Volver al blog
vless realityvless protocolxtls realityconnect reliably on restrictive networks

VLESS Reality — Por qué no puede ser bloqueado y cómo usarlo en 2026

Qué es el protocolo VLESS Reality y por qué el DPI no puede detectarlo. Por qué NordVPN es bloqueado pero VLESS Reality no. Explicación técnica con guía de configuración para 2026.

MegaV Team11 min de lectura

VLESS Reality — Por qué no puede ser bloqueado y cómo usarlo en 2026

En 2023, un desarrollador ruso publicó un artículo técnico en Habr en el que explicaba por qué VLESS Reality es prácticamente imposible de bloquear con los mismos métodos que han neutralizado con éxito a cientos de otros servicios VPN. Ese artículo recibió 199.000 visitas, una cifra notable para un análisis técnico en profundidad sobre el funcionamiento interno de los protocolos VPN. La razón del interés es muy práctica: las personas que viven bajo restricciones activas de internet necesitaban entender por qué algunas herramientas seguían funcionando mientras todo lo demás era desconectado.

Esta guía aborda los mismos temas: qué es VLESS Reality, por qué funciona donde otros protocolos fallan, y cómo usarlo.

El problema: la inspección profunda de paquetes

Para entender por qué VLESS Reality importa, primero hay que comprender cómo funciona realmente la restricción moderna de internet.

Las primeras restricciones de internet eran sencillas: bloquear direcciones IP y nombres de dominio específicos. Si la IP de Facebook está bloqueada, no puedes acceder a Facebook. Este enfoque era fácil de implementar y fácil de evadir: bastaba con usar una VPN.

La siguiente generación de restricciones de red —actualmente desplegada en Rusia, Irán, China, Turquía y otros países— utiliza la inspección profunda de paquetes (DPI). El DPI no solo examina a dónde va un paquete; analiza el contenido real y la estructura del tráfico de red en tiempo real.

Cada protocolo VPN tiene un patrón de tráfico característico, una huella digital. Cuando se establece una conexión VPN:

  • OpenVPN realiza un handshake TLS distintivo seguido de tráfico UDP o TCP con patrones reconocibles
  • WireGuard usa UDP con un handshake único de 4 mensajes, trivialmente identificable solo por el patrón
  • IPsec/IKEv2 tiene handshakes estandarizados documentados en RFCs, que los sistemas DPI pueden identificar con precisión
  • Incluso los protocolos ofuscados como obfs4 o Shadowsocks han sido identificados con el tiempo

Cuando un sistema DPI detecta tráfico VPN, puede bloquear la conexión por completo, reducir su velocidad a niveles inutilizables o activar un sondeo activo para verificar el tipo de conexión.

El hardware TSPU de Rusia (instalado en cada ISP importante) y el Gran Cortafuegos de China utilizan este enfoque. Por eso, más de 469 servicios VPN han sido bloqueados efectivamente en Rusia a fecha de 2026. Los proveedores no fueron bloqueados porque Rusia obtuviera una lista de sus direcciones IP —fueron bloqueados porque su tráfico fue identificado como tráfico VPN por los sistemas DPI, y luego las IPs fueron bloqueadas.

Por qué los VPN convencionales siguen perdiendo esta batalla

NordVPN, Surfshark, ExpressVPN y prácticamente todos los VPN comerciales más populares han invertido en funciones de ofuscación —modos que intentan ocultar el hecho de que estás usando una VPN—. NordVPN llama a los suyos "Servidores ofuscados" y Surfshark los llama "Modo Camuflaje".

Estas funciones envuelven el tráfico VPN en una capa adicional —normalmente obfs4 o un envoltorio TLS— para que parezca menos tráfico VPN estándar. Mejoran la resistencia contra la detección por patrones básicos.

Sin embargo, se enfrentan a una limitación fundamental: la propia capa de ofuscación tiene una huella digital. El tráfico obfs4 parece datos aleatorios, lo cual es en sí mismo inusual; el tráfico legítimo de internet tiene estructura que el tráfico obfs4 no tiene. Los envoltorios TLS añaden patrones de sobrecarga que difieren de las conexiones TLS genuinas realizadas por los navegadores.

Y lo más importante: los reguladores tienen una ventaja poderosa, el sondeo activo. Cuando una conexión parece sospechosa, el sistema de filtrado puede sondear activamente la dirección IP para determinar si es un servidor VPN. Envía paquetes diseñados y analiza la respuesta. Un servidor VPN ofuscado o bien no responderá como un servidor web real (revelándose como VPN) o responderá incorrectamente (mismo resultado). Una vez identificado como servidor VPN, la IP queda bloqueada.

Esto es una batalla asimétrica. Los proveedores VPN pueden añadir nuevas capas de ofuscación; los sistemas de filtrado pueden desarrollar nuevos detectores. Con el tiempo, las organizaciones de bloqueo ganan porque disponen de más recursos y solo necesitan desarrollar un buen detector para cada técnica de ofuscación.

VLESS Reality rompe esta dinámica por completo.

¿Qué es VLESS Reality?

