Behavioral DPI
ТСПУ режет VLESS+TCP+Reality по таймингам после TLS — не только SNI.
ТСПУ ловит VLESS Reality по таймингам и TLS-fingerprint. Диагностика ошибок, сравнение XHTTP/Hysteria2, настройка AmneziaWG через Telegram-бот SOTKA.
vless не работает · vless reality · июль 2026
Если vless reality не работает при «Connected» без трафика или tls handshake error vpn при живом пинге — ТСПУ режет поведение после TLS-рукопожатия, а не только SNI. Self-hosted ветка — vless xhttp reality (packet-up); consumer-ветка — AmneziaWG через @vpn_sotka_bot на Android и Windows. Это VLESS-specific troubleshooting, не generic DPI-волна 10–11.07 (#22). Контекст AWG 3.0 (#25) — parallel exit ramp, не замена темы VLESS. Честно: ни XHTTP, ни AWG не дают «вечного» протокола в 2026 — SOTKA продаёт managed failover с ротацией конфигов.
vpn:// или QR в AmneziaVPN 4.8+; без ночного дебага 3x-ui и inbound-миграцииminClientVer/flow-on-XHTTP и mass LTE; generic «vpn не работает сегодня» → #22SOTKA VPN · поддержка в Telegram · понятная установка · стабильный доступ · приватность трафика
Получить конфиг AmneziaWG →ТСПУ режет VLESS+TCP+Reality по таймингам после TLS — не только SNI.
Connected без трафика + пустые server logs = cut до Xray.
Self-hosted миграция с TCP; flow пустой на XHTTP inbound.
Generic DPI 11.07 и mass LTE 18.07 — triage, не primary.
Если vless не работает в июле 2026, а клиент показывает «Connected» без трафика или tls handshake error vpn при живом пинге — чаще всего режут не IP сервера, а связку vless tcp reality на поведенческом слое ТСПУ: тайминги, TLS-fingerprint и параллельные ClientHello. Рабочие ветки: миграция на vless xhttp reality (режим packet-up или stream-one) для self-hosted Xray либо переход на managed AmneziaWG через @vpn_sotka_bot на Android и Windows. Ниже — диагностика за 5 минут, сравнение транспортов и честные ограничения: ни XHTTP, ни AWG не дают «вечного» протокола в 2026.
Запрос vless reality (19 420 показов в Wordstat) остаётся крупнейшим техническим кластером, но troubleshooting-intent «vless reality не работает» (146) вырос на фоне июльской эскалации: РКН перешёл от точечных сигнатур к анализу поведения трафика после TLS-рукопожатия. Классическая схема VLESS+TCP+Reality+Vision, которая держалась в 2024–2025, в 2026 ломается на проводных операторах чаще, чем на LTE — региональный rollout, не единый глобальный рубильник.
ТСПУ проверяет VLESS на четырёх слоях. Сигнатурный фильтр первых байтов VLESS с нормальным TLS проходит. Слой JA3/JA4 ловит «голый» Go-uTLS без fingerprint: chrome и Chrome-шаблон из подозрительной подсети. Active probing Reality закрывает: зонд получает настоящий upstream-сертификат. Критичный слой в июле 2026 — поведенческий: непрерывный двунаправленный поток, burst параллельных handshakes без mux, нетипичные размеры пакетов и паузы относительно реального SNI-донора (Apple, Microsoft). Как формулируют на Habr: «Reality маскирует установку соединения, но не маскирует то, что по этому соединению передаётся после».
Февраль 2026 дал первую массовую волну: ~16 KB проходят, дальше «заморозка» на Dom.ru, Skynet, Ростелеком; на том же телефоне LTE часто ещё жив. Май добавил ML-сигнатуру на «наивный» VLESS+TCP+Reality без Vision — симптом «пинг OK → TLS handshake error при реальном трафике», логи Xray на сервере пустые. Июнь развернул модуль «Siberian»: заморозка ~120 с при одновременном AS/подсеть + fingerprint + >3 параллельных ClientHello за ~60 с; смена fingerprint под блоком раздувает штраф до ~600 с. Июль (Meduza, 14.07) — широкое развёртывание детекции Xray/VLESS и кратковременные блоки «подозрительных» подсетей. Базовый TLS-слой TSPU без привязки к VLESS уже закрыт в материале #1 — здесь только контекст behavioral против VLESS.
