Протокол VLESS: что это, как работает и почему обходит блокировки

Разбираем протокол VLESS: архитектура, отличие от OpenVPN и WireGuard, роль TLS, REALITY и XTLS Vision, устойчивость к DPI и практические рекомендации.

Что такое VLESS и зачем он нужен

VLESS (Very Lightweight Encryption Security Stream) — это легковесный прокси-протокол, разработанный в 2020–2021 годах командой Xray как эволюция VMess. Его главная цель — обеспечить максимальную невидимость для систем глубокого анализа трафика (DPI), которые используются для блокировки VPN в России, Китае, Иране и других странах.

В отличие от традиционных VPN-протоколов, таких как OpenVPN или WireGuard, VLESS не пытается шифровать данные самостоятельно. Вместо этого он полагается на внешний TLS-туннель, который делает трафик неотличимым от обычного HTTPS-соединения с легитимным сайтом. Это ключевое архитектурное решение, которое позволяет VLESS обходить DPI-фильтры, настроенные на поиск характерных сигнатур VPN-протоколов.

Протокол был создан как ответ на блокировку VMess в Китае в 2020 году. VMess имел собственный слой шифрования поверх TLS, что создавало двойную обёртку, которую DPI научились распознавать. VLESS отказался от собственного шифрования, оставив только аутентификацию по UUID и минимальные метаданные для маршрутизации. Это сделало его значительно быстрее и практически невидимым для систем обнаружения.

Как устроен VLESS изнутри

Технически VLESS работает в три этапа:

  1. Установление транспортного соединения. Клиент подключается к серверу через выбранный транспорт — чаще всего TCP+TLS, WebSocket+TLS или gRPC+TLS. На этом этапе DPI видит обычный TLS-handshake, ничем не отличающийся от того, что происходит при открытии любого HTTPS-сайта.
  1. VLESS-аутентификация. Внутри уже установленного TLS-канала клиент отправляет заголовок VLESS, который содержит:
  • 1 байт версии (обычно 0x00)
  • 16 байт UUID пользователя
  • 1 байт длины дополнительной информации (опционально)
  • 1 байт команды (TCP или UDP)
  • 2 байта порта назначения
  • 1 байт типа адреса (IPv4, IPv6 или домен)
  • сам адрес назначения

В сумме заголовок занимает от 25 до 50 байт — для сравнения, OpenVPN добавляет более 100 байт служебных данных к каждому пакету. Сервер сверяет UUID со своим списком пользователей: если совпадает — пропускает трафик, если нет — разрывает соединение.

  1. Передача полезных данных. После аутентификации VLESS просто проксирует байты в обе стороны без какой-либо дополнительной обработки. Шифрование, контроль ошибок и управление окном — всё это берут на себя TLS и TCP. Такой минимализм даёт два преимущества: высокую скорость (нет лишних вычислений на каждом пакете) и отсутствие собственных сигнатур, которые мог бы обнаружить DPI.

Транспорты VLESS: TCP, WebSocket, gRPC, QUIC

VLESS сам по себе — это только формат аутентификации и маршрутизации. За то, как байты доходят до сервера, отвечают транспорты. Вот основные варианты:

  • TCP + TLS — самый простой и быстрый транспорт. VLESS-трафик идёт прямо в TLS-туннеле без дополнительных слоёв. Обычно используется в связке с REALITY для максимальной маскировки.
  • WebSocket + TLS — поверх TLS поднимается HTTP, затем WS-апгрейд, затем VLESS. Этот транспорт позволяет прятать трафик за CDN (например, Cloudflare) и nginx-прокси, что делает его хорошим запасным вариантом.
  • gRPC + TLS — использует HTTP/2 мультиплексирование. Трафик выглядит как вызовы Google Cloud API, что хорошо проходит через CDN, но требует поддержки h2 на сервере.
  • QUIC — работает поверх UDP с TLS 1.3. Обеспечивает высокую скорость и устойчивость к потерям пакетов, но в России DPI может резать QUIC-трафик выборочно.

