VLESS — что это за протокол простыми словами: чем он отличается от WireGuard, при чём тут XRay и Reality, что такое ключ vless:// и почему VLESS не работает.
VLESS — что это? Протокол, по которому приложение на телефоне договаривается с сервером и гонит через него трафик. Сам по себе он очень простой: не шифрует данные и не прячется, а только говорит серверу «я такой-то пользователь, пусти меня на такой-то сайт». Всё остальное — шифрование, маскировка, выбор пути — делают слои вокруг него: ядро XRay, TLS и Reality. Ниже разбираем эти слова, смотрим, из чего состоит «ключ VLESS», и заканчиваем причинами, из-за которых VLESS не работает.
Это протокол из семейства V2Ray, появившийся в 2020 году как облегчённая замена старому VMess. Облегчённая — потому что VLESS сознательно не делает лишнего: у него нет собственного шифрования и проверки времени, он лишь передаёт серверу идентификатор пользователя — длинную строку UUID — и адрес, куда нужно попасть.
Без обёртки VLESS бесполезен: данные шли бы открытым текстом. Поэтому он всегда работает поверх TLS — того же шифрования, которым защищён любой сайт с замочком в адресной строке, — и снаружи выглядит как обычный заход на HTTPS-сайт. В этом и смысл: VLESS не пытается быть «невидимым VPN», он пытается быть неотличимым от браузера.
XRay (проект Xray-core) — программа, которая умеет говорить на VLESS и ещё десятке протоколов, шифровать, маршрутизировать и маскировать трафик. Она появилась в конце 2020 года как ответвление V2Ray и развивается быстрее оригинала: почти всё новое в этой области — Reality, XHTTP — придумано там.
Для пользователя XRay — то, что стоит внутри клиента. Happ, v2rayTun, Streisand и остальные — это интерфейсы: кнопка «подключить», список серверов, статистика; соединение за них устанавливает ядро. Отсюда правило: клиент на старом или на другом ядре часть возможностей сервера не поймёт — об этом ниже, в причинах поломок.
Обычный TLS требует, чтобы у сервера были свой домен и сертификат. Это слабое место: домен публичен, его можно проверить, внести в список, заблокировать. Reality, появившийся в XRay 1.8.0 в марте 2023 года, эту зависимость убирает.
Работает это так. Сервер выбирает крупный чужой сайт — «цель» — и при подключении показывает его настоящее TLS-рукопожатие, пересылая его от цели. Посторонний — сканер, любопытный оператор, просто браузер — получит ответы настоящего сайта, потому что сервер пропускает его дальше как обычный прокси. А ваш клиент, знающий секретный ключ, сервер узнаёт в первых же байтах и переключается на VLESS. Пара ключей — x25519: закрытый лежит на сервере, открытый — в вашем ключе подключения (pbk). Дополнительно клиент подстраивает отпечаток своего TLS под настоящий браузер (fp=chrome), чтобы и на этом уровне не отличаться.
«Ключ VLESS» — строка вида vless://… с параметрами, которую клиент разбирает на настройки. Внутри:
@security — tls или realitysni — имя сайта, под который маскируется соединениеpbk и sid — открытый ключ и короткий идентификатор Realityfp — какой браузер изображатьtype — транспорт: tcp, ws, grpc, xhttpflow — режим потока, чаще всего xtls-rprx-vision# — имя, которое вы видите в спискеПодписка — это адрес, по которому клиент скачивает список таких ключей и потом сам его обновляет: когда сервис меняет серверы или добавляет пути, копировать ничего не нужно. Подписка MOSTIS — как раз VLESS, и открывается она в Happ, v2rayTun, Hiddify, Streisand и Shadowrocket; почему в ней несколько разделов и чем они отличаются, разобрано в обзоре видов подключения.
Транспорт — способ упаковать байты VLESS, чтобы они дошли до сервера. Один и тот же протокол можно везти по-разному:
Выбирать транспорт вам не придётся: он зашит в ключе. Важно лишь, чтобы клиент его понимал.
WireGuard и OpenVPN — классические VPN: у каждого своё рукопожатие с известной структурой, свои порты, обычно UDP. Шифруют они не хуже, но никем не притворяются: система глубокого анализа трафика (ТСПУ у операторов) видит характерные первые пакеты и понимает, что это VPN, даже не зная, что внутри. Так и вышло: OpenVPN у мобильных операторов начали резать с конца мая 2023 года, а 8 августа 2023-го, по сообщениям абонентов МТС, Билайна, Мегафона и Tele2, легли и OpenVPN, и WireGuard одновременно.
