До взлёта REALITY схема WS + TLS + CDN была классикой обхода блокировок, и она по-прежнему полезна, когда нужно скрыть IP источника.

Как складываются слои

Трафик прокси оборачивается в WebSocket, затем в слой TLS, а затем домен ставится за CDN вроде Cloudflare. Клиент подключается к IP CDN, а CDN обращается к вашему серверу. Цензор видит визит на Cloudflare; реальный IP сервера скрыт.

Партнёрский материалОткуда взять ссылку на подписку?Партнёрский сервис даёт 1 ГБ высокоскоростного трафика Гонконга при регистрации — импорт в один клик.Получить быстрые серверы

Плюсы

  • IP источника скрыт; блокируется IP CDN, восстановимый сменой домена или повторным разрешением.
  • Порт 443 CDN — море HTTPS-трафика: слившись с ним, вас трудно выделить.
  • Вы используете ближние точки входа CDN, иногда улучшая маршрут.

Цена

Лишний прыжок через CDN обычно добавляет задержку по сравнению с прямым соединением, а бесплатные CDN могут резать или не любить тяжёлый видеотрафик. Для задержко-чувствительных задач прямой REALITY лучше.

В схеме с CDN path WebSocket должен совпадать на обеих сторонах и быть труднопредсказуемой случайной строкой, чтобы снизить риск активного зондирования.