Что такое VLESS и Xray: базовые понятия
VLESS — это легковесный прокси-протокол, разработанный для проекта Xray, который является форком V2Ray. В отличие от устаревшего VMess, VLESS не выполняет собственное шифрование трафика, а полностью полагается на TLS 1.3. Это снижает нагрузку на процессор и уменьшает задержки, делая соединение быстрее и стабильнее.
Xray-core — это основной исполняемый файл, который реализует протоколы VLESS, VMess, Shadowsocks и другие. Он поддерживает технологию XTLS, которая позволяет «сплайсить» внутренний и внешний TLS, исключая двойное шифрование. Благодаря этому скорость VLESS приближается к скорости обычного HTTPS-соединения, а оверхед составляет всего 1–3%.
Ключевое преимущество VLESS перед классическими прокси (HTTP, SOCKS5) — устойчивость к глубокому анализу пакетов (DPI). HTTP-прокси передают метод CONNECT открытым текстом, а SOCKS5 имеет характерный паттерн рукопожатия, который легко обнаружить. VLESS же оборачивает весь трафик в TLS 1.3 на порту 443, и для провайдера или файрвола это выглядит как обычный HTTPS-запрос к доверенному сайту.
Как работает REALITY: маскировка под реальный сайт
REALITY — это технология, встроенная в Xray-core, которая делает TLS-рукопожатие неотличимым от рукопожатия с реальным популярным сайтом. Вместо того чтобы использовать собственный сертификат и домен, прокси-сервер «прикрывается» чужим сайтом, например www.samsung.com или www.nvidia.com.
Принцип работы REALITY следующий:
- Клиент начинает TLS-рукопожатие, указывая в SNI (Server Name Indication) домен сайта-маски.
- Сервер, получив запрос, сам подключается к этому сайту и пересылает рукопожатие туда. Таким образом, для DPI это выглядит как обычный запрос к доверенному ресурсу.
- Если клиент «свой» (знает секретный ключ), сервер подменяет сертификат на временный, подписанный общим ключом, и устанавливает защищённое соединение.
- Если клиент «чужой» (например, сканер), он получает подлинный сертификат сайта-маски и его страницу — как при обычном заходе.
Технология REALITY не требует собственного домена или SSL-сертификата, что упрощает развёртывание. Однако у неё есть ограничения: она не скрывает ритм и объём трафика, репутацию подсети хостинга и количество параллельных соединений к одному SNI. Именно по этим признакам REALITY могут обнаруживать в странах с активной цензурой, включая Россию.
VLESS против VMess: почему стоит выбрать VLESS
VMess долгое время был основным протоколом V2Ray, но сейчас новые конфигурации почти всегда используют VLESS. Вот основные отличия:
- Шифрование: VMess использует собственный AES-шифр поверх TLS, что создаёт двойное шифрование. VLESS полагается только на TLS 1.3, что снижает нагрузку на CPU и уменьшает задержки.
- Скорость: VLESS показывает скорость, близкую к нативному HTTPS, тогда как VMess может быть на 15–30% медленнее из-за дополнительного шифрования.
- Поддержка XTLS: VLESS полностью поддерживает XTLS Vision, а VMess — нет.
- Синхронизация времени: VMess требует, чтобы расхождение часов между клиентом и сервером было меньше 90 секунд, иначе рукопожатие падает. VLESS не критичен к времени.
Для новых проектов всегда выбирайте VLESS. Он легче, быстрее и лучше маскируется под обычный HTTPS-трафик.
Выбор клиента для разных платформ
Для подключения к VLESS-серверу нужно установить клиентское приложение, поддерживающее Xray-core. Вот лучшие варианты для каждой платформы:
Windows: V2rayN V2rayN — самый популярный бесплатный клиент для Windows. Скачайте архив v2rayN-With-Core.zip с официального GitHub-репозитория и распакуйте в постоянную папку, например C:\v2rayN. Запустите v2rayN.exe, добавьте сервер через «Серверы → Добавить VLESS-сервер» или импортируйте ссылку vless:// из буфера обмена. Убедитесь, что параметры Flow, SNI и Fingerprint совпадают с серверными.
Android: v2rayNG v2rayNG — бесплатный клиент для Android, доступный в Google Play и на GitHub. Импортируйте конфигурацию через «+ → Import config from Clipboard» или отсканируйте QR-код. После подключения разрешите VPN в системном диалоге. Полезная функция — per-app routing, позволяющая направлять через прокси только выбранные приложения.
iOS: Streisand или V2BOX Streisand — платный, но самый отшлифованный клиент для iOS с поддержкой VLESS и XTLS Vision. V2BOX — бесплатная альтернатива с возможностью сканирования QR-кода. Оба приложения доступны в App Store.
macOS: V2BOX V2BOX также доступен для macOS в Mac App Store. Импортируйте ссылку vless://, разрешите VPN в системных настройках и активируйте соединение.
