بازگشت به وبلاگ
vless realityvless protocolxtls realityconnect reliably on restrictive networks

VLESS Reality — چرا قابل مسدودسازی نیست و چطور در ۲۰۲۶ استفاده کنیم

پروتکل VLESS Reality چیست و چرا DPI نمی‌تواند آن را شناسایی کند. چرا NordVPN مسدود می‌شود اما VLESS Reality نه. توضیح فنی همراه با راهنمای راه‌اندازی برای ۲۰۲۶.

MegaV Team11 دقیقه مطالعه

VLESS Reality — چرا قابل مسدودسازی نیست و چطور در ۲۰۲۶ استفاده کنیم

در سال ۲۰۲۳، یک توسعه‌دهنده روسی مقاله‌ای فنی در Habr منتشر کرد که توضیح می‌داد چرا VLESS Reality عملاً با روش‌هایی که صدها سرویس VPN دیگر را از کار انداخته، قابل مسدود کردن نیست. آن مقاله ۱۹۹٬۰۰۰ بازدید داشت — عدد قابل توجهی برای یک متن فنی عمیق درباره پروتکل‌های VPN. دلیل این علاقه کاملاً عملی بود: مردمی که زیر محدودیت‌های فعال اینترنت زندگی می‌کردند می‌خواستند بدانند چرا برخی ابزارها همچنان کار می‌کنند در حالی که بقیه یکی پس از دیگری مسدود می‌شوند.

این راهنما همان مسیر را طی می‌کند: VLESS Reality چیست، چرا جایی که پروتکل‌های دیگر شکست می‌خورند کار می‌کند، و چطور از آن استفاده کنیم.

مشکل: بازرسی عمیق بسته‌ها

برای درک اهمیت VLESS Reality، ابتدا باید بدانید محدودیت‌های اینترنت مدرن واقعاً چطور کار می‌کنند.

محدودیت‌های اولیه اینترنت ساده بودند: مسدود کردن آدرس‌های IP و نام دامنه‌های مشخص. اگر IP فیسبوک مسدود باشد، به فیسبوک دسترسی ندارید. این روش هم پیاده‌سازی آسانی داشت و هم دور زدنش ساده بود — فقط از VPN استفاده کنید.

نسل بعدی محدودیت‌های شبکه — که اکنون در روسیه، ایران، چین، ترکیه و جاهای دیگر به کار می‌رود — از بازرسی عمیق بسته‌ها (DPI) استفاده می‌کند. DPI فقط به مقصد بسته نگاه نمی‌کند؛ بلکه محتوا و ساختار واقعی ترافیک شبکه را به صورت بلادرنگ تحلیل می‌کند.

هر پروتکل VPN یک الگوی مشخص ترافیک دارد — یک اثر انگشت. وقتی یک اتصال VPN برقرار می‌شود:

  • OpenVPN یک handshake TLS مشخص انجام می‌دهد که با ترافیک UDP یا TCP با الگوهای قابل تشخیص همراه است
  • WireGuard از UDP با یک handshake منحصربه‌فرد ۴ پیامی استفاده می‌کند — که فقط با الگو به راحتی شناسایی می‌شود
  • IPsec/IKEv2 دارای handshake‌های استانداردشده‌ای است که در RFC مستند شده‌اند و سیستم‌های DPI می‌توانند دقیقاً آن‌ها را تشخیص دهند
  • حتی پروتکل‌های مبهم‌سازی‌شده مثل obfs4 یا Shadowsocks نیز به مرور زمان اثر انگشت‌شان شناسایی شده است

وقتی یک سیستم DPI ترافیک VPN را شناسایی کند، می‌تواند اتصال را کاملاً قطع کند، آن را به سرعت‌های غیرقابل استفاده کاهش دهد، یا برای تأیید نوع اتصال پروب فعال ارسال کند.

