VLESS 协议是什么?它本身不加密,安全吗看外面那层
更新于
30 秒结论:VLESS 是 Xray 里的一种代理协议,官方定义是「无状态的轻量传输协议」。理解它只需要抓住一件事:它自己不加密——Xray 文档紧跟着写明「VLESS 必须配合传输安全层使用」。所以「VLESS 安不安全」这个问题本身就问偏了,真正决定安全性的是它外面套的那层:TLS、还是 Reality。它和 VMess 的区别也在这里——VMess 把加密做在协议层,VLESS 把加密搬了出去。至于网上流传的「VLESS 被弃用了」,本站查了官方文档,没有这回事:它在文档里是活跃协议,还在加新特性。真正会影响你的是客户端:Clash for Windows 打不开 VLESS 节点,因为它的内核太老且早已停更,换 Clash Verge Rev / FlClash / sing-box 系即可。
信息核实于 2026-09-09 | 技术依据:Xray 官方文档 | 机场数据:本站逐家核实的 190+ 篇评测
VLESS 是什么:一个「自己不加密」的协议
先给官方定义。Xray 文档对 VLESS 的第一句话是:
VLESS 是一个无状态的轻量传输协议,它分为入站和出站两部分,可以作为 Xray 客户端和服务器之间的桥梁。
「无状态」「轻量」这两个词是它全部设计取舍的来源。但对使用者来说,真正需要记住的是紧跟着的第二句:
VLESS 必须配合传输安全层使用。
官方还给了一条例外说明,把边界划得很清楚:
只有当对端是 private 地址(如私有 IP、私有域名)且链路处于受信网络中,或者已启用
VLESS Encryption时,才允许使用streamSettings.security: 'none'。
翻译成人话:VLESS 协议本身不负责把你的数据加密。 它只做一件很轻的事——证明「你是有权限的那个人」,然后把数据原样交给下一层。加密是下一层的活。
这就解释了一个你一定见过的现象:机场节点名和订阅里,VLESS 从来不单独出现,永远是组合形式——
VLESS + TLSVLESS + RealityVLESS + WS + TLS(套 CDN 常见)VLESS + XHTTP
后面跟着的那部分,才是真正干加密和伪装的。
所以「VLESS 安全吗」这个问题问偏了
vless 安全吗、vless+ws+tls安全吗 是两个高频搜索,但按上面的定义,问 VLESS 本身安不安全没有意义——它不做加密,安全性由外层决定。该问的是「我这条线路外面套的是什么」:
| 组合 | 加密来自哪 | 特点 |
|---|---|---|
| VLESS + TLS | 标准 TLS 1.3 | 加密强度与访问银行网站同级;但 TLS 握手特征有被识别的可能 |
| VLESS + Reality | 真实 TLS 握手 | 伪装成访问某个真实大站,抗识别最好,是 2026 年机场的主流选择 |
| VLESS + WS + TLS | 标准 TLS | 套一层 WebSocket,方便过 CDN;多一层封装、延迟略高 |
| 裸 VLESS(security: none) | 没有加密 | 官方只允许用在私有地址 + 受信网络,公网上不该出现 |
所以看到一条 VLESS 节点,先看它后面跟的是 TLS 还是 Reality。Reality 是这里面最值得单独了解的一个,它不是加密方式,而是一套让流量"看起来像在访问真网站"的伪装方案——本站单独写了一篇讲它:Reality 协议是什么。
和 VMess 的区别:加密被搬出了协议层
这是搜索里另一组高频词(vless和vmess区别、vless vmess trojan 对比)。核心差别只有一句:
- VMess:协议层自带加密,自己完成身份验证和数据加密;
- VLESS:协议层只做轻量身份校验,加密整个交给外层的 TLS / Reality。
VLESS 这样设计的好处是少一层重复加密、结构更简单、开销更小;代价是它离不开传输安全层,配置里少套一层就等于裸奔。
但对买机场的人来说,这个区别基本不需要你操心。 你买的是订阅,机场配什么你用什么,两个协议都能正常上网。真正会落到你头上的差异是这两条:
- 客户端兼容性:VLESS 需要较新的内核(mihomo/Clash.Meta、sing-box、Xray 系),老客户端不认;VMess 则连很老的客户端都支持。手上客户端太旧的话,拿到 VLESS 节点更容易导不进去。