VLESS поверх TLS с точки зрения оператора — HTTPS-сессия к какому-то сайту. Чтобы её заблокировать, нужно либо угадать сервер по адресу, либо найти в «обычном HTTPS» тонкие отличия. Поэтому VLESS переживает волны блокировок, которые сносят классические протоколы.
Но «дольше» не значит «вечно». В выходные 23 ноября 2025 года в Татарстане, Удмуртии, Приморье и Нижегородской области соединения XRay/VLESS массово либо не устанавливались, либо рвались через несколько минут — на Хабре это разбирали как тест DPI, официальных заявлений не было. Летом 2026 года, по сообщениям профильных изданий, ограничения стали опираться на отпечатки и поведение соединения, а не только на адреса. Ответ прежний: не один путь, а несколько, чтобы переключиться, когда один замолчал. На одиночном сервере переключаться некуда — это главное, что теряется при переходе на свой VPS, подробнее в сравнении VPS и подписки.
1. Ключ скопирован с ошибкой. Строка vless:// длинная, и мессенджеры любят её портить: обрезать хвост, вставить пробел, «умную» кавычку или перенос. Клиент такой ключ либо не примет, либо примет без части параметров — а без pbk Reality молчит. Лечение: не копировать из чата, а добавлять подписку по ссылке или кнопкой из кабинета.
2. Подписка устарела. Клиент обновляет список серверов по расписанию, а не при каждом запуске, и после замены сервера вы стучитесь по старому адресу. Потяните список вниз в приложении — это принудительное обновление; делайте это с выключенным туннелем, иначе обновление пойдёт через мёртвое соединение.
3. Клиент не понимает транспорт или Reality. Reality существует с 2023 года, XHTTP — с конца 2024-го, и клиент двухлетней давности их не знает. Второй вариант: приложение собрано на другом ядре, и часть транспортов XRay ему недоступна — в Hiddify, например, есть переключатель «использовать xray-core, если возможно». Признак: одни разделы подписки подключаются, другие показывают ошибку разбора ключа или сразу отваливаются. Обновите клиент из официального источника или поставьте один из перечисленных выше.
4. Время на устройстве убежало. Обычный TLS сверяет срок действия сертификата с часами устройства, а часть серверов Reality дополнительно проверяет расхождение времени. Разница в несколько минут — и рукопожатие срывается. Включите автоматическую установку времени.
5. Сеть пропускает только белый список. При ограничениях мобильного интернета оператор отбрасывает всё, чего нет в согласованном перечне адресов, и адрес вашего сервера туда не попадает. Протокол роли не играет: первый же пакет не доходит. Проверка проста: на Wi-Fi всё оживает. Если туннель показывает «подключено», а сайты молчат, порядок действий — в статье VPN подключён, но интернета нет.
От провайдера и оператора — защищает: они видят HTTPS-сессию к какому-то серверу и ничего внутри. При включённом туннеле запросы имён сайтов тоже уходят внутрь него, а не к провайдеру, если клиент настроен по умолчанию.
От самого сервера — нет. Тот, кто держит сервер, видит, куда вы ходите, ровно так же, как раньше это видел провайдер: VLESS не делает чужой сервер доверенным, он лишь переносит доверие. Поэтому бесплатный ключ из телеграм-канала — плохая идея независимо от протокола; на чём живут такие сервисы, разобрано в статье чем опасны бесплатные VPN. И ещё: UUID в ключе — это ваш пароль. Кто его получил, тот ходит через сервер под вашим именем и тратит ваш трафик.
Формально это прокси-протокол, а не VPN: сам по себе он не создаёт сетевой интерфейс. Но клиенты поднимают виртуальный адаптер и заворачивают в него весь трафик устройства, так что для пользователя разницы нет.
VMess — старший протокол того же семейства со своим шифрованием и жёсткой проверкой времени. VLESS проще: шифрование отдано TLS, точного времени не требует, работает быстрее и совместим с Reality.
Для сокрытия факта подключения — да: у сервера нет своего домена и сертификата, а на чужую проверку он отвечает как настоящий сайт. Шифрование остаётся тем же TLS, так что данные защищены не хуже и не лучше.
Ключи отличаются транспортом и маскировкой, и в разных сетях проходят разные. Это не поломка: переключиться на соседний раздел — штатное действие. Если не проходит ни один, идите по списку причин выше.
3 дня и 2 ГБ Premium LTE. Карта не нужна.
Открыть кабинет