# Настройка Xray с VLESS и XTLS-Reality на своём VPS

> Настройка Xray (VLESS + XTLS-Reality) на своём VPS — маскировка трафика под обычный TLS, чтобы стабильно работали зарубежные AI-сервисы из России.

Источник: https://vpn-ne-rabotaet.ru/nastrojka/xray-vless/
Страница обновлена: 2026-07-04

---

**Xray с VLESS и XTLS-Reality — это связка, которая шифрует ваш трафик и делает его внешне неотличимым от обычного TLS-соединения к реальному популярному сайту.** Собственный защищённый канал на своём сервере чаще всего настраивают, чтобы стабильно работали зарубежные онлайн-сервисы, которые ограничивают доступ из России на своей стороне, — в первую очередь AI-сервисы: ChatGPT, Claude, Cursor, Perplexity, Gemini, Midjourney. Это геоблокировка со стороны самих сервисов, а не блокировка РКН. Тот же канал шифрует трафик в недоверенных сетях (публичный Wi-Fi) и даёт безопасный удалённый доступ к вашей инфраструктуре, а маскировка Reality заставляет сам факт соединения выглядеть как штатный визит на крупный веб-сайт. Ниже — пошаговая настройка на сервере с Ubuntu через удобную веб-панель 3x-ui.

> **Коротко.** Арендуете VPS на Ubuntu → одной командой ставите панель 3x-ui → создаёте входящее подключение VLESS с потоком `xtls-rprx-vision` и защитой Reality → указываете реальный сайт-донор для маскировки TLS → подключаете клиент по ссылке или QR-коду и проверяете шифрование. В результате получаете устойчивое подключение из поддерживаемого региона для зарубежных AI-сервисов (ChatGPT, Claude, Cursor и других) плюс шифрованный канал для публичных сетей. Всё занимает 15–25 минут.

## О рамке этого материала

Это **научно-техническое руководство** по настройке средства шифрования трафика и организации безопасного удалённого доступа к собственному серверу. Материал носит образовательный характер и описывает работу исключительно с вашей собственной инфраструктурой (арендованным вами VPS).

## Что такое Xray VLESS + XTLS-Reality и когда нужен

Xray — это высокопроизводительное ядро для построения зашифрованных сетевых каналов. **VLESS** здесь отвечает за лёгкую передачу данных без лишних накладных расходов, **XTLS-Vision** (поток `xtls-rprx-vision`) — за эффективное шифрование на транспортном уровне, а **Reality** — за маскировку.

Ключевая идея Reality: вместо собственного самоподписанного сертификата ваш сервер при рукопожатии «одалживает» TLS-отпечаток реального стороннего сайта, поддерживающего TLS 1.3 и HTTP/2. Для внешнего наблюдателя, анализирующего трафик (DPI), соединение выглядит как обычный визит на этот популярный сайт. Отсюда практическая польза:

- **Стабильная работа зарубежных AI-сервисов из РФ.** ChatGPT, Claude, Cursor, Perplexity, Gemini и Midjourney ограничивают доступ из России на своей стороне — определяют регион по IP и не обслуживают его. Свой канал даёт устойчивое подключение из поддерживаемого сервисом региона, а маскировка Reality под обычный TLS к крупному сайту помогает соединению оставаться стабильным, что важно для сервисов, чувствительных к смене IP в рамках сессии (тот же Claude). Важная оговорка: это геоблокировка со стороны самих сервисов, а не блокировка РКН — сайты этих AI-сервисов не внесены в реестр Роскомнадзора. Подробнее о доступе к таким сервисам — в разделе [«AI-сервисы»](/ai/).
- **Защита трафика в публичных сетях.** В открытом Wi-Fi трафик виден владельцу точки доступа и соседям по сети — Reality шифрует его на участке «устройство — ваш сервер».
- **Безопасный удалённый доступ** к своей инфраструктуре (панелям управления, базам данных) по зашифрованному каналу вместо открытого интернета.
- **Приватная сеть между своими устройствами** с маскировкой самого факта шифрованного соединения.

## Что понадобится

- VPS на **Ubuntu 22.04 или 24.04** с доступом по SSH и правами root/sudo. Как арендовать — см. [«VPS для новичков»](/server/vps-sravnenie/).
- Клиентское приложение с поддержкой VLESS + Reality (v2rayNG для Android, Hiddify, NekoBox, sing-box и аналоги).
- Реальный сайт-донор для маскировки TLS — крупный ресурс, поддерживающий TLS 1.3 и HTTP/2 (например, сайты больших облачных или медиакомпаний).
- 15–25 минут.

## Из каких шагов состоит настройка?

Настройка укладывается в четыре шага: подготовка сервера, установка панели 3x-ui, создание входящего подключения VLESS + Reality и подключение клиента — всего 15–25 минут.

### Шаг 1. Подготовка сервера 

Подключитесь к серверу по SSH и обновите систему, установите вспомогательные пакеты:

```bash
ssh root@ВАШ_IP_СЕРВЕРА
apt update && apt upgrade -y
apt install curl socat -y
```

Проверьте, что часы сервера синхронизированы — Reality чувствителен к рассинхронизации времени между сервером и клиентом:

```bash
timedatectl set-ntp true
timedatectl status
```

### Шаг 2. Установка панели 3x-ui 

3x-ui — это веб-панель для Xray, которая берёт на себя генерацию ключей и конфигурации. Установите её официальной командой:

```bash
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
```

Установщик задаст несколько вопросов и в конце покажет **логин, пароль, порт и секретный путь (webBasePath)** для входа в панель. Сохраните эти данные. Открыть меню управления в любой момент можно командой:

```bash
x-ui
```

В меню доступны запуск/остановка сервиса, просмотр и сброс учётных данных, смена порта и настройка SSL. Панель по умолчанию доступна по адресу `http://ВАШ_IP_СЕРВЕРА:ПОРТ/ПУТЬ`. **Сразу смените стандартный порт панели на случайный** (пункт меню настроек) — это снижает автоматическое сканирование.

