Оформить доступ
Параметр строки · security

Почему у VLESS нет своего шифрования

Потому что шифровать дважды одно и то же — значит платить процессором и задержкой без выигрыша. Содержимое закрывает внешний слой, и он назван прямо в вашей строке. Голым, без такого слоя, протокол в рабочих связках почти не встречается.

Короткий ответ

«Нет своего шифрования» и «идёт открытым» — разные вещи, и первое не влечёт второго.

  • Шифрует внешний слой. Это либо обычный защищённый слой, каким закрыты сайты, либо режим Reality — что это и чем отличается.
  • VLESS внутри этого слоя занят другим — он переносит данные и старается тратить на служебные разговоры поменьше.
  • Двойное шифрование не даёт ничего. Одно и то же содержимое закрывается второй раз, а платит за это процессор устройства и ваша задержка.
  • Есть отдельный режим, который эту двойную работу снимает. Он живёт в поле flowразбор поля.
  • Оценивать надо связку целиком. Вопрос «насколько защищён VLESS» без указания слоя рядом не имеет ответа.

Как это выглядит на самом деле

Один слой вложен в другой, а наружу выходит только внешний.

Внешний слой не обязан стоять на самом сервере: его штатно поднимают и перед сервером, на стороне сети доставки содержимого.

Что стоит в поле security

Имя того самого внешнего слоя. Это и есть ответ на вопрос «чем закрыто».

Значение назначает сервер, и оно должно совпадать с его настройкой.

Поменять слово в строке и получить другую защиту нельзя: сервер ждёт ровно того разговора, на который настроен.

А если там написано, что слоя нет

Такое сочетание встречается в запросах чаще, чем в жизни. В рабочих связках голый вариант практически не используют — закрывать содержимое всё равно чем-то надо.

Если такая строка попала к вам из открытого списка, это лишний повод не подключаться к ней вовсе.

Почему слой иногда стоит не на сервере

Так тоже делают: защищённое соединение обрывается раньше, на стороне сети доставки содержимого, а дальше до сервера идёт своя связка.

Мы описываем здесь только сам принцип.

Как ведёт себя приложение в такой схеме, не описано ни у разработчика, ни в открытых источниках. Придумывать не будем.

Ни одна строка подключения не требует ставить сертификат

Обычному подключению системные сертификаты не нужны вовсе. Если вас просят установить «корневой сертификат» или профиль «для доверия», это не настройка протокола.

Такой сертификат даёт установившей его стороне возможность расшифровывать ваши защищённые соединения — то есть ровно то, от чего вы прячетесь. Соглашаться не стоит.

Кто что видит при работающем туннеле

Шифрование закрывает содержимое, но не делает вас невидимым.

Кто смотритЧто ему видно
Владелец сети в кафе или отелеОдин зашифрованный поток к одному адресу
Оператор связиЧто вы соединились с одним сервером, и больше ничего
Сайт, который вы открылиАдрес сервера, а по нему — страну и город
Владелец сервераКуда идут ваши запросы: на его стороне данные распаковываются
Кто угодно постороннийНичего из содержимого: страницы закрыты защищённым соединением

Главный вопрос вообще не про шифрование

Туннель — это труба, а не защитный купол. Данные обязательно распаковываются на выходе, иначе они никуда не дойдут.

Значит, вопрос не «какой шифр внутри», а «чья это точка выхода». Ответа на него в строке подключения нет — там только адрес.

  • Туннель не делает анонимным и не отменяет ваши учётные записи: после входа в почту адрес уже ничего не решает.
  • Туннель не защищает от вредных файлов — заражённый файл придёт по нему так же, как без него.
  • Обещание «мы ничего не видим» проверить нельзя. Это единственный риск, который не закрывается настройками, — и он же главный довод в пользу того, чтобы знать, чей сервер вы используете.

Короткие ответы

Значит, VLESS менее безопасен, чем VMess со своим шифрованием?

Нет, сравнение некорректно: у VMess шифрование на уровне протокола, а у VLESS его роль выполняет внешний слой. Сравнивать надо связки целиком, а не половинки.

Можно ли включить шифрование дополнительно?

На стороне клиента — нет. Всё, чем закрыто соединение, назначено сервером и записано в строке.

Двойное шифрование ведь надёжнее?

Оно закрывает второй раз то, что уже закрыто. Выигрыш нулевой, плата — нагрузка на процессор и лишняя задержка.

Провайдер видит, какие сайты я открываю?

При работающем туннеле — нет, он видит только соединение с одним сервером. Без туннеля обращения к доменам ему видны.