Проблема обычного TLS-маскирования
Классический VLESS+TLS требует собственного сертификата на домене VPN-сервера — при углублённом анализе (TLS-в-TLS детекция) можно отличить такое соединение от обращения к настоящему сайту.
Как работает Reality
Reality не использует собственный сертификат сервера. Вместо этого при рукопожатии сервер «занимает» сертификат настоящего популярного сайта (например, крупного технологического бренда), к которому реально можно обратиться. Для стороннего наблюдателя соединение неотличимо от обращения к этому сайту.
Почему это сложнее обнаружить
DPI-система видит TLS-рукопожатие с настоящим, валидным сертификатом реального сайта — блокировать такое соединение означает заблокировать и сам популярный сайт, что нежелательно для провайдера.
Ограничения технологии
Выбор сайта-маски имеет значение: он должен быть стабильно доступен и не меняться. Если выбранный сайт сам станет недоступен или сменит сертификат, соединение может потребовать перенастройки.