VLESS es un protocolo de túnel del proyecto Xray: lleva tu tráfico entre tu equipo y un servidor agregando muy poco por su cuenta, y deja el cifrado a una capa de seguridad externa, casi siempre TLS, la misma que usan los sitios con HTTPS.
Por eso, visto desde fuera, una conexión VLESS bien configurada se parece mucho a una visita normal a un sitio web. Reality es otra tecnología del mismo proyecto que va un paso más allá: el servidor presenta el saludo TLS real de un sitio conocido. Aquí va qué problema resuelven, cómo funcionan sin tecnicismos y qué necesitas para usarlos.
VLESS EN CAPAS
tus datos
└─ VLESS: quién eres, a dónde vas
└─ TLS: el cifrado
└─ internet: se ve como
una conexión HTTPS
¿Para qué sirve VLESS?
Los protocolos de VPN clásicos, como WireGuard u OpenVPN, son seguros, pero su tráfico tiene una forma reconocible. Una red que inspecciona los paquetes puede notar «esto es una VPN» y bloquearla o frenarla. Pasa en algunas redes de oficinas y escuelas, en hoteles con filtros y en países que restringen las VPN. Por qué una red bloquea una página o un servicio está en página bloqueada: por qué aparece.
VLESS se diseñó con otra meta: que su tráfico sea difícil de distinguir de la navegación web normal. Difícil no significa imposible: ningún protocolo puede prometer que nunca lo van a bloquear.
UN TÚNEL TIENE QUE PARECERSE A ALGO
parece una VPN fácil de clasificar
parece un sitio difícil de clasificar
└─ VLESS con TLS elige
lo segundo
Cómo funciona VLESS
La documentación de Xray lo define como un protocolo de transporte ligero y sin estado, que sirve de puente entre el cliente y el servidor. Agrega un encabezado mínimo, con el identificador del usuario, y entrega los datos a una capa de transporte.
Lo más importante: VLESS no cifra por sí mismo. En su configuración normal el cifrado propio va apagado, y la documentación advierte que, salvo casos muy concretos, VLESS debe usarse con una capa de seguridad externa, como TLS o Reality. No es un descuido: TLS ya cifra, y cifrar dos veces agregaría trabajo sin ganar seguridad. Con TLS, la conexión usa un saludo TLS normal y un flujo cifrado normal, igual que un sitio web.
DE DÓNDE SALE EL CIFRADO
VLESS no cifra por su cuenta
TLS cifra, como en HTTPS
Reality saludo TLS de un sitio real
└─ no inventa criptografía
nueva que pueda fallar
¿Qué es VLESS Reality?
Un túnel con TLS normal tiene un punto débil: el servidor necesita su propio dominio y su certificado, y alguien atento puede preguntarse si ese dominio es un sitio real o un servidor de VPN. Reality quita esa pregunta. Según su repositorio oficial:
- Elimina la huella TLS del servidor, eso que permite reconocerlo por cómo responde.
- No necesita dominio ni certificado propios: puede apuntar al sitio de otra persona.
- Muestra a los intermediarios el saludo TLS real de ese sitio, mientras la conexión de verdad se autentica con claves temporales.
- Reenvía al sitio real las conexiones que no tienen la clave, así que quien intente sondear el servidor solo ve un reenvío.
TLS NORMAL Y REALITY
TLS normal tu dominio y tu certificado
└─ el dominio se puede
poner en una lista
Reality saludo de un sitio real
└─ parece tráfico hacia
ese sitio
¿Es seguro VLESS?
El cifrado viene de TLS 1.3, el mismo que protege a los sitios modernos, y el código de Xray es abierto. Pero, como con cualquier túnel, lo seguro que estés depende de cómo está configurado todo lo demás: que las consultas de DNS vayan dentro del túnel, que no se escapen conexiones por IPv6 y que haya algo que bloquee el tráfico si el túnel se cae. Cómo revisarlo está en ¿qué es una fuga de DNS? y ¿qué es el kill switch de una VPN?.
Y lo que no cambia con ningún protocolo: el servidor de la VPN ve a qué sitios te conectas, así que importa quién lo opera. Por eso las VPN gratis de origen dudoso son un riesgo, como explicamos en ¿las VPN gratis son seguras?.
Cómo usar VLESS: enlaces vless:// y suscripciones
Casi siempre recibes un enlace que empieza con vless://, o una suscripción: una dirección con una lista de servidores que tu app descarga y mantiene al día.
- Instala una app compatible con VLESS, o la app de tu proveedor, que hace todo esto por ti.
- Copia el enlace o la suscripción desde tu cuenta.
- En la app, agrega el enlace o la suscripción; aparece la lista de servidores.
- Elige un servidor y conéctate. La primera vez, el sistema te pide permiso para agregar una configuración de VPN.
- Abre cuál es mi IP y revisa que aparezca la dirección del servidor.
Un enlace vless:// no es una contraseña: es toda la configuración en una línea, con el identificador, el servidor, el puerto y el modo de seguridad. Si quieres ver qué trae el tuyo, pégalo en el analizador de enlaces de nodo: lo desglosa por campos y te da un código QR para importarlo al celular, sin que nada salga del navegador. No compartas ese enlace: quien lo tenga puede usar tu cuenta.
LO QUE TRAE UN ENLACE VLESS
vless:// identificador@servidor:puerto
?security= tls o reality
&sni= el dominio que
se muestra
└─ toda la configuración en
una sola línea
Si los parámetros de tu enlace no te dicen nada, pídele a una IA que te los explique sin darle los datos privados:
Explícame los parámetros de mi enlace VLESS.
Se ve así, sin el identificador ni el servidor:
vless://XXX@XXX:443?security=(el tuyo)
&type=(el tuyo)&sni=(el tuyo)
&fp=(el tuyo)&flow=(el tuyo)
Dime qué significa cada parámetro y qué modo
estoy usando. No inventes parámetros que mi
enlace no tiene.
En resumen
- VLESS es un protocolo ligero de Xray que no cifra por sí mismo y viaja dentro de TLS.
- Visto desde fuera se parece a una conexión HTTPS, y eso lo hace difícil de distinguir.
- Reality usa el saludo TLS de un sitio real y no necesita dominio propio.
- La seguridad real depende también del DNS, de IPv6 y del bloqueo cuando se cae el túnel.
- Tu enlace
vless://es tu configuración completa: no lo compartas.
404 VPN funciona con VLESS, y el plan gratis trae 2 GB al día sin tarjeta. Te puedes conectar con la app para Android o Mac, con el cliente abierto Tunnel o desde el bot de Telegram: página de descarga.