Volver

Escrito para quien está en redes que inspeccionan el tráfico y para quien vio un enlace vless:// en un archivo de configuración y quiso entenderlo.

¿Qué es VLESS?

Una respuesta en lenguaje claro: qué es VLESS, con qué se combina siempre, por qué a los sistemas de filtrado les cuesta detectarlo y qué no te da.

Cripto
  • VLESS es un transporte ligero de la familia V2Ray y Xray, no una VPN completa por sí solo
  • No lleva cifrado propio a propósito, por eso siempre se ejecuta sobre TLS
  • Más ligero que VMess y libre de sus fallos por desfase de reloj, porque descarta la autenticación por marca de tiempo
  • La CDN por delante lo mezcla con el tráfico web normal; REALITY responde a las sondas activas con un sitio real
  • No es anonimato ni es Tor: un salto, un operador, confianza trasladada y no eliminada
  • Ningún protocolo está garantizado en una red censurada, VLESS incluido
sin cuentaconfiguraciones en tu pedido

VLESS es un protocolo de transporte de la familia V2Ray y Xray. Define dos cosas: cómo un cliente demuestra qué cuenta es, mediante un UUID, y cómo pide al servidor que abra una conexión hacia un destino en su nombre. Con eso queda descrita casi toda la especificación. Es deliberadamente delgada.

Lo que sorprende a casi todo el mundo es que VLESS no tiene cifrado propio. No es un descuido ni una debilidad en sí misma. El cifrado se sacó del protocolo y se entregó a TLS, la misma capa que protege el HTTPS corriente, y por eso en la práctica nunca verás VLESS solo. Verás VLESS sobre TLS y, cada vez más, VLESS con un handshake REALITY.

El resto de esta página responde primero a la pregunta: en qué se diferencia de VMess, de Shadowsocks y de Trojan, qué significa realmente ponerlo detrás de una CDN, por qué la inspección profunda de paquetes lo tiene difícil, y la lista honesta de lo que no hace. Lo que vendemos aparece al final, en una sola sección, y puedes saltártela.

Qué hace VLESS en realidad

Una sesión VLESS empieza con el cliente enviando una cabecera pequeña: un byte de versión, el UUID que identifica la cuenta, un campo opcional de complementos, el comando (conectar por TCP, conectar por UDP) y la dirección y el puerto de destino. El servidor comprueba el UUID contra su lista, abre la conexión pedida y a partir de ahí se limita a copiar bytes en ambos sentidos.

No hay entramado por mensaje, ni capa de ofuscación, ni handshake con marca de tiempo, ni intercambio de claves dentro del protocolo. La sobrecarga por conexión son unos pocos bytes y el coste de CPU del protocolo en sí es casi nulo. Todo lo caro ocurre en la capa TLS de debajo, para la que cualquier procesador moderno tiene aceleración por hardware.

Por eso VLESS se describe como transporte y no como túnel al modo de WireGuard. WireGuard crea una interfaz de red y enruta paquetes. VLESS hace de intermediario de flujos: una aplicación pide un destino, el cliente envuelve esa petición y el servidor establece la conexión. Que pase por ahí todo tu dispositivo depende del cliente que uses, no del protocolo.

Por qué no lleva cifrado propio

Los protocolos anteriores de esta familia incluían su propia criptografía. Eso creó dos problemas. El primero es que la criptografía casera dentro de un protocolo resistente a la censura es una mala apuesta: la escribe menos gente, la revisa menos gente y, cuando está mal, nadie se entera durante años. El segundo problema pesa más para el propósito real. El cifrado propio produce tráfico con aspecto propio, y el tráfico que no se parece a nada más en internet es fácil de señalar aunque no se pueda leer.

VLESS hace lo contrario. Se ocupa de la identificación y del direccionamiento, luego se aparta y deja la confidencialidad y la integridad a TLS. TLS es el protocolo más analizado de internet, lo implementan bibliotecas que auditan miles de personas y, lo más útil aquí, es a lo que se parece casi cualquier otra conexión que sale de tu dispositivo.