16–17 июля Amnezia анонсировала AWG 3.0 — параллельный exit ramp для пользователей, уставших дебажить панель. Это не отменяет тему VLESS: self-hosted Xray и managed AWG — разные аудитории. Параллельно community обсуждает ShadowTLS v3 как альтернативу Reality на whitelist-mobile (Habr 1049748) — advanced path, не consumer CTA SOTKA. Новость rollout, changelog и инфраструктурный контекст — в статье #25; здесь один абзац-мост, без дублирования news-angle.
Reality = «дверь» (TLS и probing). XHTTP = «поведение в комнате» после рукопожатия. Оптимум self-hosted 2026 — VLESS + XHTTP + Reality, а не только смена SNI на TCP.
Триада «зелёный Connected + нет трафика + пустые server logs» почти всегда означает обрезку до Xray на стороне провайдера — не «сломанный VPS». Запросы xray не работает (836) и vless vpn не работает (215) в этом окне часто описывают один и тот же паттерн на разных клиентах: v2RayTun, Nekoray, Hiddify.
На клиенте: статус Connected, speedtest/inbound test проходит, браузер — timeout или freeze после 15–20 KB. В логах клиента — TLS handshake error, context deadline exceeded, иногда «connected forever» без byte counter. На сервере Xray — тишина: сессия не доходит. На Wi‑Fi мёртво, на LTE того же оператора ещё жив — типичная региональная асимметрия rollout (февраль–июль 2026). Смена IP VPS без смены транспорта не помогает при behavioral detect.
Ошибка TLS на VPN-туннеле ≠ «сломан HTTPS-сайт». На VLESS+Reality это часто второй этап: первичное рукопожатие прошло, фильтр увидел аномальный поток и дропнул сессию — клиент интерпретирует как handshake fail. Отличие от config-bug: после обновления xray 26.7.11 параметр REALITY minClientVer по умолчанию 26.3.27 — старые клиенты уходят на fallback dest, 0 байт прокси, симптом похож на «РКН заблокировал», но лечится в панели (Min Client Ver = 0.0.0).
Если без VPN интернет жив, а с VLESS — только «Connected» — проблема в туннеле или конфиге. Если без VPN тоже ничего не грузится на LTE у всех приложений — сначала triage mass-outage (#26), не миграция протокола. Generic «vpn не работает сегодня» (4 828) без привязки к VLESS — контекст DPI-волны #22, не primary этой страницы.
Кластер миграции: vless xhttp reality (1 282), vless grpc reality (1 950), hysteria2 vpn (204). Запрос vpn протоколы 2026 (220) и «какой протокол vpn лучше 2026» (14) в 2026 не имеют ответа «один навсегда»: побеждает сервис, который быстрее меняет поведение трафика, чем фильтр успевает его описать (Habr 1047442). Ни один транспорт не даёт гарантии «навсегда» — формулировка «пока проходит». Задача — выбрать слой, который закрывает ваш текущий vector детекции.
XHTTP маскирует поведение после TLS: POST-like API pattern вместо непрерывного TCP-stream. Режим packet-up — лучшая совместимость с CDN/nginx; stream-one — если нужен Vision. Обязательно: flow пустой — xtls-rprx-vision несовместим с XHTTP; баг 3x-ui иногда пишет flow в runtime config. Версии Xray client = server обязательны. Миграция имеет смысл, когда TCP+Reality стабильно даёт freeze после 15–20 KB, а gRPC/MUX уже не спасают с июня 2026.
gRPC+Reality генерирует меньше параллельных handshakes — ниже риск Signal 3 (цепочка >3 ClientHello/60 с). На проводном интернете частично держится; на LTE и в Сибири с 25.05 фиксировали throttle и partial block. Не silver bullet: behavioral слой эволюционирует. Временный обход — Firefox/Edge fingerprint на XHTTP (комментарии v2RayTun #4, июнь 2026), не официальный whitelist РКН.
Hysteria2 уводит трафик в UDP/QUIC — другой детектор, выше шанс на TCP-DPI провайдерах. Salamander — обфускация сигнатуры, не защита timing; Brutal congestion control может выглядеть аномально. На части операторов UDP-shape режут агрессивнее TCP. Разумно как reserve inbound, не единственный production path.
Интерактивная матрица устойчивости, симптомов блока и слоя детекции — в блоке ниже. В тексте — только вывод: VLESS+TCP+Reality (Vision) — низкая устойчивость в июле 2026; VLESS+XHTTP+Reality packet-up — лучший self-hosted паттерн на Xray-клиентах; AmneziaWG 3.0 — отдельная плоскость для пользователей без панели.
