Если коротко: VLESS — это протокол семейства Xray/V2Ray, который не пытается спрятать VPN внутри «своего» шифрования, а маскирует соединение под обычный HTTPS-трафик к обычному сайту. Для сетей с глубоким анализом пакетов это принципиальная разница: WireGuard и OpenVPN узнаются по первым же пакетам, а VLESS с Reality со стороны неотличим от захода на сайт.

Как устроен VLESS

В названии VLESS слово «less» не случайно — это упрощённый потомок протокола VMess. Из него убрали собственное шифрование и лишние заголовки. Сам по себе VLESS не шифрует данные: он полагается на транспортный уровень, то есть на TLS. Это и есть ключевая идея. Раз соединение и так завёрнуто в TLS, второе шифрование поверх — только лишняя нагрузка и лишний «отпечаток».

На практике соединение выглядит так: устройство → TLS-соединение к серверу на порту 443 → внутри него VLESS передаёт ваши запросы дальше в интернет. Провайдер видит TLS на 443 — ровно то же самое, что при открытии любого сайта.

Пользователя сервер узнаёт по UUID — длинному случайному идентификатору, который передаётся внутри уже установленного TLS-соединения. Снаружи его не видно.

Что такое Reality

Обычный TLS требует сертификата, а сертификат выдан на конкретный домен. Если провайдер соберёт статистику, что к домену vpn-server.example ходят тысячи людей, но домен не открывает никакого сайта, — это подозрительно.

Reality решает это иначе. Сервер не предъявляет свой сертификат вообще. Вместо этого он в момент рукопожатия «одалживает» его у настоящего крупного сайта — например, у сервиса Microsoft или Apple, который никто блокировать не станет. Со стороны наблюдателя соединение выглядит как заход на этот сайт: тот же SNI, тот же сертификат, та же последовательность пакетов. Если к серверу подключается кто-то посторонний без правильного ключа, сервер честно проксирует его на настоящий сайт — и «проверяющий» видит настоящий сайт.

Именно поэтому в ссылке VLESS вы видите параметры security=reality, sni= и pbk= — публичный ключ, по которому сервер отличает своего клиента от случайного посетителя.

Что такое XTLS-Vision

Есть ещё одна проблема: если внутри TLS-туннеля передавать ещё один TLS (а почти весь современный трафик — это TLS), получается «TLS в TLS». Такую вложенность анализаторы умеют находить по характерному размеру и ритму пакетов.

XTLS-Vision (в ссылках — flow=xtls-rprx-vision) убирает двойное шифрование для внутренних TLS-соединений: после рукопожатия внутренний поток идёт напрямую, без повторной упаковки. Трафик становится по форме обычным, а нагрузка на процессор — меньше.

VLESS против WireGuard

WireGuard — отличный протокол: минимум кода, современная криптография, скорость почти как без VPN. Но у него есть свойство, которое в некоторых сетях становится недостатком: он работает по UDP и имеет узнаваемое рукопожатие фиксированного размера. Системе анализа трафика не нужно расшифровывать пакеты, чтобы понять, что это WireGuard — достаточно посмотреть на первые байты и размеры.

  • Скорость. В свободной сети WireGuard обычно чуть быстрее: меньше накладных расходов.
  • Незаметность. VLESS с Reality выглядит как HTTPS, WireGuard выглядит как WireGuard.
  • Мобильные сети. UDP на некоторых операторах ограничен или замедлен; TLS на 443 работает везде, где работает интернет.
  • Батарея. WireGuard экономнее на постоянных соединениях, VLESS через TCP/TLS — сопоставимо на практике.

VLESS против OpenVPN

OpenVPN старше на два десятилетия. Он надёжен, но его трафик тоже узнаваем, а по скорости он заметно уступает обоим — из-за работы в пространстве пользователя и большого объёма служебных данных. Сегодня OpenVPN имеет смысл там, где он уже развёрнут, или где нужна совместимость с корпоративным оборудованием. Для личного использования выбирать его в 2026 году поводов почти нет.

Как выглядит ссылка VLESS

Типичная ссылка выглядит так:

vless://UUID@host:443?security=reality&sni=example.com&fp=chrome&pbk=КЛЮЧ&flow=xtls-rprx-vision&type=tcp#Имя

Что здесь важно:

  • UUID — ваш идентификатор, по нему сервер вас узнаёт;
  • host:443 — адрес сервера и порт; 443 — стандартный порт HTTPS;
  • security=reality и sni= — маскировка под указанный сайт;
  • fp=chrome — отпечаток TLS-рукопожатия, имитирующий браузер;
  • flow=xtls-rprx-vision — режим без двойного шифрования.

Вместо одной ссылки сервисы обычно выдают ссылку-подписку: адрес, по которому клиент сам скачивает актуальный список серверов и обновляет его. Так при добавлении новых серверов или смене ключей ничего не нужно переписывать руками.

Какие приложения поддерживают VLESS

  • Android: v2rayNG, NekoBox, Hiddify.
  • iPhone и iPad: Streisand, V2Box, Hiddify, sing-box; Shadowrocket — платный и требует Apple ID не из России.
  • Windows: v2rayN, Hiddify, NekoRay.
  • macOS: V2Box, Hiddify, sing-box.
  • Роутеры: прошивки на базе OpenWrt с пакетом sing-box или Xray.

Все они принимают и отдельные ссылки vless://, и ссылки-подписки. Как импортировать подписку на iPhone, мы разобрали в отдельной статье: Как настроить VPN на iPhone.

Что VLESS не делает

VLESS маскирует соединение, но не делает вас анонимным. Сайты по-прежнему видят cookie, вход в аккаунт и отпечаток браузера. Провайдер по-прежнему видит, что вы установили TLS-соединение с каким-то IP-адресом, — он просто не видит, что внутри, и не может отличить его от обычного сайта. И, как любой туннель, VLESS не защищает от утечек DNS и WebRTC, если клиент настроен неправильно — проверить это можно по инструкции Утечки DNS и WebRTC.

Коротко

  • VLESS не шифрует сам — он полагается на TLS и за счёт этого выглядит как HTTPS.
  • Reality одалживает сертификат настоящего сайта, поэтому у сервера нет «своего» подозрительного домена.
  • XTLS-Vision убирает двойное шифрование, из-за которого туннель можно было заметить по форме трафика.
  • WireGuard быстрее в свободной сети, но легко распознаётся; OpenVPN — устаревший компромисс.
  • В 404 VPN используется VLESS с TLS; в качестве второго варианта подключения мы добавляем Reality на всех серверах.