VLESS Reality es una configuración de transporte para el protocolo VLESS dentro del framework V2Ray/Xray. Fue diseñado específicamente para resistir el sondeo activo de los sistemas de filtrado.

La idea central de Reality es la siguiente: en lugar de intentar imitar tráfico real, usar infraestructura de tráfico real.

Así funciona técnicamente:

El problema del TLS normal

Cuando te conectas a una VPN usando cifrado TLS, el handshake TLS contiene información que lo identifica como no estándar. Aunque el contenido esté cifrado, el certificado es diferente al que vería un navegador al conectarse a un sitio legítimo, los parámetros del handshake pueden diferir ligeramente, y el sondeo activo revelará que el servidor no se comporta como un servidor web real.

Cómo Reality soluciona esto

VLESS Reality funciona de manera diferente:

1. El servidor usa un dominio real de terceros como "cobertura" —normalmente un sitio importante como www.microsoft.com, www.apple.com o una CDN de gran envergadura—. Esto se denomina Server Name Indication (SNI).

2. Durante el handshake TLS, el servidor reenvía el tráfico del cliente al dominio real si la conexión no proviene de un cliente V2Ray legítimo. Cualquier sondeo desde un sistema de filtrado que no tenga las credenciales correctas del cliente V2Ray recibirá una respuesta genuina de los servidores reales de Microsoft (o Apple, o el dominio que se esté usando).

3. Para los clientes legítimos con el UUID y las claves correctas, la conexión es reconocida y el tráfico VPN real es procesado. El cliente ve un certificado TLS real del dominio de cobertura. No existe ninguna diferencia en el handshake TLS entre la conexión de un cliente legítimo y la conexión de un navegador a ese sitio real.

El resultado: desde la perspectiva de cualquier observador externo —incluido el sistema DPI más sofisticado y la infraestructura de sondeo activo—, conectarse a un servidor VLESS Reality parece idéntico a conectarse a Microsoft, Apple o cualquier sitio legítimo que se use como SNI. El certificado TLS del servidor es real, los parámetros TLS son reales y, si se sondea, el servidor devuelve contenido real del sitio legítimo.

No hay ningún envoltorio TLS adicional que identificar. No hay ningún patrón de tráfico inusual. No hay forma de distinguir una conexión VLESS Reality de una conexión HTTPS legítima sin las claves privadas del cliente V2Ray, que el sistema de filtrado no posee.

El flujo XTLS Vision

Las configuraciones Reality suelen utilizar el flujo xtls-rprx-vision, que añade otra capa de sofisticación: aleatoriza el tamaño de los registros TLS para que coincidan con la variación natural que se observa en el tráfico real de los navegadores. Los navegadores no envían datos en paquetes perfectamente uniformes —fragmentan los registros TLS de formas que varían según el contenido y la implementación del navegador—. El flujo Vision replica esta variación natural, haciendo ineficaz el análisis de tráfico basado en patrones de tamaño de paquetes.

Por qué NordVPN es bloqueado pero VLESS Reality no

La diferencia práctica es evidente en los países con restricciones:

El enfoque de NordVPN:

  • Usa WireGuard (fácilmente identificado por DPI)
  • Los "servidores ofuscados" usan un envoltorio de ofuscación propietario
  • Los servidores son rangos de IP conocidos que pueden bloquearse una vez identificados
  • El sondeo activo los revela como servidores VPN (no sirven contenido web real)
  • Resultado: bloqueado en pocas semanas tras su despliegue en Rusia, a menudo en días

El enfoque de VLESS Reality:

  • El handshake TLS proviene genuinamente del dominio de cobertura (p. ej., Microsoft)
  • El certificado del servidor es real: pertenece al dominio de cobertura
  • El sondeo activo devuelve contenido real del dominio de cobertura
  • No existe diferencia estadística entre este tráfico y el tráfico real de un navegador
  • Resultado: indistinguible del tráfico web normal en todos los niveles de análisis

Esta no es una ventaja temporal que desaparecerá a medida que los sistemas de filtrado se actualicen. La propiedad fundamental de Reality —usar infraestructura real para enmascarar sus conexiones— no puede ser derrotada mediante análisis de tráfico, porque no hay nada que analizar. La única forma de bloquearlo sería bloquear los dominios legítimos usados como cobertura (Microsoft, Apple, etc.), lo cual es política y técnicamente inviable para cualquier gobierno que quiera mantener un comercio electrónico funcional.

Cómo MegaV usa VLESS Reality

MegaV VPN usa VLESS Reality como protocolo principal para los usuarios en regiones con restricciones. Cuando te conectas desde Rusia, Irán o China, MegaV utiliza automáticamente una configuración Reality que apunta a dominios de cobertura de alta disponibilidad.

Desde la perspectiva de tu ISP, te estás conectando a Microsoft o a una CDN importante. El túnel VPN es invisible.

