Поля строки vless по одному
Параметры после вопросительного знака — это настройки транспорта и защиты. Их немного, и каждый отвечает за конкретный этап соединения: как упакован трафик, чем он защищён и под что маскируется.
Транспорт: как упакован трафик
-
type=tcpпо умолч. Прямое соединение. Самый быстрый вариант, обычно идёт в паре с Reality -
type=wsопц. Веб-сокет: трафик выглядит как обычное соединение с сайтом, проходит через CDN -
type=grpcопц. Транспорт gRPC, требуетserviceName. Устойчив на нестабильных сетях -
type=httpопц. HTTP/2. Встречается реже, чувствителен к посредникам -
type=xhttpопц. Более новый транспорт, понимают только свежие сборки клиентов
Защита: чем закрыто соединение
-
security=noneопц. Без TLS. Годится только внутри доверенной сети -
security=tlsопц. Обычный TLS: нуженsni, а сертификат должен соответствовать домену -
security=realityопц. Reality: требуетpbkиsni, часто ещёsidиfp— как работает
Поля Reality
-
pbkобяз. Публичный ключ сервера. Без него клиент не проверит подлинность и соединение не состоится -
sniобяз. Имя чужого сайта, под который маскируется рукопожатие. Должно совпадать с настройкой сервера -
sidопц. Короткий идентификатор. Если сервер его требует, а в ключе нет — соединения не будет -
fpопц. Отпечаток TLS-клиента: chrome, firefox, safari, ios, random -
spxопц. Путь, который используется при маскировке
Остальные параметры
-
flowопц. Обычноxtls-rprx-vision— ускоренный режим передачи поверх TLS -
pathопц. Путь для ws и xhttp. Записывается кодированным:%2F— это/ -
hostопц. Заголовок Host для ws и http-транспорта -
serviceNameопц. Имя сервиса gRPC -
alpnопц. Список протоколов приложения:h2,http/1.1 -
encryptionопц. У VLESS всегдаnone: шифрование обеспечивает транспорт -
allowInsecureнет Единица отключает проверку сертификата. Небезопасно: сервер можно подменить
Что ломается, если поле потерялось
| Потеряно | Как проявляется |
|---|---|
| Порт | Клиент не принимает ключ или пытается соединиться по 80/443 наугад |
pbk при Reality | Соединение обрывается на рукопожатии |
sni | Ошибка TLS или мгновенный разрыв |
path при ws | Сервер отвечает ошибкой 404 — в логе видно её код |
serviceName при grpc | Соединение не устанавливается вовсе |
Метка после # | Ничего: сервер просто останется без названия в списке |
Проверьте, в строке дело или в самом доступе
Формат можно разобрать здесь, но живой ли сервер — показывает только подстановка. Подставьте в тот же клиент заведомо рабочую ссылку: подключилось — клиент и настройки исправны, вопрос к вашему ключу. Демо ТОК VPN на 3 дня выдаётся без карты.
- ссылка приходит сразу
- подходит Happ и другим клиентам
- карта не нужна
Можно ли поменять sni на любой другой домен?
Нет. Значение должно совпадать с тем, что настроено на сервере: клиент и сервер маскируются под один и тот же сайт. Изменение приведёт к обрыву на рукопожатии.
Что будет, если изменить порт в ключе?
Соединение перестанет устанавливаться: порт задаёт сервер. Правка ключа руками почти всегда его ломает — почему.
Отпечаток fp можно ставить любой?
Обычно да, но часть серверов ждёт конкретное значение. Если ключ пришёл с fp=chrome, менять его без причины не стоит.
Разбор формата отвечает на вопрос «строка составлена правильно?», но не на вопрос «доступ ещё живой?». Второй проверяется только подстановкой: демо ТОК VPN на 3 дня, без карты — ссылка приходит сразу, и по ней видно, ваш ли ключ виноват.
Взять ссылку для сверки →