальную модель — отпечатки TLS, похожие на браузерные, материал ключей Reality, убедительная цель и стандартный HTTPS-порт — вам будет намного легче развёртывать, отлаживать и поддерживать настройку. Отсюда естественными следующими шагами являются усиление безопасности панели, добавление дополнительных клиентских устройств и проверка того, какие цели и клиентские приложения лучше всего работают в вашей среде. Для хостинга провайдеры, такие как AvaHost, могут предоставить вам стабильную базу для запуска вашей настройки VLESS + Reality, обеспечивая надёжную доступность и простое управление.





