OnePN
Что такое VLESS и чем он отличается от других протоколов

Технологии

Что такое VLESS и чем он отличается от других протоколов

обновлено 9 мин чтения

VLESS часто называют «протоколом шифрования», хотя он ничего не шифрует. Разбираем, что он делает на самом деле, зачем ему Reality и XTLS Vision, что означают параметры в ссылке подключения и чем он отличается от WireGuard и OpenVPN.

Что такое VLESS простыми словами

VLESS — лёгкий протокол передачи данных из экосистемы Xray (раньше она называлась V2Ray). Протокол здесь — это набор правил, по которым приложение на вашем устройстве договаривается с сервером: кто вы такой, куда переслать данные и в каком виде.

Главная его особенность в том, чего он не делает. VLESS не шифрует. В конфигурации у него так и написано: encryption: none. Именно это место вызывает больше всего недоумения и именно с него стоит начать.

Протокол, транспорт и шифрование — три разных слоя

Путаница возникает потому, что в разговорной речи «протокол VPN» означает сразу всё: и способ передачи, и шифрование, и аутентификацию. У WireGuard и OpenVPN это действительно один пакет. У VLESS слои разделены.

Проще всего понять по аналогии с обычными сайтами. HTTP сам по себе ничего не шифрует — он лишь описывает, как запросить страницу. Безопасным его делает TLS, и вместе они называются HTTPS. С VLESS ровно то же: он отвечает за «что и куда», а защитой занимается слой под ним.

Из чего состоит подключение

Рабочее соединение собирается из четырёх частей, и в настройках вы встретите каждую:

  • VLESS — сам протокол. Описывает формат обмена и несёт минимум служебных данных.
  • UUID — длинный идентификатор вида b7f3…-…-…, по которому сервер узнаёт пользователя. Фактически это ваш ключ от сервера, и делиться им не стоит.
  • Транспорт — TLS 1.3 или Reality. Тот самый слой, который шифрует.
  • Flow — режим потока, чаще всего xtls-rprx-vision. О нём ниже.

Reality: зачем он нужен

Обычный TLS требует, чтобы у сервера был домен и выпущенный на него сертификат. Это деньги, продление и лишняя точка отказа: просроченный сертификат — и подключение перестаёт работать.

Reality решает это иначе. Он построен на TLS 1.3, но подлинность сервера подтверждается парой ключей x25519: у сервера приватный, у клиента публичный. Домен и сертификат не нужны вовсе — поэтому в настройках вместо привычного пути к сертификату вы видите поля pbk (публичный ключ) и sid (короткий идентификатор).

Криптографически это тот же TLS 1.3 — то есть современный стандарт, на котором работает весь банковский интернет. Разница в том, откуда берётся доверие: из цепочки сертификатов или из заранее известного ключа.

XTLS Vision и двойное шифрование

Откройте любой сайт по HTTPS через туннель — и содержимое окажется зашифровано дважды. Сначала браузером, для самого сайта. Потом ещё раз, уже туннелем. Второй слой не добавляет защиты: данные и так нечитаемы, — но процессор честно тратит на него время, а к каждому пакету добавляются лишние байты.

XTLS Vision — режим, который это распознаёт. Увидев, что внутри и так идёт TLS, он перестаёт шифровать повторно и передаёт поток дальше как есть. На современном компьютере выигрыш заметен слабо, а вот на телефоне, роутере или ТВ-приставке — вполне ощутимо.

VLESS против WireGuard, OpenVPN и Shadowsocks

WireGuard

Современный и очень быстрый протокол со встроенным шифрованием, работает по UDP. Конфигурация — буквально десяток строк с парой ключей. Сильная сторона — простота и скорость; слабая — UDP переживает не все сети: в гостиничном или корпоративном Wi-Fi он нередко режется, и соединение просто не встаёт.

OpenVPN

Ветеран с огромной совместимостью: работает практически везде, где вообще бывает VPN. Взамен — самые тяжёлые накладные расходы и громоздкая конфигурация с сертификатами. Если нужен максимум совместимости и не жалко скорости, выбор рабочий.

Shadowsocks

Лёгкий прокси, а не полноценный VPN: шифрование по общему паролю, настройка в три поля. Быстрый и нетребовательный, но и возможностей у него меньше — это инструмент другого класса.

