Reality и маскировка

Flow Vision в Xray: только TCP — на XHTTP ломает связь

Vision — антидетект, а не лекарство от «конфликта устройств». Работает только на TCP: на XHTTP flow не поддерживается и рвёт соединение.

5 мин чтения

Откуда растёт вопрос

В чатах встречается совет: если несколько устройств сидят на одном идентификаторе пользователя и «конфликтуют», включите flow — соединения разделятся. Прежде чем крутить прод, гипотезу стоит проверить по документации и на своей архитектуре. Итог проверки — ниже.

Что показала проверка

  1. Сам «конфликт устройств» на актуальном Xray не воспроизводится. Протокол штатно держит множество одновременных подключений на одном идентификаторе; ограничение действует на полосу пропускания, а не на число сессий. Легенда о конфликте, скорее всего, тянется из устаревших систем управления пользователями — на актуальные не переносится.
  2. Flow к конфликтам вообще не относится. По документации протокола flow — это алгоритм передачи данных XTLS, а не механизм разруливания идентификаторов. Но Vision полезен по другой причине: он добавляет случайный паддинг и прямое копирование TLS 1.3-трафика в сравнении с «голым» TLS-проксированием — то есть это инструмент антидетекта, а не управления подключениями.

Главное ограничение

Vision работает только на обычном TCP-транспорте. На XHTTP flow не поддерживается и активно рвёт соединение — известная проблема, подтверждённая issue в публичных трекерах. Включить flow глобально на все профили без разбора транспорта — гарантированный способ уложить все XHTTP-хосты разом.

Если парк смешанный (часть инбаундов на TCP, часть на XHTTP) — flow включается точечно на TCP-профилях и никогда на XHTTP.

Как включать новую настройку на проде

  1. Снапшот конфигурации профиля до изменения.
  2. Найти переключатель в интерфейсе панели управления: если по API «вслепую» непонятно, как панель применяет параметр внутри, UI надёжнее, чем гадание по сырому конфигу.
  3. Включить на одном TCP-хосте → проверить реальное подключение клиентом → только после этого раскатывать на остальные TCP-хосты.
  4. XHTTP-инбаунды не трогать вообще.
  5. Если у системы есть штатное окно отката конфигурации — держать его как страховку: не пошло — откат на снапшот.

Вывод. Любой совет из чата или форума сверяйте с официальной документацией протокола и с поведением своей архитектуры: рекомендация может быть верной для другой версии софта — и вредной для вашей. Vision — антидетект для TCP-профилей, а не лекарство от мифического «конфликта устройств», и на XHTTP ему делать нечего.

Как подключиться за 2 минуты
Частые вопросы

Частые вопросы

Решает ли включение flow «конфликт устройств» на одном идентификаторе?
Нет. Проверка показала, что сам «конфликт устройств» на актуальном Xray не воспроизводится — протокол штатно держит множество одновременных подключений на одном идентификаторе, ограничение действует только на полосу пропускания. А flow вообще не относится к разруливанию идентификаторов — по документации это алгоритм передачи данных XTLS.
Зачем тогда нужен Vision, если не для решения конфликта устройств?
Vision добавляет случайный паддинг и прямое копирование TLS 1.3-трафика по сравнению с «голым» TLS-проксированием — это инструмент антидетекта, а не управления подключениями.
Можно ли включать flow на XHTTP-транспорте?
Нет. Vision работает только на обычном TCP-транспорте — на XHTTP flow не поддерживается и активно рвёт соединение, это известная проблема, подтверждённая issue в публичных трекерах.
Что случится, если включить flow глобально на все профили без разбора транспорта?
Это гарантированный способ уложить все XHTTP-хосты разом. При смешанном парке flow нужно включать точечно только на TCP-профилях и никогда на XHTTP.
Как безопасно раскатывать flow на проде?
Сначала снапшот конфигурации, затем включение через переключатель в интерфейсе панели (он надёжнее, чем правка сырого конфига по API), проверка на одном TCP-хосте реальным клиентским подключением — и только после этого раскатка на остальные TCP-хосты, не трогая XHTTP-инбаунды.
Похожее

Ещё в базе знаний

Подключите рабочий VPN

Инструкции базы знаний написаны под ключи VPN PRO: ключ выдаёт Telegram-бот за минуту, работоспособность гарантируем. Промокод VPN10 — 10 дней бесплатно, без карты.

Промокод VPN10 — 10 дней бесплатно · до 31 августа · передавайте друзьям