Выбор транспорта зависит от конкретных условий: если нужно спрятаться за CDN — WebSocket или gRPC, если важна максимальная скорость и маскировка — TCP+REALITY.

VLESS против OpenVPN и WireGuard

Чтобы понять преимущества VLESS, полезно сравнить его с традиционными протоколами.

OpenVPN (2001) — один из старейших VPN-протоколов. Он использует собственное шифрование AES-256-GCM и имеет уникальный handshake, который DPI распознаёт за миллисекунды. В России OpenVPN практически полностью заблокирован: процент обнаружения достигает 100% в течение 30 секунд после подключения. Скорость ограничена ~100–200 Мбит/с, а пинг-оверхед составляет 30–50 мс.

WireGuard (2018) — современный протокол с кодом всего в 4000 строк. Он быстрее VLESS на чистой передаче данных, но его пакеты имеют фиксированную длину и характерный handshake (32 байта), которые DPI научился распознавать к 2024 году. В России WireGuard-серверы блокируются почти поголовно, за исключением обфусцированных форков вроде AmneziaWG, но и их уже начинают резать.

VLESS (2021) — использует переменную длину пакетов, как обычный HTTPS, и реальный TLS-handshake с настоящим SNI (например, cloudflare.com). Это делает его неотличимым от обычного веб-трафика. Скорость достигает 500–800 Мбит/с на типичном VPS, а пинг-оверхед — всего 5–15 мс.

Таким образом, VLESS выигрывает в трёх ключевых аспектах: устойчивость к DPI, скорость и низкая задержка. Однако он требует более сложной настройки, чем OpenVPN, и менее дружелюбен к новичкам.

REALITY: маскировка под реальный сайт

Сам по себе VLESS+TLS уже довольно устойчив к DPI, но у него есть уязвимость — активное зондирование. Это когда DPI отправляет запросы к подозрительному серверу и проверяет, как тот отвечает. Обычный VLESS-сервер на TLS при отсутствии корректного UUID просто молчит или разрывает соединение, что выдаёт его.

REALITY решает эту проблему радикально. Когда DPI начинает зондировать сервер, REALITY перенаправляет запрос на настоящий сайт — например, cloudflare.com. Для зонда сервер выглядит как настоящий Cloudflare: выдаёт реальный сертификат, отвечает HTML-страницей. Только когда приходит правильный VLESS-клиент с правильным UUID и ключом, REALITY переключается в VPN-режим.

Технически REALITY работает на уровне TLS ClientHello. Он проверяет, есть ли у клиента правильный publicKey и shortId. Если да — переключается в VLESS-режим. Если нет — проксирует запрос на целевой сайт. Таким образом, даже если ТСПУ зайдёт на VPN-сервер браузером, оно увидит обычный сайт Cloudflare, а не пустую страницу или ошибку.

REALITY был выпущен в 2023 году и с тех пор стал стандартом для VLESS-развёртываний в цензурированных сетях. В сочетании с XTLS Vision он обеспечивает практически полную невидимость.

XTLS Vision: ускорение и маскировка

XTLS Vision — это flow-режим VLESS, который решает две задачи: ускоряет передачу данных и сглаживает сигнатуры длины TLS-записей.

Проблема двойного шифрования возникает, когда клиент устанавливает HTTPS-соединение к зарубежному сайту через VLESS+TLS. Трафик шифруется дважды: сначала между клиентом и VPN-сервером, затем между клиентом и конечным сайтом. Это вычислительно дорого и замедляет работу. XTLS Vision определяет, что трафик уже зашифрован, и пропускает его без повторного шифрования — просто копирует байты через системный вызов splice() в ядре Linux, минуя пользовательское пространство.

Результат: на больших файлах через HTTPS (4K-видео, торренты, скачивание) скорость растёт на 30–80%. В обычном VLESS+TLS максимум ~400 Мбит/с на типичном VPS, с Vision — 700–900 Мбит/с.