ARTICLE #27 · июль 2026 · vless не работает · behavioral DPI
Reality маскирует «дверь» (TLS + probing), но не поведение потока после рукопожатия. Переключите транспорт — canvas покажет слой детекции и симптом блока. Ни один стек не «навсегда» — формулировка «пока проходит» (Habr 1047442).
Режим сравнения · 6 транспортов / слоёв
| Транспорт | Слой детекции | Симптом | Устойчивость | Оговорка |
|---|---|---|---|---|
| VLESS+TCP+Reality Vision |
Behavioral + Signal 3 (>3 ClientHello/60 с) | «Connected», TLS error, freeze после 15–20 KB | Низкая | Региональный rollout; Wi‑Fi хуже LTE |
| VLESS+gRPC+Reality | Меньше parallel handshakes | Throttle / partial block | Средняя | Сибирь: partial blocks с 25.05 |
| VLESS+XHTTP+Reality | POST-like API pattern после TLS | Работает чаще на Xray-клиентах | Выше | flow пустой; client=server Xray |
| XHTTP packet-up + Reality |
CDN/nginx совместимость | Лучший self-hosted паттерн | Лучшая | Vision только в stream-one |
| Hysteria2 Salamander |
UDP/QUIC · другой детектор | UDP-shape на части операторов | Выше на TCP-DPI | Reserve inbound, не единственный path |
| AmneziaWG 3.0 | WireGuard-обфускация · stats-analysis | Отдельная плоскость; LTE растёт | CTA · managed | Cross-link #25 · не дублировать news |
Contrast: dark root sotka-visual-dark + scoped !important reset. Cross-links: TSPU #1 (TLS-слой, не duplicate), DPI-волна #22 (generic ≠ VLESS), AWG 3.0 #25 (rollout news, cross-link only). Источники: Habr 1009542, 1047442.
Не дублируйте таблицу вручную — см. интерактивный compare-блок выше. Для whitelist/volume-freeze продвинутым паттерном остаётся chain RU-bridge (xhttp packet-up + Reality) → EU-exit (Habr 990206).
Конкуренты смешивают четыре ветки; здесь — triage-дерево под seed «vless не работает сегодня» (35).
minClientVer и flow на XHTTP inbound.vless не работает на мобильном интернете (51) и vless не работает на мобильном (74) — не всегда «LTE режет VLESS». Whitelist-mobile и режим ограничений — отдельный механизм (#20). Асимметрия Wi‑Fi/LTE при том же конфиге — артефакт регионального rollout, не доказательство смерти Reality. AWG на LTE тоже попадает под stats-analysis (растёт с 2026) — managed failover, не «вечный протокол».
Запрос vless xhttp reality настройка (74) — для админов панели. Не tutorial на 40 экранов: минимальный checklist migration с TCP.
Создайте новый inbound: network xhttp, security reality, flow пустой. XHTTP mode: packet-up (CDN/default) или stream-one если нужен Vision в этом режиме. SNI/dest — живой донор; fingerprint — Firefox/Edge наблюдаемо проходят чаще Chrome-uTLS из «подозрительной» подсети. Client и server — одна minor-версия Xray-core.
Не редактируйте TCP-inbound «на месте» — создайте параллельный XHTTP inbound, выдайте новую ссылку клиентам. После миграции с TCP проверьте, что 3x-ui не прописал flow: xtls-rprx-vision в runtime (issue #4897). Обновите клиентские приложения до сборок с поддержкой XHTTP.
Extra-режим XHTTP — когда нужны дополнительные параметры mux/padding под нестандартный front или nginx path. Для большинства пользователей достаточно packet-up без extra. Усложняйте только если direct xHTTP без CDN уже палится по pattern (Habr 990236).
Self-hosted XHTTP требует мониторинга версий, inbound-ротации и понимания chain-архитектуры под whitelist. Фраза Habr 990236 актуальна: «era buy a cheap VPS, run a script for 5 minutes, and forget about it is definitively over». Для пользователя без панели — managed AmneziaWG; для power-user — XHTTP + Hysteria2 reserve.
Кластер amneziawg (42 282) — CTA-bridge после troubleshooting VLESS. SOTKA продаёт managed failover с ротацией конфигов, не «единственный неубиваемый протокол».
vless amnezia не работает (49) часто означает: в AmneziaVPN остался старый Xray-профиль VLESS+TCP, а не AWG. Или смешаны MTProto proxy в Telegram и system VPN без понимания маршрутов (#7). Пора уходить с Xray, когда трижды проверили minClientVer/flow, мигрировали на XHTTP, а freeze сохраняется на вашем ISP — или когда нет ресурса администрировать inbound.
vpn:// или QR в приложение.AmneziaVPN для Windows: тот же конфиг из бота. Split tunnel — исключения для .ru, банков, Госуслуг (#17): меньше «подозрительного» full-tunnel для behavioral DPI. На desktop Telegram и браузер идут через один system tunnel — удобнее, чем возвращаться к VLESS+Reality с nightly debug панели. Базовая установка, перевыпуск ключа, MTU — в гайде #2. Что изменилось в obfuscation AWG 3.0 — только cross-link на #25, без повторения changelog.
