VUPEN

VLESS — что это за протокол

VLESS — транспортный протокол проекта Xray, пришедший на смену VMess. Его главная идея в том, что он делает как можно меньше: не шифрует, не подписывает, не проверяет время — всё это отдано слою TLS. За счёт этого он получается лёгким и быстрым.

Чем VLESS отличается от VMess

VMess был самодостаточным: собственное шифрование, собственная аутентификация, привязка к системному времени. Из-за последнего он ломался, если часы на клиенте и сервере расходились больше чем на пару минут, — классическая причина «всё настроено правильно, но не подключается».

VLESS от этого отказался. Аутентификация — один UUID. Шифрования на уровне протокола нет вовсе, в конфигурации так и написано: encryption: none. Это не дыра в безопасности: соединение всё равно идёт внутри TLS, а два слоя шифрования подряд означали бы двойные вычисления и лишние байты в каждом пакете без выигрыша в защите.

VMess VLESS Trojan
Своё шифрование есть нет, только TLS нет, только TLS
Аутентификация UUID + время UUID пароль
Зависимость от часов есть нет нет
Накладные расходы выше минимальные минимальные
Поведение при неверном ключе разрыв разрыв отдаёт обычный сайт

Trojan решает ту же задачу иначе: он притворяется обычным HTTPS-сервером и, если клиент не знает пароль, честно отдаёт ему настоящую веб-страницу. VLESS сам по себе так не умеет — маскировкой занимается слой ниже, например Reality.

Из чего состоит ссылка подписки

Клиенты принимают конфигурацию строкой вида:

vless://UUID@адрес:порт?type=raw&security=reality&pbk=...&fp=chrome&sni=example.com&sid=ab12&flow=xtls-rprx-vision#Имя

Что означают параметры

ПараметрСмысл
UUIDИдентификатор пользователя. Единственный секрет, по которому сервер вас узнаёт.
typeТранспорт: raw (он же tcp), ws, grpc, xhttp. Подробнее — в разборе транспортов.
securitytls, reality или none. Определяет, как маскируется соединение.
sniИмя сервера в TLS-рукопожатии — то, что видит наблюдатель со стороны.
fpОтпечаток TLS-клиента: chrome, firefox, safari. Заставляет рукопожатие выглядеть как у обычного браузера.
pbk, sidПубличный ключ и короткий идентификатор Reality.
flowxtls-rprx-vision — режим, снижающий накладные расходы за счёт того, что внутренний TLS не шифруется повторно.
UUID из ссылки — это ваш ключ доступа. Тот, кому вы передадите ссылку, подключается под вашей учётной записью, и все его действия будут выглядеть как ваши.

Что означает flow=xtls-rprx-vision

Внутри туннеля вы почти всегда ходите на сайты по HTTPS, то есть данные уже зашифрованы. Шифровать их ещё раз внутри туннеля — двойная работа. Vision распознаёт такие потоки и после установки соединения передаёт их без второго слоя шифрования, оставляя защищённым сам факт и метаданные соединения.

Практический эффект заметен на слабых устройствах и на больших файлах: меньше нагрузка на процессор, выше пропускная способность. Режим работает только с транспортом raw; с WebSocket и gRPC его использовать нельзя.

Частые ошибки при подключении

Соединение устанавливается, но сайты не открываются

Обычно расходятся sni и pbk: клиент делает рукопожатие с одним именем, а сервер ждёт другого. Проверьте, что ссылка скопирована целиком, включая часть после ?.

Работает на одном устройстве и не работает на другом

Чаще всего дело в лимите устройств тарифа: старое устройство занимает слот. Реже — в устаревшей версии клиента, которая не понимает транспорт xhttp или значение raw вместо tcp.

Скорость ниже ожидаемой

Сравните транспорты: WebSocket через CDN всегда медленнее прямого RAW TCP, потому что трафик идёт лишний круг. Если в клиенте есть выбор сервера — берите ближайший, задержка до сервера складывается с задержкой до сайта.

Что дальше

Как Reality маскирует соединение · Сравнение транспортов · Какой клиент выбрать