Альтернатива: Nekoray Nekoray — лёгкий клиент для Windows и Linux, который поддерживает VLESS и REALITY, но имеет ограниченный графический интерфейс для продвинутого роутинга.
Импорт VLESS-ссылки: пошаговая инструкция
VLESS-ссылка — это строка вида vless://UUID@server:443?encryption=none&security=reality&sni=www.example.com&fp=chrome&pbk=...&flow=xtls-rprx-vision#Name. Она содержит все параметры подключения и может быть импортирована в любой клиент.
Универсальный способ: скопируйте ссылку в буфер обмена, откройте клиент и выберите «Import from clipboard» (или аналогичный пункт). Клиент автоматически разберёт все поля.
Ручной ввод: если ссылка недоступна, введите параметры вручную. Обязательные поля:
- Address: IP-адрес или домен сервера
- Port: обычно 443
- UUID: уникальный идентификатор пользователя
- Flow: xtls-rprx-vision (для XTLS)
- Encryption: none
- Network: tcp
- Security: reality или tls
- SNI: домен сайта-маски (для REALITY) или серверный домен (для TLS)
- Fingerprint: chrome (или firefox)
- Public Key (pbk): публичный ключ REALITY
- Short ID (sid): короткий идентификатор REALITY
После импорта проверьте, что все поля совпадают с серверными, и только потом включайте системный прокси.
Настройка VLESS-сервера с REALITY через 3X-UI
Хотя статья посвящена клиентам, понимание серверной настройки помогает правильно конфигурировать клиент. 3X-UI — это веб-панель для управления Xray, которая позволяет развернуть VLESS + REALITY за 15 минут.
Установка: выполните на сервере с Ubuntu 22.04 или 24.04:
apt update && NEEDRESTART_MODE=a apt upgrade -y
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)Установщик предложит выбрать базу данных (SQLite для личного использования), порт панели (лучше случайный) и вариант SSL. Для REALITY сертификат панели не нужен, поэтому можно выбрать вариант без SSL и привязать панель к 127.0.0.1.
Создание inbound: в панели перейдите во «Входящие» → «Создать подключение». Укажите протокол VLESS, порт 443, транспорт RAW, безопасность REALITY. В поле «Цель» укажите сайт-маску, например www.samsung.com:443, а в SNI — тот же домен без порта. Панель сама сгенерирует ключи x25519, Short ID и SpiderX.
Добавление клиента: в разделе «Клиенты» создайте запись, укажите email, привяжите inbound и выберите Flow = xtls-rprx-vision. После сохранения появится ссылка vless:// и QR-код для импорта.
Проверка подключения и диагностика проблем
После настройки клиента важно убедиться, что соединение работает корректно. Вот типичные проблемы и их решения:
Таймаут или connection refused
- Проверьте UUID — копируйте его из панели, а не перепечатывайте вручную.
- Убедитесь, что порт 443 не заблокирован в вашей сети (иногда блокируют даже HTTPS).
- Проверьте статус подписки в панели сервера.
- Попробуйте другую сеть — мобильный хотспот удобен для диагностики.
- Обновите клиент до последней версии.
Соединение есть, но интернет не работает
- Установите DNS в клиенте: 8.8.8.8 (Google) или 1.1.1.1 (Cloudflare).
- Переключите режим на Global, а не PAC или rule-based.
- Разрешите VPN в системных настройках (особенно на Android/iOS).
- Отключите другие VPN и прокси, которые могут конфликтовать.
Низкая скорость
- Убедитесь, что XTLS Vision действительно включён (Flow = xtls-rprx-vision).
- Используйте транспорт TCP, а не WebSocket или gRPC — на 443 TCP обычно быстрее.
- Измерьте скорость без прокси, чтобы понять потолок вашего канала.
- Учитывайте географию — до сервера в Европе есть естественная задержка.
IP не соответствует ожидаемому
- Проверьте IP на специализированных сервисах (ip.proxypoland.com, whoer.net).
- Убедитесь, что режим роутинга — Global.
- Подождите 3–5 секунд после подключения перед проверкой.
Продвинутые возможности: reverse proxy и проброс портов
Xray поддерживает механизм reverse proxy, который позволяет получать доступ к ресурсам за NAT или строгим файрволом. Это полезно для доступа к домашним устройствам или корпоративным сетям.
Схема состоит из трёх элементов:
- client — ваш компьютер или телефон, который подключается к прокси-серверу.
- portal — прокси-сервер на VPS, доступный из интернета.
- bridge — устройство за NAT (например, Raspberry Pi), которое первым подключается к portal и поддерживает постоянное соединение.
