Qué es VLESS Reality y cómo funciona: la conexión diseñada para parecer HTTPS normal
VLESS Reality es una forma de armar la conexión VPN en la que el tráfico entre tu dispositivo y el servidor está diseñado para parecer una visita HTTPS normal a un sitio real. VLESS transporta los datos, y REALITY se encarga del cifrado y del disfraz.
Un aparte sobre los términos: aquí «la VPN» es la app que instalas en tu teléfono o computadora, junto con la suscripción que le agregas — el enlace que te conecta a un servidor. VLESS, en cambio, es solo uno de los protocolos que corren por dentro de esa conexión: la forma en que los datos viajan entre la app y el servidor. En foros y grupos en español es habitual mezclar los dos términos y preguntar cosas como «¿qué es la VPN VLESS?»; la respuesta corta es que VLESS no es una VPN por sí solo, es la pieza técnica que la VPN usa para conectarte.
VLESS y Xray-core
VLESS es un protocolo ligero y sin estado (stateless) que usa Xray-core: identifica a cada usuario por un ID (UUID). En la configuración habitual, la misma que usa GLink, VLESS no cifra los datos por sí mismo — su ajuste de cifrado es «none» — y corre dentro de una capa de seguridad externa, como TLS o REALITY. A diferencia del protocolo VMess, más antiguo, VLESS en sí no depende del reloj del dispositivo.
REALITY
- El servidor «apunta» a un sitio real de terceros (el objetivo) en lugar de usar su propio dominio y certificado.
- El cliente se autentica con la clave pública del servidor (que funciona como su contraseña) y un ID corto. Las conexiones que no pasan esa verificación se reenvían al sitio objetivo real, así que una sonda sin la clave llega a ese mismo sitio.
- Para quien observa el tráfico, el handshake es un TLS 1.3 genuino que lleva el nombre del sitio objetivo, y el cifrado conserva el secreto hacia adelante (forward secrecy).
- Con el flujo Vision (xtls-rprx-vision), VLESS agrega relleno (padding) aleatorio durante el handshake del tráfico que transporta, con el objetivo de difuminar el patrón de tamaños de paquete típico de «TLS dentro de TLS».
XHTTP
XHTTP (antes SplitHTTP) es un transporte que lleva la conexión dentro de solicitudes HTTP normales. Según el modo, los datos suben en varias solicitudes separadas (packet-up) o en una sola solicitud continua (stream-up, stream-one), y bajan como una respuesta continua. Puede usar HTTP/1.1, HTTP/2 o HTTP/3, se puede combinar con REALITY y, en otras configuraciones, también puede pasar por un CDN. Los modos cambian compatibilidad por eficiencia: packet-up es el más compatible.
Trojan
Trojan es un protocolo más antiguo: el cliente se autentica con una contraseña dentro de una conexión TLS normal, y las conexiones que no vienen de un cliente válido suelen reenviarse a un servidor web común. Usado sobre TLS normal, como en GLink, necesita un certificado TLS válido en el servidor, casi siempre para el propio dominio del servidor.
WireGuard y OpenVPN
WireGuard y OpenVPN son protocolos VPN de propósito general, no pensados para disfrazar el tráfico. La propia documentación de WireGuard dice que no se enfoca en la ofuscación, y un estudio hecho en un proveedor de internet con cerca de un millón de usuarios mostró que la mayor parte del tráfico de OpenVPN se puede identificar por sus patrones de bytes, el tamaño de los paquetes y las respuestas del servidor. Protocolos como VLESS Reality están pensados, en cambio, para mezclarse con el HTTPS normal.
Límites honestos
- No existe un protocolo invisible. Los censores estudian el tráfico y se adaptan; lo que hoy pasa desapercibido puede detectarse mañana.
- Cuando una red solo permite una lista fija de servicios, o el internet está cortado por completo, ningún protocolo VPN funciona.
- Que el tráfico se parezca a HTTPS tiene que ver con la forma de los paquetes, no con la velocidad de la conexión.
Qué incluye la suscripción de GLink
La suscripción de GLink se arma con estos protocolos: VLESS Reality — sobre TCP con el flujo Vision, o sobre XHTTP sin él, según cómo esté configurado el servidor de cada ubicación — y, en los planes que lo incluyen, Trojan sobre TLS donde el servidor de la ubicación lo admita. Lo que obtienes depende de tu plan y de sus ubicaciones activas.
Qué es un enlace de suscripción y qué devuelve →
¿VLESS Reality es lo mismo que una VPN?
Es uno de los protocolos que puede usar una app de VPN. Apps como INCY, Happ, Hiddify, v2rayNG o Streisand se conectan con él cuando agregas un enlace de suscripción.
¿REALITY necesita su propio dominio?
No. El servidor apunta a un sitio ya existente y no necesita dominio ni certificado propios — esa es una de las ideas detrás de REALITY.
¿XHTTP es más veloz que TCP?
No necesariamente. XHTTP tiene que ver con cómo viaja el tráfico (dentro de solicitudes HTTP, a veces a través de un CDN); la velocidad depende de la red y del modo.
Fuentes
- Xray-core: VLESS
- XTLS/REALITY
- Xray-core: REALITY
- XHTTP: más allá de REALITY (discusión de Xray-core)
- Xray-core: Trojan
- Protocolo Trojan
- WireGuard: limitaciones conocidas
- OpenVPN, abierto al fingerprinting de VPN (USENIX Security 2022)
- Cómo el Gran Cortafuegos de China detecta y bloquea el tráfico totalmente cifrado (USENIX Security 2023)