MegaV gestiona automáticamente la complejidad de la configuración Reality:

  • Selección del dominio de cobertura: MegaV usa múltiples dominios de cobertura y selecciona el más adecuado para tu región
  • Rotación de servidores: si la IP de un servidor es bloqueada (algo poco frecuente con Reality, aunque puede ocurrir por bloqueo de rangos de IP y no por análisis de tráfico), MegaV redirige automáticamente a un nuevo servidor
  • Gestión de claves: el UUID, las claves públicas y los Short ID son gestionados por la aplicación —no se necesita configuración manual—

El resultado es que los usuarios obtienen la resistencia a las restricciones de red que ofrece VLESS Reality sin necesidad de entender ninguno de los detalles técnicos.

Guía de configuración manual

Si prefieres configurar VLESS Reality tú mismo usando v2rayNG (Android), Sing-Box u otro cliente V2Ray, aquí tienes la estructura de configuración:

Parámetros de configuración requeridos

Protocol:   VLESS
Address:    [IP del servidor o nombre de host]
Port:       443
UUID:       [tu UUID de usuario]
Flow:       xtls-rprx-vision
Encryption: none
Network:    tcp
TLS:        reality

Reality Settings:
  SNI:         [dominio de cobertura, p. ej., www.microsoft.com]
  Fingerprint: chrome
  Public Key:  [clave pública x25519 del servidor]
  Short ID:    [ID hexadecimal corto]

Paso a paso en v2rayNG

1. Abre v2rayNG → toca + → selecciona VLESS

2. Completa Address, Port, UUID

3. Establece Flow como xtls-rprx-vision

4. Establece Network como tcp

5. Establece TLS como reality

6. Toca TLS settings y configura:

- Server name (SNI): tu dominio de cobertura

- Fingerprint: chrome

- Public key: la clave pública x25519 del servidor

- Short ID: proporcionado por el administrador de tu servidor

7. Guarda y conecta

Paso a paso en Sing-Box (iOS / multiplataforma)

Sing-Box usa archivos de configuración JSON. La sección de salida relevante:

{
  "type": "vless",
  "tag": "proxy",
  "server": "YOUR_SERVER_IP",
  "server_port": 443,
  "uuid": "YOUR_UUID",
  "flow": "xtls-rprx-vision",
  "tls": {
    "enabled": true,
    "server_name": "www.microsoft.com",
    "utls": {
      "enabled": true,
      "fingerprint": "chrome"
    },
    "reality": {
      "enabled": true,
      "public_key": "YOUR_PUBLIC_KEY",
      "short_id": "YOUR_SHORT_ID"
    }
  }
}

Reemplaza YOUR_SERVER_IP, YOUR_UUID, YOUR_PUBLIC_KEY y YOUR_SHORT_ID con los valores de tu proveedor de servidor.

Configurar un servidor Reality propio (autoalojamiento)

Para los usuarios avanzados que deseen gestionar su propio servidor, la documentación de Xray-core cubre la configuración del servidor Reality. Pasos principales:

1. Instala Xray en un VPS fuera del país con restricciones (Hetzner, DigitalOcean, Vultr, etc.)

2. Genera un par de claves x25519: xray x25519

3. Genera un Short ID: openssl rand -hex 4

4. Configura el inbound Reality en tu config.json

5. Elige un dominio de cobertura con una CDN de alto tráfico que no resuelva a una IP rusa o iraní

El autoalojamiento te da control total, pero requiere mantenimiento continuo del servidor. Un servicio gestionado como MegaV ofrece el mismo protocolo sin la carga operativa.

VLESS Reality frente a otros protocolos

ProtocoloResistencia DPIResistencia a sondeo activoVelocidadComplejidad de configuración
WireGuardNingunaNinguna (se revela como VPN)ExcelenteBaja
OpenVPN + ofuscaciónBajaBajaBuenaMedia
ShadowsocksMediaMediaBuenaBaja
VLESS + TLSAltaBajaBuenaMedia
VLESS RealityMáximaMáximaBuenaMedia-Alta

VLESS Reality representa el techo actual de lo que es técnicamente alcanzable en túneles resistentes a restricciones de red. Mientras los reguladores no estén dispuestos a bloquear los dominios de las principales empresas tecnológicas —lo que causaría un daño colateral considerable—, VLESS Reality sigue siendo fiable frente a cualquier sistema de filtrado basado en DPI.

Conclusión

VLESS Reality no es simplemente otra técnica de ofuscación. Es un enfoque fundamentalmente diferente: en lugar de ocultar que estás haciendo algo inusual, hace que tu tráfico sea genuinamente indistinguible del acceso a los sitios web más populares del mundo. Cada sondeo activo devuelve contenido real de servidores reales. Cada certificado TLS es válido. Cada patrón de tráfico coincide con el comportamiento real de un navegador.

Por eso sigue funcionando en China, Rusia e Irán, donde cientos de otros servicios VPN han sido bloqueados sistemáticamente.

Descargar MegaV — Usa VLESS Reality por defecto

¿Quieres más que solo leer?

Prueba MegaV VPN gratis durante 3 días

Todas las funciones desbloqueadas: Xray, WireGuard, bloqueador de anuncios, verificador de IP y el lector de noticias privado. Sin tarjeta.