Что такое протокол VLESS и как он устроен в 2026: отличия от VMess и Trojan
VLESS часто встречается в ссылках подписок и инструкциях VPN-сервисов, но мало кто объясняет, что это такое. Если коротко, VLESS — лёгкий протокол для передачи трафика через прокси-сервер, который сам почти ничего не делает и именно поэтому хорошо сочетается с маскировкой. Ниже — как он устроен, чем отличается от соседей по экосистеме и других популярных протоколов, и в каких случаях его стоит выбирать.
VLESS в двух словах: откуда он взялся
VLESS появился в 2020 году в сообществе V2Ray как облегчённая замена протоколу VMess. Идея была простой: если трафик всё равно идёт внутри TLS, второй слой шифрования не нужен, а протокол можно сделать минимальным. Вскоре основное развитие VLESS переместилось в Xray-core — ответвление V2Ray, где появились надстройки XTLS, Vision и Reality.
Протокол действительно минималистичен: в заголовке запроса — версия, идентификатор клиента, команда и адрес назначения, и больше почти ничего.
В России VLESS стал массовым, когда с 2023 года оборудование ТСПУ начало массово распознавать и блокировать классические VPN-протоколы, прежде всего OpenVPN и WireGuard. Сейчас на нём работают многие VPN-сервисы, продающие доступ через подписки, и почти все популярные клиенты для Android, iOS и компьютеров.
Как устроено подключение по VLESS
Упрощённо соединение проходит так:
- Клиент устанавливает TCP-соединение с сервером, чаще всего на порт 443, как обычный браузер.
- Поверх него поднимается TLS или Reality: стороны договариваются о ключах, и дальше всё зашифровано.
- Внутри защищённого канала клиент отправляет заголовок VLESS: версию, свой UUID и адрес, куда нужно подключиться.
- Сервер сверяет UUID со списком разрешённых клиентов. Если идентификатор неизвестен, запрос отклоняется или передаётся на запасной веб-сервер.
- Если всё в порядке, сервер открывает соединение с нужным сайтом и начинает передавать данные в обе стороны.
- Клиент на устройстве заворачивает в этот канал весь трафик или только выбранные приложения.
UUID здесь выполняет роль пароля: длинная случайная строка, которую сервер выдаёт каждому клиенту. В ссылке подписки или ключе она обязательно присутствует, поэтому делиться ключом — всё равно что делиться паролем.
Если открыть VLESS-ключ как текст, в нём видны все эти части. После названия протокола идут UUID, адрес сервера и порт, а дальше — параметры: тип транспорта, слой безопасности (tls или reality), для Reality — публичный ключ сервера и короткий идентификатор, имя сайта для маскировки, отпечаток браузера, под который подстраивается клиент, и режим потока, например Vision. Ошибка в любом из этих полей — самая частая причина того, что ключ «не работает» при исправном сервере.
Почему в VLESS нет собственного шифрования
Это самый частый вопрос и самый частый повод для беспокойства. В обычной конфигурации собственного шифрования у VLESS действительно нет: в ней, как правило, указывается encryption none. С сентября 2025 года в Xray-core появилось и необязательное встроенное шифрование VLESS Encryption (mlkem768x25519plus), но его включают отдельно на сервере и в клиенте. Отсутствие своего шифрования не значит, что трафик идёт открыто.
Защиту обеспечивает нижний слой — TLS 1.3 или Reality. Это те же механизмы, которыми защищены банки, почта и большая часть интернета. Добавлять поверх них ещё одно шифрование, как делает VMess, — значит тратить ресурсы устройства и батарею без выигрыша в безопасности.
Есть и вторая причина. Двойное шифрование оставляет характерные следы: размеры пакетов и их последовательность внутри TLS начинают отличаться от обычного веб-трафика. Минимальный протокол проще спрятать, а надстройка XTLS Vision дополнительно убирает признаки «TLS внутри TLS», по которым DPI может заподозрить прокси.
Ещё одна деталь: защищён участок от устройства до VPN-сервера. Дальше сервер подключается к сайту как обычный клиент, и если сайт работает по HTTPS, трафик остаётся зашифрованным уже TLS самого сайта. Владелец сервера при этом видит, к каким адресам вы обращаетесь, поэтому выбор сервиса — вопрос доверия, а не только протокола.
Важно помнить: VLESS без TLS и без Reality — открытый текст. Такую конфигурацию иногда используют внутри уже защищённой сети, но для обхода блокировок она бессмысленна.
Транспорты и надстройки: TCP, WebSocket, gRPC, Reality
VLESS отвечает только за формат запроса. Как именно байты доходят до сервера, определяет транспорт, а как они защищены — слой безопасности. Комбинаций много:
- TCP (raw) — самый простой и быстрый транспорт, особенно в связке с Reality и Vision.
- WebSocket — трафик выглядит как веб-сокет обычного сайта и может идти через CDN.
- gRPC — маскировка под API-запросы, тоже совместима с CDN.
- XHTTP и HTTPUpgrade — более новые варианты, которые маскируют трафик под обычные HTTP-запросы.
