Если коротко: VLESS это протокол (правила, по которым телефон и сервер договариваются) семейства Xray/V2Ray, который не пытается спрятать VPN внутри «своего» шифрования, а маскирует соединение под обычный HTTPS-трафик к обычному сайту.
Для сетей с глубоким анализом пакетов это принципиальная разница: WireGuard и OpenVPN узнаются по первым же пакетам, а VLESS с Reality со стороны неотличим от захода на сайт.
VLESS WireGuard похож на HTTPS ✓ ✗ проходит DPI ✓ ✗ скорость ▇▇▇ ▇▇▇▇ простота конфига ▇▇ ▇▇▇▇ работает по TCP ✓ ✗
Как устроен VLESS
В названии VLESS слово «less» не случайно: это упрощённый потомок протокола VMess. Из него убрали собственное шифрование и лишние заголовки. Сам по себе VLESS не шифрует данные: он полагается на транспортный уровень, то есть на TLS. Это и есть ключевая идея. Раз соединение и так завёрнуто в TLS, второе шифрование поверх даёт только лишнюю нагрузку и лишний «отпечаток».
На практике соединение выглядит так: устройство → TLS-соединение к серверу на порту 443 → внутри него VLESS передаёт ваши запросы дальше в интернет. Провайдер видит TLS на 443, ровно то же самое, что при открытии любого сайта.
Пользователя сервер узнаёт по UUID, длинному случайному номеру, который передаётся внутри уже установленного TLS-соединения. Снаружи его не видно.
транспорт как пакеты идут по сети маскировка на что это похоже снаружи адресация кому какой ключ └─ шифрование берётся у TLS, свой криптографии VLESS не изобретает
Что такое Reality
Обычный TLS требует сертификата, а сертификат выдан на конкретный домен. Если провайдер соберёт статистику, что к домену vpn-server.example ходят тысячи людей, но домен не открывает никакого сайта, это выглядит подозрительно.
Reality решает это иначе. Сервер не предъявляет свой сертификат вообще. Вместо этого он в момент рукопожатия «одалживает» его у настоящего крупного сайта, например у сервиса Microsoft или Apple, который никто блокировать не станет. Со стороны наблюдателя соединение выглядит как заход на этот сайт: тот же SNI (имя сайта, видное до шифрования), тот же сертификат, та же последовательность пакетов. Если к серверу подключается кто-то посторонний без правильного ключа, сервер честно отправляет его на настоящий сайт, и «проверяющий» видит настоящий сайт.
вы ──→ сервер VPN │ предъявляет сертификат │ настоящего крупного сайта ↓ наблюдатель видит: заход на этот сайт посторонний без ключа ──→ настоящий сайт
Именно поэтому в ссылке VLESS вы видите параметры security=reality, sni= и pbk=, то есть публичный ключ, по которому сервер отличает своего клиента от случайного посетителя.
Что такое XTLS-Vision
Есть ещё одна проблема: если внутри TLS-туннеля передавать ещё один TLS (а почти весь современный трафик и есть TLS), получается «TLS в TLS». Такую вложенность анализаторы умеют находить по характерному размеру и ритму пакетов.
XTLS-Vision (в ссылках он записан как flow=xtls-rprx-vision) убирает двойное шифрование для внутренних TLS-соединений: после рукопожатия внутренний поток идёт напрямую, без повторной упаковки. Трафик становится по форме обычным, а нагрузка на процессор ниже.
внешний TLS ┐ └ внутренний TLS двойной XTLS-Vision: так нет внешний TLS ┐ └ поток напрямую обычный
VLESS против WireGuard
WireGuard сам по себе отличный протокол: минимум кода, современная криптография, скорость почти как без VPN. Но у него есть свойство, которое в некоторых сетях становится недостатком: он работает по UDP и имеет узнаваемое рукопожатие фиксированного размера. Системе анализа трафика не нужно расшифровывать пакеты, чтобы понять, что это WireGuard: достаточно посмотреть на первые байты и размеры.
WireGuard UDP :51820
рукопожатие фикс. размера
→ «это WireGuard»
VLESS+TLS TCP :443
обычное TLS-рукопожатие
→ «кто-то открыл сайт»- Скорость. В свободной сети WireGuard обычно чуть быстрее: меньше накладных расходов.
- Незаметность. VLESS с Reality выглядит как HTTPS, WireGuard выглядит как WireGuard.
- Мобильные сети. UDP на некоторых операторах ограничен или замедлен; TLS на 443 работает везде, где работает интернет.