- VMess 有个时间坑:它依赖系统时间,Xray 官方文档明确写着「VMess 依赖于系统时间,请确保使用 Xray 的系统 UTC 时间误差在 120 秒之内」。设备时间不准会直接连不上,这个坑很隐蔽——表现是"节点全红但网络正常"。
「VLESS 被弃用了吗」——查了官方文档,没这回事
这个说法传得很广。它出现在 vless、vless 弃用、vless 安全吗、vless 订阅导入 好几个词的搜索建议里,说明不少人是带着这个疑问来的。
本站的核实结论:没有被弃用。
- Xray 官方文档里,VLESS 是正常维护的活跃协议,页面上没有任何弃用声明;
- 反而它还在增加新特性——文档里提到的
VLESS Encryption就是后来加的,用于让 VLESS 在特定场景下自带加密。一个被弃用的协议不会还在加功能。
顺带把另一个常见说法也核一下:不少人会说「被弃用的其实是 VMess」。这个说法本站同样没有找到官方依据——Xray 的 VMess 文档页上,唯一的警告是上面那条关于系统时间的技术提醒,既没有弃用提示,也没有安全性警告。
那这个印象是怎么来的? 更可能是市场选型造成的观感。本站逐家核实的 190 多篇机场评测里,协议分布是这样的:
新上线或近期换协议的机场,确实更多选 VLESS+Reality、AnyTLS 这类方案,VMess 单独出现的频率在下降。但「协议在机场里用得少了」和「协议被官方废弃了」是两回事,别把前者当后者。
客户端:Clash for Windows 打不开 VLESS,换软件就行
clash for windows 支持vless吗、clash for windows 不支持 vless 是一组高频搜索,答案很干脆:不支持,而且不会再支持了。
原因是 Clash for Windows 用的是旧的 Clash 内核,那一代内核里就没有 VLESS;而这个软件本身早已停止更新,不会再补。所以这不是配置问题,改什么都没用,只能换客户端:
| 平台 | 能用的客户端 |
|---|---|
| Windows | Clash Verge Rev、FlClash、Mihomo Party(都基于 mihomo/Clash.Meta 内核) |
| macOS | Clash Verge Rev、FlClash、sing-box |
| 安卓 | 新版 Clash Meta for Android、FlClash、NekoBox、sing-box |
| iOS | Shadowrocket、Stash、sing-box |
| 路由器 | OpenClash、Nikki(新版 mihomo 内核) |
一个很好用的自查方法:能正常识别 VLESS 的客户端,通常也能识别 Hysteria2 和 AnyTLS。如果这三个协议的节点你都导不进去,基本可以确定是内核太老,而不是机场的问题——换机场解决不了。
这一点本站在核实机场时反复撞见:有机场在官方公告里直接点名「Clash for Windows(内核过旧需更换)」,理由和这里完全一样。
哪些机场在用 VLESS:本站核实过的清单
先说口径,免得误导:本站在机场评测里记录协议时,把 VLESS 归并进了「V2Ray」这个大类——因为相当多机场自己在官网上就笼统写「V2Ray」,并不区分 VLESS 还是 VMess。所以下面这份清单准确的说法是「在用 V2Ray 系协议」,其中具体给你 VLESS 还是 VMess,以订阅里实际拿到的为准。
按这个口径,本站核实过在用 V2Ray 系协议的机场有 47 家,是仅次于 Shadowsocks 的第二大类。挑几家有代表性、且本站台账状态健康的:
选机场别按协议挑。 协议只是及格线——同一个 VLESS,配一条烂线路照样卡。真正决定体验的是线路质量、倍率规则和运营记录,这些本站在每篇评测里都逐条核过。
对普通机场用户来说,这些意味着什么
- 看到 VLESS 别紧张,也别觉得高级。 它只是个轻量协议,真正干活的是后面那层。看节点名时,重点看它后面跟的是 TLS 还是 Reality。
- 「VLESS 被弃用」是误传,官方文档里它活得好好的,还在加新特性。
- 导不进去八成是客户端太老,尤其 Clash for Windows——它停更了,换 Clash Verge Rev / FlClash / sing-box 系即可。
- 别为了协议换机场。 协议是机场随时可以调整的东西(本站今年就见过好几家中途切协议),线路和运营记录才是稳定的部分。
常见问题
VLESS 是什么协议?
