VLESS Reality — چرا قابل مسدودسازی نیست و چطور در ۲۰۲۶ استفاده کنیم
در سال ۲۰۲۳، یک توسعهدهنده روسی مقالهای فنی در Habr منتشر کرد که توضیح میداد چرا VLESS Reality عملاً با روشهایی که صدها سرویس VPN دیگر را از کار انداخته، قابل مسدود کردن نیست. آن مقاله ۱۹۹٬۰۰۰ بازدید داشت — عدد قابل توجهی برای یک متن فنی عمیق درباره پروتکلهای VPN. دلیل این علاقه کاملاً عملی بود: مردمی که زیر محدودیتهای فعال اینترنت زندگی میکردند میخواستند بدانند چرا برخی ابزارها همچنان کار میکنند در حالی که بقیه یکی پس از دیگری مسدود میشوند.
این راهنما همان مسیر را طی میکند: VLESS Reality چیست، چرا جایی که پروتکلهای دیگر شکست میخورند کار میکند، و چطور از آن استفاده کنیم.
مشکل: بازرسی عمیق بستهها
برای درک اهمیت VLESS Reality، ابتدا باید بدانید محدودیتهای اینترنت مدرن واقعاً چطور کار میکنند.
محدودیتهای اولیه اینترنت ساده بودند: مسدود کردن آدرسهای IP و نام دامنههای مشخص. اگر IP فیسبوک مسدود باشد، به فیسبوک دسترسی ندارید. این روش هم پیادهسازی آسانی داشت و هم دور زدنش ساده بود — فقط از VPN استفاده کنید.
نسل بعدی محدودیتهای شبکه — که اکنون در روسیه، ایران، چین، ترکیه و جاهای دیگر به کار میرود — از بازرسی عمیق بستهها (DPI) استفاده میکند. DPI فقط به مقصد بسته نگاه نمیکند؛ بلکه محتوا و ساختار واقعی ترافیک شبکه را به صورت بلادرنگ تحلیل میکند.
هر پروتکل VPN یک الگوی مشخص ترافیک دارد — یک اثر انگشت. وقتی یک اتصال VPN برقرار میشود:
- OpenVPN یک handshake TLS مشخص انجام میدهد که با ترافیک UDP یا TCP با الگوهای قابل تشخیص همراه است
- WireGuard از UDP با یک handshake منحصربهفرد ۴ پیامی استفاده میکند — که فقط با الگو به راحتی شناسایی میشود
- IPsec/IKEv2 دارای handshakeهای استانداردشدهای است که در RFC مستند شدهاند و سیستمهای DPI میتوانند دقیقاً آنها را تشخیص دهند
- حتی پروتکلهای مبهمسازیشده مثل obfs4 یا Shadowsocks نیز به مرور زمان اثر انگشتشان شناسایی شده است
وقتی یک سیستم DPI ترافیک VPN را شناسایی کند، میتواند اتصال را کاملاً قطع کند، آن را به سرعتهای غیرقابل استفاده کاهش دهد، یا برای تأیید نوع اتصال پروب فعال ارسال کند.
سختافزار TSPU روسیه (نصبشده در هر ISP بزرگ) و دیوار آتش بزرگ چین هر دو از این روش استفاده میکنند. به همین دلیل است که تا سال ۲۰۲۶ بیش از ۴۶۹ سرویس VPN در روسیه به طور مؤثر مسدود شدهاند. ارائهدهندگان نه به این دلیل مسدود شدند که روسیه فهرستی از IP آنها تهیه کرد — بلکه به این دلیل که ترافیکشان توسط سیستمهای DPI به عنوان ترافیک VPN شناسایی شد و سپس IPها مسدود گردید.
چرا VPNهای معمولی همچنان این نبرد را میبازند
NordVPN، Surfshark، ExpressVPN و تقریباً هر VPN تجاری معروفی در ویژگیهای مبهمسازی سرمایهگذاری کردهاند — حالتهایی که سعی میکنند واقعیت استفاده از VPN را پنهان کنند. NordVPN این ویژگی را «سرورهای مبهمسازیشده» مینامد و Surfshark آن را «حالت استتار».
این ویژگیها با پوشش دادن ترافیک VPN در یک لایه اضافی کار میکنند — معمولاً obfs4 یا یک پوشش TLS — تا کمتر شبیه ترافیک استاندارد VPN به نظر برسد. مقاومت در برابر تطبیق الگوهای پایه را بهبود میدهند.
