Если коротко: VLESS — это протокол семейства Xray/V2Ray, который не пытается спрятать VPN внутри «своего» шифрования, а маскирует соединение под обычный HTTPS-трафик к обычному сайту. Для сетей с глубоким анализом пакетов это принципиальная разница: WireGuard и OpenVPN узнаются по первым же пакетам, а VLESS с Reality со стороны неотличим от захода на сайт.
Как устроен VLESS
В названии VLESS слово «less» не случайно — это упрощённый потомок протокола VMess. Из него убрали собственное шифрование и лишние заголовки. Сам по себе VLESS не шифрует данные: он полагается на транспортный уровень, то есть на TLS. Это и есть ключевая идея. Раз соединение и так завёрнуто в TLS, второе шифрование поверх — только лишняя нагрузка и лишний «отпечаток».
На практике соединение выглядит так: устройство → TLS-соединение к серверу на порту 443 → внутри него VLESS передаёт ваши запросы дальше в интернет. Провайдер видит TLS на 443 — ровно то же самое, что при открытии любого сайта.
Пользователя сервер узнаёт по UUID — длинному случайному идентификатору, который передаётся внутри уже установленного TLS-соединения. Снаружи его не видно.
Что такое Reality
Обычный TLS требует сертификата, а сертификат выдан на конкретный домен. Если провайдер соберёт статистику, что к домену vpn-server.example ходят тысячи людей, но домен не открывает никакого сайта, — это подозрительно.
Reality решает это иначе. Сервер не предъявляет свой сертификат вообще. Вместо этого он в момент рукопожатия «одалживает» его у настоящего крупного сайта — например, у сервиса Microsoft или Apple, который никто блокировать не станет. Со стороны наблюдателя соединение выглядит как заход на этот сайт: тот же SNI, тот же сертификат, та же последовательность пакетов. Если к серверу подключается кто-то посторонний без правильного ключа, сервер честно проксирует его на настоящий сайт — и «проверяющий» видит настоящий сайт.
Именно поэтому в ссылке VLESS вы видите параметры security=reality, sni= и pbk= — публичный ключ, по которому сервер отличает своего клиента от случайного посетителя.
Что такое XTLS-Vision
Есть ещё одна проблема: если внутри TLS-туннеля передавать ещё один TLS (а почти весь современный трафик — это TLS), получается «TLS в TLS». Такую вложенность анализаторы умеют находить по характерному размеру и ритму пакетов.
XTLS-Vision (в ссылках — flow=xtls-rprx-vision) убирает двойное шифрование для внутренних TLS-соединений: после рукопожатия внутренний поток идёт напрямую, без повторной упаковки. Трафик становится по форме обычным, а нагрузка на процессор — меньше.
VLESS против WireGuard
WireGuard — отличный протокол: минимум кода, современная криптография, скорость почти как без VPN. Но у него есть свойство, которое в некоторых сетях становится недостатком: он работает по UDP и имеет узнаваемое рукопожатие фиксированного размера. Системе анализа трафика не нужно расшифровывать пакеты, чтобы понять, что это WireGuard — достаточно посмотреть на первые байты и размеры.
- Скорость. В свободной сети WireGuard обычно чуть быстрее: меньше накладных расходов.
- Незаметность. VLESS с Reality выглядит как HTTPS, WireGuard выглядит как WireGuard.
- Мобильные сети. UDP на некоторых операторах ограничен или замедлен; TLS на 443 работает везде, где работает интернет.
- Батарея. WireGuard экономнее на постоянных соединениях, VLESS через TCP/TLS — сопоставимо на практике.
VLESS против OpenVPN
OpenVPN старше на два десятилетия. Он надёжен, но его трафик тоже узнаваем, а по скорости он заметно уступает обоим — из-за работы в пространстве пользователя и большого объёма служебных данных. Сегодня OpenVPN имеет смысл там, где он уже развёрнут, или где нужна совместимость с корпоративным оборудованием. Для личного использования выбирать его в 2026 году поводов почти нет.
Как выглядит ссылка VLESS
Типичная ссылка выглядит так:
vless://UUID@host:443?security=reality&sni=example.com&fp=chrome&pbk=КЛЮЧ&flow=xtls-rprx-vision&type=tcp#Имя
Что здесь важно:
UUID— ваш идентификатор, по нему сервер вас узнаёт;host:443— адрес сервера и порт; 443 — стандартный порт HTTPS;security=realityиsni=— маскировка под указанный сайт;fp=chrome— отпечаток TLS-рукопожатия, имитирующий браузер;flow=xtls-rprx-vision— режим без двойного шифрования.
Вместо одной ссылки сервисы обычно выдают ссылку-подписку: адрес, по которому клиент сам скачивает актуальный список серверов и обновляет его. Так при добавлении новых серверов или смене ключей ничего не нужно переписывать руками.
Какие приложения поддерживают VLESS
- Android: v2rayNG, NekoBox, Hiddify.
- iPhone и iPad: Streisand, V2Box, Hiddify, sing-box; Shadowrocket — платный и требует Apple ID не из России.
- Windows: v2rayN, Hiddify, NekoRay.
- macOS: V2Box, Hiddify, sing-box.
- Роутеры: прошивки на базе OpenWrt с пакетом sing-box или Xray.
Все они принимают и отдельные ссылки vless://, и ссылки-подписки. Как импортировать подписку на iPhone, мы разобрали в отдельной статье: Как настроить VPN на iPhone.
Что VLESS не делает
VLESS маскирует соединение, но не делает вас анонимным. Сайты по-прежнему видят cookie, вход в аккаунт и отпечаток браузера. Провайдер по-прежнему видит, что вы установили TLS-соединение с каким-то IP-адресом, — он просто не видит, что внутри, и не может отличить его от обычного сайта. И, как любой туннель, VLESS не защищает от утечек DNS и WebRTC, если клиент настроен неправильно — проверить это можно по инструкции Утечки DNS и WebRTC.
Коротко
- VLESS не шифрует сам — он полагается на TLS и за счёт этого выглядит как HTTPS.
- Reality одалживает сертификат настоящего сайта, поэтому у сервера нет «своего» подозрительного домена.
- XTLS-Vision убирает двойное шифрование, из-за которого туннель можно было заметить по форме трафика.
- WireGuard быстрее в свободной сети, но легко распознаётся; OpenVPN — устаревший компромисс.
- В 404 VPN используется VLESS с TLS; в качестве второго варианта подключения мы добавляем Reality на всех серверах.