Где здесь VLESS

Он занимает место между ними: накладных расходов почти как у Shadowsocks, криптография уровня TLS 1.3, транспорт по TCP — значит предсказуемое поведение в недружелюбных сетях. Плата — количество параметров: руками такое подключение собирать утомительно, поэтому в жизни его всегда импортируют ссылкой или подпиской.

Как выбирать сервис, а не протокол, разобрано отдельно в статье как выбрать VPN.

Что означают параметры в ссылке vless://

Ссылка подключения выглядит пугающе, хотя устроена просто: адрес сервера и набор параметров после вопросительного знака. Вот что означают те, что встречаются чаще всего:

  • security=reality — используемый транспорт; альтернатива — tls.
  • sni — имя, которое клиент указывает при рукопожатии.
  • pbk — публичный ключ сервера, тот самый x25519.
  • sid — короткий идентификатор, привязывающий клиента к конкретной настройке на сервере.
  • fp — отпечаток TLS-библиотеки, которой представляется клиент (chrome, firefox и подобные).
  • flow — режим потока, как правило xtls-rprx-vision.
  • type — тип соединения: tcp, grpc, ws и другие.

Практический смысл в том, что все эти значения должны совпадать с серверными. Одна опечатка в pbk — и соединение не поднимется, причём сообщение об ошибке будет невнятным. Поэтому ручной ввод почти всегда проигрывает импорту ссылки.

Когда VLESS не нужен

Честный ответ: если задача — соединить два своих устройства или офисную сеть, WireGuard проще и полностью достаточен. Если нужна совместимость с оборудованием, которое умеет только классику, — OpenVPN. VLESS ценен там, где важны минимальные накладные расходы и устойчивое поведение в разных сетях, а конфигурацию всё равно раздаёт сервис, а не человек.

Как подключиться

Собирать параметры вручную не нужно ни на одной платформе: сервис отдаёт готовую ссылку или подписку, приложение забирает её само. Пошагово для iPhone, Android, Windows, Linux и телевизора — в инструкции по настройке. Про то, что влияет на скорость уже после подключения, — в разборе почему VPN замедляет интернет.

OnePN работает на VLESS Reality

Готовая подписка вместо ручной настройки: приложение само заберёт параметры. 3 дня бесплатно, без привязки карты.

Частые вопросы

Что такое VLESS простыми словами?

Это лёгкий протокол передачи данных из экосистемы Xray (ранее V2Ray). Он описывает, как клиент и сервер обмениваются трафиком, но сам ничего не шифрует — шифрование отдано транспортному слою, TLS 1.3 или Reality.

Чем VLESS отличается от WireGuard?

WireGuard — самостоятельный VPN-протокол со встроенным шифрованием, работает по UDP и настраивается парой ключей. VLESS шифрование не дублирует и полагается на транспорт, поэтому накладные расходы у него минимальны, но параметров в настройке больше.

Безопасен ли VLESS, если он не шифрует?

Да, потому что шифрует слой под ним. Разделение здесь такое же, как у сайтов: HTTP сам по себе не шифрует, но поверх TLS превращается в HTTPS. Данные между вашим устройством и сервером защищены TLS 1.3 или Reality.

Что такое Reality?

Транспорт на базе TLS 1.3, в котором подлинность сервера подтверждается парой ключей x25519, а не обычным сертификатом. Владеть доменом и выпускать сертификат для сервера не требуется.

Что делает XTLS Vision?

Убирает повторное шифрование уже зашифрованных данных. Когда вы открываете сайт по HTTPS, содержимое зашифровано дважды: браузером и туннелем. Vision позволяет не тратить процессор на второй слой и заметно помогает скорости на слабых устройствах.

VLESS быстрее других протоколов?

У него минимальные накладные расходы, но итоговая скорость определяется не протоколом, а расстоянием до сервера и его загрузкой. Подробнее — в разборе о скорости.

Какие приложения поддерживают VLESS?

Happ, v2RayTun, Hiddify, v2rayNG, Streisand и другие. OnePN настраивается на Windows, macOS, iOS, Android, Linux и Smart TV, а одна подписка действует на всех ваших устройствах.

VLESS работает по TCP или UDP?

Обычно поверх TCP с транспортом TLS или Reality. Это отличает его от WireGuard, который живёт на UDP, — и потому VLESS ведёт себя предсказуемее в сетях, где UDP обрабатывается плохо: в гостиничных и корпоративных Wi-Fi.