Reality и маскировка

Домен-маскировка для Reality: TLS 1.3 и ALPN h2

Dest должен отдавать TLS 1.3 и HTTP/2, иначе транспорт нестабилен. Одна команда openssl, которая отсеивает негодные домены заранее.

5 мин чтения

Симптом

После смены домена-маскировки (dest/SNI) для транспорта на нестандартном порту — например xhttp на :8443 — соединение либо не поднимается стабильно, либо конфликтует с другим листенером. Домен «вроде живой», но не годится.

Причина

Reality и XHTTP маскируют трафик под реальный сайт, и dest должен корректно поддерживать современный TLS-стек, под который мимикрирует транспорт. Если выбранный домен не отдаёт TLS 1.3 или не согласует HTTP/2 по ALPN, маскировка неполноценна и транспорт работает нестабильно.

Отдельная грабля — попытка силой свести две ноды на один и тот же vision:443: два активных vision-листенера на :443 у клиента схлопываются в конфликт, и «в лоб» это не лечится.

Решение

Перед использованием домена как dest проверьте его TLS-профиль:

openssl s_client -connect <домен>:443 -servername <домен> -tls1_3 -alpn h2

Вывод. Маскировка под легитимный сайт работает ровно настолько, насколько выбранный «фасад» реально поддерживает ожидаемый протокольный профиль. Проверяйте dest объективно — TLS-версия плюс ALPN, — а не по принципу «сайт открывается». И не пытайтесь посадить два одинаковых листенера на один порт: конфликт транспортного уровня решается разведением, а не упорством.

Как подключиться за 2 минуты
Частые вопросы

Частые вопросы

Почему домен для Reality-маскировки не подходит, хотя сайт открывается?
Reality и XHTTP маскируют трафик под реальный сайт, и dest должен корректно поддерживать TLS 1.3 и согласовывать HTTP/2 по ALPN. Если этого нет, маскировка неполноценна и транспорт нестабилен, даже если сайт визуально открывается.
Какой командой проверить TLS-профиль домена перед использованием как dest?
Проверка делается командой openssl s_client -connect домен:443 -servername нужный домен -tls1_3 -alpn h2 — годятся домены, отдающие TLS 1.3 и h2 в ALPN.
Какие домены обычно подходят для маскировки на нестандартном порту 8443?
Для нестандартного порта вроде 8443/xhttp нужно подбирать «родной» для такого порта технический домен, а не банковский или произвольный сайт.
Можно ли свести две ноды на один и тот же vision:443?
Нет, силой консолидировать ноды на один vision:443 нельзя — это создаёт клиентский конфликт, потому что два активных vision-листенера на одном порту у клиента схлопываются. Ноды нужно разводить по портам и транспортам.
Как правильно вносить правки dest и serverNames при смене домена-маскировки?
Правки dest, serverNames инбаунда и SNI хоста нужно вносить синхронно и обязательно со снапшотом состояния до изменений.
Похожее

Ещё в базе знаний

Подключите рабочий VPN

Инструкции базы знаний написаны под ключи VPN PRO: ключ выдаёт Telegram-бот за минуту, работоспособность гарантируем. Промокод VPN10 — 10 дней бесплатно, без карты.

Промокод VPN10 — 10 дней бесплатно · до 31 августа · передавайте друзьям