سخت‌افزار TSPU روسیه (نصب‌شده در هر ISP بزرگ) و دیوار آتش بزرگ چین هر دو از این روش استفاده می‌کنند. به همین دلیل است که تا سال ۲۰۲۶ بیش از ۴۶۹ سرویس VPN در روسیه به طور مؤثر مسدود شده‌اند. ارائه‌دهندگان نه به این دلیل مسدود شدند که روسیه فهرستی از IP آن‌ها تهیه کرد — بلکه به این دلیل که ترافیکشان توسط سیستم‌های DPI به عنوان ترافیک VPN شناسایی شد و سپس IP‌ها مسدود گردید.

چرا VPN‌های معمولی همچنان این نبرد را می‌بازند

NordVPN، Surfshark، ExpressVPN و تقریباً هر VPN تجاری معروفی در ویژگی‌های مبهم‌سازی سرمایه‌گذاری کرده‌اند — حالت‌هایی که سعی می‌کنند واقعیت استفاده از VPN را پنهان کنند. NordVPN این ویژگی را «سرورهای مبهم‌سازی‌شده» می‌نامد و Surfshark آن را «حالت استتار».

این ویژگی‌ها با پوشش دادن ترافیک VPN در یک لایه اضافی کار می‌کنند — معمولاً obfs4 یا یک پوشش TLS — تا کمتر شبیه ترافیک استاندارد VPN به نظر برسد. مقاومت در برابر تطبیق الگوهای پایه را بهبود می‌دهند.

اما با یک محدودیت اساسی روبرو هستند: خود لایه مبهم‌سازی نیز اثر انگشت دارد. ترافیک obfs4 شبیه داده تصادفی است، که خودش غیرعادی است — ترافیک اینترنت واقعی ساختاری دارد که ترافیک obfs4 فاقد آن است. پوشش‌های TLS الگوهای سربار اضافه می‌کنند که با اتصالات TLS واقعی ایجادشده توسط مرورگرها متفاوت است.

مهم‌تر از همه، تنظیم‌کننده‌ها یک مزیت قدرتمند دارند: می‌توانند پروب فعال انجام دهند. وقتی یک اتصال مشکوک به نظر می‌رسد، سیستم فیلترینگ می‌تواند آدرس IP را به صورت فعال پروب کند تا بفهمد آیا سرور VPN است یا نه. بسته‌های ساخته‌شده ارسال می‌کند و پاسخ را تحلیل می‌کند. یک سرور VPN مبهم‌سازی‌شده یا مثل یک وب‌سرور واقعی پاسخ نمی‌دهد (که آن را به عنوان VPN لو می‌دهد) یا پاسخ نادرستی می‌دهد (همان نتیجه). پس از شناسایی به عنوان سرور VPN، IP مسدود می‌شود.

این یک نبرد نامتقارن است. ارائه‌دهندگان VPN می‌توانند لایه‌های مبهم‌سازی جدید اضافه کنند؛ سیستم‌های فیلترینگ می‌توانند آشکارسازهای جدید توسعه دهند. در طول زمان، سازمان‌های مسدودکننده پیروز می‌شوند چون منابع بیشتری دارند و تنها نیاز است برای هر تکنیک مبهم‌سازی یک آشکارساز خوب بسازند.

VLESS Reality این پویایی را کاملاً تغییر می‌دهد.

VLESS Reality چیست؟

VLESS Reality یک پیکربندی انتقال برای پروتکل VLESS در چارچوب V2Ray/Xray است. به طور خاص برای مقاومت در برابر پروب فعال توسط سیستم‌های فیلترینگ طراحی شده است.

بینش اصلی پشت Reality این است: به جای تلاش برای تقلید از ترافیک واقعی، از زیرساخت ترافیک واقعی استفاده کنید.

اینجا است که از نظر فنی کار می‌کند:

مشکل TLS معمولی

وقتی با رمزگذاری TLS به VPN وصل می‌شوید، handshake TLS حاوی اطلاعاتی است که آن را به عنوان غیراستاندارد شناسایی می‌کند. حتی اگر محتوا رمزگذاری شده باشد، گواهی‌نامه با چیزی که مرورگر هنگام اتصال به یک سایت قانونی می‌بیند متفاوت است، پارامترهای handshake ممکن است کمی متفاوت باشند، و پروب فعال نشان می‌دهد که سرور مثل یک وب‌سرور واقعی رفتار نمی‌کند.