Xray 官方文档的定义是「VLESS 是一个无状态的轻量传输协议,它分为入站和出站两部分,可以作为 Xray 客户端和服务器之间的桥梁」。最需要理解的是紧接着那句:「VLESS 必须配合传输安全层使用」——它自己不加密,只做轻量身份校验,加密交给外面的 TLS 或 Reality。这就是为什么你看到的永远是 VLESS+TLS、VLESS+Reality 这类组合,而不会是光秃秃一个 VLESS。
VLESS 安全吗?VLESS+WS+TLS 安全吗?
这个问题要看外层。VLESS 本身不提供加密,安全性由它配合的传输安全层决定:VLESS+TLS 的加密强度就是标准 TLS 1.3,和访问银行网站同级,但握手特征可能被识别;VLESS+Reality 加密同样是真 TLS,还额外伪装成访问真实大站,抗识别最好;VLESS+WS+TLS 是套一层 WebSocket 再走 TLS,常用于过 CDN,加密强度同样来自 TLS,代价是多一层封装。至于不加密的裸 VLESS,官方明确只允许用于私有地址 + 受信网络,公网上不该出现。
VLESS 被弃用了吗?
没有。 本站查了 Xray 官方文档:VLESS 是正常维护的活跃协议,页面上没有任何弃用声明,而且还在增加新特性(VLESS Encryption 就是后加的)。另一个常见说法「被弃用的其实是 VMess」,本站同样没有找到官方依据——Xray 的 VMess 文档页唯一的警告是技术性的(依赖系统时间,UTC 误差需在 120 秒内),既无弃用提示也无安全警告。这个印象更可能来自市场选型:新机场确实更多选 VLESS+Reality、AnyTLS,VMess 出现频率在降,但那和官方废弃是两回事。
VLESS 和 VMess 有什么区别?
最本质的区别是加密放在哪一层:VMess 协议层自带加密,VLESS 把加密整个交给外层 TLS/Reality,协议层只做轻量身份校验。VLESS 因此更轻、开销更小,但离不开传输安全层。对买机场的人来说这个区别不用操心——两者都能正常上网,真正影响你的是客户端兼容性(VLESS 需要较新内核,VMess 老客户端都支持),以及 VMess 那个隐蔽的坑:设备系统时间偏差超过 120 秒就连不上,表现是节点全红但网络正常。
为什么 Clash for Windows 打不开 VLESS 节点?
因为它用的是旧 Clash 内核,那代内核没有 VLESS,而且这个软件早已停更、不会再补。改配置没用,只能换客户端:Windows 换 Clash Verge Rev / FlClash / Mihomo Party,安卓换新版 Clash Meta for Android 或 sing-box,iOS 用 Shadowrocket / Stash / sing-box,路由器用 OpenClash / Nikki。自查方法:能识别 VLESS 的客户端通常也能识别 Hysteria2 和 AnyTLS,三个都导不进去就是内核太老,和机场无关。
哪些机场在用 VLESS?
本站核实过在用 V2Ray 系协议(含 VLESS / VMess)的机场有 47 家,仅次于 Shadowsocks 的 49 家。⚠️ 口径说明:不少机场官网笼统写「V2Ray」不区分 VLESS 与 VMess,所以本站按大类记录,具体给哪种以订阅实际拿到的为准。明确标注到 VLESS 或 XTLS 的有蓝帆云、瑶瑶领先等;多协议机场里比较有代表性的是 JustMySocks、魔戒、飞鸟云、夜煞云、GLaDOS。选机场别按协议挑,协议只是及格线,线路质量和运营记录才决定体验。