اما با یک محدودیت اساسی روبرو هستند: خود لایه مبهمسازی نیز اثر انگشت دارد. ترافیک obfs4 شبیه داده تصادفی است، که خودش غیرعادی است — ترافیک اینترنت واقعی ساختاری دارد که ترافیک obfs4 فاقد آن است. پوششهای TLS الگوهای سربار اضافه میکنند که با اتصالات TLS واقعی ایجادشده توسط مرورگرها متفاوت است.
مهمتر از همه، تنظیمکنندهها یک مزیت قدرتمند دارند: میتوانند پروب فعال انجام دهند. وقتی یک اتصال مشکوک به نظر میرسد، سیستم فیلترینگ میتواند آدرس IP را به صورت فعال پروب کند تا بفهمد آیا سرور VPN است یا نه. بستههای ساختهشده ارسال میکند و پاسخ را تحلیل میکند. یک سرور VPN مبهمسازیشده یا مثل یک وبسرور واقعی پاسخ نمیدهد (که آن را به عنوان VPN لو میدهد) یا پاسخ نادرستی میدهد (همان نتیجه). پس از شناسایی به عنوان سرور VPN، IP مسدود میشود.
این یک نبرد نامتقارن است. ارائهدهندگان VPN میتوانند لایههای مبهمسازی جدید اضافه کنند؛ سیستمهای فیلترینگ میتوانند آشکارسازهای جدید توسعه دهند. در طول زمان، سازمانهای مسدودکننده پیروز میشوند چون منابع بیشتری دارند و تنها نیاز است برای هر تکنیک مبهمسازی یک آشکارساز خوب بسازند.
VLESS Reality این پویایی را کاملاً تغییر میدهد.
VLESS Reality چیست؟
VLESS Reality یک پیکربندی انتقال برای پروتکل VLESS در چارچوب V2Ray/Xray است. به طور خاص برای مقاومت در برابر پروب فعال توسط سیستمهای فیلترینگ طراحی شده است.
بینش اصلی پشت Reality این است: به جای تلاش برای تقلید از ترافیک واقعی، از زیرساخت ترافیک واقعی استفاده کنید.
اینجا است که از نظر فنی کار میکند:
مشکل TLS معمولی
وقتی با رمزگذاری TLS به VPN وصل میشوید، handshake TLS حاوی اطلاعاتی است که آن را به عنوان غیراستاندارد شناسایی میکند. حتی اگر محتوا رمزگذاری شده باشد، گواهینامه با چیزی که مرورگر هنگام اتصال به یک سایت قانونی میبیند متفاوت است، پارامترهای handshake ممکن است کمی متفاوت باشند، و پروب فعال نشان میدهد که سرور مثل یک وبسرور واقعی رفتار نمیکند.
چطور Reality این مشکل را حل میکند
VLESS Reality متفاوت عمل میکند:
1. سرور از یک دامنه شخص ثالث واقعی به عنوان «پوشش» خود استفاده میکند — معمولاً یک سایت بزرگ مثل www.microsoft.com، www.apple.com، یا یک CDN بزرگ. به این نشانه نام سرور (SNI) گفته میشود.
2. در طول handshake TLS، سرور ترافیک کاربر را به دامنه واقعی هدایت میکند اگر اتصال از یک کاربر V2Ray قانونی نباشد. هر پروب از سیستم فیلترینگ که اعتبارنامههای صحیح کاربر V2Ray را نداشته باشد، یک پاسخ واقعی از سرورهای Microsoft (یا Apple یا هر دامنه دیگری) دریافت میکند.
3. برای کاربران قانونی با UUID و کلیدهای صحیح، اتصال شناسایی شده و ترافیک VPN واقعی پردازش میشود. کاربر یک گواهی TLS واقعی از دامنه پوشش میبیند. هیچ تفاوتی در خود handshake TLS بین یک اتصال کاربر قانونی و یک اتصال مرورگر به آن سایت واقعی وجود ندارد.
نتیجه: از دیدگاه هر ناظر خارجی — از جمله پیشرفتهترین سیستم DPI و زیرساخت پروب فعال — اتصال به یک سرور VLESS Reality دقیقاً مثل اتصال به Microsoft، Apple، یا هر سایت قانونی دیگری که به عنوان SNI استفاده میشود به نظر میرسد. گواهی TLS سرور واقعی است، پارامترهای TLS واقعی هستند، و در صورت پروب، سرور محتوای واقعی از سایت قانونی برمیگرداند.
هیچ پوشش TLS اضافی برای اثر انگشتگیری وجود ندارد. هیچ الگوی ترافیک غیرعادی وجود ندارد. بدون کلیدهای خصوصی V2Ray کاربر — که سیستم فیلترینگ آنها را ندارد — هیچ راهی برای تشخیص یک اتصال VLESS Reality از یک اتصال HTTPS قانونی وجود ندارد.