چطور Reality این مشکل را حل می‌کند

VLESS Reality متفاوت عمل می‌کند:

1. سرور از یک دامنه شخص ثالث واقعی به عنوان «پوشش» خود استفاده می‌کند — معمولاً یک سایت بزرگ مثل www.microsoft.com، www.apple.com، یا یک CDN بزرگ. به این نشانه نام سرور (SNI) گفته می‌شود.

2. در طول handshake TLS، سرور ترافیک کاربر را به دامنه واقعی هدایت می‌کند اگر اتصال از یک کاربر V2Ray قانونی نباشد. هر پروب از سیستم فیلترینگ که اعتبارنامه‌های صحیح کاربر V2Ray را نداشته باشد، یک پاسخ واقعی از سرورهای Microsoft (یا Apple یا هر دامنه دیگری) دریافت می‌کند.

3. برای کاربران قانونی با UUID و کلیدهای صحیح، اتصال شناسایی شده و ترافیک VPN واقعی پردازش می‌شود. کاربر یک گواهی TLS واقعی از دامنه پوشش می‌بیند. هیچ تفاوتی در خود handshake TLS بین یک اتصال کاربر قانونی و یک اتصال مرورگر به آن سایت واقعی وجود ندارد.

نتیجه: از دیدگاه هر ناظر خارجی — از جمله پیشرفته‌ترین سیستم DPI و زیرساخت پروب فعال — اتصال به یک سرور VLESS Reality دقیقاً مثل اتصال به Microsoft، Apple، یا هر سایت قانونی دیگری که به عنوان SNI استفاده می‌شود به نظر می‌رسد. گواهی TLS سرور واقعی است، پارامترهای TLS واقعی هستند، و در صورت پروب، سرور محتوای واقعی از سایت قانونی برمی‌گرداند.

هیچ پوشش TLS اضافی برای اثر انگشت‌گیری وجود ندارد. هیچ الگوی ترافیک غیرعادی وجود ندارد. بدون کلیدهای خصوصی V2Ray کاربر — که سیستم فیلترینگ آن‌ها را ندارد — هیچ راهی برای تشخیص یک اتصال VLESS Reality از یک اتصال HTTPS قانونی وجود ندارد.

جریان XTLS Vision

پیکربندی‌های Reality معمولاً از جریان xtls-rprx-vision استفاده می‌کنند که یک لایه پیچیدگی دیگر اضافه می‌کند: اندازه رکوردهای TLS را به گونه‌ای تصادفی‌سازی می‌کند که با تغییر طبیعی دیده‌شده در ترافیک مرورگر واقعی مطابقت داشته باشد. مرورگرها داده‌ها را در بسته‌های کاملاً یکنواخت ارسال نمی‌کنند — آن‌ها رکوردهای TLS را به روش‌هایی تکه‌تکه می‌کنند که بسته به محتوا و پیاده‌سازی مرورگر متفاوت است. جریان Vision این تغییر طبیعی را شبیه‌سازی می‌کند و تحلیل ترافیک بر اساس الگوهای اندازه بسته را بی‌اثر می‌سازد.

چرا NordVPN مسدود می‌شود اما VLESS Reality نه

تفاوت عملی در کشورهای محدودشده کاملاً واضح است:

رویکرد NordVPN:

  • از WireGuard استفاده می‌کند (به راحتی توسط DPI شناسایی می‌شود)
  • «سرورهای مبهم‌سازی‌شده» از پوشش مبهم‌سازی اختصاصی استفاده می‌کنند
  • سرورها در محدوده IP شناخته‌شده هستند — پس از شناسایی می‌توانند مسدود شوند
  • پروب فعال آن‌ها را به عنوان سرورهای VPN آشکار می‌کند (محتوای وب واقعی ارائه نمی‌دهند)
  • نتیجه: ظرف چند هفته از استقرار در روسیه مسدود می‌شوند، اغلب ظرف چند روز

رویکرد VLESS Reality:

  • handshake TLS واقعاً از دامنه پوشش است (مثلاً Microsoft)
  • گواهی سرور واقعی است — متعلق به دامنه پوشش است
  • پروب فعال محتوای واقعی از دامنه پوشش برمی‌گرداند
  • هیچ تفاوت آماری بین این ترافیک و ترافیک واقعی مرورگر وجود ندارد
  • نتیجه: در هر سطح از تحلیل از ترافیک وب معمولی غیرقابل تشخیص است

این یک مزیت موقتی نیست که با به‌روزرسانی سیستم‌های فیلترینگ از بین برود. ویژگی اساسی Reality — که از زیرساخت واقعی برای جلوی اتصالاتش استفاده می‌کند — با تحلیل ترافیک قابل شکست نیست، چون چیزی برای تحلیل وجود ندارد. تنها راه برای مسدود کردن آن، مسدود کردن دامنه‌های قانونی مورد استفاده به عنوان پوشش (Microsoft، Apple و غیره) خواهد بود که از نظر سیاسی و فنی برای هر دولتی که می‌خواهد تجارت اینترنتی کارکردی داشته باشد عملی نیست.

چطور MegaV از VLESS Reality استفاده می‌کند

MegaV VPN از VLESS Reality به عنوان پروتکل اصلی خود برای کاربران در مناطق محدودشده استفاده می‌کند. وقتی از روسیه، ایران یا چین متصل می‌شوید، MegaV به طور خودکار از یک پیکربندی Reality که به دامنه‌های پوشش با دسترس‌پذیری بالا اشاره می‌کند استفاده می‌کند.

از دیدگاه ISP شما، به Microsoft یا یک CDN بزرگ وصل می‌شوید. تونل VPN نامرئی است.

MegaV پیچیدگی پیکربندی Reality را به طور خودکار مدیریت می‌کند:

  • انتخاب دامنه پوشش — MegaV از چندین دامنه پوشش استفاده می‌کند و مناسب‌ترین را برای منطقه شما انتخاب می‌کند
  • چرخش سرور — اگر یک IP سرور مسدود شود (که با Reality به ندرت اتفاق می‌افتد اما به دلیل مسدودسازی محدوده IP نه تحلیل ترافیک ممکن است رخ دهد)، MegaV به طور خودکار به سرور جدیدی مسیریابی می‌کند
  • مدیریت کلید — UUID، کلیدهای عمومی و شناسه‌های کوتاه توسط اپلیکیشن مدیریت می‌شوند — نیازی به پیکربندی دستی نیست

نتیجه این است که کاربران بدون نیاز به درک هیچ جزئیات فنی، از مقاومت در برابر محدودیت‌های شبکه VLESS Reality بهره‌مند می‌شوند.

راهنمای راه‌اندازی دستی

اگر ترجیح می‌دهید VLESS Reality را خودتان با استفاده از V2RayNG (اندروید)، Sing-Box، یا کاربر V2Ray دیگری پیکربندی کنید، ساختار پیکربندی به شرح زیر است:

پارامترهای پیکربندی مورد نیاز

Protocol:   VLESS
Address:    [server IP or hostname]
Port:       443
UUID:       [your user UUID]
Flow:       xtls-rprx-vision
Encryption: none
Network:    tcp
TLS:        reality

Reality Settings:
  SNI:         [cover domain, e.g., www.microsoft.com]
  Fingerprint: chrome
  Public Key:  [server x25519 public key]
  Short ID:    [short hex ID]

مراحل گام‌به‌گام در V2RayNG

1. V2RayNG را باز کنید ← روی + ضربه بزنید ← VLESS را انتخاب کنید

2. آدرس، پورت، UUID را وارد کنید

3. Flow را روی xtls-rprx-vision تنظیم کنید

4. Network را روی tcp تنظیم کنید

5. TLS را روی reality تنظیم کنید

6. روی تنظیمات TLS ضربه بزنید و پیکربندی کنید:

- نام سرور (SNI): دامنه پوشش شما

- Fingerprint: chrome

- کلید عمومی: کلید عمومی x25519 سرور

- Short ID: توسط مدیر سرور شما ارائه می‌شود

7. ذخیره کنید و اتصال برقرار کنید

مراحل گام‌به‌گام در Sing-Box (iOS / چندسکویی)

