Автор: Александр Д.
08.09.2026 · 8 МИН ЧТЕНИЯ

Если коротко: VLESS это протокол (правила, по которым телефон и сервер договариваются) семейства Xray/V2Ray, который не пытается спрятать VPN внутри «своего» шифрования, а маскирует соединение под обычный HTTPS-трафик к обычному сайту.

Для сетей с глубоким анализом пакетов это принципиальная разница: WireGuard и OpenVPN узнаются по первым же пакетам, а VLESS с Reality со стороны неотличим от захода на сайт.

ЧТО ВАЖНО В ПРОТОКОЛЕРИС. 01
                   VLESS  WireGuard
похож на HTTPS     ✓      ✗
проходит DPI       ✓      ✗
скорость           ▇▇▇    ▇▇▇▇
простота конфига   ▇▇     ▇▇▇▇
работает по TCP    ✓      ✗
Какое свойство важнее, решает сеть, а не протокол: там, где трафик разбирают, сходство с HTTPS перевешивает и скорость, и простоту.

Как устроен VLESS

В названии VLESS слово «less» не случайно: это упрощённый потомок протокола VMess. Из него убрали собственное шифрование и лишние заголовки. Сам по себе VLESS не шифрует данные: он полагается на транспортный уровень, то есть на TLS. Это и есть ключевая идея. Раз соединение и так завёрнуто в TLS, второе шифрование поверх даёт только лишнюю нагрузку и лишний «отпечаток».

На практике соединение выглядит так: устройство → TLS-соединение к серверу на порту 443 → внутри него VLESS передаёт ваши запросы дальше в интернет. Провайдер видит TLS на 443, ровно то же самое, что при открытии любого сайта.

Пользователя сервер узнаёт по UUID, длинному случайному номеру, который передаётся внутри уже установленного TLS-соединения. Снаружи его не видно.

ИЗ ЧЕГО СОБРАН VLESSРИС. 02
транспорт   как пакеты идут по сети
маскировка  на что это похоже снаружи
адресация   кому какой ключ
   └─ шифрование берётся у TLS, свой
      криптографии VLESS не изобретает

Что такое Reality

Обычный TLS требует сертификата, а сертификат выдан на конкретный домен. Если провайдер соберёт статистику, что к домену vpn-server.example ходят тысячи людей, но домен не открывает никакого сайта, это выглядит подозрительно.

Reality решает это иначе. Сервер не предъявляет свой сертификат вообще. Вместо этого он в момент рукопожатия «одалживает» его у настоящего крупного сайта, например у сервиса Microsoft или Apple, который никто блокировать не станет. Со стороны наблюдателя соединение выглядит как заход на этот сайт: тот же SNI (имя сайта, видное до шифрования), тот же сертификат, та же последовательность пакетов. Если к серверу подключается кто-то посторонний без правильного ключа, сервер честно отправляет его на настоящий сайт, и «проверяющий» видит настоящий сайт.

REALITY: чужой сертификатРИС. 03
вы ──→ сервер VPN
        │ предъявляет сертификат
        │ настоящего крупного сайта
        ↓
наблюдатель видит: заход на этот сайт

посторонний без ключа ──→ настоящий сайт
Reality не предъявляет свой сертификат, а одалживает чужой. Посторонний без ключа попадает на настоящий сайт и видит настоящий сайт.

Именно поэтому в ссылке VLESS вы видите параметры security=reality, sni= и pbk=, то есть публичный ключ, по которому сервер отличает своего клиента от случайного посетителя.

Что такое XTLS-Vision

Есть ещё одна проблема: если внутри TLS-туннеля передавать ещё один TLS (а почти весь современный трафик и есть TLS), получается «TLS в TLS». Такую вложенность анализаторы умеют находить по характерному размеру и ритму пакетов.

XTLS-Vision (в ссылках он записан как flow=xtls-rprx-vision) убирает двойное шифрование для внутренних TLS-соединений: после рукопожатия внутренний поток идёт напрямую, без повторной упаковки. Трафик становится по форме обычным, а нагрузка на процессор ниже.

TLS В TLS: так заметноРИС. 04
внешний TLS ┐
            └ внутренний TLS   двойной

XTLS-Vision: так нет
внешний TLS ┐
            └ поток напрямую   обычный
Почти весь современный трафик тоже TLS. Внутри туннеля он давал второй слой, заметный по размеру и ритму пакетов.

VLESS против WireGuard

WireGuard сам по себе отличный протокол: минимум кода, современная криптография, скорость почти как без VPN. Но у него есть свойство, которое в некоторых сетях становится недостатком: он работает по UDP и имеет узнаваемое рукопожатие фиксированного размера. Системе анализа трафика не нужно расшифровывать пакеты, чтобы понять, что это WireGuard: достаточно посмотреть на первые байты и размеры.

