簡單説:VLESS 不試圖把「VPN」藏在自己的加密裏,而是讓整個連接看起來就是一次普通的 HTTPS 訪問。對於做深度包檢測的網絡,這是本質區別——WireGuard 和 OpenVPN 從頭幾個包就能被認出來,而 VLESS + Reality 從外面看和開啟一個網站沒有任何差別。
VLESS 是怎麼工作的
VLESS 是 Xray / V2Ray 家族的協議,名字裏的「less」不是隨便起的:它是 VMess 的精簡版,去掉了自帶的加密和多餘的頭部。VLESS 本身不加密數據,它依賴傳輸層——也就是 TLS——來加密。這正是核心思路:既然連接已經包在 TLS 裏,再套一層加密只會增加開銷和「指紋」。
實際連接長這樣:設備 → 到伺服器 443 端口的 TLS 連接 → 在 TLS 裏,VLESS 把你的請求轉發到互聯網。電訊商看到的是 443 端口上的 TLS——和你開啟任何網站時一模一樣。
伺服器靠 UUID 識別用戶,UUID 在 TLS 建立之後才傳輸,外部看不到。
Reality 解決了什麼
普通 TLS 需要證書,證書對應一個域名。如果電訊商統計發現成千上萬的人連向 vpn-server.example,而這個域名上並沒有任何網站——這就很可疑。
Reality 換了個思路:伺服器根本不出示自己的證書,而是在握手階段「借用」一個真實大站的證書,比如某個微軟或蘋果的服務域名,這類域名沒人敢封。在觀察者看來,這次連接就是訪問那個大站:一樣的 SNI、一樣的證書、一樣的包序列。如果有人沒帶正確的密鑰來「探測」這台伺服器,伺服器會老老實實把他轉發到真實網站——探測者看到的就是真實網站。
這就是 VLESS 連結裏 security=reality、sni= 和 pbk=(公鑰,伺服器用它區分自己人和路人)這幾個參數的含義。
XTLS-Vision 解決了什麼
還有一個問題:如果在 TLS 隧道里再傳一層 TLS(而現代流量幾乎都是 TLS),就形成「TLS 套 TLS」。這種嵌套可以通過數據包的大小和節奏被檢測出來。
XTLS-Vision(連結裏的 flow=xtls-rprx-vision)在內層 TLS 握手完成後,讓內層數據直接通過,不再二次封裝。流量的形態迴歸正常,CPU 開銷也更低。
和 WireGuard 比
WireGuard 是很好的協議:代碼少、密碼學現代、速度接近裸連。但它有個在某些網絡裏變成缺點的特性:走 UDP,握手包大小固定且可辨認。檢測系統不需要解密,看頭幾個字節和包長就知道是 WireGuard。
- 速度: 在沒有干擾的網絡裏 WireGuard 略快,開銷更小。
- 隱蔽性: VLESS + Reality 看起來是 HTTPS;WireGuard 看起來就是 WireGuard。
- 流動網絡: 部分電訊商限制或降速 UDP;443 端口的 TLS 在任何有網的地方都能走。
- 耗電: WireGuard 在長連接上更省,VLESS 走 TCP/TLS 在實際使用中相差不大。
和 OpenVPN 比
OpenVPN 比 VLESS 老二十年。它可靠,但流量特徵同樣明顯,而且因為運行在用戶態、協議開銷大,速度明顯落後於前兩者。今天用 OpenVPN 的理由主要是「已經部署了」或者「要兼容企業設備」。個人使用,2026 年幾乎沒有理由選它。
和 Trojan、Hysteria2 比
Trojan 的思路和 VLESS + TLS 接近——偽裝成 HTTPS——但需要自己的域名和證書,沒有 Reality 那種「借證書」的能力。Hysteria2 基於 QUIC(UDP),在丟包嚴重的線路上速度優勢明顯,但和 WireGuard 一樣受限於 UDP 在部分網絡裏的待遇。實際使用中,很多機場同時提供 VLESS 和 Hysteria2 節點,讓客戶端按網絡情況選。
一條 VLESS 連結長什麼樣
vless://UUID@host:443?security=reality&sni=example.com&fp=chrome&pbk=公鑰&flow=xtls-rprx-vision&type=tcp#名稱
UUID——你的身份標識;host:443——伺服器地址和端口,443 是標準 HTTPS 端口;security=reality和sni=——偽裝成哪個網站;fp=chrome——模擬瀏覽器的 TLS 指紋;flow=xtls-rprx-vision——不做二次加密的模式。
服務商通常不給單條連結,而是給訂閲連結:客戶端從這個地址自動拉取節點列表並保持更新。什麼是訂閲、怎麼導入,見機場是什麼和iPhone 導入教程。
VLESS 做不到的事
VLESS 偽裝的是連接,不是你。網站照樣能通過 Cookie、登入狀態和瀏覽器指紋認出你。電訊商照樣知道你和某個 IP 建立了 TLS 連接——只是看不到裏面,也分不出它和普通網站有什麼區別。和任何隧道一樣,如果客戶端 DNS 或 IPv6 配置不當,照樣會泄漏。
小結
- VLESS 自己不加密,依賴 TLS,因此看起來就是 HTTPS。
- Reality 借用真實大站的證書,伺服器沒有「自己的可疑域名」。
- XTLS-Vision 消除了會暴露隧道的雙層加密。
- WireGuard 在乾淨網絡裏更快但容易被識別;OpenVPN 已經過時。
- 404 VPN 使用 VLESS + TLS,並正在所有節點上增加 Reality 作為第二種連接方式。