Trafiği inceleyen ağlarda olanlar ve bir yapılandırma dosyasında vless:// gördükten sonra bunun ne demek olduğunu merak edenler için.
VLESS nedir?
Sade bir cevap: VLESS nedir, her zaman neyle birlikte kullanılır, filtreleme sistemleri neden zorlanır ve size ne vermez.

- VLESS, V2Ray ve Xray ailesinden hafif bir taşımadır, tek başına tam bir VPN değildir
- Kendi şifrelemesi bilinçli olarak yoktur, bu yüzden her zaman TLS üzerinde çalışır
- VMess’ten hafiftir ve zaman damgalı doğrulamayı bıraktığı için saat kayması arızası yaşamaz
- CDN arkasına saklanma onu sıradan web trafiğine karıştırır; REALITY aktif sondalara gerçek bir siteyle cevap verir
- Anonimlik ve Tor değildir: tek sıçrama, tek işletmeci, güvenin kaldırılması değil aktarılması
- Sansürlü bir ağda hiçbir protokol garanti edilemez, VLESS dahil
VLESS, V2Ray ve Xray ailesinden bir taşıma protokolüdür. İki şeyi tanımlar: istemcinin hangi hesap olduğunu bir UUID ile kanıtlaması ve sunucudan kendi adına bir hedefe bağlantı açmasını istemesi. Şartname neredeyse bundan ibarettir. Bilinçli olarak incedir.
Çoğu kişiyi şaşırtan kısım, VLESS’in kendi şifrelemesinin olmamasıdır. Bu bir eksiklik değil, tasarım kararıdır. Şifreleme protokolden çıkarılıp sıradan HTTPS’i de koruyan TLS katmanına verilmiştir; bu yüzden pratikte VLESS’i tek başına görmezsiniz. TLS üzerinde VLESS görürsünüz, giderek daha çok da REALITY el sıkışmasıyla VLESS.
Sayfanın geri kalanı önce soruyu düzgün cevaplıyor: VLESS’in VMess’ten, Shadowsocks’tan ve Trojan’dan farkı, CDN arkasına saklanmanın gerçekte ne demek olduğu, derin paket incelemesinin neden zorlandığı ve yapamadığı şeylerin dürüst listesi. Sattığımız şey en sonda, tek bir bölümde geçiyor ve onu atlayabilirsiniz.
VLESS aslında ne yapar
Bir VLESS oturumu, istemcinin küçük bir başlık göndermesiyle başlar: sürüm baytı, hesabı tanımlayan UUID, isteğe bağlı bir eklenti alanı, komut (TCP ile bağlan, UDP ile bağlan) ve hedef adres ile port. Sunucu UUID’yi listesiyle karşılaştırır, istenen bağlantıyı açar ve o andan itibaren baytları iki yönde kopyalar.
Mesaj başına çerçeveleme yok, gizleme katmanı yok, zaman damgalı el sıkışma yok, protokolün içinde anahtar değişimi yok. Bağlantı başına ek yük birkaç bayt, protokolün kendi işlemci maliyeti neredeyse sıfırdır. Pahalı olan her şey alttaki TLS katmanında olur ve modern işlemcilerin hepsinde bunun donanım hızlandırması vardır.
VLESS bu yüzden WireGuard anlamında bir tünel değil, bir taşıma olarak anlatılır. WireGuard bir ağ arayüzü kurar ve paketleri yönlendirir. VLESS akışları vekiller: bir uygulama hedef ister, istemci bu isteği sarar, sunucu bağlantıyı kurar. Cihazınızın tamamının buradan geçip geçmeyeceği protokole değil, kullandığınız istemci yazılımına bağlıdır.
Neden kendi şifrelemesi yok
Bu ailedeki eski protokoller kendi kriptografilerini taşıyordu. Bu iki sorun üretti. Birincisi, sansüre dayanıklı bir protokolün içine ev yapımı kriptografi koymak kötü bir bahistir: daha az kişi yazar, daha az kişi inceler ve yanlış olduğunda bu yıllarca fark edilmez. İkinci sorun asıl amaç açısından daha ağırdır. Özel şifreleme, özel görünen trafik üretir; internette başka hiçbir şeye benzemeyen trafik ise okunamasa bile kolayca ayırt edilir.
VLESS tam tersini yapar. Kimlik ve adresleme işini üstlenir, sonra kenara çekilip gizlilik ve bütünlüğü TLS’e bırakır. TLS internetteki en çok incelenmiş protokoldür, binlerce kişinin denetlediği kütüphanelerle uygulanır ve burada en işe yarayan yanı, cihazınızdan çıkan hemen her bağlantının da ona benzemesidir.