Кроме того, Vision добавляет байты заполнения на ранней стадии рукопожатия, чтобы сгладить предсказуемые сигнатуры длины TLS-записей. Это затрудняет статистический анализ трафика, который DPI использует для обнаружения VPN.

Почему VLESS обходит DPI: три уровня защиты

Современные системы цензуры, такие как российская ТСПУ или китайский Great Firewall, используют три основных метода обнаружения VPN-трафика:

  1. Фингерпринтинг протоколов — распознавание характерных сигнатур handshake. OpenVPN имеет постоянный паттерн P_CONTROL_HARD_RESET_CLIENT_V2, WireGuard — фиксированный байт 0x01. VLESS не имеет собственных сигнатур, потому что весь трафик — это обычный TLS 1.3.
  1. Статистический анализ — анализ размеров пакетов и интервалов между ними. WireGuard отправляет пакеты с предсказуемыми интервалами и постоянными размерами, Shadowsocks — характерные паттерны маленьких управляющих пакетов. VLESS с XTLS Vision использует переменную длину пакетов и заполнение, что делает его неотличимым от HTTPS.
  1. Активное зондирование — DPI подключается к подозрительному серверу и пытается выполнить рукопожатие. Trojan-серверы отвечают характерным образом, что их выдаёт. REALITY перенаправляет зонды на реальный сайт, поэтому сервер выглядит легитимным.

VLESS+REALITY+Vision побеждает все три метода. По полевым отчётам, процент обнаружения VLESS-серверов с правильной конфигурацией составляет менее 5%, в то время как VMess обнаруживается в 80% случаев, Trojan — в 90%, Shadowsocks — в 95%.

Как настроить VLESS-сервер: практические рекомендации

Если вы хотите поднять собственный VLESS-сервер, вот основные шаги:

  1. Выберите VPS у любого хостера (Aeza, BlueVPS, Hetzner). Минимальные требования — 1 ГБ RAM и 1 ядро CPU, достаточно для небольших нагрузок.
  1. Установите Xray-core — самую активную реализацию VLESS. Она включает REALITY и XTLS Vision, которых нет в оригинальном v2ray-core.
  1. Настройте конфигурацию с протоколом VLESS, транспортом TCP+TLS, REALITY и XTLS Vision. Важно указать encryption: "none" — это обязательное поле, которое напоминает, что шифрование делегируется TLS.
  1. Настройте fallback на реальный веб-сервер (например, nginx), чтобы при заходе браузером на ваш домен отображался легитимный сайт. Это критично для маскировки.
  1. Интегрируйте с CDN (Cloudflare) — это защитит от IP-блокировок. Пользователь подключается к IP-адресам Cloudflare, которые используются миллионами сайтов, и заблокировать их невозможно без разрушения половины интернета.
  1. Следите за обновлениями — DPI-системы постоянно совершенствуются, поэтому важно обновлять Xray-core и менять REALITY-ключи при необходимости.

Если вам не хочется заниматься администрированием, можно использовать готовые VPN-сервисы на базе VLESS — они берут на себя все технические сложности.

Какие клиенты поддерживают VLESS

VLESS — относительно новый протокол, поэтому не все VPN-приложения умеют с ним работать. Вот основные клиенты, которые поддерживают VLESS:

  • Hiddify Next — iOS, Android, macOS, Windows, Linux. Самое популярное и удобное приложение с поддержкой VLESS, REALITY и автоматическим переключением.
  • v2rayN / v2rayNG — Windows и Android. Классические клиенты с множеством настроек, подходят для опытных пользователей.
  • NekoBox / NekoRay — Android и Windows. Лёгкие и быстрые, минималистичный интерфейс.
  • Shadowrocket — iOS, платный ($2.99 в App Store). Качественный и гибкий клиент.
  • Фирменные клиенты VPN-сервисов — например, VPN RUS Client для Windows, который автоматически выбирает оптимальный сервер и протокол.