Consecuencia práctica: un extremo VLESS sin TLS delante es genuinamente inseguro y no debería usarse nunca. Si te dan un enlace vless:// cuyo parámetro de seguridad es none, ese enlace envía el UUID de tu cuenta y tus direcciones de destino en claro. Todas las configuraciones que emitimos usan TLS.

VLESS comparado con VMess

VMess llegó antes, del mismo proyecto. Lleva su propio cifrado y se autentica con un hash construido a partir del UUID de la cuenta y la hora actual. Esa dependencia del reloj es el origen del fallo clásico de VMess: un cliente cuyo reloj se desvía uno o dos minutos del servidor sencillamente no conecta, sin un error útil que lo explique.

VMess también tiene una forma distintiva. Como hace su propio entramado y su propia criptografía, el flujo de bytes resultante tiene propiedades que un sistema de filtrado puede aprender. Varios sistemas nacionales de filtrado lo demostraron, y las instalaciones de VMess empezaron a envolverse en TLS para sobrevivir, momento en el que el protocolo pagaba el cifrado dos veces.

VLESS es esencialmente VMess sin esas dos cosas: sin criptografía incorporada y sin autenticación por marca de tiempo. El resultado es más ligero para la CPU, inmune al desfase de reloj y, con TLS haciendo la capa exterior, bastante más difícil de identificar. Si eliges hoy, no queda ningún argumento fuerte a favor de VMess.

VLESS comparado con Shadowsocks y Trojan

Shadowsocks es un proxy SOCKS cifrado. Su tráfico está diseñado para parecer bytes aleatorios sin ninguna cabecera reconocible. Funcionó bien durante años, pero "un flujo de bytes de alta entropía en un puerto, sin handshake TLS delante" es en sí mismo una firma, y los sistemas de filtrado modernos han aprendido a buscar justamente ese patrón y a sondear activamente los servidores que lo producen.

Trojan tomó el camino contrario: en vez de no parecerse a nada, parecerse a algo extremadamente común. Un servidor Trojan presenta un certificado TLS real y, si una sonda conecta sin la contraseña correcta, sirve una página web normal. Para un escáner es un servidor web. La debilidad es que necesita un dominio y un certificado auténticos, y los sitios que suplanta suelen ser sitios de poco tráfico que nadie visita.

VLESS sobre TLS pertenece a la misma familia que Trojan, y REALITY lleva la misma idea más lejos. La diferencia es que VLESS es un transporte y no un diseño completo de servidor, así que puede ir sobre TLS simple, sobre WebSocket detrás de una CDN, sobre gRPC o sobre REALITY, y eliges el que encaja con la red en la que estás. Esa flexibilidad es la razón real de que se haya vuelto el estándar de este ecosistema.

Qué significan en la práctica la CDN por delante y REALITY

Poner una CDN por delante significa que tu conexión VLESS no va a un servidor que está solo en su propia dirección. Va a un nodo de borde de una red de distribución de contenidos, por WebSocket o gRPC dentro de una petición HTTPS corriente, y la CDN la reenvía. Para quien observa la red, te conectaste a una IP que también sirve miles de sitios ajenos, con un nombre de host y un certificado que pertenecen a esa CDN. Bloquear esa dirección implica bloquear con ella una porción grande de la web normal, y ese precio la mayoría de redes no lo paga.

REALITY ataca el problema por el lado del certificado. Un servidor REALITY toma prestado el handshake TLS de un sitio real, popular y sin relación. Cuando un sistema de censura sondea activamente tu servidor, algo que ya es rutina y no teoría, la sonda recibe el handshake y el certificado auténticos de ese sitio. La sonda concluye que ha encontrado un espejo de un servicio conocido, porque desde fuera es exactamente lo que vio.

Ninguna de las dos técnicas es magia ni es permanente. Ambas responden a un método de detección concreto, y los métodos de detección cambian. Lo que te compran es que bloquear tu conexión exija al operador de red un daño colateral que quizá no quiera asumir, en lugar de una regla que no le cuesta nada.