### Шаг 3. Настройка входящего подключения VLESS + Reality 

Войдите в панель через браузер, откройте раздел **Inbounds → Add Inbound** и задайте параметры:

- **Protocol:** `vless`
- **Port:** `443` (штатный порт HTTPS — соединение выглядит как обычный веб-трафик)
- **Flow** (у клиента): `xtls-rprx-vision`
- **Security:** `reality`

В блоке Reality нажмите **Get New Cert** — панель сгенерирует пару ключей X25519 и короткий идентификатор (shortId) автоматически. Заполните поля маскировки:

- **Dest (target):** `сайт-донор:443` — реальный сайт с TLS 1.3 и HTTP/2.
- **Server Names (SNI):** имя того же сайта-донора (и при необходимости `www.`-вариант).

Если хотите видеть, что именно генерирует панель «под капотом», Xray формирует эквивалент такого серверного `realitySettings`:

```json
{
  "streamSettings": {
    "network": "tcp",
    "security": "reality",
    "realitySettings": {
      "show": false,
      "dest": "сайт-донор:443",
      "xver": 0,
      "serverNames": ["сайт-донор"],
      "privateKey": "ПРИВАТНЫЙ_КЛЮЧ_X25519",
      "shortIds": ["", "0123456789abcdef"]
    }
  }
}
```

Ключи X25519 при ручной настройке генерируются командой `xray x25519`, UUID клиента — `xray uuid`, а shortId — `openssl rand -hex 8`. Панель 3x-ui делает это за вас. Сохраните inbound и откройте порт в файрволе:

```bash
ufw allow 443/tcp
ufw allow OpenSSH
ufw enable
```

### Шаг 4. Подключение устройства и проверка 

В панели у созданного inbound нажмите на имя клиента — откроется окно с **ссылкой `vless://…` и QR-кодом**. В ней уже зашита вся конфигурация: адрес сервера, UUID, поток `xtls-rprx-vision`, публичный ключ Reality, SNI и shortId.

- На смартфоне отсканируйте QR-код приложением (v2rayNG, Hiddify) — профиль добавится автоматически.
- На компьютере скопируйте ссылку `vless://…` и импортируйте её в клиент (NekoBox, sing-box, Hiddify) через «добавить из буфера обмена».

Активируйте профиль и переходите к проверке.

## Как проверить, что подключение работает?

Рабочее подключение подтверждают три признака — сменившийся внешний IP, растущий в панели 3x-ui счётчик Up/Down и чистое рукопожатие Reality в логах без ошибок TLS:

- Проверьте, что ваш внешний IP сменился на IP вашего сервера — это подтверждает, что трафик идёт через зашифрованный канал.
- В панели 3x-ui на вкладке inbound растёт счётчик переданных данных (Up/Down) — значит, соединение установлено.
- На сервере выполните `x-ui` → пункт просмотра логов Xray: успешное рукопожатие Reality логируется без ошибок TLS.

Если соединение не поднимается — чаще всего причина в рассинхронизации времени (вернитесь к шагу 1) либо в том, что выбранный сайт-донор не отдаёт TLS 1.3; замените его на другой крупный ресурс.

## Безопасность сервера

- **Приватный ключ Reality (X25519) хранится только на сервере** — клиенту передаётся исключительно публичный ключ (он уже вшит в ссылку `vless://`).
- Смените порт и секретный путь веб-панели 3x-ui на нестандартные, включите для панели HTTPS (SSL) через меню `x-ui`.
- В файрволе `ufw` оставьте открытыми только SSH и порт `443/tcp`, остальное закройте.
- Регулярно обновляйте систему и ядро Xray: `apt update && apt upgrade`, панель — через меню `x-ui` (пункт обновления).
- Отключите вход по паролю для SSH в пользу ключей и не переиспользуйте один и тот же UUID/shortId между разными установками.

Дополнительно о базовой настройке защищённого канала — в разделе [«Настройка»](/nastrojka/), а классический туннель без маскировки разобран в гайде по [WireGuard](/nastrojka/wireguard/).

## Как выдать доступ ещё одному устройству?

У того же inbound в панели заведите отдельного клиента с собственным UUID, а не раздавайте один профиль на всё сразу: так виден расход трафика по каждому устройству и один доступ отзывается, не задевая остальные. Параметры Reality — публичный ключ, SNI и shortId — при этом не меняются: они принадлежат входящему подключению, а не конкретному клиенту. Панель сразу отдаёт готовую ссылку `vless://` и QR-код, поэтому на смартфон профиль переносится сканированием, а на компьютер — обычной вставкой из буфера обмена. Для временных доступов пригодятся ограничение по объёму трафика и дата истечения: такой клиент перестаёт подключаться сам, без правки конфигурации на сервере. VPN здесь — это технология шифрования: она защищает данные в канале, чтобы их не перехватили по дороге, а устройство осталось недоступным для взлома из недоверенной сети.

## Частые вопросы

Ответы на типовые вопросы собраны в блоке ниже — он же размечен как HowTo/FAQ для поисковых систем и AI-ассистентов.

---

*Руководство носит образовательный, научно-технический характер и описывает настройку шифрования трафика и безопасного доступа к собственной инфраструктуре. Ответственность за использование лежит на пользователе.*
