Что такое VLESS и почему он стал популярным
VLESS (VMess Less) — это легковесный прокси-протокол без сохранения состояния, разработанный в 2019–2020 годах в рамках проекта V2Ray как эволюция более старого протокола VMess. Его создатель, известный под псевдонимом RPRX, поставил цель убрать недостатки предшественника: встроенное шифрование и зависимость от синхронизации времени. В результате VLESS стал минималистичным: он не шифрует трафик сам по себе, а лишь аутентифицирует пользователя по UUID и передает метаданные соединения. Это позволяет использовать его с различными внешними транспортами — TLS, WebSocket, gRPC, QUIC и другими.
К 2025 году VLESS стал фактическим стандартом для обхода цензуры в России, Иране и Китае. Причины — простота, гибкость и устойчивость к глубокому анализу пакетов (DPI). В отличие от OpenVPN или WireGuard, которые создают собственный туннель с характерным рукопожатием, VLESS может маскироваться под обычный HTTPS-трафик, если его правильно настроить. Однако сам по себе VLESS без дополнительных слоев защиты, таких как Reality или TLS, не обеспечивает конфиденциальности и легко обнаруживается.
Как работает VLESS: протокол без шифрования
VLESS — это протокол без сохранения состояния. Это значит, что для аутентификации не требуется синхронизация часов или хранение сессий. Клиент отправляет заголовок, который содержит версию протокола, 16-байтовый UUID пользователя, команду (TCP или UDP), порт назначения и адрес. Весь заголовок занимает от 25 до 50 байт на соединение — для сравнения, OpenVPN обрабатывает более 100 байт на пакет.
Ключевая особенность: VLESS не шифрует данные. В конфигурации явно указывается encryption: "none", и это не ошибка, а архитектурное решение. Вся конфиденциальность делегируется транспортному протоколу, который используется в качестве основы. На практике это почти всегда TLS 1.3. Отсутствие собственного шифрования позволяет избежать эффекта "TLS-в-TLS", когда внутри внешнего TLS-туннеля находится еще один зашифрованный слой. Именно двойная обертка стала причиной падения VMess: DPI научились распознавать характерные сигнатуры, и к сентябрю 2025 года уровень обнаружения VMess в Китае превысил 80%.
VLESS не зависит от времени, что устраняет проблемы с синхронизацией, которые мучили пользователей VMess. UUID — это единственный ключ аутентификации. Если UUID совпадает, соединение разрешено; если нет — отклонено на первом байте. Это делает протокол очень быстрым и простым в реализации.
Что такое Reality и зачем он нужен
Reality — это технология, разработанная в рамках проекта Xray-core и выпущенная в 2023 году. Она решает главную проблему традиционных TLS-прокси: необходимость иметь собственный домен и сертификат. Обычный VLESS+TLS сервер предоставляет свой сертификат, и DPI может сопоставить отпечаток этого сертификата с известными прокси-серверами. Reality полностью отказывается от этой идеи.
Вместо собственного сертификата сервер имитирует рукопожатие реального стороннего веб-сайта. Оператор выбирает цель — например, www.samsung.com или www.nvidia.com. Сервер использует поддельный SNI и обмен ключами X25519. Клиенты, знающие правильный открытый ключ Reality, выполняют настоящее рукопожатие TLS 1.3 с имитированной цепочкой сертификатов, а затем направляются в туннель VLESS. Клиенты, которые не знают ключа (включая DPI), видят обычное соединение с сайтом-маской, включая настоящий сертификат. Это делает Reality чрезвычайно эффективным против глубокого анализа пакетов.
Reality не требует своего домена или сертификата, что упрощает развертывание. Однако у него есть ограничения: он не скрывает ритм и объем трафика, репутацию подсети и число параллельных соединений к одному SNI. Именно по этим признакам Reality можно обнаружить, и в России с 2024 года ведется активная борьба с такими прокси.