Por qué a la inspección profunda de paquetes le cuesta

Los sistemas de filtrado trabajan por capas. La capa más barata es una lista de direcciones y nombres bloqueados. La siguiente mira la forma del tráfico: los bytes del handshake, la distribución de tamaños de paquete, los tiempos. La más cara se conecta a tu propio servidor e intenta hacerle revelar qué es.

VLESS sobre TLS le da muy poco a la primera capa, porque una dirección de CDN no se añade barata a una lista de bloqueo. Le da poco a la segunda, porque lo que hay en el cable es una sesión TLS cuyo fingerprint de handshake se puede hacer coincidir con un navegador común, y la cabecera VLESS solo aparece después, ya cifrada dentro de la sesión. REALITY responde directamente a la tercera entregando a la sonda un sitio real.

Lo que sigue funcionando contra ello: una red que solo permite una lista blanca de destinos, una red que bloquea TLS hacia cualquier cosa fuera de su propio resolutor y su proxy, y el análisis de tráfico prolongado, que no necesita leer nada para notar que una conexión transportó una cantidad sospechosa de datos durante mucho rato. VLESS es una respuesta sólida a la coincidencia de patrones. No es una respuesta a una red que solo te deja llegar a cinco direcciones aprobadas.

Lo que VLESS no es

No es anonimato. Una conexión VLESS mueve el extremo visible de tu tráfico desde tu propia red hasta el servidor. Tu red local y tu proveedor de acceso dejan de ver adónde vas; el servidor sí lo ve. Eso es una transferencia de confianza, no su eliminación. Nuestra red no guarda registros, es decir, no se almacenan direcciones de origen ni marcas de tiempo de conexión y los servidores funcionan desde RAM, de modo que un reinicio no deja nada. Aun así, evalúa esa afirmación como evaluarías la de cualquiera.

No es Tor. Tor encamina por tres relés independientes operados por personas distintas para que ninguno sepa a la vez quién eres y adónde vas. VLESS es un salto hasta un operador. Tor es mucho más lento y mucho más fuerte frente a esa amenaza concreta. Si tu modelo de riesgo exige que nadie en el camino pueda correlacionar ambos extremos, una VPN de cualquier protocolo es la herramienta equivocada.

Tampoco es una garantía. Una red puede bloquear un protocolo, un país puede bloquear una CDN y un extremo que funcionaba ayer puede dejar de funcionar hoy. Quien promete que VLESS siempre funcionará en un país concreto está adivinando. Lo cierto es más estrecho y sigue siendo útil: VLESS está construido para parecer tráfico web cifrado corriente, y es lo que hay que probar cuando fallan los protocolos más simples.

El nuestro funciona desde cuatro ubicaciones: Singapur, Tokio, Los Ángeles y Berlín. Los extremos que van detrás de una CDN se mantienen uno a uno y no se generan en masa, y una lista corta bien cuidada vale más que una larga descuidada. El acceso VLESS viene con todos los planes de /vpn/, junto a WireGuard y OpenVPN en servidores de decenas de países, y en /vpn/status/ hay un panel en vivo si quieres ver los extremos antes de decidir.

Cómo leer un enlace vless://

  1. 1

    Lo que va antes de la @ es tu cuenta

    Un enlace tiene la forma vless://UUID@host:puerto?parametros#etiqueta. La cadena hexadecimal larga antes de la @ es el UUID que identifica tu cuenta. Trátala como una contraseña: quien la tenga puede usar tu acceso.

  2. 2

    El host y el puerto son adónde conecta el cliente

    Es la dirección a la que se establece realmente la conexión. Con una configuración detrás de CDN suele ser un nombre de host de la CDN y no el servidor en sí, y el puerto 443, para caer en el mismo puerto que todo el tráfico HTTPS normal.

  3. 3

    security indica qué la protege

    security=tls significa TLS corriente; security=reality significa un handshake REALITY que toma prestado un sitio real. security=none significa que nada cifra la sesión, algo inseguro que no debe usarse fuera de un laboratorio.

