协议指南 / VLESS
什么是 VLESS?工作原理、TLS 与 REALITY
VLESS 是一种通过中间服务器转发连接的代理协议。理解它的能力,需要区分协议本身、传输方式与连接保护机制。
发布日期 · VPN Bot
VLESS 如何工作?
客户端接收应用流量并将其转发到代理服务器。服务器验证访问权限,连接目标资源,然后双向转发数据。在这种模式下,目标资源通常收到的是来自服务器地址的网络请求,而不是直接来自用户设备。
在 Xray 中,VLESS 使用 UUID 进行身份验证。它是访问凭据,不是显示名称。该协议较为轻量,与 VMess 不同,其客户端身份验证不依赖系统时间。
协议、传输与安全:三个不同层次
VLESS 处理代理请求。传输方式决定请求如何传递,例如直接的 RAW/TCP 数据流、WebSocket 或 XHTTP。TLS 或 REALITY 提供传输安全。因此,“VLESS + WebSocket + TLS”和“VLESS + RAW + REALITY”是不同的配置组合。
WebSocket 并不是加密。端口号也不会自动启用保护:没有相应设置,即使使用 443 端口,连接也不会自动变成 HTTPS。需要检查整个组合的兼容性,而不只是 VLESS 这个名称。
加密、REALITY 与 XTLS Vision
在常见的 encryption=none 配置中,保护由外层提供。新版 Xray 也支持独立的 VLESS Encryption 功能,因此笼统地说“VLESS 从不加密”已不准确。可用功能取决于实现版本。
TLS 保护通信通道,并让客户端验证服务器身份。REALITY 采用经过修改的 TLS 方式,利用目标网站的特征进行伪装。XTLS Vision 是一种流量处理模式,不是独立的 VPN 协议;其兼容性取决于所选配置。
VLESS 与 VPN 隧道有什么区别?
AmneziaWG 和 WireGuard 以网络接口为基础,通过该接口路由 IP 数据包。VLESS 则作为代理工作。要让整个系统的流量经过它,客户端应用还需要额外机制,例如 TUN 模式。
你可以只代理某个应用,或者为不同目标设置路由规则。但拥有 VLESS 配置并不能证明设备的全部流量,包括 DNS 和 IPv6,都经过服务器。这取决于客户端与路由设置。
速度与连接稳定性
性能不只取决于协议。到服务器的延迟、丢包、带宽、硬件负载以及传输方式的额外开销都会产生影响。增加一层封装可能适合某种基础设施,但并不意味着连接会自动变快。
比较不同配置时,应使用同一服务器并保持条件一致。除了测速结果,还应观察延迟、长时间连接的稳定性,以及切换网络后的恢复情况。
VLESS 不能保证什么?
代理不会让用户对所有参与方都保持匿名。服务器能够看到传入连接,而网站仍可通过账号、Cookie 等信息识别用户,不受外部 IP 地址变化的限制。
客户端到代理之间的加密不能代替应用与目标网站之间的 HTTPS。VLESS 也不能保证永不被封锁:可用性取决于服务器地址、网络和具体配置。请像保护密码一样保护 VLESS 链接,因为其中可能包含连接所需的凭据。
常见问题
基础解答与社区讨论中的问题。链接指向相关讨论示例和文档;单个错误报告不代表所有用户都会受到影响。
使用 VLESS 必须购买域名和证书吗?
这取决于安全方案。普通 TLS 需要正确验证证书。典型的 REALITY 配置不要求代理拥有自己的域名和公开证书,但必须正确设置 REALITY 参数。不要为了连接成功而关闭安全检查。
为什么显示已连接,却打不开网站?
VPN 图标可能只表示本地接口已启动。请分别检查服务器连接、数据传输、DNS 和路由,并比较两端的传输与安全设置。链接中的讨论报告了这一现象,并未确定适用于所有情况的原因。
出现 REALITY 错误就说明被封锁了吗?
不一定。可能原因包括版本不兼容、参数错误或连接被重定向。请核对服务器地址、serverName、密钥和 shortId。仅凭一条错误信息,无法区分封锁与配置问题。