作者:宋一帆
2026年9月8日 · 8 分钟阅读

简单说:VLESS 不试图把「VPN」藏在自己的加密里,而是让整个连接看起来就是一次普通的 HTTPS 访问。

对做深度包检测的网络来说,这是本质区别:WireGuard 和 OpenVPN 从头几个包就能被认出来,而 VLESS + Reality 从外面看和打开一个网站没有任何差别。

VLESS+RealityWireGuard
看起来像普通 HTTPS✓✗
抗深度检测✓✗
原始速度好更快
配置简单一般简单

VLESS 是怎么工作的

VLESS 是 Xray / V2Ray 家族的协议,名字里的「less」不是随便起的:它是 VMess 的精简版,去掉了自带的加密和多余的头部。VLESS 本身不加密数据,它依赖传输层(也就是 TLS)来加密。这正是核心思路:既然连接已经包在 TLS 里,再套一层加密只会增加开销和「指纹」。

实际连接长这样:设备 → 到服务器 443 端口的 TLS 连接 → 在 TLS 里,VLESS 把你的请求转发到互联网。运营商看到的是 443 端口上的 TLS,和你打开任何网站时一模一样。

服务器靠 UUID 识别用户,UUID 在 TLS 建立之后才传输,外部看不到。

VLESS 由什么组成各管什么
传输数据包怎么走
伪装从外面看像什么
寻址谁对应哪把密钥

加密借用 TLS,VLESS 自己不发明密码学,这是优点不是缺点。

Reality 解决了什么

普通 TLS 需要证书,证书对应一个域名。如果运营商统计发现成千上万的人连向 vpn-server.example,而这个域名上并没有任何网站,这就很可疑。

Reality 换了个思路:服务器根本不出示自己的证书,而是在握手阶段「借用」一个真实大站的证书,比如某个微软或苹果的服务域名,这类域名没人敢封。在观察者看来,这次连接就是访问那个大站:一样的 SNI、一样的证书、一样的包序列。如果有人没带正确的密钥来「探测」这台服务器,服务器会老老实实把他转发到真实网站,探测者看到的就是真实网站。

这就是 VLESS 链接里 security=reality、sni= 和 pbk=(公钥,服务器用它区分自己人和路人)这几个参数的含义。

XTLS-Vision 解决了什么

还有一个问题:如果在 TLS 隧道里再传一层 TLS(而现代流量几乎都是 TLS),就形成「TLS 套 TLS」。这种嵌套可以通过数据包的大小和节奏被检测出来。

XTLS-Vision(链接里的 flow=xtls-rprx-vision)在内层 TLS 握手完成后,让内层数据直接通过,不再二次封装。流量的形态回归正常,CPU 开销也更低。

模式外面看到的
普通 TLS你的证书、你的域名,域名可被列表收录
Reality某个真实网站的握手,像你在访问它

VLESS 和 WireGuard 比

WireGuard 是很好的协议:代码少、密码学现代、速度接近裸连。但它有个在某些网络里变成缺点的特性:走 UDP,握手包大小固定且可辨认。检测系统不需要解密,看头几个字节和包长就知道是 WireGuard。

  • 速度: 在没有干扰的网络里 WireGuard 略快,开销更小。
  • 隐蔽性: VLESS + Reality 看起来是 HTTPS;WireGuard 看起来就是 WireGuard。
  • 移动网络: 部分运营商限制或降速 UDP;443 端口的 TLS 在任何有网的地方都能走。
  • 耗电: WireGuard 在长连接上更省,VLESS 走 TCP/TLS 在实际使用中相差不大。

VLESS 和 OpenVPN 比

OpenVPN 比 VLESS 老二十年。它可靠,但流量特征同样明显,而且因为运行在用户态、协议开销大,速度明显落后于前两者。今天用 OpenVPN 的理由主要是「已经部署了」或者「要兼容企业设备」。个人使用,2026 年几乎没有理由选它。

VLESS 和 Trojan、Hysteria2 比

Trojan 的思路和 VLESS + TLS 接近(伪装成 HTTPS),但需要自己的域名和证书,没有 Reality 那种「借证书」的能力。Hysteria2 基于 QUIC(UDP),在丢包严重的线路上速度优势明显,但和 WireGuard 一样受限于 UDP 在部分网络里的待遇。实际使用中,很多机场同时提供 VLESS 和 Hysteria2 节点,让客户端按网络情况选。

对比VLESS + RealityWireGuardOpenVPN
速度快最快慢
不易被识别最好差差
配置难度中最简单中
代码成熟度较新较新最久

一条 VLESS 链接长什么样

vless://UUID@host:443?security=reality&sni=example.com&fp=chrome&pbk=公钥&flow=xtls-rprx-vision&type=tcp#名称

  • UUID:你的身份标识;
  • host:443:服务器地址和端口,443 是标准 HTTPS 端口;
  • security=reality 和 sni=:伪装成哪个网站;
  • fp=chrome:模拟浏览器的 TLS 指纹;
  • flow=xtls-rprx-vision:不做二次加密的模式。

服务商通常不给单条链接,而是给订阅链接:客户端从这个地址自动拉取节点列表并保持更新。什么是订阅、怎么导入,见机场是什么和iPhone 导入教程。

VLESS 做不到的事说明
让你匿名做不到
隐藏你登录过哪些账号做不到
保证任何网络都能通做不到
代替更新和强密码做不到

VLESS 做不到的事

VLESS 伪装的是连接,不是你。网站照样能通过 Cookie、登录状态和浏览器指纹认出你。运营商照样知道你和某个 IP 建立了 TLS 连接,只是看不到里面,也分不出它和普通网站有什么区别。和任何隧道一样,如果客户端 DNS 或 IPv6 配置不当,照样会泄漏。

链接在手但参数看不懂时,把标识符删掉再问。

给 AI 的提示词
解释我这条 VLESS 链接的参数。

标识符和地址我已经删掉,形如:

vless://XXX@XXX:443?security=(你的值)
&type=(你的值)&sni=(你的值)
&fp=(你的值)&flow=(你的值)

告诉我每个参数的含义、我处在哪种模式,
以及这种配置一般在什么网络能通、什么网络不能。
不要编造我链接里没有的参数。

小结

  • VLESS 自己不加密,依赖 TLS,因此看起来就是 HTTPS。
  • Reality 借用真实大站的证书,服务器没有「自己的可疑域名」。
  • XTLS-Vision 消除了会暴露隧道的双层加密。
  • WireGuard 在干净网络里更快但容易被识别;OpenVPN 已经过时。
  • 404 VPN 使用 VLESS + TLS,并正在所有节点上增加 Reality 作为第二种连接方式。