  4. 4

    type es cómo se transporta VLESS

    type=ws es WebSocket, que es lo que usa normalmente el fronting por CDN, e irá acompañado de un path y a menudo de un parámetro host. type=grpc usa flujos gRPC y type=tcp es directo. Deben coincidir exactamente con el servidor o no conecta nada.

  5. 5

    sni y fp controlan lo que ve la red

    sni es el nombre de servidor enviado en el handshake TLS, la única parte de una conexión TLS visible en texto claro. fp fija el fingerprint de handshake que imita el cliente, normalmente chrome, para que la conexión parezca un navegador y no una herramienta proxy.

  6. 6

    Lo que sigue a la # es solo una etiqueta

    Nombra la entrada en la lista de tu cliente y no afecta a la conexión. Puedes renombrarla con lo que te ayude a distinguir tus servidores.

Preguntas y respuestas

¿Qué significa VLESS?

No es un acrónimo formal. El nombre viene de VMess, el protocolo anterior del mismo proyecto V2Ray: se conserva la "V" y el resto señala que el diseño es menos, menos sobrecarga, menos criptografía dentro del protocolo, menos superficie para el fingerprinting. Leerlo como "VMess, más ligero" se acerca a la intención.

¿Es seguro usar VLESS?

VLESS sobre TLS es seguro en el sentido corriente: la sesión la protege la misma criptografía que protege HTTPS. VLESS sin TLS no es seguro, porque el protocolo en sí no cifra nada y expondría el UUID de tu cuenta y tus direcciones de destino. Comprueba que cualquier enlace que recibas tenga security en tls o reality, nunca en none.

¿Cuál es la diferencia entre VLESS y VMess?

VMess incluye cifrado propio y se autentica con una marca de tiempo, así que un dispositivo con el reloj mal no conecta y el tráfico tiene una forma aprendible. VLESS elimina ambas cosas y se apoya en TLS para el cifrado y solo en el UUID para la identidad. VLESS es más ligero, más difícil de identificar y no depende del reloj.

¿Es VLESS mejor que Shadowsocks?

En redes que buscan activamente tráfico de proxy, normalmente sí, porque VLESS sobre TLS parece una sesión HTTPS normal mientras que Shadowsocks parece un flujo inexplicable de bytes aleatorios. En una red que no filtra nada, Shadowsocks es más simple de operar y la diferencia no importa.

¿VLESS me hace anónimo?

No. Cambia quién puede ver tu tráfico, no si alguien puede verlo. Tu red local y tu proveedor de acceso dejan de ver tus destinos y el servidor VPN empieza a verlos. Para anonimato frente a un observador capaz de vigilar ambos extremos de una conexión, la herramienta apropiada es Tor y no un protocolo VPN.

¿Funcionará VLESS en un país que bloquea las VPN?

Nadie puede prometerlo. VLESS está diseñado para parecer tráfico web cifrado corriente, así que suele ser lo primero que probar cuando WireGuard y OpenVPN están bloqueados, pero una red que solo permite una lista blanca de destinos puede detenerlo igual. Considera una señal de alarma a cualquier proveedor que garantice un país concreto.

¿Qué aplicaciones cliente admiten VLESS?

En Android, v2rayNG y Hiddify. En iOS, Shadowrocket y Streisand. En Windows, v2rayN, Nekoray o Hiddify. En macOS y Linux, Hiddify y el núcleo Xray directamente. Todas importan un enlace vless:// pegándolo o escaneando un código QR.

¿VLESS necesita un nombre de dominio?

Un despliegue con TLS simple o detrás de CDN sí, porque los certificados TLS se emiten para nombres y no para direcciones. REALITY es la excepción: toma prestado el nombre de otro sitio para el handshake, así que puede funcionar sobre una IP desnuda. Como usuario no tienes que preocuparte, el dominio ya viene dentro del enlace.

Más temas

Guías relacionadas

¿Qué es VLESS?

Una respuesta en lenguaje claro: qué es VLESS, con qué se combina siempre, por qué a los sistemas de filtrado les cuesta detectarlo y qué no te da.

Ver planes VPN