Классические VPN-протоколы узнаваемы: у OpenVPN своё рукопожатие, у WireGuard — свой первый пакет. Фильтру глубокого анализа трафика (DPI) достаточно одного взгляда на начало сессии, чтобы понять, что перед ним туннель, и оборвать его.
Что делает Reality иначе
Reality не изобретает свой TLS — он предъявляет настоящий сертификат настоящего популярного сайта. Со стороны наблюдателя соединение выглядит (и криптографически ведёт себя) как обычный HTTPS-визит: правильный SNI, правильная цепочка сертификатов, правильные тайминги.
Проверить «а это точно тот сайт?» фильтр может — и проверка сойдётся. Блокировать такое соединение можно, только заблокировав сам сайт-прикрытие.
Что это значит на практике
- Нет сигнатуры — нечего заносить в чёрный список.
- VLESS внутри туннеля не добавляет собственного заметного слоя.
- Ключ живёт на вашем устройстве; содержимое трафика нам недоступно.
Это гонка, а не вечная победа: DPI учится, мы обновляем маскировку. Поэтому статус сети у нас публичный — честнее показывать, чем обещать.