O que é VLESS Reality e como funciona
VLESS Reality é uma forma de montar uma conexão de VPN em que o tráfego entre o seu dispositivo e o servidor é desenhado para parecer um acesso HTTPS comum a um site real. O VLESS transporta os dados, e o REALITY cuida da criptografia e do "disfarce".
VLESS e o Xray-core
VLESS é um protocolo leve e stateless usado pelo Xray-core. Ele identifica cada usuário por um ID (UUID). Na configuração mais comum, que é a que a GLink usa, o próprio VLESS não criptografa os dados (a opção de criptografia fica em "none") e roda dentro de uma camada externa de segurança, como TLS ou REALITY. Diferente do protocolo mais antigo VMess, o VLESS em si não depende do relógio do dispositivo.
Um ponto que gera confusão nas buscas: VLESS não é um aplicativo, é um protocolo — um conjunto de regras que um app de VPN usa para montar a conexão. Você não "baixa o VLESS"; você usa a VPN (por exemplo, via link de assinatura) e é o app que fala VLESS com o servidor por trás dos panos.
REALITY
- O servidor "aponta" para um site real de terceiros (o alvo) em vez de usar domínio e certificado próprios.
- O cliente se autentica com a chave pública do servidor (que funciona como senha) e um ID curto. Conexões que não passam nessa verificação são encaminhadas para o site alvo de verdade — então uma sondagem sem a chave chega nesse mesmo site.
- Para quem observa de fora, o handshake é um TLS 1.3 genuíno, carregando o nome do site alvo, e a criptografia preserva o forward secrecy.
- Com o fluxo Vision (xtls-rprx-vision), o VLESS acrescenta padding aleatório durante o handshake do tráfego que carrega, com o objetivo de borrar o padrão de tamanho de pacotes típico de "TLS dentro de TLS".
XHTTP
XHTTP (antes chamado de SplitHTTP) é um transporte que carrega a conexão dentro de requisições HTTP comuns. Dependendo do modo, os dados sobem em várias requisições separadas (packet-up) ou em uma única requisição contínua (stream-up, stream-one), e descem como uma resposta contínua. Pode usar HTTP/1.1, HTTP/2 ou HTTP/3 e pode ser combinado com REALITY; em outras configurações, também pode rodar atrás de um CDN. Os modos trocam compatibilidade por eficiência: packet-up é o mais compatível.
Trojan
Trojan é um protocolo mais antigo: o cliente se autentica com uma senha dentro de uma conexão TLS normal, e conexões que não são clientes válidos costumam ser repassadas para um servidor web comum. Usado sobre TLS puro, como na GLink, ele precisa de um certificado TLS válido no servidor, geralmente para o domínio do próprio servidor.
WireGuard e OpenVPN
WireGuard e OpenVPN são protocolos de VPN de propósito geral, não desenhados para disfarce. A própria documentação do WireGuard diz que ele não tem foco em ofuscação, e um estudo feito em um provedor de internet com cerca de um milhão de usuários mostrou que a maior parte do tráfego OpenVPN pode ser identificada pelos padrões de bytes, tamanho dos pacotes e respostas do servidor. Protocolos como o VLESS Reality são desenhados justamente para se misturar ao HTTPS comum.
Limites honestos
- Não existe protocolo invisível. Quem faz censura estuda o tráfego e se adapta; um método que funciona hoje pode ser detectado amanhã.
- Quando uma rede libera só uma lista fechada de serviços permitidos, ou quando o acesso à internet é cortado por completo, nenhum protocolo de VPN funciona.
- Parecer HTTPS é uma questão do formato do tráfego; isso não afeta a velocidade da conexão por si só.
O que a assinatura da GLink usa
A assinatura da GLink é montada com estes protocolos: VLESS Reality — sobre TCP com o fluxo Vision, ou sobre XHTTP sem ele, dependendo de como o servidor da localização está configurado — e, nos planos que incluem, Trojan sobre TLS onde o servidor da localização suporta. O que você recebe depende do seu plano e das localizações ativas nele.
O que é um link de assinatura e o que ele retorna →
VLESS Reality é a mesma coisa que uma VPN?
É um dos protocolos que um app de VPN pode usar. Apps como INCY, Happ, Hiddify, v2rayNG ou Streisand se conectam com ele quando você adiciona um link de assinatura.
O REALITY precisa de domínio próprio?
Não. O servidor aponta para um site já existente e não precisa de domínio nem certificado próprios — essa é uma das ideias por trás do REALITY.
O XHTTP tem velocidade maior que o TCP?
Não necessariamente. O XHTTP é sobre como o tráfego viaja (dentro de requisições HTTP, possivelmente por um CDN); a velocidade depende da rede e do modo usado.
Fontes
- Xray-core: VLESS
- XTLS/REALITY
- Xray-core: REALITY
- XHTTP: Beyond REALITY (discussão do Xray-core)
- Xray-core: Trojan
- Protocolo Trojan
- WireGuard: limitações conhecidas
- OpenVPN is Open to VPN Fingerprinting (USENIX Security 2022)
- How the Great Firewall of China Detects and Blocks Fully Encrypted Traffic (USENIX Security 2023)