Pratik sonuç: önünde TLS olmayan bir VLESS uç noktası gerçekten güvensizdir ve asla kullanılmamalıdır. Güvenlik parametresi none olan bir vless:// bağlantısı verildiyse, o bağlantı hesap UUID’nizi ve hedef adreslerinizi açık şekilde gönderir. Bizim verdiğimiz her yapılandırma TLS kullanır.
VLESS ile VMess karşılaştırması
VMess aynı projeden, daha önce geldi. Kendi şifrelemesini taşır ve hesap UUID’si ile o anki zamandan üretilen bir özet ile kimlik doğrular. Bu zaman bağımlılığı klasik VMess arızasının kaynağıdır: saati sunucudan bir iki dakika sapmış bir istemci hiçbir açıklayıcı hata vermeden bağlanamaz.
VMess’in ayrıca belirgin bir şekli vardır. Kendi çerçevelemesini ve kendi kriptografisini yaptığı için ortaya çıkan bayt akışının bir filtreleme sisteminin öğrenebileceği özellikleri olur. Birkaç ulusal filtreleme sistemi bunu tam olarak gösterdi ve VMess kurulumları hayatta kalmak için kendilerini TLS’e sarmaya başladı; bu noktada protokol şifrelemenin bedelini iki kez ödüyordu.
VLESS esasen bu iki şeyin çıkarılmış halidir: gömülü kriptografi yok, zaman damgalı doğrulama yok. Sonuç işlemciye daha hafif, saat kaymasına bağışık ve dış katmanı TLS yaptığında parmak izi çıkarmaya çok daha dirençlidir. Bugün seçim yapıyorsanız VMess lehine güçlü bir argüman kalmadı.
VLESS ile Shadowsocks ve Trojan karşılaştırması
Shadowsocks şifreli bir SOCKS vekilidir. Trafiği, tanınabilir hiçbir başlığı olmayan rastgele baytlar gibi görünecek şekilde tasarlanmıştır. Bu yıllarca işe yaradı, ama "bir portta, önünde TLS el sıkışması olmayan yüksek entropili bayt akışı" da bir imzadır ve modern filtreleme sistemleri tam olarak bu deseni aramayı ve bu sunuculara aktif sonda göndermeyi öğrendi.
Trojan diğer yolu seçti: hiçbir şeye benzememek yerine çok yaygın bir şeye benzemek. Trojan sunucusu gerçek bir TLS sertifikası sunar ve doğru parola olmadan bağlanan bir sondaya sıradan bir web sayfası döner. Tarayıcı bir sonda için orası bir web sunucusudur. Zayıflığı, gerçek bir alan adı ve sertifika gerektirmesi ve temsil ettiği sitelerin genelde kimsenin ziyaret etmediği düşük trafikli siteler olmasıdır.
TLS üzerinde VLESS, Trojan ile aynı aileden gelir; REALITY ise aynı fikri bir adım öteye taşır. Fark şu: VLESS tam bir sunucu tasarımı değil bir taşımadır, dolayısıyla düz TLS üzerinde, CDN arkasında WebSocket üzerinde, gRPC üzerinde ya da REALITY üzerinde taşınabilir ve bulunduğunuz ağa uyanı seçersiniz. Bu esneklik, ekosistemde varsayılan haline gelmesinin asıl sebebidir.
CDN arkasına saklanma ve REALITY pratikte ne demek
CDN arkasına saklanma, VLESS bağlantınızın kendi adresinde tek başına duran bir sunucuya yapılmaması demektir. Bağlantı, sıradan bir HTTPS isteğinin içindeki WebSocket veya gRPC ile bir içerik dağıtım ağı kenarına yapılır ve CDN onu ileriye taşır. Ağı izleyen biri için siz, binlerce alakasız siteye de hizmet veren bir IP adresine, o CDN’e ait bir sunucu adı ve sertifikayla bağlandınız. O adresi engellemek sıradan webin büyük bir dilimini birlikte engellemek demektir ve çoğu ağ bu bedeli ödemek istemez.
REALITY soruna sertifika tarafından yaklaşır. Bir REALITY sunucusu, gerçek, popüler ve alakasız bir sitenin TLS el sıkışmasını ödünç alır. Bir sansür sistemi sunucunuza aktif sonda gönderdiğinde, ki bu artık teorik değil rutin bir tekniktir, sonda o gerçek sitenin gerçek el sıkışmasını ve gerçek sertifikasını alır. Sonda, iyi bilinen bir hizmetin aynasını bulduğu sonucuna varır, çünkü dışarıdan gördüğü tam olarak budur.
İkisi de sihir değildir ve kalıcı değildir. İkisi de belirli bir tespit yöntemine verilmiş cevaplardır ve tespit yöntemleri değişir. Size kazandırdıkları şey şudur: bağlantınızı engellemek, ağ işletmecisine bedelsiz bir kural yerine göze almak istemeyeceği bir yan hasara mal olur.