جریان XTLS Vision
پیکربندیهای Reality معمولاً از جریان xtls-rprx-vision استفاده میکنند که یک لایه پیچیدگی دیگر اضافه میکند: اندازه رکوردهای TLS را به گونهای تصادفیسازی میکند که با تغییر طبیعی دیدهشده در ترافیک مرورگر واقعی مطابقت داشته باشد. مرورگرها دادهها را در بستههای کاملاً یکنواخت ارسال نمیکنند — آنها رکوردهای TLS را به روشهایی تکهتکه میکنند که بسته به محتوا و پیادهسازی مرورگر متفاوت است. جریان Vision این تغییر طبیعی را شبیهسازی میکند و تحلیل ترافیک بر اساس الگوهای اندازه بسته را بیاثر میسازد.
چرا NordVPN مسدود میشود اما VLESS Reality نه
تفاوت عملی در کشورهای محدودشده کاملاً واضح است:
رویکرد NordVPN:
- از WireGuard استفاده میکند (به راحتی توسط DPI شناسایی میشود)
- «سرورهای مبهمسازیشده» از پوشش مبهمسازی اختصاصی استفاده میکنند
- سرورها در محدوده IP شناختهشده هستند — پس از شناسایی میتوانند مسدود شوند
- پروب فعال آنها را به عنوان سرورهای VPN آشکار میکند (محتوای وب واقعی ارائه نمیدهند)
- نتیجه: ظرف چند هفته از استقرار در روسیه مسدود میشوند، اغلب ظرف چند روز
رویکرد VLESS Reality:
- handshake TLS واقعاً از دامنه پوشش است (مثلاً Microsoft)
- گواهی سرور واقعی است — متعلق به دامنه پوشش است
- پروب فعال محتوای واقعی از دامنه پوشش برمیگرداند
- هیچ تفاوت آماری بین این ترافیک و ترافیک واقعی مرورگر وجود ندارد
- نتیجه: در هر سطح از تحلیل از ترافیک وب معمولی غیرقابل تشخیص است
این یک مزیت موقتی نیست که با بهروزرسانی سیستمهای فیلترینگ از بین برود. ویژگی اساسی Reality — که از زیرساخت واقعی برای جلوی اتصالاتش استفاده میکند — با تحلیل ترافیک قابل شکست نیست، چون چیزی برای تحلیل وجود ندارد. تنها راه برای مسدود کردن آن، مسدود کردن دامنههای قانونی مورد استفاده به عنوان پوشش (Microsoft، Apple و غیره) خواهد بود که از نظر سیاسی و فنی برای هر دولتی که میخواهد تجارت اینترنتی کارکردی داشته باشد عملی نیست.
چطور MegaV از VLESS Reality استفاده میکند
MegaV VPN از VLESS Reality به عنوان پروتکل اصلی خود برای کاربران در مناطق محدودشده استفاده میکند. وقتی از روسیه، ایران یا چین متصل میشوید، MegaV به طور خودکار از یک پیکربندی Reality که به دامنههای پوشش با دسترسپذیری بالا اشاره میکند استفاده میکند.
از دیدگاه ISP شما، به Microsoft یا یک CDN بزرگ وصل میشوید. تونل VPN نامرئی است.
MegaV پیچیدگی پیکربندی Reality را به طور خودکار مدیریت میکند:
- انتخاب دامنه پوشش — MegaV از چندین دامنه پوشش استفاده میکند و مناسبترین را برای منطقه شما انتخاب میکند
- چرخش سرور — اگر یک IP سرور مسدود شود (که با Reality به ندرت اتفاق میافتد اما به دلیل مسدودسازی محدوده IP نه تحلیل ترافیک ممکن است رخ دهد)، MegaV به طور خودکار به سرور جدیدی مسیریابی میکند
- مدیریت کلید — UUID، کلیدهای عمومی و شناسههای کوتاه توسط اپلیکیشن مدیریت میشوند — نیازی به پیکربندی دستی نیست
نتیجه این است که کاربران بدون نیاز به درک هیچ جزئیات فنی، از مقاومت در برابر محدودیتهای شبکه VLESS Reality بهرهمند میشوند.
