Sing-box: настройка VLESS (Reality и WS+TLS) — пошаговое руководство 2026
Обновлено
Sing-box: настройка VLESS — рабочий конфиг с нуля
Проблема
У вас есть VLESS-подписка или строка
vless:// от вашего провайдера, но привычные приложения либо нестабильны, либо не поддерживают современный транспорт Reality. Sing-box — это универсальное ядро, которое умеет VLESS с XTLS Vision и Reality, но его пугает «голый» JSON-конфиг: непонятно, какие поля обязательны, куда вставлять UUID, public key и short id, и почему после запуска интернет «есть, но сайты не грузятся». Ниже — точная схема, которая поднимает соединение с первого раза.Что мы будем делать (обзор решения)
Sing-box работает по схеме inbound → route → outbound. Для клиента нам нужны три блока: входящий
tun или mixed (перехват трафика системы), исходящий vless (ваш сервер) и маршрутизация. Разберём два самых ходовых сценария:- VLESS + Reality (
flow: xtls-rprx-vision) — маскировка под реальный TLS-сайт, лучший выбор против DPI в РФ/Иране, не требует своего домена и сертификата. - VLESS + WebSocket + TLS — когда трафик нужно спрятать за CDN (Cloudflare) и у вас есть домен.
Конфиг — это JSON-файл (обычно
config.json). Все значения (UUID, адрес, порт, public key, short_id) вы берёте из вашей строки vless://... или из панели сервера.Пошаговая настройка
- Установите sing-box. Windows/macOS — приложение sing-box или GUI-обёртки (Hiddify, NekoBox, sing-box for Android). Linux/сервер — официальный бинарник или пакет
sing-boxиз репозитория. Проверьте версию:sing-box version(нужна 1.8.0 или новее — в ней актуальный формат Reality). - Разберите свою строку VLESS. Формат:
vless://UUID@SERVER:PORT?type=tcp&security=reality&pbk=PUBLIC_KEY&fp=chrome&sni=www.microsoft.com&sid=SHORT_ID&flow=xtls-rprx-vision#имя. Запишите отдельно:UUID,SERVER(адрес/IP),PORT,pbk(public key),sni(домен маскировки),sid(short id),fp(отпечаток браузера). - Создайте клиентский конфиг для Reality. Сохраните как
config.json:{ "log": { "level": "info" }, "inbounds": [ { "type": "tun", "address": ["172.18.0.1/30"], "auto_route": true, "strict_route": true, "stack": "system" } ], "outbounds": [ { "type": "vless", "tag": "proxy", "server": "SERVER", "server_port": PORT, "uuid": "UUID", "flow": "xtls-rprx-vision", "tls": { "enabled": true, "server_name": "www.microsoft.com", "utls": { "enabled": true, "fingerprint": "chrome" }, "reality": { "enabled": true, "public_key": "PUBLIC_KEY", "short_id": "SHORT_ID" } } }, { "type": "direct", "tag": "direct" } ], "route": { "auto_detect_interface": true, "final": "proxy" } }ЗаменитеSERVER,PORT,UUID,PUBLIC_KEY,SHORT_IDиserver_name(= вашsni) своими значениями. Важно:flowиserver_nameна клиенте должны совпадать с серверными — иначе рукопожатие не пройдёт. - Альтернатива — VLESS + WebSocket + TLS. Если ваш сервер за Cloudflare, блок
tls.realityуберите, а вместо него добавьте транспорт. Замените outboundproxyна:{ "type": "vless", "tag": "proxy", "server": "ваш-домен.com", "server_port": 443, "uuid": "UUID", "tls": { "enabled": true, "server_name": "ваш-домен.com", "utls": { "enabled": true, "fingerprint": "chrome" } }, "transport": { "type": "ws", "path": "/your-path", "headers": { "Host": "ваш-домен.com" } } }Для WSflowНЕ указывается (Vision работает только с «голым» TCP/Reality).pathиHostдолжны точно соответствовать настройкам на сервере. - Запустите ядро. На сервере/Linux:
sing-box run -c config.json. На десктопе через GUI — импортируйте файл и нажмите «Старт». TUN-режим требует прав администратора (Windows — запуск от админа, Linux —sudoили capabilityCAP_NET_ADMIN). - Проверьте соединение. Откройте
https://2ip.ruилиhttps://ipinfo.io— должен показываться IP вашего сервера, а не провайдера. В терминале можно проверить так:curl --interface tun0 ipinfo.io/ip(Linux). Если в логах sing-box видитеinbound/tun: startedи нет ошибокreality handshake failed— всё работает. - (Опционально) Разделите трафик. Чтобы российские сайты шли напрямую, а остальное — через прокси, добавьте в
route.rulesправило с гео-набором иoutbound: "direct". Это снижает нагрузку на сервер и ускоряет локальные ресурсы.
Частые вопросы (FAQ)
В: Соединение есть, но сайты не открываются — что не так?
О: В 90% случаев это несовпадение
О: В 90% случаев это несовпадение
server_name (SNI) или short_id с серверными, либо неверный public_key. Сверьте поля Reality буква в букву. Вторая причина — забыли flow: xtls-rprx-vision при Reality (или, наоборот, указали его для WebSocket).В: Чем VLESS+Reality лучше VMess или Trojan?
О: Reality не использует ваш собственный TLS-сертификат, а «заимствует» рукопожатие настоящего чужого сайта (например, microsoft.com). Для DPI трафик выглядит как обычный визит на этот сайт, поэтому его крайне сложно отличить и заблокировать. VMess устарел и легче детектируется.
О: Reality не использует ваш собственный TLS-сертификат, а «заимствует» рукопожатие настоящего чужого сайта (например, microsoft.com). Для DPI трафик выглядит как обычный визит на этот сайт, поэтому его крайне сложно отличить и заблокировать. VMess устарел и легче детектируется.
В: Нужен ли мне TUN-режим или хватит mixed?
О: TUN перехватывает весь системный трафик (нужны права админа) — удобно для «всё через прокси».
О: TUN перехватывает весь системный трафик (нужны права админа) — удобно для «всё через прокси».
mixed (SOCKS+HTTP на 127.0.0.1:2080) не требует прав и подходит, если вы настраиваете прокси только в браузере. Для обхода блокировок на всём устройстве выбирайте TUN.В: Ошибка
О: Проверьте, что время на устройстве синхронизировано (TLS чувствителен к часам),
reality handshake failed в логах — как чинить?О: Проверьте, что время на устройстве синхронизировано (TLS чувствителен к часам),
sni ведёт на реально работающий HTTPS-сайт, и что версия sing-box на клиенте и сервере не слишком разная. Также убедитесь, что порт сервера открыт и не перехвачен провайдером.Смотрите также
- Настройка VLESS Reality на своём сервере (серверная часть)
- Sing-box на Android: пошаговая установка и импорт подписки
- Чем отличаются VLESS, VMess, Trojan и Shadowsocks
- Как обойти DPI-блокировки в России: рабочие протоколы 2026
Канал Univista в Telegram
В канале — свежие рабочие конфиги, статус узлов и разбор частых проблем.
Перейти в каналПоделиться этим руководством
Уже подписались? Помощь — импорт и устранение неполадок.
Готовы к стабильному доступу в интернет?
ТарифыМатериал носит технический характер. Соблюдайте местные законы при использовании сетевых инструментов. Univista не отвечает за ваш сценарий использования.