Derin paket incelemesi neden zorlanır
Filtreleme sistemleri katmanlar halinde çalışır. En ucuz katman engellenmiş adres ve sunucu adı listesidir. Sonraki katman trafiğin şekline bakar: el sıkışma baytları, paket boyu dağılımı, zamanlama. En pahalı katman doğrudan sunucunuza bağlanıp ona ne olduğunu söyletmeye çalışır.
TLS üzerinde VLESS birinci katmana çok az şey verir, çünkü bir CDN adresi ucuza engel listesine eklenemez. İkinci katmana da az şey verir, çünkü telde olan şey, el sıkışma parmak izi yaygın bir tarayıcıya benzetilebilen bir TLS oturumudur ve VLESS başlığı ancak bu oturum kurulduktan sonra, şifreli olarak görünür. REALITY ise üçüncü katmana sondaya gerçek bir site vererek doğrudan cevap verir.
Buna karşı hâlâ işe yarayanlar: yalnızca beyaz listedeki hedeflere izin veren bir ağ, kendi çözücüsü ve vekili dışına TLS’i kapatan bir ağ ve uzun süreli trafik analizi. Sonuncusu hiçbir şeyi okumaya ihtiyaç duymadan, bir bağlantının uzun süre şüpheli miktarda veri taşıdığını fark eder. VLESS desen eşlemeye güçlü bir cevaptır. Yalnızca beş onaylı adrese erişmenize izin veren bir ağa cevap değildir.
VLESS ne değildir
Anonimlik değildir. VLESS bağlantısı trafiğinizin görünür ucunu kendi ağınızdan sunucuya taşır. Yerel ağınız ve erişim sağlayıcınız artık nereye gittiğinizi görmez; sunucu görür. Bu güvenin kaldırılması değil, aktarılmasıdır. Bizim ağımız kayıt tutmaz, yani kaynak adresler ve bağlantı zaman damgaları saklanmaz ve sunucular RAM üzerinden çalıştığı için yeniden başlatma geriye bir şey bırakmaz; yine de bu iddiayı, aynı iddiayı yapan herkes için yapacağınız gibi değerlendirin.
Tor değildir. Tor, farklı kişilerce işletilen üç bağımsız aktarıcıdan geçer; böylece tek bir aktarıcı hem kim olduğunuzu hem nereye gittiğinizi bilmez. VLESS tek işletmeciye tek sıçramadır. Tor bu tehdide karşı çok daha yavaş ve çok daha güçlüdür. Risk modeliniz yoldaki hiç kimsenin iki ucu birleştirememesini gerektiriyorsa, hangi protokol olursa olsun VPN yanlış araçtır.
Bir garanti de değildir. Bir ağ protokolü engelleyebilir, bir ülke bir CDN’i engelleyebilir ve dün çalışan bir uç nokta bugün durabilir. VLESS’in adı konmuş bir ülkede her zaman çalışacağını söyleyen tahmin yürütüyordur. Doğru olan daha dar ve yine de işe yarar: VLESS sıradan şifreli web trafiğine benzeyecek şekilde kurulur ve daha düz protokoller başarısız olduğunda ilk denenecek şeydir.
Bizimki dört konumdan çalışır: Singapur, Tokyo, Los Angeles ve Berlin. CDN arkasındaki uç noktalar toplu üretilmez, tek tek bakılır; bakımı yapılan kısa bir liste, bakımsız uzun bir listeden iyidir. VLESS erişimi /vpn/ üzerindeki her planda WireGuard ve OpenVPN ile birlikte, onlarca ülkedeki sunucularla gelir; karar vermeden önce uç noktaları görmek isterseniz /vpn/status/ sayfasında canlı bir tablo var.
Bir vless:// bağlantısı nasıl okunur
- 1
@ işaretinden önceki kısım hesabınızdır
Bağlantı vless://UUID@sunucu:port?parametreler#etiket biçimindedir. @ işaretinden önceki uzun onaltılık dizi hesabınızı tanımlayan UUID’dir. Onu parola gibi görün: elinde tutan herkes erişiminizi kullanabilir.
- 2
Sunucu ve port, istemcinin bağlandığı yerdir
Bağlantının fiilen kurulduğu adres budur. CDN arkasındaki bir kurulumda burası genellikle sunucunun kendisi değil bir CDN sunucu adıdır ve port 443’tür, yani tüm normal HTTPS trafiğiyle aynı porta düşer.
- 3
security onu neyin koruduğunu söyler
security=tls sıradan TLS demektir; security=reality gerçek bir siteden ödünç alınan REALITY el sıkışması demektir. security=none oturumu hiçbir şeyin şifrelemediği anlamına gelir; bu güvensizdir ve laboratuvar dışında asla kullanılmamalıdır.