Настройка reverse proxy требует редактирования конфигурационных файлов Xray. В секции reverse на portal объявляется виртуальный домен (например, reverse.example.com), а на bridge — соответствующий объект. Правила маршрутизации направляют запросы от клиентов на этот виртуальный домен, а bridge выпускает их в свою локальную сеть или интернет.
Таким образом можно:
- Получать доступ к сервисам на хосте за NAT.
- Маршрутизировать весь трафик через домашний IP (например, для оплаты российских услуг из-за границы).
- Пробрасывать порты: например, все подключения к 80 порту portal перенаправлять на 80 порт bridge.
Обратите внимание: reverse proxy в Xray помечен как экспериментальный, но работает стабильно. Для маскировки лучше использовать VLESS с REALITY, а не Shadowsocks, так как последний легче блокируется.
Безопасность и обход блокировок: практические советы
Даже с VLESS + REALITY важно соблюдать меры предосторожности, чтобы не привлекать внимание DPI.
Выбор сайта-маски Не используйте самые популярные маски (apple, icloud, microsoft, а также домены .ru, .cn, .ir) — они часто заносятся в чёрные списки. Лучше выбирать сайты, которые находятся в сети вашего дата-центра: это снижает задержку и делает трафик более естественным. В 3X-UI есть кнопка «Найти цели», которая сканирует соседние адреса и предлагает подходящие варианты.
Избегайте Cloudflare Сайты за Cloudflare выдают себя: сертификат CDN, приходящий с адреса вне сетей CDN, легко проверяется. Поэтому не используйте такие маски.
Смена порта и SNI Если ваш IP начали блокировать, смените сайт-маску и порт. В 3X-UI это делается за пару кликов, а клиенты автоматически подтянут новые параметры через подписку.
Использование подписки Включите подписку в настройках панели — тогда при изменении параметров клиенты обновятся автоматически, без ручной пересылки ссылок. Смените путь подписки с /sub/ на что-то уникальное, чтобы сканеры не нашли её.
Дополнительные меры
- Настройте файрвол (UFW) на сервере, разрешив только нужные порты.
- Используйте SSH-ключи для доступа к серверу.
- Регулярно обновляйте Xray-core и панель.
Вопросы и ответы
Что такое VLESS и чем он отличается от V2Ray?
VLESS — это транспортный протокол из проекта Xray, который не выполняет собственное шифрование, полагаясь на TLS 1.3. V2Ray — это семейство проектов: v2ray-core — оригинальная реализация, а xray-core — поддерживаемый форк с REALITY, Vision flow control и другими улучшениями. VLESS легче и быстрее, чем VMess, и лучше маскируется под HTTPS.
Как импортировать VLESS-ссылку в V2rayN?
Скопируйте vless:// ссылку в буфер обмена, затем в V2rayN выберите «Серверы → Импорт из буфера обмена» (Import bulk URL from clipboard). После импорта откройте профиль и проверьте address, port, UUID, security (reality или tls), public key, short ID, fingerprint, flow и serverName. Только после этого включайте системный прокси.
Что такое REALITY в xray-core?
REALITY — это технология анти-DPI, которая клонирует TLS 1.3 ClientHello реального публичного сайта. Сервер использует статическую пару X25519 ключей и short ID. Клиенты без совпадающих pbk/sid перенаправляются на реальный сайт, что скрывает прокси от активного зондирования. REALITY не требует собственного домена или сертификата.
Что делает flow=xtls-rprx-vision?
Vision — это текущий XTLS flow, который после рукопожатия разделяет TLS-записи и добавляет padding, скрывая сигнатуру прокси от анализа трафика. Он уменьшает нагрузку на процессор и повышает скорость, так как исключает двойное шифрование. Для работы Vision требуется Xray-core версии 1.8.0 или новее.
Какой клиент лучше для iOS: Streisand или V2BOX?
Streisand — платный, но более отшлифованный клиент с поддержкой VLESS и XTLS Vision. V2BOX — бесплатная альтернатива с функцией сканирования QR-кода. Оба поддерживают импорт из буфера обмена и корректно работают с REALITY. Если нужен максимальный комфорт — выбирайте Streisand, если бесплатно — V2BOX.
Почему VLESS перестал работать в России?
Блокировка может происходить по нескольким причинам: фильтрация по IP-адресу сервера, по SNI сайта-маски или по характерным паттернам трафика (ритм, объём, число соединений). Чтобы восстановить работу, смените сайт-маску, порт и, возможно, IP сервера. Используйте подписку для автоматического обновления клиентов.
Можно ли использовать VLESS для доступа к домашней сети?
Да, с помощью reverse proxy в Xray. Установите Xray на устройство за NAT (bridge), которое подключится к вашему прокси-серверу (portal). Затем через клиент вы сможете обращаться к ресурсам в локальной сети bridge, например к камерам или NAS. Это работает и для выхода в интернет с домашнего IP.