Слой безопасности — TLS или Reality. С TLS нужен свой домен и сертификат, а сервер выглядит как обычный сайт. Reality устроена хитрее: сервер «заимствует» TLS-рукопожатие настоящего популярного сайта. Клиент с правильным ключом получает доступ к прокси, а любой посторонний, включая систему активного зондирования, видит этот настоящий сайт. Свой домен и сертификат при этом не нужны.
В настройках сервера для Reality указывают сайт-донор — домен, чьё рукопожатие будет заимствоваться. Обычно это крупный зарубежный сайт с поддержкой TLS 1.3 и HTTP/2, доступный из страны пользователя. Клиент знает публичный ключ сервера и короткий идентификатор, и по ним сервер отличает своих от чужих, не раскрывая себя посторонним.
Именно связка VLESS + Reality, часто с Vision, сейчас считается одной из самых устойчивых конфигураций в российских условиях.
VLESS и VMess: в чём разница
VMess — исходный протокол V2Ray. Он появился раньше и рассчитан на работу даже без TLS, поэтому имеет собственное шифрование и проверку подлинности, завязанную на время. Из-за этого VMess требует, чтобы часы клиента и сервера были синхронизированы, иначе соединение не устанавливается.
VLESS отказался от всего этого: нет своего шифрования, нет зависимости от времени, меньше служебных данных. В итоге он легче для устройства и проще в настройке. А главное, новые надстройки против блокировок — Reality и Vision — делаются прежде всего для VLESS. VMess сегодня встречается в основном в старых конфигурациях и как запасной вариант в подписках.
На практике разница заметна в двух ситуациях. Первая — слабые устройства: на старом телефоне или роутере лишний слой шифрования VMess заметнее нагружает процессор, чем минимальный VLESS. Вторая — ошибки подключения из-за времени: если на телефоне вручную выставлены неверные часы, VMess перестаёт подключаться, а VLESS продолжает работать.
VLESS и Trojan: сходства и отличия
Trojan похож на VLESS больше, чем VMess. Он тоже не шифрует трафик сам, а живёт внутри TLS, тоже выдаёт себя за обычный HTTPS-сайт и тоже передаёт посторонние запросы на настоящий веб-сервер. Проверка клиента идёт по паролю, а не по UUID.
Отличия в деталях. Классический Trojan требует свой домен и сертификат, а с Reality в основном используется VLESS. Набор надстроек вокруг VLESS в Xray богаче: Vision, разные транспорты, тонкие настройки потока. Trojan остаётся хорошим и простым вариантом, и почти все клиенты поддерживают оба протокола, так что выбор между ними обычно делает сервис, а не пользователь.
VLESS, Shadowsocks и WireGuard: сравнение для российских условий
Shadowsocks — один из старейших протоколов обхода цензуры. Он шифрует всё и выглядит как поток случайных байтов без узнаваемой структуры. Долгое время это было достоинством, но современные системы DPI научились подозревать именно «слишком случайный» трафик. Outline, который построен на Shadowsocks, добавил маскировку через WebSocket и префиксы, чтобы соединение выглядело как что-то знакомое. Но с ноября 2023 года Shadowsocks входит в перечень протоколов, которые Роскомнадзор намерен блокировать, а блокировки Shadowsocks и Outline фиксируются с весны 2024 года.
WireGuard — быстрый современный VPN-протокол, но о маскировке он не заботится; в его документации прямо сказано, что обфускацию нужно делать уровнем выше. Рукопожатие WireGuard легко распознать, поэтому в России его вместе с OpenVPN массово блокируют с 2023 года, а в 2024–2026 годах блокировки только усилились. AmneziaWG — форк WireGuard с изменениями против DPI — решает эту проблему для тех, кто хочет остаться в экосистеме WireGuard.
VLESS с Reality выигрывает у обоих тем, что не пытается быть незаметным, а выдаёт себя за самое обычное: TLS-соединение с известным сайтом.
Общий для всех вывод: протокол помогает против DPI, но не против белых списков. Если оператор пропускает только разрешённые адреса, соединение к зарубежному серверу не пройдёт ни по VLESS, ни по чему-либо другому.
Сравнительная таблица протоколов
| Протокол | Своё шифрование | Маскировка | Нагрузка на устройство | Нужен свой домен | Поддержка в клиентах |
|---|---|---|---|---|---|
| VLESS + Reality | Нет, защищает Reality (TLS 1.3) | Выглядит как заход на настоящий сайт | Низкая | Нет | Почти все клиенты на Xray и sing-box |
| VLESS + TLS | Нет, защищает TLS | Выглядит как свой HTTPS-сайт | Низкая | Да | Почти все клиенты на Xray и sing-box |
| VMess | Да | Хорошая только поверх TLS | Выше | Да, если с TLS | Широкая, но протокол устаревает |
| Trojan | Нет, защищает TLS | Выглядит как HTTPS-сайт | Низкая | Да | Широкая |
| Shadowsocks | Да | Случайный поток, нужны надстройки | Низкая | Нет | Широкая, включая Outline |
| WireGuard | Да | Нет | Низкая | Нет | Отдельные приложения, многие клиенты |
| AmneziaWG | Да | Изменённое рукопожатие против DPI | Низкая | Нет | AmneziaVPN, AmneziaWG, INCY |
Плюсы и минусы VLESS
Плюсы:
- минимальный протокол, который мало нагружает телефон и батарею;
- сочетается с Reality, Vision и разными транспортами, что даёт гибкость против блокировок;
- не требует синхронизации часов;
- поддерживается почти всеми современными клиентами на всех платформах;
- открытая реализация в Xray-core.