VLESS без Reality: что это значит и какие риски
Когда говорят "VLESS без Reality", обычно имеют в виду конфигурацию, где VLESS используется с обычным TLS, но без технологии Reality. Это может быть VLESS+TLS на собственном домене, VLESS+WebSocket за CDN, VLESS+gRPC или даже VLESS без TLS вовсе. В каждом случае уровень защиты и устойчивость к блокировкам различаются.
Самый простой вариант — VLESS без TLS. В этом случае трафик передается в открытом виде, и любой DPI может легко определить протокол по структуре заголовка. Такой вариант не рекомендуется даже для личного использования, если есть хоть малейшая угроза цензуры.
Более распространенный вариант — VLESS+TLS на собственном домене. Здесь трафик шифруется, но сервер предоставляет свой сертификат. DPI может сопоставить отпечаток сертификата с базой известных прокси, особенно если домен не имеет истории или используется только для прокси. Это делает такой вариант уязвимым для блокировок.
VLESS+WebSocket за CDN (например, Cloudflare) — популярный способ скрыть реальный IP сервера. Трафик выглядит как обычное HTTPS-соединение с CDN, и DPI сложнее отличить его от легитимного. Однако CDN могут быть заблокированы целиком, и в России некоторые CDN уже ограничены.
Главный риск VLESS без Reality — это более высокая вероятность обнаружения по сравнению с Reality. По данным полевых отчетов, уровень обнаружения VLESS+Reality составляет менее 5%, тогда как VLESS+TLS может быть обнаружен значительно чаще, особенно если используются популярные домены или сертификаты.
Сравнение VLESS с другими протоколами
Чтобы понять место VLESS без Reality, полезно сравнить его с другими протоколами.
VMess — предшественник VLESS. Использует собственное шифрование AEAD, защиту от повторного воспроизведения и зависит от синхронизации времени. В нецензурированной сети эти функции снижают пропускную способность на несколько процентов и не дают преимуществ. В цензурированной сети шаблон шифрования внутри TLS обнаруживается, и уровень обнаружения достигает 80%.
Trojan — еще более простой протокол, чем VLESS: пароль вместо UUID, TLS снаружи. Долгое время был эффективен, но после обновления DPI в августе 2025 года обнаруживается примерно в 90% случаев.
Shadowsocks — симметричный AEAD-шифр без TLS-фасада. Выглядит как случайные байты, но современные DPI помечают полностью зашифрованный трафик как подозрительный. Для обхода используются плагины, которые оборачивают шифр в TLS или HTTP.
WireGuard — VPN на уровне ядра, быстрее VLESS+XTLS на 2–3% в чистой сети, но его фиксированный байт рукопожатия 0x01 легко идентифицируется, и в цензурированных сетях эффективная пропускная способность падает почти до нуля.
VLESS+Reality остается наиболее устойчивым к DPI вариантом, но VLESS без Reality все еще может работать в менее агрессивных условиях или при использовании дополнительных мер маскировки.
Как настроить VLESS без Reality: пошаговый пример
Рассмотрим настройку VLESS+TLS на собственном домене с использованием панели 3X-UI. Это классический вариант без Reality, который подходит для тех, у кого есть домен и сертификат.
- Подготовка сервера: Вам понадобится VPS с Ubuntu 22.04 или 24.04, минимум 512 МБ RAM и 5 ГБ диска. Убедитесь, что порт 443 свободен и открыт в файрволе провайдера.
- Установка 3X-UI: Выполните команду
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh). Установщик спросит о базе данных (выберите SQLite), порте панели (лучше случайный) и SSL. Для VLESS+TLS выберите вариант с Let's Encrypt на домен, если у вас есть домен, или вариант без SSL, если будете использовать свой сертификат.
- Настройка inbound: В панели создайте новое подключение. Выберите протокол VLESS, порт 443, транспорт RAW (TCP). В разделе безопасности выберите TLS, укажите ваш домен и путь к сертификату. Если используете Let's Encrypt, сертификат будет автоматически.
- Создание клиента: Добавьте клиента с уникальным Email, сгенерируйте UUID. Включите подписку, чтобы клиенты могли автоматически получать обновления.
