VLESS 协议是什么?与 VMess 有什么区别

VLESS 协议原理与和 VMess 区别封面
VLESS 协议原理与和 VMess 区别封面

VLESS 是 Xray 项目推出的轻量代理协议:它用 UUID 做身份验证,但本身几乎不做加密——安全性完全交给外层的 TLSREALITY

快速结论:VLESS 是应用层的代理协议,最大的设计特点是无状态、轻量、本身不加密。这意味着它必须搭配加密/安全层(TLSREALITYXTLS Vision)才能安全使用——这些是不同层次的技术,不是”另一种协议”。理解这一点,就抓住了 VLESSVMess 协议 最本质的区别。

VLESS 是什么

VLESS 出自 Xray(从 V2Ray 分支发展而来)项目,定位是 VMess轻量继任者。它同样是应用层代理协议,但设计哲学相反:VMess 什么都自己做(加密、验证、防重放),VLESS 则做减法——只保留最必要的身份识别,把加密这件事外包出去。结果就是协议头更小、计算开销更低。

工作原理:无状态 + UUID 认证,本身不加密

VLESS 的协议非常精简,头部基本只包含版本号、用户 UUID、指令和目标地址。它的两个关键词是:

  • 无状态(stateless):不像旧版 VMess 依赖时间戳做认证,VLESS 不需要客户端与服务器时钟同步,也不维护复杂的加密状态,连接更简单、更不容易因为时间问题连不上;
  • 本身不加密:这是最需要强调的一点。VLESS 协议本体不提供加密。如果你只用”裸 VLESS + TCP”,数据其实接近明文传输,会暴露内容和特征。

所以,VLESS 从来不是单独使用的,它必须配一层加密。这正是它和自带加密的 ShadowsocksVMess 最根本的分层差异。

走 TCP,为什么必须配 TLS / REALITY / XTLS

VLESS 的流量走 TCP(传输层)。为了补上”不加密”这块,它需要在传输/安全层叠加下面这些技术——请注意它们都不是代理协议,而是不同层的加密与优化手段:

  • TLS:最基础的选择,给 VLESS 套上标准 HTTPS 加密,让流量看起来像在访问正常网站;
  • REALITY:Xray 的招牌特性,握手时”借用”某个真实大网站的证书,中间人看到的就像是在和那个真实网站通信,无需你自己购买域名和证书,抗主动探测能力很强;
  • XTLS Vision:一种流控/传输优化,减少”TLS 套 TLS”带来的双重加密开销,降低 CPU 占用和延迟。

换句话说:VLESS 提供”身份和转发”,TLS/REALITY 提供”加密和伪装”,XTLS Vision 提供”性能优化”。当前机场里非常主流的 VLESS + REALITY + XTLS Vision 组合,就是这三层配合的产物。传输层与它们的关系,可参考TCP、UDP 与 QUIC

VLESS 与 VMess 的区别

简单对比一下:

维度VMessVLESS
自带加密无(交给 TLS/REALITY)
时间敏感是,需时钟同步否,无状态
协议开销较大更小、更轻
常见搭配+ TLS + WS/gRPC+ REALITY + XTLS Vision

VMess 自带加密又常外套 TLS,等于加密两次;VLESS 去掉了这层冗余,把加密交给更成熟的 TLS,性能更好。更详细的取舍,见 VMess 与 VLESS 的区别

REALITY 为什么这么关键

普通 TLS 伪装有个软肋:你用的域名和证书是”自己的”,一旦这个域名被盯上、被封,节点就废了;而且自建伪装网站的握手细节可能和真实大站有差异,精细探测下仍可能露馅。REALITY 换了个思路——握手阶段直接借用一个真实存在的大网站的证书特征,探测者看到的 TLS 指纹和那个真站完全一致,几乎无法区分,也不需要你自己购买域名和证书。这就是为什么 VLESS + REALITY 被认为是截至 2026 年抗主动探测能力最强的组合之一。再强调一次:REALITY 是 Xray 的特性,属于加密/伪装层,不是 VLESS 协议的一部分。

机场里的 VLESS 节点长什么样

你在订阅里看到的 vless:// 链接,通常已经把 UUID、端口,以及 security=realitysecurity=tlsflow=xtls-rprx-vision 等参数打包好了。也就是说,“配 TLS 还是 REALITY、要不要开 XTLS Vision”这些决定,机场已经替你做好,你只需导入订阅、选节点即可。理解这些参数的含义还有个好处:当某个节点连不上时,你能大致判断问题出在协议、伪装还是线路哪一层,而不是盲目乱试。

优点与局限

  • 优点:轻量、无状态、开销低;配合 REALITY 后,是截至 2026 年抗封锁能力最强的方案之一。
  • 局限:本身不加密,配置上必须正确叠加 TLS/REALITY,否则不安全;相比”开箱即加密”的 SS,理解和排错门槛略高(不过机场都会替你配好)。

客户端、适用场景与常见误区

支持 VLESS 的客户端主要是 Xray 内核和 mihomo 内核的工具,桌面端如基于 mihomo 的 Clash Verge Rev 都能导入;移动端方面,安卓的 mihomo、Hiddify 和各平台的 sing-box 也都支持,跨平台使用不成问题。它适合这些场景:对伪装和抗封锁要求高的环境、封锁明显加剧的敏感时期。

一个必须澄清的误区:VLESS 不等于 REALITYVLESS 是代理协议,REALITY 是给它加密伪装的技术,两者是不同层的东西;你可以用 VLESS + TLS,也可以用 VLESS + REALITY,但不能说”VLESS 就是 REALITY”。

下一步:想彻底分清 VMessVLESS 到底该用哪个,读 VMess 与 VLESS 的区别;想搞懂让 VLESS 脱胎换骨的那项技术,读 REALITY 是什么