REALITY face aux anciennes astuces TLS (Trojan, VMess+TLS)
Trojan et VMess-over-TLS enveloppent tous deux le trafic proxy dans une session TLS d'apparence légitime — mais ils présentent un certificat pour un domaine que vous contrôlez, et ce domaine (ainsi que son certificat) peut être sondé, identifié par empreinte et blacklisté. REALITY supprime ce maillon faible : il n'y a ni domaine ni certificat qui soit à vous. Votre serveur termine la poignée de main en utilisant le certificat d'un vrai site tiers, puis bascule discrètement pour ne transporter votre trafic que pour les clients authentifiés. Un censeur qui sonde voit le vrai site ; un scanner qui prend une empreinte voit la pile TLS du vrai site. Il n'y a tout simplement rien qui dise « proxy ».
Choisir un SNI de camouflage
REALITY emprunte la poignée de main TLS d'un vrai site « dest » que vous ciblez. Choisissez-en un qui soit (1) accessible et non bloqué depuis le réseau censuré, (2) servi en TLS 1.3 avec la courbe moderne X25519, et (3) plausible comme destination — un grand CDN, un point d'accès Microsoft ou Apple, un site populaire qui n'est pas lui-même bloqué. Évitez tout ce que le censeur a intérêt à bloquer, ainsi que les sites minuscules ou verrouillés par région. Le panneau 3x-ui peut tester la compatibilité d'un SNI candidat avant de vous engager.
Le piloter depuis le panneau 3x-ui
3x-ui transforme Xray en une tâche à la souris : créez des inbounds, ajoutez des utilisateurs avec quotas de trafic et dates d'expiration, et distribuez des liens de partage ou QR codes par utilisateur. Idéal si vous servez une famille ou revendez l'accès — chaque personne reçoit son propre identifiant, révocable sans toucher aux autres. Placez le panneau lui-même derrière un port non standard et un SSH par clé uniquement, et ne l'exposez jamais à l'internet ouvert sans mot de passe. Notre checklist de sécurisation de la première heure couvre les bases.
Quand REALITY n'est pas la solution
REALITY excelle contre le DPI et le sondage actif, mais il repose sur TCP — donc sur un réseau mobile délibérément limité ou extrêmement instable (fréquent en Iran en période de troubles), un protocole UDP/QUIC comme Hysteria2 peut sembler nettement plus rapide. Et si votre objectif est uniquement Telegram, un proxy MTProto est plus léger et conçu spécifiquement pour ça. La bonne nouvelle : le root complet vous permet de faire tourner REALITY et une solution de repli sur le même VPS, sur des ports différents, et de basculer selon l'évolution du réseau.