- Подключение клиентов: Используйте vless:// ссылку или QR-код. В клиенте (например, v2rayNG или Nekobox) укажите адрес сервера, порт, UUID, flow (можно оставить пустым), TLS и SNI.
Этот вариант работает, но менее защищен от DPI, чем Reality. Если ваш IP заблокируют, придется менять сервер или переходить на Reality.
Альтернативы VLESS без Reality: XHTTP, gRPC и другие
Если вы хотите использовать VLESS, но не хотите настраивать Reality, есть несколько альтернативных транспортов, которые повышают устойчивость к блокировкам.
VLESS+XHTTP — это транспорт, который использует HTTP/2 и HTTP/3 (QUIC) для маскировки трафика. Он появился в Xray-core недавно и показал хорошие результаты в обходе DPI. XHTTP позволяет использовать flow xtls-rprx-vision, но только при включенном шифровании VLESS (например, mlkem768). Этот вариант стал популярен после попыток блокировки TCP-транспорта VLESS в России в ноябре 2025 года.
VLESS+gRPC — использует мультиплексирование HTTP/2. Трафик выглядит как обычные gRPC-запросы, что затрудняет его идентификацию. Однако gRPC может быть заблокирован, если DPI научится распознавать характерные паттерны.
VLESS+WebSocket — классический способ спрятать трафик за CDN. Вы настраиваете WebSocket-туннель и подключаете его к Cloudflare или другому CDN. Это скрывает реальный IP сервера, но CDN может быть заблокирован.
Hysteria2 — это не VLESS, но часто используется как альтернатива. Он работает поверх QUIC и обеспечивает высокую скорость, но его рукопожатие может быть обнаружено.
Выбор транспорта зависит от ваших задач и уровня угрозы. Если вы в России и хотите максимальную устойчивость, лучше использовать Reality или XHTTP.
Блокировки VLESS в России и что делать
В ноябре 2025 года в России была предпринята попытка заблокировать VLESS с транспортом TCP. Это нарушило работу многих VPN-сервисов, но быстро выяснилось, что другие транспорты (XHTTP, gRPC) продолжают работать. В некоторых регионах были введены "белые списки" CIDR, когда подключения к серверам с IP-адресами не из списка не работают.
Роскомнадзор сообщил о блокировке 439 VPN-сервисов к январю 2026 года. Федеральный бюджет на блокировку VPN составляет около 60 миллиардов рублей на 2025–2027 годы, что говорит о серьезности намерений.
Если ваш VLESS без Reality перестал работать, вот что можно сделать:
- Переключитесь на другой транспорт: XHTTP или gRPC вместо TCP.
- Смените IP-адрес сервера, если он попал в блокировку.
- Используйте CDN для маскировки трафика.
- Рассмотрите переход на Reality, если это возможно.
Важно понимать, что ни один протокол не дает 100% гарантии. DPI постоянно развивается, и то, что работает сегодня, может быть заблокировано завтра.
Безопасность и производительность VLESS без Reality
Безопасность VLESS без Reality зависит от выбранного транспорта. Если вы используете VLESS+TLS, трафик шифруется, но сертификат может быть проверен DPI. Если вы используете VLESS без TLS, данные передаются открыто, и любой может прочитать их.
Производительность VLESS высокая, особенно с XTLS Vision. XTLS Vision — это схема заполнения, которая сглаживает сигнатуры длины TLS-записей и использует системный вызов splice() для пересылки TCP-пакетов в ядре без копирования через пользовательское пространство. Это позволяет достичь пропускной способности, близкой к прямому TCP-соединению.
Однако без Reality вы теряете маскировку рукопожатия. DPI может обнаружить, что соединение не является обычным HTTPS, по ряду признаков: несоответствие SNI и IP, необычные размеры записей, частота соединений. Поэтому для максимальной безопасности рекомендуется использовать Reality или хотя бы XHTTP.