- Батарея. WireGuard экономнее на постоянных соединениях, VLESS через TCP/TLS на практике сопоставим.
VLESS против OpenVPN
OpenVPN старше на два десятилетия. Он надёжен, но его трафик тоже узнаваем, а по скорости он заметно уступает обоим, потому что работает в пространстве пользователя и гонит много служебных данных. Сегодня OpenVPN имеет смысл там, где он уже развёрнут, или где нужна совместимость с корпоративным оборудованием. Для личного использования выбирать его в 2026 году поводов почти нет.
VLESS WireGuard OpenVPN скорость ▇▇▇ ▇▇▇▇ ▇▇ незаметность ▇▇▇▇ ▇ ▇▇ простота настр. ▇▇ ▇▇▇▇ ▇▇ зрелость кода ▇▇ ▇▇▇ ▇▇▇▇
Как выглядит ссылка VLESS
Типичная ссылка выглядит так:
vless://UUID@host:443?security=reality&sni=example.com&fp=chrome&pbk=КЛЮЧ&flow=xtls-rprx-vision&type=tcp#Имя
Что здесь важно:
UUIDэто ваш номер, по нему сервер вас узнаёт;host:443это адрес сервера и порт, где 443 стандартный порт HTTPS;security=realityиsni=задают маскировку под указанный сайт;fp=chromeэто отпечаток рукопожатия, имитирующий браузер;flow=xtls-rprx-visionвключает режим без двойного шифрования.
vless://UUID@host:443?
security=reality маскировка
sni=example.com под какой сайт
fp=chrome отпечаток браузера
pbk=КЛЮЧ свой или чужой
flow=xtls-rprx-vision
без двойного TLSВместо одной ссылки сервисы обычно выдают ссылку-подписку: адрес, по которому клиент сам скачивает актуальный список серверов и обновляет его. Так при добавлении новых серверов или смене ключей ничего не нужно переписывать руками.
Если ссылку выдали, а какие у неё параметры непонятно, разберите её по частям, не показывая сам идентификатор. Быстрее всего это делает разбор ссылки узла: вставляете vless://…, и он раскладывает её на адрес, порт, транспорт и маскировку прямо в браузере.
Объясни параметры моей ссылки VLESS.
Ссылка выглядит так (идентификатор и адрес
я вырезал):
vless://XXX@XXX:443?security=(что у вас)
&type=(что у вас)&sni=(что у вас)
&fp=(что у вас)&flow=(что у вас)
Скажи, что означает каждый параметр, какой
режим у меня включён и в каких сетях такая
конфигурация обычно проходит, а в каких нет.
Параметров, которых нет в моей ссылке,
не придумывай.
Какие приложения поддерживают VLESS
- Android: v2rayNG, NekoBox, Hiddify.
- iPhone и iPad: Streisand, V2Box, Hiddify, sing-box; Shadowrocket платный и требует Apple ID не из России.
- Windows: v2rayN, Hiddify, NekoRay.
- macOS: V2Box, Hiddify, sing-box.
- Роутеры: прошивки на базе OpenWrt с пакетом sing-box или Xray.
Все они принимают и отдельные ссылки vless://, и ссылки-подписки. Как импортировать подписку на iPhone, мы разобрали в отдельной статье: Как настроить VPN на iPhone.
не делает вас анонимным не прячет факт входа в аккаунты не гарантирует, что пройдёт везде не заменяет обновления и пароли
Что VLESS не делает
VLESS маскирует соединение, но не делает вас анонимным. Сайты по-прежнему видят cookie, вход в аккаунт и отпечаток браузера. Провайдер по-прежнему видит, что вы установили TLS-соединение с каким-то IP-адресом. Он просто не видит, что внутри, и не может отличить его от обычного сайта. И, как любой туннель, VLESS не защищает от утечек DNS и WebRTC, если клиент настроен неправильно. Проверить это можно по инструкции Утечки DNS и WebRTC.
Коротко
- VLESS не шифрует сам: он полагается на TLS и за счёт этого выглядит как HTTPS.
- Reality одалживает сертификат настоящего сайта, поэтому у сервера нет «своего» подозрительного домена.
- XTLS-Vision убирает двойное шифрование, из-за которого туннель можно было заметить по форме трафика.
- WireGuard быстрее в свободной сети, но легко распознаётся; OpenVPN остаётся устаревшим компромиссом.
- В 404 VPN используется VLESS с TLS; в качестве второго варианта подключения мы добавляем Reality на всех серверах.