Честно: AWG на LTE тоже под stats-analysis. SOTKA — ротация серверов и актуальные параметры obfuscation, не обещание «100% forever».
Частая причина — xray 26.7.11 и REALITY minClientVer 26.3.27: старые клиенты на fallback, 0 байт. Поставьте 0.0.0 или downgrade core 26.6.27. Второе — flow на XHTTP inbound после миграции с TCP.
Сравните Wi‑Fi и LTE; проверьте whitelist (#20) vs protocol block. Тот же конфиг на Wi‑Fi OK — rollout asymmetry. Запросите mobile-профиль AWG в боте, если XHTTP недоступен.
Пустые server logs при Connected — cut до сервера (DPI/подсеть). Логи есть, клиент old — minClientVer. Пинг OK, TLS error на traffic — behavioral layer, не «мертвый IP».
При behavioral detect смена IP в той же AS не помогает. Нужна смена транспорта (XHTTP), подсети/chain или AWG. IP-block даёт другой симптом — instant refuse, не freeze после 16 KB.
Self-hosted power-user: VLESS+XHTTP+Reality packet-up + Hysteria2 reserve. Consumer без панели: AmneziaWG через SOTKA. Универсального «лучшего» нет — «пока проходит» (Habr 1047442).
SNI alone не лечит behavioral слой после рукопожатия. Смена SNI помогает при probe/fingerprint context, not при timing-detect. Миграция на XHTTP важнее очередной смены донора на TCP.
Да — packet-up рассчитан на CDN/nginx front. Direct xHTTP без CDN меняет pattern и может палиться иначе. Cloudflare + xHTTP работает, но дороже и медленнее на free-tier.
Следующий шаг · vless → AWG
Power-user может держать VLESS+XHTTP+Reality packet-up + Hysteria2 reserve; если нет ресурса на inbound-ротацию — managed AmneziaWG из @vpn_sotka_bot. Rollout AWG 3.0 (17.07) — контекст в #25, без повторения changelog. Generic DPI 10–11.07 — #22. Базовая установка AWG — #2. Честно: AWG на LTE тоже под stats-analysis — SOTKA ротирует серверы, не обещает «100% forever».
SOTKA VPN · managed AmneziaWG · без overclaim «VLESS мёртв навсегда» · честно про «пока проходит»
Habr — Как ТСПУ ловит VLESS в 2026 и почему XHTTP — следующий шаг — четыре слоя DPI, split Reality vs XHTTP, конфиги packet-up/stream-one.
Habr — алгоритм цепочки ограничений РКН (июнь 2026) — AND-цепочка AS + fingerprint + parallel TLS; freeze 120/600 с.
Habr — fingerprint freeze и транспортная матрица — collateral damage, «пока проходит», MUX нестабилен с июня.
Meduza — 14.07.2026 — эволюция детекции Xray/VLESS, подсетевые блокировки, стратегия деградации VPN.
TrayVPN — TLS handshake error (май 2026) — симптомы, пути gRPC/XHTTP migration.
Amnezia blog — AWG 3.0 timeline — контекст 16–17.07, cross-link #25.
Xray-core #6482 — minClientVer regression 26.7.11.
YouTube — CIDR/VLESS/Reality blocking — RU community context.
Материал подготовлен редакцией SOTKA VPN 19 июля 2026. Использованы Habr 1009542/1044396/1047442, Meduza 14.07, TrayVPN, Amnezia AWG 3.0 blog и managed-flow бота SOTKA. Окно свежести — 19.07; проверяйте AmneziaVPN 4.8+ и Xray client=server перед миграцией.
Связанные материалы SOTKA VPN:
Почему не работает VPN: ТСПУ и AmneziaWG (#1) TLS-fingerprint июнь 2026 vs behavioral VLESS июль VPN не работает июль 2026 — DPI-волна (#22) Generic OpenVPN/WG behavioral ≠ VLESS-specific AmneziaWG 3.0 после VLESS-fail (#25) Parallel exit ramp 17.07 — не дублируем news-angle