راهنمای راهاندازی دستی
اگر ترجیح میدهید VLESS Reality را خودتان با استفاده از V2RayNG (اندروید)، Sing-Box، یا کاربر V2Ray دیگری پیکربندی کنید، ساختار پیکربندی به شرح زیر است:
پارامترهای پیکربندی مورد نیاز
Protocol: VLESS
Address: [server IP or hostname]
Port: 443
UUID: [your user UUID]
Flow: xtls-rprx-vision
Encryption: none
Network: tcp
TLS: reality
Reality Settings:
SNI: [cover domain, e.g., www.microsoft.com]
Fingerprint: chrome
Public Key: [server x25519 public key]
Short ID: [short hex ID]
مراحل گامبهگام در V2RayNG
1. V2RayNG را باز کنید ← روی + ضربه بزنید ← VLESS را انتخاب کنید
2. آدرس، پورت، UUID را وارد کنید
3. Flow را روی xtls-rprx-vision تنظیم کنید
4. Network را روی tcp تنظیم کنید
5. TLS را روی reality تنظیم کنید
6. روی تنظیمات TLS ضربه بزنید و پیکربندی کنید:
- نام سرور (SNI): دامنه پوشش شما
- Fingerprint: chrome
- کلید عمومی: کلید عمومی x25519 سرور
- Short ID: توسط مدیر سرور شما ارائه میشود
7. ذخیره کنید و اتصال برقرار کنید
مراحل گامبهگام در Sing-Box (iOS / چندسکویی)
Sing-Box از فایلهای پیکربندی JSON استفاده میکند. بخش outbound مرتبط:
{
"type": "vless",
"tag": "proxy",
"server": "YOUR_SERVER_IP",
"server_port": 443,
"uuid": "YOUR_UUID",
"flow": "xtls-rprx-vision",
"tls": {
"enabled": true,
"server_name": "www.microsoft.com",
"utls": {
"enabled": true,
"fingerprint": "chrome"
},
"reality": {
"enabled": true,
"public_key": "YOUR_PUBLIC_KEY",
"short_id": "YOUR_SHORT_ID"
}
}
}
YOUR_SERVER_IP، YOUR_UUID، YOUR_PUBLIC_KEY و YOUR_SHORT_ID را با مقادیر ارائهدهنده سرور خود جایگزین کنید.
راهاندازی سرور Reality (میزبانی شخصی)
برای کاربران پیشرفتهای که میخواهند سرور خود را اجرا کنند، مستندات Xray-core پیکربندی سرور Reality را پوشش میدهد. مراحل اصلی:
1. Xray را روی یک VPS خارج از کشور محدودشده نصب کنید (Hetzner، DigitalOcean، Vultr و غیره)
2. یک جفت کلید x25519 تولید کنید: xray x25519
3. یک شناسه کوتاه تولید کنید: openssl rand -hex 4
4. Reality inbound را در config.json خود پیکربندی کنید
5. یک دامنه پوشش با CDN پرترافیک انتخاب کنید که به IP روسی/ایرانی resolve نشود
میزبانی شخصی کنترل کامل به شما میدهد اما نیاز به نگهداری مداوم سرور دارد. یک سرویس مدیریتشده مثل MegaV همان پروتکل را بدون سربار عملیاتی ارائه میدهد.
VLESS Reality در برابر سایر پروتکلها
| پروتکل | مقاومت در برابر DPI | مقاومت در برابر پروب فعال | سرعت | پیچیدگی راهاندازی |
|---|---|---|---|---|
| WireGuard | ندارد | ندارد (به عنوان VPN شناخته میشود) | عالی | کم |
| OpenVPN + مبهمسازی | کم | کم | خوب | متوسط |
| Shadowsocks | متوسط | متوسط | خوب | کم |
| VLESS + TLS | زیاد | کم | خوب | متوسط |
| VLESS Reality | حداکثر | حداکثر | خوب | متوسط-زیاد |
VLESS Reality نشاندهنده بالاترین سطح فنی قابل دستیابی برای تونلسازی مقاوم در برابر محدودیتهای شبکه است. تا زمانی که تنظیمکنندهها حاضر به مسدود کردن دامنههای شرکتهای فناوری بزرگ نباشند — که آسیب جانبی قابل توجهی ایجاد میکند — VLESS Reality در برابر هر سیستم فیلترینگ مبتنی بر DPI قابل اعتماد باقی میماند.
نتیجهگیری
VLESS Reality فقط یک تکنیک مبهمسازی دیگر نیست. این یک رویکرد اساساً متفاوت است: به جای پنهان کردن اینکه کار غیرعادی انجام میدهید، ترافیک شما را واقعاً از دسترسی به پرکاربردترین وبسایتهای جهان غیرقابل تشخیص میکند. هر پروب فعال محتوای واقعی از سرورهای واقعی برمیگرداند. هر گواهی TLS معتبر است. هر الگوی ترافیک با رفتار واقعی مرورگر مطابقت دارد.
به همین دلیل است که در چین، روسیه و ایران — جایی که صدها سرویس VPN دیگر به طور منظم مسدود شدهاند — همچنان کار میکند.
دانلود MegaV — به طور پیشفرض از VLESS Reality استفاده میکند