ЧТО ВИДИТ АНАЛИЗАТОР ТРАФИКАРИС. 05
WireGuard  UDP :51820
           рукопожатие фикс. размера
           → «это WireGuard»

VLESS+TLS  TCP :443
           обычное TLS-рукопожатие
           → «кто-то открыл сайт»
Системе анализа не нужно расшифровывать пакеты: достаточно первых байт и размеров. Здесь и проходит граница между двумя протоколами.
  • Скорость. В свободной сети WireGuard обычно чуть быстрее: меньше накладных расходов.
  • Незаметность. VLESS с Reality выглядит как HTTPS, WireGuard выглядит как WireGuard.
  • Мобильные сети. UDP на некоторых операторах ограничен или замедлен; TLS на 443 работает везде, где работает интернет.
  • Батарея. WireGuard экономнее на постоянных соединениях, VLESS через TCP/TLS на практике сопоставим.

VLESS против OpenVPN

OpenVPN старше на два десятилетия. Он надёжен, но его трафик тоже узнаваем, а по скорости он заметно уступает обоим, потому что работает в пространстве пользователя и гонит много служебных данных. Сегодня OpenVPN имеет смысл там, где он уже развёрнут, или где нужна совместимость с корпоративным оборудованием. Для личного использования выбирать его в 2026 году поводов почти нет.

VLESS ПРОТИВ ДРУГИХРИС. 06
                VLESS  WireGuard  OpenVPN
скорость          ▇▇▇    ▇▇▇▇       ▇▇
незаметность      ▇▇▇▇   ▇          ▇▇
простота настр.   ▇▇     ▇▇▇▇       ▇▇
зрелость кода     ▇▇     ▇▇▇        ▇▇▇▇

Как выглядит ссылка VLESS

Типичная ссылка выглядит так:

vless://UUID@host:443?security=reality&sni=example.com&fp=chrome&pbk=КЛЮЧ&flow=xtls-rprx-vision&type=tcp#Имя

Что здесь важно:

  • UUID это ваш номер, по нему сервер вас узнаёт;
  • host:443 это адрес сервера и порт, где 443 стандартный порт HTTPS;
  • security=reality и sni= задают маскировку под указанный сайт;
  • fp=chrome это отпечаток рукопожатия, имитирующий браузер;
  • flow=xtls-rprx-vision включает режим без двойного шифрования.
СХЕМАРИС. 07
vless://UUID@host:443?
  security=reality    маскировка
  sni=example.com     под какой сайт
  fp=chrome           отпечаток браузера
  pbk=КЛЮЧ            свой или чужой
  flow=xtls-rprx-vision
                      без двойного TLS
Разбор ссылки по частям: что каждый параметр делает и почему без него соединение выглядит иначе.

Вместо одной ссылки сервисы обычно выдают ссылку-подписку: адрес, по которому клиент сам скачивает актуальный список серверов и обновляет его. Так при добавлении новых серверов или смене ключей ничего не нужно переписывать руками.

Если ссылку выдали, а какие у неё параметры непонятно, разберите её по частям, не показывая сам идентификатор. Быстрее всего это делает разбор ссылки узла: вставляете vless://…, и он раскладывает её на адрес, порт, транспорт и маскировку прямо в браузере.

Промт для нейросети
Объясни параметры моей ссылки VLESS.

Ссылка выглядит так (идентификатор и адрес
я вырезал):

vless://XXX@XXX:443?security=(что у вас)
&type=(что у вас)&sni=(что у вас)
&fp=(что у вас)&flow=(что у вас)

Скажи, что означает каждый параметр, какой
режим у меня включён и в каких сетях такая
конфигурация обычно проходит, а в каких нет.
Параметров, которых нет в моей ссылке,
не придумывай.

Какие приложения поддерживают VLESS

  • Android: v2rayNG, NekoBox, Hiddify.
  • iPhone и iPad: Streisand, V2Box, Hiddify, sing-box; Shadowrocket платный и требует Apple ID не из России.
  • Windows: v2rayN, Hiddify, NekoRay.
  • macOS: V2Box, Hiddify, sing-box.
  • Роутеры: прошивки на базе OpenWrt с пакетом sing-box или Xray.

Все они принимают и отдельные ссылки vless://, и ссылки-подписки. Как импортировать подписку на iPhone, мы разобрали в отдельной статье: Как настроить VPN на iPhone.

ЧЕГО VLESS НЕ ДЕЛАЕТРИС. 08
не делает вас анонимным
не прячет факт входа в аккаунты
не гарантирует, что пройдёт везде
не заменяет обновления и пароли

Что VLESS не делает

VLESS маскирует соединение, но не делает вас анонимным. Сайты по-прежнему видят cookie, вход в аккаунт и отпечаток браузера. Провайдер по-прежнему видит, что вы установили TLS-соединение с каким-то IP-адресом. Он просто не видит, что внутри, и не может отличить его от обычного сайта. И, как любой туннель, VLESS не защищает от утечек DNS и WebRTC, если клиент настроен неправильно. Проверить это можно по инструкции Утечки DNS и WebRTC.

Коротко

  • VLESS не шифрует сам: он полагается на TLS и за счёт этого выглядит как HTTPS.
  • Reality одалживает сертификат настоящего сайта, поэтому у сервера нет «своего» подозрительного домена.
  • XTLS-Vision убирает двойное шифрование, из-за которого туннель можно было заметить по форме трафика.
  • WireGuard быстрее в свободной сети, но легко распознаётся; OpenVPN остаётся устаревшим компромиссом.
  • В 404 VPN используется VLESS с TLS; в качестве второго варианта подключения мы добавляем Reality на всех серверах.