Sing-Box از فایل‌های پیکربندی JSON استفاده می‌کند. بخش outbound مرتبط:

{
  "type": "vless",
  "tag": "proxy",
  "server": "YOUR_SERVER_IP",
  "server_port": 443,
  "uuid": "YOUR_UUID",
  "flow": "xtls-rprx-vision",
  "tls": {
    "enabled": true,
    "server_name": "www.microsoft.com",
    "utls": {
      "enabled": true,
      "fingerprint": "chrome"
    },
    "reality": {
      "enabled": true,
      "public_key": "YOUR_PUBLIC_KEY",
      "short_id": "YOUR_SHORT_ID"
    }
  }
}

YOUR_SERVER_IP، YOUR_UUID، YOUR_PUBLIC_KEY و YOUR_SHORT_ID را با مقادیر ارائه‌دهنده سرور خود جایگزین کنید.

راه‌اندازی سرور Reality (میزبانی شخصی)

برای کاربران پیشرفته‌ای که می‌خواهند سرور خود را اجرا کنند، مستندات Xray-core پیکربندی سرور Reality را پوشش می‌دهد. مراحل اصلی:

1. Xray را روی یک VPS خارج از کشور محدودشده نصب کنید (Hetzner، DigitalOcean، Vultr و غیره)

2. یک جفت کلید x25519 تولید کنید: xray x25519

3. یک شناسه کوتاه تولید کنید: openssl rand -hex 4

4. Reality inbound را در config.json خود پیکربندی کنید

5. یک دامنه پوشش با CDN پرترافیک انتخاب کنید که به IP روسی/ایرانی resolve نشود

میزبانی شخصی کنترل کامل به شما می‌دهد اما نیاز به نگهداری مداوم سرور دارد. یک سرویس مدیریت‌شده مثل MegaV همان پروتکل را بدون سربار عملیاتی ارائه می‌دهد.

VLESS Reality در برابر سایر پروتکل‌ها

پروتکلمقاومت در برابر DPIمقاومت در برابر پروب فعالسرعتپیچیدگی راه‌اندازی
WireGuardنداردندارد (به عنوان VPN شناخته می‌شود)عالیکم
OpenVPN + مبهم‌سازیکمکمخوبمتوسط
Shadowsocksمتوسطمتوسطخوبکم
VLESS + TLSزیادکمخوبمتوسط
VLESS Realityحداکثرحداکثرخوبمتوسط-زیاد

VLESS Reality نشان‌دهنده بالاترین سطح فنی قابل دستیابی برای تونل‌سازی مقاوم در برابر محدودیت‌های شبکه است. تا زمانی که تنظیم‌کننده‌ها حاضر به مسدود کردن دامنه‌های شرکت‌های فناوری بزرگ نباشند — که آسیب جانبی قابل توجهی ایجاد می‌کند — VLESS Reality در برابر هر سیستم فیلترینگ مبتنی بر DPI قابل اعتماد باقی می‌ماند.

نتیجه‌گیری

VLESS Reality فقط یک تکنیک مبهم‌سازی دیگر نیست. این یک رویکرد اساساً متفاوت است: به جای پنهان کردن اینکه کار غیرعادی انجام می‌دهید، ترافیک شما را واقعاً از دسترسی به پرکاربردترین وب‌سایت‌های جهان غیرقابل تشخیص می‌کند. هر پروب فعال محتوای واقعی از سرورهای واقعی برمی‌گرداند. هر گواهی TLS معتبر است. هر الگوی ترافیک با رفتار واقعی مرورگر مطابقت دارد.

به همین دلیل است که در چین، روسیه و ایران — جایی که صدها سرویس VPN دیگر به طور منظم مسدود شده‌اند — همچنان کار می‌کند.

دانلود MegaV — به طور پیش‌فرض از VLESS Reality استفاده می‌کند

می‌خواهید بیشتر از خواندن باشد؟

MegaV VPN را ۳ روز رایگان امتحان کنید

تمام ویژگی‌ها باز شده — Xray، WireGuard، مسدودکننده تبلیغات، بررسی IP و خواننده اخبار خصوصی. بدون نیاز به کارت.