简单说:VLESS 不试图把「VPN」藏在自己的加密里,而是让整个连接看起来就是一次普通的 HTTPS 访问。对于做深度包检测的网络,这是本质区别——WireGuard 和 OpenVPN 从头几个包就能被认出来,而 VLESS + Reality 从外面看和打开一个网站没有任何差别。

VLESS 是怎么工作的

VLESS 是 Xray / V2Ray 家族的协议,名字里的「less」不是随便起的:它是 VMess 的精简版,去掉了自带的加密和多余的头部。VLESS 本身不加密数据,它依赖传输层——也就是 TLS——来加密。这正是核心思路:既然连接已经包在 TLS 里,再套一层加密只会增加开销和「指纹」。

实际连接长这样:设备 → 到服务器 443 端口的 TLS 连接 → 在 TLS 里,VLESS 把你的请求转发到互联网。运营商看到的是 443 端口上的 TLS——和你打开任何网站时一模一样。

服务器靠 UUID 识别用户,UUID 在 TLS 建立之后才传输,外部看不到。

Reality 解决了什么

普通 TLS 需要证书,证书对应一个域名。如果运营商统计发现成千上万的人连向 vpn-server.example,而这个域名上并没有任何网站——这就很可疑。

Reality 换了个思路:服务器根本不出示自己的证书,而是在握手阶段「借用」一个真实大站的证书,比如某个微软或苹果的服务域名,这类域名没人敢封。在观察者看来,这次连接就是访问那个大站:一样的 SNI、一样的证书、一样的包序列。如果有人没带正确的密钥来「探测」这台服务器,服务器会老老实实把他转发到真实网站——探测者看到的就是真实网站。

这就是 VLESS 链接里 security=realitysni=pbk=(公钥,服务器用它区分自己人和路人)这几个参数的含义。

XTLS-Vision 解决了什么

还有一个问题:如果在 TLS 隧道里再传一层 TLS(而现代流量几乎都是 TLS),就形成「TLS 套 TLS」。这种嵌套可以通过数据包的大小和节奏被检测出来。

XTLS-Vision(链接里的 flow=xtls-rprx-vision)在内层 TLS 握手完成后,让内层数据直接通过,不再二次封装。流量的形态回归正常,CPU 开销也更低。

和 WireGuard 比

WireGuard 是很好的协议:代码少、密码学现代、速度接近裸连。但它有个在某些网络里变成缺点的特性:走 UDP,握手包大小固定且可辨认。检测系统不需要解密,看头几个字节和包长就知道是 WireGuard。

  • 速度: 在没有干扰的网络里 WireGuard 略快,开销更小。
  • 隐蔽性: VLESS + Reality 看起来是 HTTPS;WireGuard 看起来就是 WireGuard。
  • 移动网络: 部分运营商限制或降速 UDP;443 端口的 TLS 在任何有网的地方都能走。
  • 耗电: WireGuard 在长连接上更省,VLESS 走 TCP/TLS 在实际使用中相差不大。

和 OpenVPN 比

OpenVPN 比 VLESS 老二十年。它可靠,但流量特征同样明显,而且因为运行在用户态、协议开销大,速度明显落后于前两者。今天用 OpenVPN 的理由主要是「已经部署了」或者「要兼容企业设备」。个人使用,2026 年几乎没有理由选它。

和 Trojan、Hysteria2 比

Trojan 的思路和 VLESS + TLS 接近——伪装成 HTTPS——但需要自己的域名和证书,没有 Reality 那种「借证书」的能力。Hysteria2 基于 QUIC(UDP),在丢包严重的线路上速度优势明显,但和 WireGuard 一样受限于 UDP 在部分网络里的待遇。实际使用中,很多机场同时提供 VLESS 和 Hysteria2 节点,让客户端按网络情况选。

一条 VLESS 链接长什么样

vless://UUID@host:443?security=reality&sni=example.com&fp=chrome&pbk=公钥&flow=xtls-rprx-vision&type=tcp#名称

  • UUID——你的身份标识;
  • host:443——服务器地址和端口,443 是标准 HTTPS 端口;
  • security=realitysni=——伪装成哪个网站;
  • fp=chrome——模拟浏览器的 TLS 指纹;
  • flow=xtls-rprx-vision——不做二次加密的模式。

服务商通常不给单条链接,而是给订阅链接:客户端从这个地址自动拉取节点列表并保持更新。什么是订阅、怎么导入,见机场是什么iPhone 导入教程

VLESS 做不到的事

VLESS 伪装的是连接,不是你。网站照样能通过 Cookie、登录状态和浏览器指纹认出你。运营商照样知道你和某个 IP 建立了 TLS 连接——只是看不到里面,也分不出它和普通网站有什么区别。和任何隧道一样,如果客户端 DNS 或 IPv6 配置不当,照样会泄漏。

小结

  • VLESS 自己不加密,依赖 TLS,因此看起来就是 HTTPS。
  • Reality 借用真实大站的证书,服务器没有「自己的可疑域名」。
  • XTLS-Vision 消除了会暴露隧道的双层加密。
  • WireGuard 在干净网络里更快但容易被识别;OpenVPN 已经过时。
  • 404 VPN 使用 VLESS + TLS,并正在所有节点上增加 Reality 作为第二种连接方式。