Настройка VLESS на Aeza: инструкция, обход блокировок и решение проблем

Подробное руководство по настройке VLESS+REALITY на серверах Aeza: установка, выбор SNI, решение проблем с блокировками, настройка клиентов и ответы на частые вопросы.

Что такое VLESS и почему он популярен на Aeza

VLESS — это современный прокси-протокол, разработанный как облегчённая версия VMess. Он не шифрует трафик самостоятельно, а полагается на внешние механизмы безопасности, такие как TLS, что снижает накладные расходы и повышает скорость. В сочетании с технологией REALITY (XTLS-Reality) VLESS маскирует трафик под соединение с популярными сайтами, такими как Google или Yahoo, что делает его практически неотличимым от обычного HTTPS-трафика.

Хостинг Aeza часто выбирают для развёртывания VLESS-серверов по нескольким причинам. Во-первых, это доступные цены: базовый тариф NLs-1 в Нидерландах обойдётся примерно в несколько сотен рублей в месяц. Во-вторых, Aeza принимает оплату с российских карт, через СБП и криптовалюту, что удобно для пользователей из России. В-третьих, на платформе есть предустановленные образы с панелями управления, такими как 3x-ui и Marzban, что позволяет развернуть VPN-сервер за считанные минуты.

Однако важно понимать, что Aeza — российская компания, и её серверы могут подпадать под блокировки РКН. Пользователи сообщают о массовых проблемах с доступностью VLESS-соединений на IP-адресах Aeza, что требует дополнительной настройки. Тем не менее, при правильной конфигурации VLESS+REALITY остаётся одним из самых эффективных способов обхода блокировок.

Подготовка сервера на Aeza: выбор тарифа и установка панели

Первый шаг — регистрация на сайте Aeza и пополнение баланса. После входа в панель управления выберите раздел «Виртуальные серверы» и нажмите «Заказать». В качестве локации рекомендуется выбрать Нидерланды (Амстердам) или Швецию — эти страны обычно обеспечивают хорошую скорость и стабильность для VPN-трафика. Тариф NLs-1 (Shared) — самый дешёвый и подходит для личного использования.

Далее выберите операционную систему и предустановленное ПО. В разделе «Предустановленное ПО» найдите образ с панелью 3x-ui или Marzban. Например, образ «3x-ui Ubuntu 22.04» автоматически установит панель управления, что избавит от ручной настройки. Если вы предпочитаете Marzban, выберите соответствующий скрипт. После оплаты сервер будет активирован в течение нескольких минут.

Когда сервер готов, перейдите в раздел «Мои услуги» и скопируйте IP-адрес, имя пользователя (обычно root) и пароль. Для подключения по SSH на Windows используйте PuTTY, на macOS — встроенный терминал. Введите команду ssh root@ваш-ip, затем пароль. На сервере найдите файл с данными для входа в панель: для 3x-ui это /root/3x-ui.txt, для Marzban — /root/marzban.txt. Откройте его командой nano /root/3x-ui.txt и запишите порт панели, логин и пароль.

Настройка VLESS+REALITY в панели 3x-ui

После входа в панель 3x-ui (обычно по адресу http://ваш-ip:порт/panel/) перейдите в раздел «Подключения» и нажмите «Добавить подключение». Заполните поля:

  • Протокол: выберите vless.
  • Порт: укажите 443 (стандартный порт для HTTPS, который сложнее заблокировать).
  • Клиенты: пропустите этот шаг, сначала настройте транспорт.

В разделе «Транспорт» выберите TCP. Убедитесь, что опции ProxyProtocol, HTTP-маскировка и TPROXY отключены. В поле xVer оставьте значение 0. В поле uTLS выберите браузер, под который будет маскироваться соединение, например chrome.

Ключевые поля для REALITY:

  • Dest — домен и порт, на который будет перенаправляться трафик при проверке. Например, yahoo.com:443.
  • SNI — домен, который будет указан в TLS-сертификате. Он должен совпадать с Dest.
  • Short ID — сгенерируйте автоматически, нажав кнопку «Get new keys».
  • Приватный и публичный ключи — также генерируются автоматически.

Включите опции Sniffing, HTTP, TLS, QUIC и fakedns. В поле Flow выберите xtls-rprx-vision. После сохранения настроек перезапустите ядро (кнопка «Перезапустить» в панели).

Настройка VLESS в панели Marzban

Marzban — ещё одна популярная панель для управления прокси. После установки (через предустановленный образ или скрипт) вам нужно получить доступ к дашборду. Безопаснее всего использовать SSH-туннель: выполните команду ssh -L 8000:127.0.0.1:8000 root@ваш-ip и откройте в браузере http://127.0.0.1:8000/dashboard. Альтернативный способ — привязать домен и выпустить SSL-сертификат, но это требует дополнительных шагов.

