VLESS TCP none: настройка, безопасность и обход блокировок в 2026 году

Разбираем протокол VLESS с транспортом TCP и шифрованием none: конфигурация JSON, отличия от Reality и TLS, риски блокировок в России, рекомендации по выбору и ответы на частые вопросы.

Что такое VLESS и почему он популярен

VLESS (VMess Less) — это легкий транспортный протокол без сохранения состояния, разработанный в рамках проекта V2Ray и его форка Xray. Он появился в 2019–2020 годах как эволюция протокола VMess, который требовал синхронизации системного времени и имел встроенное шифрование, что усложняло эксплуатацию. VLESS упростил аутентификацию до UUID и отказался от собственного шифрования, переложив защиту на внешние механизмы, такие как TLS или Reality.

Протокол быстро завоевал популярность в сообществах, занимающихся обходом интернет-цензуры, благодаря гибкости и производительности. В России VLESS стал одним из основных инструментов для доступа к заблокированным ресурсам, поскольку многие другие протоколы (OpenVPN, WireGuard, Shadowsocks) были заблокированы. Однако в ноябре 2025 года TCP-транспорт VLESS подвергся блокировке в некоторых регионах, что вынудило пользователей и провайдеров VPN переходить на альтернативные транспорты, такие как XHTTP, gRPC или Hysteria2.

Несмотря на это, VLESS остаётся востребованным благодаря своей модульности: он поддерживает множество транспортных протоколов (TCP, WebSocket, gRPC, mKCP, QUIC) и может работать с различными методами защиты. В этой статье мы подробно рассмотрим конфигурацию VLESS с транспортом TCP и шифрованием none, её особенности, риски и практические рекомендации.

Понимание параметра encryption: none

В конфигурации VLESS поле encryption определяет, используется ли встроенное шифрование. Для большинства случаев, особенно при использовании внешнего TLS или Reality, значение должно быть "none". Это означает, что сам протокол VLESS не шифрует трафик, полагаясь на защиту нижележащего транспортного уровня.

Однако важно понимать: encryption: "none" не означает полное отсутствие безопасности. Если вы используете VLESS без TLS или Reality (например, с транспортом TCP и открытым портом), трафик будет передаваться в открытом виде, что делает его уязвимым для перехвата и анализа. Поэтому в документации Xray подчёркивается, что streamSettings.security: "none" допустимо только в доверенных сетях (например, между серверами в частной сети) или при включённом VLESS Encryption.

Начиная с версии Xray-core 25.8.29, VLESS получил встроенное шифрование, поддерживающее классический (x25519) и постквантовый (ML-KEM) обмен ключами. Это позволяет использовать VLESS без внешнего TLS, сохраняя конфиденциальность. Однако для большинства пользователей по-прежнему рекомендуется комбинировать VLESS с Reality или TLS, так как это обеспечивает лучшую маскировку трафика и защиту от DPI.

Базовая конфигурация VLESS TCP none для сервера

Рассмотрим пример настройки входящего подключения VLESS с транспортом TCP и шифрованием none в Xray. Ниже приведён JSON-фрагмент, который можно использовать в конфигурации сервера (например, в Marzban или вручную в config.json):

{
  "tag": "VLESS TCP none",
  "listen": "0.0.0.0",
  "port": 443,
  "protocol": "vless",
  "settings": {
    "clients": [
      {
        "id": "5783a3e7-e373-51cd-8642-c83782b807c5",
        "flow": ""
      }
    ],
    "decryption": "none"
  },
  "streamSettings": {
    "network": "tcp",
    "security": "none",
    "tcpSettings": {}
  },
  "sniffing": {
    "enabled": true,
    "destOverride": ["http", "tls", "quic"]
  }
}

В этом примере security: "none" означает, что не используется TLS или Reality. Это допустимо, но не рекомендуется для публичных серверов, так как трафик не шифруется. Для реального использования лучше добавить TLS или Reality, как показано в следующих разделах.

Обратите внимание на поле decryption — оно должно быть "none" для VLESS. Также важно, чтобы id клиента был уникальным UUID. Вы можете сгенерировать его командой xray uuid или использовать любой допустимый UUID.

Настройка клиента VLESS TCP none

На стороне клиента конфигурация исходящего подключения VLESS выглядит аналогично. Пример outbound в config.json клиента:

{
  "outbounds": [
    {
      "protocol": "vless",
      "settings": {
        "vnext": [
          {
            "address": "example.com",
            "port": 443,
            "users": [
              {
                "id": "5783a3e7-e373-51cd-8642-c83782b807c5",
                "encryption": "none",
                "flow": ""
              }
            ]
          }
        ]
      },
      "streamSettings": {
        "network": "tcp",
        "security": "none",
        "tcpSettings": {}
      }
    }
  ]
}

Здесь encryption: "none" — обязательное значение для VLESS без встроенного шифрования. Если вы используете VLESS Encryption (новые версии Xray), поле encryption может содержать строку с параметрами, например "mlkem768x25519plus.native.0rtt.100-111-1111.75-0-111.50-0-3333.ptjHQxBQxTJ9MWr2cd5qWIflBSACHOevTauCQwa_71U". Но для большинства случаев достаточно "none".