Минусы:
- без TLS или Reality не защищён вообще, поэтому важна правильная конфигурация;
- много параметров, и ошибка в одном из них ломает подключение;
- ключ содержит UUID, и утёкший ключ даёт доступ к серверу;
- не помогает при белых списках без промежуточного сервера в России.
Какие клиенты поддерживают VLESS
Практически все клиенты на ядрах Xray и sing-box:
- INCY — iOS, Android, Windows, macOS, Linux, ТВ; доступен в российском App Store;
- Happ — все основные платформы, но основное приложение удалено из российского App Store;
- v2rayNG — Android, открытый код, распространяется через GitHub;
- v2rayN — Windows, Linux, macOS, открытый код;
- Hiddify — Android, iOS, компьютеры, открытый код, в российском App Store отсутствует;
- Karing — все платформы, открытый код, есть в российском App Store;
- NekoBox — Android, открытый код;
- AmneziaVPN — поддерживает XRay с VLESS Reality наряду с AmneziaWG.
На стороне серверов VLESS реализуют Xray-core и sing-box. Среди коммерческих сервисов VLESS используют, по их собственным данным, Amnezia Premium, Fiery VPN, Liberty VPN и другие.
Когда VLESS выбирать, а когда нет
Выбирать VLESS, особенно в связке с Reality, стоит, если вы в России и ваш VPN регулярно отваливается на WireGuard или OpenVPN, если нужен один протокол для телефона и компьютера и если вы готовы пользоваться сторонним клиентом.
VLESS не лучший выбор, если вам нужна простая настройка своего сервера без знаний Linux — здесь проще AmneziaVPN с автоматической установкой; Outline тоже прост, но работает на Shadowsocks, который в России блокируют с весны 2024 года. Он не нужен и в сети без блокировок, где WireGuard быстрее и проще. И он не решит проблему белых списков сам по себе: для неё нужен маршрут через разрешённый адрес, а не другой протокол.
Если вы пользуетесь готовым сервисом, выбор протокола обычно уже сделан за вас: в подписке лежат серверы с нужными настройками, а клиент просто подключается. Тогда знание устройства VLESS пригодится в основном для диагностики — чтобы понимать, почему один сервер работает, а другой нет.
Вопросы и ответы
VLESS — это VPN или прокси?
Формально VLESS — прокси-протокол: он передаёт данные между клиентом и сервером, но сам не создаёт сетевой интерфейс. VPN-режим появляется на стороне клиента, который заворачивает в туннель весь трафик устройства. Для пользователя разницы почти нет: приложение с VLESS-подпиской работает как обычный VPN.
Безопасен ли VLESS, если у него нет своего шифрования?
Да, если он используется с TLS или Reality, как почти всегда и бывает. Шифрование в этом случае обеспечивает TLS 1.3 — тот же механизм, что защищает банки и почту. Без TLS и Reality трафик VLESS идёт открыто, поэтому такую конфигурацию для обхода блокировок не используют.
Чем VLESS лучше VMess?
VLESS легче: в нём нет собственного слоя шифрования, который в VMess дублирует TLS, и нет требования синхронизировать часы клиента и сервера. Из-за этого он меньше нагружает устройство и проще в настройке. Кроме того, самые устойчивые к блокировкам надстройки вроде Reality и XTLS Vision разрабатываются прежде всего под VLESS.
Почему VLESS работает там, где WireGuard блокируют?
WireGuard не пытается маскироваться: его рукопожатие имеет узнаваемую структуру, и DPI легко его находит. VLESS поверх TLS или Reality выглядит как обычное HTTPS-соединение с сайтом, и отличить его от миллионов таких же соединений гораздо сложнее. Но от белых списков VLESS не спасает: если адрес сервера не разрешён, соединение не пройдёт.
В каких приложениях можно использовать VLESS?
VLESS поддерживают почти все клиенты на ядрах Xray и sing-box: INCY, Happ, v2rayNG, v2rayN, Hiddify, Karing, NekoBox и другие. На iPhone с российским Apple ID из них доступны INCY и Karing, а Happ, v2RayTun, Streisand и Hiddify в российском App Store сейчас недоступны. Выбирать стоит клиент, который рекомендует ваш сервис.
Можно ли поднять VLESS на своём сервере?
Да, для этого нужен VPS и серверная часть Xray-core или sing-box; многие используют панели управления вроде 3x-ui или Marzban. Клиент AmneziaVPN умеет сам развернуть XRay с VLESS Reality на сервере по данным SSH. Учтите, что настройку, обновления и замену заблокированного адреса придётся делать самостоятельно.