Protocolos de proxy VLESS e VMess
O que são VMess e VLESS
VMess e VLESS são protocolos de proxy desenvolvidos como parte do projeto V2Ray (Project V) para contornar a censura na internet. Eles foram criados para disfarçar o tráfego de proxy como HTTPS comum, o que os torna resistentes ao DPI (Deep Packet Inspection).
VMess (V2Ray Mess) é o primeiro protocolo do V2Ray. Ele inclui criptografia e autenticação no nível do protocolo.
VLESS é uma versão leve do VMess. Ele remove a criptografia interna (delegada ao TLS), o que reduz o overhead e melhora o desempenho.
Por que novos protocolos são necessários
O problema dos proxies clássicos
SOCKS5 — O protocolo não é criptografado. O DPI identifica facilmente o tráfego SOCKS5 pelo seu handshake.
HTTP CONNECT — O método CONNECT fica visível em texto puro. Facilmente detectável.
OpenVPN — Possui padrões de tráfego característicos identificáveis pelo DPI.
Shadowsocks — Era eficaz, mas o GFW (Great Firewall of China) aprendeu a detectá-lo por meio de active probing e análise de tráfego.
A solução do V2Ray
O V2Ray projetou protocolos que:
- Não têm padrões característicos (parecem HTTPS comum)
- São resistentes a active probing
- Suportam múltiplos transportes (WebSocket, gRPC, HTTP/2)
- Disfarçam o tráfego de proxy dentro de uma conexão TLS legítima
VMess em detalhes
Como funciona
O VMess usa autenticação baseada em UUID e criptografia simétrica. Cada requisição inclui:
- Autenticação — Um hash de 16-byte do UUID + timestamp. O servidor verifica o UUID em sua lista.
- Criptografia do cabeçalho — Criptografia AES-128-CFB dos metadados da requisição.
- Criptografia dos dados — AES-128-GCM ou ChaCha20-Poly1305 para o payload.
Proteção contra ataques de replay
O VMess inclui um timestamp no cabeçalho de autenticação. O servidor rejeita requisições com timestamp desatualizado (janela de 120-second) e memoriza os IDs processados para impedir replay.
Desvantagens do VMess
- A criptografia dupla (VMess + TLS) cria overhead desnecessário
- Vulnerabilidade a active probing em caso de configuração incorreta
- Implementação complexa do protocolo
VLESS em detalhes
Diferenças em relação ao VMess
O VLESS remove a criptografia interna, mantendo apenas a autenticação baseada em UUID. A criptografia é totalmente delegada a uma camada externa (TLS/XTLS).
Vantagens:
- Menos overhead (sem criptografia dupla)
- Maior desempenho
- Implementação mais simples
- Melhor compatibilidade com bibliotecas TLS modernas
XTLS (Xray TLS)
XTLS é uma versão otimizada do TLS desenvolvida para o Xray-core. Ao transmitir tráfego TLS (requisições HTTPS do cliente), o XTLS evita a recriptografia, repassando diretamente os dados já criptografados.
Isso proporciona:
- Redução de 50-70% na carga de CPU
- Maior throughput
- Indistinguibilidade em relação ao tráfego TLS comum
VLESS + Reality
Reality é um novo mecanismo de ofuscação que permite que um servidor proxy "se passe" por um site real existente (por exemplo, microsoft.com). Quando o DPI inspeciona o servidor, ele vê um certificado TLS genuíno e o conteúdo do site real.
Transportes
VMess e VLESS suportam múltiplos transportes:
| Transporte | Descrição | Ofuscação |
|---|---|---|
| TCP | Conexão TCP direta | Mínima |
| WebSocket | Via WebSocket sobre HTTPS | Parece uma aplicação WebSocket |
| gRPC | Via gRPC sobre HTTP/2 | Parece uma API gRPC |
| HTTP/2 | Via stream HTTP/2 | Parece tráfego HTTP/2 |
| QUIC | Via QUIC/HTTP3 | Parece tráfego QUIC |
| mKCP | Transporte UDP, ofuscação como diversos protocolos UDP | Pode ser disfarçado como FaceTime, WireGuard |
VLESS vs VMess vs Shadowsocks vs SOCKS5
| Parâmetro | VLESS | VMess | Shadowsocks | SOCKS5 |
|---|---|---|---|---|
| Criptografia | Delegada ao TLS | Interna | Interna | Nenhuma |
| Evasão de DPI | Excelente | Boa | Moderada | Nenhuma |
| Active probing | Resistente (Reality) | Moderada | Vulnerável | Vulnerável |
| Desempenho | Alto (XTLS) | Moderado | Bom | Alto |
| Configuração | Complexa | Complexa | Moderada | Simples |
| Compatibilidade | Xray, V2Ray | V2Ray, Xray | Ampla | Universal |
Clientes e servidores
Implementações de servidor
Xray-core — A implementação principal, com suporte a VLESS, VMess, XTLS e Reality. A mais atualizada.
V2Ray-core — A implementação original. Suporta VMess e VLESS (sem XTLS).
Sing-box — Uma plataforma de proxy universal com suporte a todos os protocolos.
Clientes
| Plataforma | Clientes |
|---|---|
| Windows | V2rayN, Nekoray, Clash Verge |
| macOS | V2rayU, ClashX, Surge |
| Linux | V2rayA, Nekoray |
| Android | V2rayNG, SagerNet, NekoBox |
| iOS | Shadowrocket, Quantumult X, Surge |
Aplicações práticas
Contornar a censura
O objetivo principal é contornar o GFW e outros sistemas de DPI. VLESS+Reality+XTLS é atualmente considerada a combinação mais resistente.
VPN corporativa
Ofuscação do tráfego VPN como HTTPS para contornar restrições do firewall corporativo.
Infraestrutura de proxy
VLESS/VMess podem ser usados como camada de transporte para serviços de proxy, fornecendo criptografia e ofuscação.
Conclusão
VLESS e VMess são protocolos de proxy avançados projetados para evasão de DPI. VLESS com XTLS e Reality oferece atualmente a melhor combinação de desempenho, segurança e resistência à detecção. Para contornar a censura na internet (China, Irã, Rússia), esses protocolos se tornaram o padrão de fato.