Важно: если вы используете security: "none" на клиенте, убедитесь, что сервер также настроен с security: "none", иначе соединение не установится. Также имейте в виду, что при использовании VLESS TCP none без TLS трафик не зашифрован, поэтому не передавайте через такое соединение чувствительные данные.

Отличия VLESS TCP none от VLESS TCP Reality и TLS

Основное отличие заключается в уровне защиты и маскировки трафика. VLESS TCP none передаёт данные в открытом виде, что делает его легко обнаруживаемым системами DPI (Deep Packet Inspection). Такой вариант подходит только для доверенных сетей или тестирования.

VLESS TCP Reality использует технологию Reality, которая имитирует TLS-соединение с реальным сайтом (например, google.com). Это позволяет скрыть факт использования прокси и обойти DPI. Конфигурация Reality включает параметры dest, serverNames, privateKey, shortIds и другие. Пример из документации Marzban:

{
  "streamSettings": {
    "network": "tcp",
    "security": "reality",
    "realitySettings": {
      "show": false,
      "dest": "google.com:443",
      "serverNames": ["example.com"],
      "privateKey": "AJPbj4ftkYhB_KG1amEVLG4NK51pdmsCGH6ScU6w62Q",
      "shortIds": ["ea1058117be12087"]
    }
  }
}

VLESS TCP TLS использует классический TLS с сертификатами. Это надёжно, но требует наличия валидного сертификата и домена. Конфигурация включает tlsSettings с serverName, certificates и другими параметрами.

Для обхода блокировок в России Reality считается более эффективным, так как он маскирует трафик под обычное HTTPS-соединение. Однако даже Reality не гарантирует защиту от блокировок по IP-адресам (белые списки), которые вводились в некоторых регионах.

Блокировки VLESS TCP в России и как это влияет на выбор

В ноябре 2025 года в России начались блокировки VLESS с транспортом TCP. Это привело к сбоям в работе многих VPN-сервисов, использующих эту комбинацию. Провайдеры VPN быстро адаптировались, перейдя на другие транспорты, такие как XHTTP, gRPC или Hysteria2. Однако VLESS TCP none, как и VLESS TCP Reality, может быть заблокирован в регионах, где применяются «белые списки» IP-адресов (CIDR). В таких случаях подключение к серверам с IP, не входящими в список, не работает.

Если вы находитесь в России и планируете использовать VLESS TCP none, учитывайте риски: этот транспорт легко обнаружить и заблокировать. Более устойчивыми считаются VLESS XHTTP, VLESS gRPC или Hysteria2. Тем не менее, VLESS TCP Reality остаётся популярным благодаря своей производительности и маскировке, но его эффективность зависит от региона и текущих методов блокировки.

При выборе транспорта важно тестировать соединение в вашем регионе и иметь запасные варианты. Многие VPN-сервисы предоставляют несколько протоколов, чтобы пользователи могли переключаться при блокировках.

Практические рекомендации по настройке VLESS TCP none

Если вы всё же решили использовать VLESS TCP none (например, в частной сети или для тестирования), следуйте этим рекомендациям:

  • Убедитесь, что decryption установлен в "none" и encryption в "none" на клиенте.
  • Используйте уникальные UUID для каждого клиента. Можно сгенерировать их командой xray uuid.
  • Настройте sniffing для корректной маршрутизации трафика по протоколам HTTP, TLS и QUIC.
  • Не используйте VLESS TCP none для передачи конфиденциальных данных, так как трафик не шифруется.
  • Для повышения безопасности рассмотрите возможность использования VLESS TCP Reality или TLS, даже если это потребует дополнительной настройки.

Пример настройки с sniffing уже был приведён выше. Также обратите внимание на параметр flow: для TCP без XTLS он должен быть пустым. Если вы используете XTLS Vision, укажите "flow": "xtls-rprx-vision", но это требует соответствующей поддержки на сервере и клиенте.

Безопасность VLESS TCP none: риски и ограничения

Главный риск использования VLESS TCP none — отсутствие шифрования. Трафик передаётся в открытом виде, что позволяет провайдеру или злоумышленнику перехватывать и анализировать данные. Это особенно опасно при использовании общедоступных Wi-Fi сетей.

Кроме того, VLESS TCP none легко обнаружить с помощью DPI, так как сигнатура протокола не маскируется. Это делает его уязвимым для блокировок. В отличие от Reality, который имитирует TLS, VLESS TCP none не имеет встроенной обфускации.