- 4
type, VLESS’in nasıl taşındığıdır
type=ws WebSocket’tir ve CDN arkasına saklanma normalde bunu kullanır; yanında bir path ve çoğu zaman bir host parametresi bulunur. type=grpc gRPC akışlarını, type=tcp ham taşımayı kullanır. Bunlar sunucuyla birebir aynı olmazsa hiçbir bağlantı kurulmaz.
- 5
sni ve fp ağın gördüğünü belirler
sni, TLS el sıkışmasında gönderilen sunucu adıdır ve bir TLS bağlantısının açık metin olarak görünen tek parçasıdır. fp ise istemcinin taklit ettiği el sıkışma parmak izini ayarlar, genellikle chrome; böylece bağlantı bir vekil aracı değil bir tarayıcı gibi görünür.
- 6
# işaretinden sonrası sadece etikettir
İstemci listenizdeki kaydı adlandırır ve bağlantıya hiçbir etkisi yoktur. Sunucularınızı ayırt etmenize yarayacak herhangi bir isimle değiştirebilirsiniz.
Sorular ve cevaplar
VLESS ne anlama geliyor?
Resmi bir kısaltma değil. Ad, aynı V2Ray projesindeki eski protokol VMess’ten geliyor: "V" korunmuş, gerisi tasarımın daha az olduğunu anlatıyor: daha az ek yük, protokol içinde daha az kriptografi, parmak izi için daha az iz. "Daha hafif VMess" okuması niyete yakındır.
VLESS güvenli mi?
TLS üzerinde VLESS sıradan anlamda güvenlidir: oturumu HTTPS’i koruyan kriptografinin aynısı korur. TLS’siz VLESS güvenli değildir, çünkü protokolün kendisi hiçbir şeyi şifrelemez ve hesap UUID’nizi ile hedef adreslerinizi açığa çıkarır. Size verilen bağlantıda security değerinin tls veya reality olduğundan emin olun, asla none olmasın.
VLESS ile VMess arasındaki fark nedir?
VMess kendi şifrelemesini içerir ve zaman damgasıyla doğrular; bu yüzden saati yanlış bir cihaz bağlanamaz ve trafiğin öğrenilebilir bir şekli olur. VLESS ikisini de kaldırır, şifreleme için TLS’e, kimlik için yalnızca UUID’ye dayanır. VLESS daha hafiftir, parmak izi çıkarmaya daha dirençlidir ve saate bağlı değildir.
VLESS Shadowsocks’tan daha mı iyi?
Vekil trafiğini aktif olarak arayan ağlarda genelde evet, çünkü TLS üzerinde VLESS normal bir HTTPS oturumuna benzerken Shadowsocks açıklanamayan rastgele bayt akışı gibi görünür. Hiç filtreleme yapmayan bir ağda ise Shadowsocks’u işletmek daha basittir ve fark önemsizdir.
VLESS beni anonim yapar mı?
Hayır. Trafiğinizi kimin görebileceğini değiştirir, görülüp görülemeyeceğini değil. Yerel ağınız ve erişim sağlayıcınız hedeflerinizi görmeyi bırakır, VPN sunucusu görmeye başlar. Bağlantının iki ucunu birden izleyebilen birine karşı anonimlik için doğru araç herhangi bir VPN protokolü değil, Tor’dur.
VPN’leri engelleyen bir ülkede VLESS çalışır mı?
Bunu kimse vaat edemez. VLESS sıradan şifreli web trafiğine benzeyecek şekilde tasarlanır, bu yüzden WireGuard ve OpenVPN engellendiğinde normalde ilk denenecek şeydir; ama yalnızca beyaz listedeki hedeflere izin veren bir ağ onu da durdurabilir. Belirli bir ülke için garanti veren sağlayıcıyı uyarı işareti sayın.
Hangi istemci uygulamaları VLESS destekler?
Android’de v2rayNG ve Hiddify. iOS’ta Shadowrocket ve Streisand. Windows’ta v2rayN, Nekoray veya Hiddify. macOS ve Linux’ta Hiddify ile doğrudan Xray çekirdeği. Hepsi vless:// bağlantısını yapıştırarak ya da QR okutarak içeri alır.
VLESS için alan adı gerekir mi?
Düz TLS veya CDN arkasındaki bir kurulum için gerekir, çünkü TLS sertifikaları adreslere değil adlara verilir. REALITY istisnadır: el sıkışma için başka bir site adını ödünç alır, dolayısıyla çıplak bir IP üzerinde çalışabilir. Kullanıcı olarak bunu dert etmenize gerek yok, alan adı zaten size verilen bağlantının içindedir.
Diğer konular
İlgili rehberler
VLESS nedir?
Sade bir cevap: VLESS nedir, her zaman neyle birlikte kullanılır, filtreleme sistemleri neden zorlanır ve size ne vermez.
VPN planlarını gör