В настройках Marzban перейдите в раздел «Inbounds» и добавьте новый inbound с типом vless, портом 443 и security reality. В конфигурации укажите:

  • serverNames — список доменов, которые будут использоваться для маскировки (например, teamdocs.su).
  • dest — адрес вида teamdocs.su:443.
  • privateKey и publicKey — сгенерируйте командой docker exec marzban_marzban_1 xray x25519.
  • shortIds — сгенерируйте командой openssl rand -hex 8.

После внесения изменений сохраните конфигурацию и перезапустите ядро. Затем создайте пользователя в разделе «Users» и скопируйте ссылку для подключения.

Выбор SNI и Dest: почему это критично для обхода блокировок

SNI (Server Name Indication) — это поле в TLS-запросе, которое указывает, к какому домену обращается клиент. В VLESS+REALITY SNI используется для маскировки: трафик выглядит как обычное HTTPS-соединение с популярным сайтом. Однако РКН использует DPI (deep packet inspection) для анализа трафика и блокирует соединения, где SNI не соответствует IP-адресу сервера.

Ранее было достаточно указать SNI google.com — DPI пропускал трафик, так как домен был «белым». Но с 2025 года РКН начал проверять соответствие SNI и IP-адреса: если SNI указывает на google.com, а IP-адрес принадлежит вашему серверу, соединение блокируется. Поэтому выбор SNI стал критически важным.

Рекомендуется выбирать SNI и Dest, которые:

  • Поддерживают TLS 1.3 и HTTP/2.
  • Не находятся за CDN (например, Cloudflare).
  • Имеют низкий пинг до вашего сервера.
  • Не слишком популярны, чтобы не привлекать внимание DPI.

Для серверов в Швеции и Финляндии хорошо подходит wikiportal.su, для Москвы — teamdocs.su. Проверить пинг можно командой ping site -c 4. Если сайт недоступен, соединение не будет работать, поэтому выбирайте надёжные ресурсы.

Решение проблем с блокировками: что делать, если VLESS перестал работать

Пользователи Aeza массово сообщают о том, что VLESS+REALITY перестаёт работать без видимых причин. Симптомы: соединение устанавливается, но трафик не проходит, или клиент получает таймаут. Чаще всего это связано с блокировкой IP-адресов Aeza со стороны РКН. Проверить это можно, подключившись к серверу через другой VPN (например, Mullvad) — если через VPN всё работает, значит, проблема именно в IP.

Если блокировка подтвердилась, есть несколько решений:

  1. Сменить SNI на менее популярный домен, например tbank.ru или www.spotify.com. Это помогает в некоторых случаях.
  2. Перейти на другой транспорт — например, XHTTP вместо TCP. Однако это не всегда решает проблему, если блокировка на уровне IP.
  3. Запросить новый IP у Aeza — возможно, новая подсеть ещё не заблокирована.
  4. Мигрировать на другого хостера — например, на немецкие или шведские серверы, которые пока не подпадают под блокировки.

Также стоит проверить, не блокируется ли ваш IP на уровне мобильных операторов. Некоторые операторы блокируют целые подсети Cloudflare, OVH, Hetzner и других хостингов. В этом случае поможет использование российского VPS в цепочке с зарубежным.

Настройка клиентов для VLESS: Windows, Android, iOS

После настройки сервера вам нужно подключиться к нему с устройств. Для этого скопируйте ссылку или QR-код из панели. В 3x-ui нажмите на плюсик рядом с ID пользователя и выберите «QR» для сканирования смартфоном или «(i)» для получения текстовой ссылки.

Рекомендуемые клиенты:

  • Windows: InvisibleMan-XRay, v2rayN, Nekoray.
  • Android: NekoBox (скачайте APK с GitHub, выберите версию arm64-v8a), v2rayNG.
  • iOS и macOS: FoXray, Shadowrocket, Streisand.

В клиенте вставьте скопированную ссылку или отсканируйте QR-код. Убедитесь, что в настройках указан правильный SNI (тот же, что на сервере). Если соединение не устанавливается, проверьте, не блокирует ли ваш провайдер порт 443 — в этом случае попробуйте другой порт (например, 8443).

Для мобильных устройств также важно настроить параметры «Flow» — должно быть xtls-rprx-vision. Если используется Hiddify, может возникать ошибка «Timeout» — её решение описано в следующем разделе.

Частые ошибки и их устранение

Ошибка «Timeout» в Hiddify возникает из-за того, что клиент не может проверить подключение к интернету. В панели Marzban добавьте правило в раздел «Routing», которое направляет запросы к тестовым доменам (например, cp.cloudflare.com, msftconnecttest.com) напрямую, минуя прокси. Это правило должно быть первым в списке.

Другая распространённая проблема — несоответствие SNI и сертификата. Если вы используете самоподписанный сертификат, некоторые клиенты могут отказываться подключаться. Решение — использовать валидный сертификат Let's Encrypt, выпущенный для вашего домена.