Важно: VLESS не совместим с проприетарными протоколами вроде NordLynx (форк WireGuard) или OpenVPN. Для подключения к VLESS-серверу нужен Xray-совместимый клиент и подписка от провайдера, использующего VLESS.

Будущее VLESS и ограничения

На середину 2026 года VLESS+REALITY остаётся самым надёжным способом обхода цензуры в России, Китае и Иране. Однако есть и ограничения.

Уязвимость к IP-блокировкам. Если VLESS-сервер работает на голом IP-адресе, рано или поздно его заблокируют. Интеграция с CDN (Cloudflare) решает эту проблему, но добавляет задержку и требует настройки WebSocket-транспорта.

Сложность настройки. VLESS требует больше технических знаний, чем OpenVPN или WireGuard. Новичку проще воспользоваться готовым сервисом.

Неопределённость будущего. DPI-системы постоянно развиваются. Пока VLESS+REALITY работает, но нет гарантий, что через год ситуация не изменится. Некоторые эксперты считают, что единственный способ полностью заблокировать VLESS — это блокировать весь TLS-трафик, что сломало бы интернет в целом, поэтому маловероятно.

Юридические риски. В России использование VPN для обхода блокировок не запрещено напрямую, но сервисы, предоставляющие такие возможности, могут быть заблокированы. Пользователи должны осознавать риски и использовать VLESS-решения на свой страх и риск.

Вопросы и ответы

VLESS — это бесплатный протокол?

Да, VLESS — это открытый протокол с открытым исходным кодом, входящий в состав Xray-core и v2ray-core. Он бесплатен для использования. Однако для работы VLESS нужен сервер (VPS) с настроенным Xray, что стоит от $3–5 в месяц. Либо можно воспользоваться платным VPN-сервисом, который предоставляет VLESS-подключения.

Чем VLESS отличается от VMess?

VLESS — это упрощённая версия VMess. VMess имеет собственное шифрование AEAD, защиту от повторного воспроизведения и синхронизацию часов, что делает его медленнее и более обнаруживаемым для DPI. VLESS отказывается от собственного шифрования, полагаясь на внешний TLS, и не требует синхронизации времени. Это делает VLESS быстрее и практически невидимым для DPI.

Можно ли использовать VLESS с NordVPN или другими коммерческими VPN?

Нет. NordVPN использует проприетарный протокол NordLynx (форк WireGuard), который несовместим с VLESS. Для подключения к VLESS-серверу нужен Xray-совместимый клиент (Hiddify, v2rayN и т.д.) и подписка от провайдера, который использует VLESS. Большинство крупных коммерческих VPN не поддерживают VLESS.

Как заблокировать VLESS?

Технически заблокировать VLESS сложно, потому что он маскируется под обычный HTTPS-трафик. Единственный надёжный способ — блокировка IP-адресов серверов, но это решается интеграцией с CDN (Cloudflare). Полная блокировка VLESS потребовала бы блокировки всего TLS-трафика, что сломало бы интернет. Поэтому на данный момент VLESS+REALITY считается практически неблокируемым.

VLESS безопасен для приватности?

VLESS сам по себе не шифрует данные — он полагается на TLS 1.3, который обеспечивает конфиденциальность и целостность. Однако важно понимать, что VLESS — это прокси-протокол, а не анонимная сеть. Он скрывает ваш трафик от провайдера и DPI, но не делает вас анонимным. Для полной анонимности потребуется дополнительный инструмент, например Tor.

Стоит ли использовать VLESS в 2026 году?

Да, VLESS+REALITY — это наиболее надёжный способ обхода цензуры в России, Китае и Иране на начало 2026 года. Он работает там, где OpenVPN, WireGuard, Shadowsocks и Trojan уже заблокированы. Однако ситуация может измениться, поэтому важно следить за обновлениями и быть готовым к переходу на альтернативные протоколы.