Если вы используете VLESS TCP none в доверенной сети (например, между своими серверами), риски снижаются, но всё равно не стоит пренебрегать шифрованием. Рекомендуется использовать VLESS с Reality или TLS для обеспечения конфиденциальности и устойчивости к блокировкам.

Также помните, что VLESS не зависит от системного времени, в отличие от VMess, что упрощает настройку и снижает вероятность ошибок.

Сравнение VLESS TCP none с другими протоколами

VLESS TCP none часто сравнивают с VMess и Trojan. VMess имеет встроенное шифрование, но требует синхронизации времени и более громоздкий. Trojan имитирует TLS-соединение, но не использует UUID. VLESS TCP none — самый простой вариант, но и наименее безопасный.

По сравнению с Shadowsocks, VLESS TCP none менее эффективен для обхода блокировок, так как Shadowsocks использует шифрование и обфускацию. Однако VLESS поддерживает больше транспортов и может быть интегрирован с XTLS для повышения производительности.

Если вам нужна максимальная производительность, рассмотрите VLESS с XTLS Vision (flow: xtls-rprx-vision). Этот режим использует технологию Splice, которая позволяет ядру Linux пересылать трафик напрямую, минуя память Xray, что значительно снижает нагрузку на CPU. Однако Splice работает только на Linux и требует определённых условий (например, входящий протокол должен быть чистым TCP).

В целом, выбор протокола зависит от ваших задач: если важна простота и вы находитесь в доверенной сети, VLESS TCP none подойдёт; для публичного использования лучше выбрать Reality или TLS.

Частые ошибки при настройке VLESS TCP none

Одна из распространённых ошибок — установка encryption в значение, отличное от "none", например, "aes-128-gcm". VLESS не поддерживает такие методы шифрования, и соединение не установится. Всегда используйте "none" или корректную строку для VLESS Encryption (в новых версиях).

Другая ошибка — несоответствие параметров security между клиентом и сервером. Если на сервере security: "none", а на клиенте security: "tls", соединение не будет работать. Убедитесь, что оба конца настроены одинаково.

Также часто забывают настроить sniffing, что может привести к неправильной маршрутизации трафика. Рекомендуется включить sniffing с destOverride для http, tls и quic.

Наконец, при использовании VLESS TCP none без TLS не забудьте, что порт 443 может быть занят другими сервисами. Убедитесь, что порт свободен и не блокируется файрволом.

Вопросы и ответы

Можно ли использовать VLESS TCP none для обхода блокировок в России?

Технически можно, но это не рекомендуется. VLESS TCP none не шифрует трафик и легко обнаруживается DPI. В ноябре 2025 года TCP-транспорт VLESS уже блокировался в некоторых регионах. Для обхода блокировок лучше использовать VLESS с Reality или XHTTP, которые маскируют трафик под обычный HTTPS.

Чем отличается VLESS TCP none от VLESS TCP Reality?

VLESS TCP none не использует внешний уровень защиты, трафик передаётся открыто. VLESS TCP Reality использует технологию Reality, которая имитирует TLS-соединение с реальным сайтом, скрывая факт проксирования и защищая от DPI. Reality требует настройки ключей и параметров, но обеспечивает гораздо лучшую безопасность и устойчивость к блокировкам.

Как сгенерировать UUID для VLESS?

Вы можете использовать команду xray uuid для генерации случайного UUID. Также можно использовать любой допустимый UUID, например, сгенерированный онлайн-сервисами. В конфигурации VLESS id может быть UUID или пользовательской строкой длиной до 30 байт, которая отображается в UUID по стандарту VLESS UUID Mapping.

Что такое VLESS Encryption и когда его использовать?

VLESS Encryption — это встроенное шифрование, появившееся в Xray-core 25.8.29. Оно поддерживает классический (x25519) и постквантовый (ML-KEM) обмен ключами. Используйте его, если хотите обойтись без внешнего TLS или Reality. Конфигурация включает строку с параметрами, например, mlkem768x25519plus.native.0rtt.100-111-1111.75-0-111.50-0-3333.ptjHQxBQxTJ9MWr2cd5qWIflBSACHOevTauCQwa_71U. Для большинства пользователей проще использовать encryption: "none" с Reality.

Какие транспорты VLESS наиболее устойчивы к блокировкам в России?

По состоянию на 2026 год наиболее устойчивыми считаются VLESS XHTTP, VLESS gRPC и Hysteria2. VLESS TCP (включая Reality) может блокироваться в некоторых регионах. Рекомендуется иметь несколько запасных протоколов и тестировать их в вашем регионе.

Нужно ли настраивать sniffing для VLESS TCP none?

Рекомендуется включать sniffing с destOverride для http, tls и quic. Это позволяет Xray определять тип трафика и корректно маршрутизировать его, что улучшает совместимость и производительность. Пример конфигурации sniffing приведён в статье.