Если после смены SNI соединение всё равно не работает, проверьте, не блокируется ли ваш IP на уровне провайдера. Используйте сервисы проверки доступности порта с разных российских IP. Если порт фильтруется, единственный выход — сменить IP или хостера.

Также обратите внимание на настройки uTLS — если выбранный браузер не поддерживается сервером, соединение может обрываться. Попробуйте выбрать chrome или firefox.

Безопасность и анонимность: что нужно знать

VLESS+REALITY обеспечивает шифрование трафика и маскировку под HTTPS, но не гарантирует полную анонимность. Ваш IP-адрес виден серверу, а провайдер может видеть, что вы подключаетесь к определённому IP. Для повышения анонимности можно использовать цепочки прокси или WARP.

Настройка WARP в Marzban позволяет направлять часть трафика через Cloudflare WARP, что скрывает ваш реальный IP от посещаемых сайтов. Это полезно, если вы хотите обойти блокировки, но не хотите раскрывать свой IP.

Важно помнить, что использование VPN для обхода блокировок может нарушать законодательство РФ. Статья 15.3 КоАП предусматривает штрафы за предоставление доступа к запрещённым ресурсам. Однако личное использование VPN для доступа к заблокированным сайтам обычно не преследуется, если это не связано с экстремизмом или другими серьёзными правонарушениями.

Также будьте осторожны с бесплатными VPN-сервисами — они могут собирать ваши данные и продавать их третьим лицам. Собственный сервер на Aeza даёт вам полный контроль над трафиком и не требует доверия к сторонним сервисам.

Альтернативные протоколы и хостинги

Если VLESS+REALITY на Aeza перестаёт работать из-за блокировок, рассмотрите альтернативы. Протокол Trojan-go с TLS и SNI показывает хорошую устойчивость к DPI. Он маскирует трафик под обычный HTTPS и может использовать ваш собственный домен с сертификатом Let's Encrypt. Настройка сложнее, но результат стабильнее.

Другие варианты:

  • WireGuard — быстрый и современный протокол, но его трафик легко обнаружить.
  • OpenVPN — классика, но часто блокируется.
  • Shadowsocks — простой, но менее надёжный.

Среди хостингов, помимо Aeza, стоит рассмотреть зарубежные VPS от DigitalOcean, Hetzner, Vultr. Однако они могут блокироваться российскими операторами. Некоторые пользователи успешно используют серверы в Германии и Швеции с SNI www.spotify.com.

При выборе хостинга обращайте внимание на возможность оплаты из России, наличие предустановленных панелей и репутацию. Aeza остаётся популярным выбором благодаря низким ценам и удобству, но будьте готовы к возможным блокировкам.

Вопросы и ответы

Почему VLESS+REALITY на Aeza перестал работать?

Наиболее вероятная причина — блокировка IP-адресов Aeza со стороны РКН. DPI анализирует трафик и блокирует соединения, где SNI не соответствует IP-адресу сервера. Также возможно, что ваш IP попал в список блокировок мобильных операторов. Решение: смените SNI на менее популярный домен, попробуйте другой транспорт (например, XHTTP) или запросите новый IP у хостинга.

Какой SNI выбрать для VLESS на Aeza?

Выбирайте SNI, который поддерживает TLS 1.3 и HTTP/2, не находится за CDN и имеет низкий пинг до вашего сервера. Для серверов в Швеции и Финляндии подходит wikiportal.su, для Москвы — teamdocs.su. Избегайте слишком популярных доменов, таких как google.com, так как они часто блокируются. Проверьте пинг командой ping site -c 4.

Как исправить ошибку Timeout в Hiddify?

Ошибка Timeout возникает из-за того, что клиент не может проверить подключение к интернету. В панели Marzban добавьте правило в раздел «Routing», которое направляет запросы к тестовым доменам (например, cp.cloudflare.com, msftconnecttest.com) напрямую. Это правило должно быть первым в списке. После сохранения перезапустите ядро.

Можно ли использовать Aeza для VPN, если это российская компания?

Да, Aeza — российская компания, но она предоставляет серверы в разных локациях, включая Нидерланды и Швецию. Однако из-за российского законодательства возможны блокировки IP-адресов. Многие пользователи успешно используют Aeza для личного VPN, но будьте готовы к возможным проблемам и имейте запасной вариант.

Какой клиент лучше всего подходит для VLESS на Android?

Для Android рекомендуется NekoBox (скачайте APK с GitHub, выберите версию arm64-v8a) или v2rayNG. Эти клиенты поддерживают VLESS+REALITY и позволяют настроить SNI и Flow. Убедитесь, что в настройках указан правильный SNI и Flow xtls-rprx-vision.

Что делать, если VLESS работает, но медленно?

Медленная работа может быть связана с высоким пингом до сервера или перегрузкой тарифа. Попробуйте выбрать локацию ближе к вашему региону (например, Москва), использовать тариф с более высокими ресурсами или оптимизировать настройки uTLS. Также проверьте, не блокирует ли провайдер отдельные порты.