Также важно следить за обновлениями Xray-core. Начиная с версии 25.8.29, VLESS получил встроенное шифрование, включая постквантовый обмен ключами ML-KEM. Это добавляет дополнительный уровень защиты, но может снизить производительность.
Практические советы по выбору конфигурации
Выбор между VLESS с Reality и без него зависит от ваших потребностей.
Когда использовать VLESS без Reality:
- У вас есть собственный домен и сертификат.
- Вы не находитесь в стране с жесткой цензурой.
- Вам нужна простота настройки.
- Вы используете CDN для маскировки.
Когда использовать VLESS+Reality:
- Вы в России, Иране или Китае.
- Вам нужна максимальная устойчивость к DPI.
- У вас нет домена или вы не хотите его покупать.
- Вы готовы потратить время на настройку.
Рекомендации по настройке:
- Всегда используйте TLS 1.3 и uTLS с отпечатком браузера (например, chrome).
- Выбирайте сайт-маску, который поддерживает TLS 1.3, HTTP/2 и X25519.
- Избегайте популярных масок (apple, microsoft, cloudflare), так как они часто блокируются.
- Используйте случайные порты для панели управления.
- Включайте подписку для автоматического обновления клиентов.
Помните, что безопасность — это процесс. Регулярно обновляйте Xray-core, следите за новостями о блокировках и адаптируйте конфигурацию.
Вопросы и ответы
Можно ли использовать VLESS без Reality для обхода блокировок в России?
Да, можно, но с оговорками. VLESS без Reality, например с транспортом XHTTP или gRPC, может работать в России, особенно после блокировок TCP-транспорта в ноябре 2025 года. Однако устойчивость к DPI ниже, чем у VLESS+Reality. Если вы используете VLESS+TLS на собственном домене, есть риск, что сертификат будет сопоставлен с прокси. Рекомендуется использовать CDN или переходить на Reality для максимальной надежности.
Чем VLESS без Reality отличается от VLESS с Reality?
Основное отличие — в способе маскировки рукопожатия. VLESS+Reality имитирует рукопожатие реального стороннего сайта, не требуя собственного домена или сертификата. VLESS без Reality обычно использует собственный TLS-сертификат, который может быть обнаружен DPI. Reality также не скрывает ритм трафика, но значительно снижает вероятность обнаружения по сравнению с обычным TLS.
Какие транспорты поддерживает VLESS?
VLESS поддерживает множество транспортов: TCP (RAW), WebSocket, gRPC, mKCP, QUIC и XHTTP. Каждый транспорт по-своему формирует трафик. WebSocket позволяет маскироваться под HTTP/1.1 и работать через CDN, gRPC использует HTTP/2, QUIC работает поверх UDP, а XHTTP — это новый транспорт, использующий HTTP/2 и HTTP/3. Выбор транспорта влияет на устойчивость к DPI и производительность.
Нужно ли шифрование в VLESS?
VLESS сам по себе не шифрует трафик, и в конфигурации указывается encryption: "none". Это архитектурное решение: вся конфиденциальность делегируется внешнему транспорту, обычно TLS. Однако начиная с Xray-core 25.8.29 появилось встроенное шифрование, включая постквантовое ML-KEM. Оно может быть полезно, но не обязательно, если вы используете TLS или Reality.
Что делать, если VLESS без Reality заблокировали?
Если ваш VLESS перестал работать, попробуйте сменить транспорт (например, с TCP на XHTTP или gRPC), сменить IP-адрес сервера, использовать CDN для маскировки или перейти на Reality. Также проверьте, не введены ли "белые списки" CIDR в вашем регионе. Регулярно обновляйте Xray-core и следите за новостями о блокировках.
Какой вариант VLESS самый безопасный?
Самый безопасный вариант — VLESS+Reality с XTLS Vision. Reality маскирует рукопожатие под реальный сайт, а Vision сглаживает сигнатуры длины TLS-записей. Уровень обнаружения такого варианта составляет менее 5% по полевым отчетам. Если Reality недоступен, рассмотрите VLESS+XHTTP с включенным шифрованием VLESS.