VLESS — транспортный протокол проекта Xray, пришедший на смену VMess. Его главная идея в том, что он делает как можно меньше: не шифрует, не подписывает, не проверяет время — всё это отдано слою TLS. За счёт этого он получается лёгким и быстрым.
VMess был самодостаточным: собственное шифрование, собственная аутентификация, привязка к системному времени. Из-за последнего он ломался, если часы на клиенте и сервере расходились больше чем на пару минут, — классическая причина «всё настроено правильно, но не подключается».
VLESS от этого отказался. Аутентификация — один UUID. Шифрования на уровне протокола нет вовсе,
в конфигурации так и написано: encryption: none. Это не дыра в безопасности:
соединение всё равно идёт внутри TLS, а два слоя шифрования подряд означали бы двойные
вычисления и лишние байты в каждом пакете без выигрыша в защите.
| VMess | VLESS | Trojan | |
|---|---|---|---|
| Своё шифрование | есть | нет, только TLS | нет, только TLS |
| Аутентификация | UUID + время | UUID | пароль |
| Зависимость от часов | есть | нет | нет |
| Накладные расходы | выше | минимальные | минимальные |
| Поведение при неверном ключе | разрыв | разрыв | отдаёт обычный сайт |
Trojan решает ту же задачу иначе: он притворяется обычным HTTPS-сервером и, если клиент не знает пароль, честно отдаёт ему настоящую веб-страницу. VLESS сам по себе так не умеет — маскировкой занимается слой ниже, например Reality.
Клиенты принимают конфигурацию строкой вида:
vless://UUID@адрес:порт?type=raw&security=reality&pbk=...&fp=chrome&sni=example.com&sid=ab12&flow=xtls-rprx-vision#Имя
| Параметр | Смысл |
|---|---|
UUID | Идентификатор пользователя. Единственный секрет, по которому сервер вас узнаёт. |
type | Транспорт: raw (он же tcp), ws, grpc, xhttp. Подробнее — в разборе транспортов. |
security | tls, reality или none. Определяет, как маскируется соединение. |
sni | Имя сервера в TLS-рукопожатии — то, что видит наблюдатель со стороны. |
fp | Отпечаток TLS-клиента: chrome, firefox, safari. Заставляет рукопожатие выглядеть как у обычного браузера. |
pbk, sid | Публичный ключ и короткий идентификатор Reality. |
flow | xtls-rprx-vision — режим, снижающий накладные расходы за счёт того, что внутренний TLS не шифруется повторно. |
Внутри туннеля вы почти всегда ходите на сайты по HTTPS, то есть данные уже зашифрованы. Шифровать их ещё раз внутри туннеля — двойная работа. Vision распознаёт такие потоки и после установки соединения передаёт их без второго слоя шифрования, оставляя защищённым сам факт и метаданные соединения.
Практический эффект заметен на слабых устройствах и на больших файлах:
меньше нагрузка на процессор, выше пропускная способность. Режим работает
только с транспортом raw; с WebSocket и gRPC его использовать нельзя.
Обычно расходятся sni и pbk: клиент делает рукопожатие
с одним именем, а сервер ждёт другого. Проверьте, что ссылка скопирована целиком,
включая часть после ?.
Чаще всего дело в лимите устройств тарифа: старое устройство занимает слот.
Реже — в устаревшей версии клиента, которая не понимает транспорт xhttp
или значение raw вместо tcp.
Сравните транспорты: WebSocket через CDN всегда медленнее прямого RAW TCP, потому что трафик идёт лишний круг. Если в клиенте есть выбор сервера — берите ближайший, задержка до сервера складывается с задержкой до сайта.
Как Reality маскирует соединение · Сравнение транспортов · Какой клиент выбрать