VLESS ve VMess Proxy Protokolleri
VMess ve VLESS nedir
VMess ve VLESS, internet sansürünü aşmak için V2Ray projesi (Project V) kapsamında geliştirilen proxy protokolleridir. Proxy trafiğini sıradan HTTPS gibi göstermek üzere tasarlanmışlardır; bu da onları DPI'ya (Deep Packet Inspection) karşı dayanıklı kılar.
VMess (V2Ray Mess), ilk V2Ray protokolüdür. Protokol düzeyinde şifreleme ve kimlik doğrulama içerir.
VLESS, VMess'in hafifletilmiş sürümüdür. Yerleşik şifrelemeyi kaldırır (TLS'e devreder), bu da ek yükü azaltır ve performansı artırır.
Yeni protokoller neden gerekli
Klasik proxy'lerin sorunu
SOCKS5 — Protokol şifrelenmemiştir. DPI, SOCKS5 trafiğini handshake'inden kolayca tanır.
HTTP CONNECT — CONNECT yöntemi düz metin olarak görünür. Kolayca tespit edilir.
OpenVPN — DPI tarafından tanınabilen karakteristik trafik desenlerine sahiptir.
Shadowsocks — Etkiliydi, ancak GFW (Great Firewall of China) onu active probing ve trafik analizi ile tespit etmeyi öğrendi.
V2Ray çözümü
V2Ray, şu özelliklere sahip protokoller tasarladı:
- Karakteristik desenleri yoktur (sıradan HTTPS gibi görünür)
- Active probing'e karşı dayanıklıdır
- Birden fazla taşıma katmanını destekler (WebSocket, gRPC, HTTP/2)
- Proxy trafiğini meşru bir TLS bağlantısı içinde gizler
Ayrıntılı olarak VMess
Nasıl çalışır
VMess, UUID tabanlı kimlik doğrulama ve simetrik şifreleme kullanır. Her istek şunları içerir:
- Kimlik doğrulama — UUID + zaman damgasının 16-byte hash'i. Sunucu, UUID'yi kendi listesiyle karşılaştırır.
- Başlık şifreleme — İstek meta verilerinin AES-128-CFB ile şifrelenmesi.
- Veri şifreleme — Yük için AES-128-GCM veya ChaCha20-Poly1305.
Replay saldırılarına karşı koruma
VMess, kimlik doğrulama başlığına bir zaman damgası ekler. Sunucu, zaman damgası geçersiz olan istekleri reddeder (120-second pencere) ve replay'i önlemek için işlenmiş ID'leri hatırlar.
VMess'in dezavantajları
- Çift şifreleme (VMess + TLS) gereksiz ek yük oluşturur
- Yanlış yapılandırma durumunda active probing'e karşı açıklık
- Karmaşık protokol uygulaması
Ayrıntılı olarak VLESS
VMess'ten farkları
VLESS, yerleşik şifrelemeyi kaldırır ve yalnızca UUID tabanlı kimlik doğrulamayı korur. Şifreleme tamamen dış bir katmana (TLS/XTLS) devredilir.
Avantajları:
- Daha az ek yük (çift şifreleme yok)
- Daha yüksek performans
- Daha basit uygulama
- Modern TLS kütüphaneleriyle daha iyi uyumluluk
XTLS (Xray TLS)
XTLS, Xray-core için geliştirilmiş optimize edilmiş bir TLS sürümüdür. TLS trafiği (istemcinin HTTPS istekleri) aktarılırken XTLS, zaten şifrelenmiş veriyi doğrudan ileterek yeniden şifrelemeden kaçınır.
Bu şunları sağlar:
- CPU yükünde 50-70% azalma
- Artan aktarım kapasitesi
- Sıradan TLS trafiğinden ayırt edilememe
VLESS + Reality
Reality, bir proxy sunucusunun mevcut gerçek bir web sitesinin (örneğin microsoft.com) "kimliğine bürünmesine" olanak tanıyan yeni bir gizleme mekanizmasıdır. DPI sunucuyu incelediğinde, gerçek bir TLS sertifikası ve gerçek sitenin içeriğini görür.
Taşıma katmanları
VMess ve VLESS birden fazla taşıma katmanını destekler:
| Taşıma | Açıklama | Gizleme |
|---|---|---|
| TCP | Doğrudan TCP bağlantısı | Minimum |
| WebSocket | HTTPS üzerinden WebSocket ile | WebSocket uygulaması gibi görünür |
| gRPC | HTTP/2 üzerinden gRPC ile | gRPC API gibi görünür |
| HTTP/2 | HTTP/2 akışı ile | HTTP/2 trafiği gibi görünür |
| QUIC | QUIC/HTTP3 ile | QUIC trafiği gibi görünür |
| mKCP | UDP taşıma, çeşitli UDP protokolleri olarak gizleme | FaceTime, WireGuard gibi gizlenebilir |
VLESS vs VMess vs Shadowsocks vs SOCKS5
| Parametre | VLESS | VMess | Shadowsocks | SOCKS5 |
|---|---|---|---|---|
| Şifreleme | TLS'e devredilmiş | Yerleşik | Yerleşik | Yok |
| DPI'dan kaçış | Mükemmel | İyi | Orta | Yok |
| Active probing | Dayanıklı (Reality) | Orta | Savunmasız | Savunmasız |
| Performans | Yüksek (XTLS) | Orta | İyi | Yüksek |
| Yapılandırma | Karmaşık | Karmaşık | Orta | Basit |
| Uyumluluk | Xray, V2Ray | V2Ray, Xray | Geniş | Evrensel |
İstemciler ve sunucular
Sunucu uygulamaları
Xray-core — VLESS, VMess, XTLS ve Reality destekleyen başlıca uygulama. En güncel olanı.
V2Ray-core — Orijinal uygulama. VMess ve VLESS'i destekler (XTLS olmadan).
Sing-box — Tüm protokolleri destekleyen evrensel bir proxy platformu.
İstemciler
| Platform | İstemciler |
|---|---|
| Windows | V2rayN, Nekoray, Clash Verge |
| macOS | V2rayU, ClashX, Surge |
| Linux | V2rayA, Nekoray |
| Android | V2rayNG, SagerNet, NekoBox |
| iOS | Shadowrocket, Quantumult X, Surge |
Pratik kullanım alanları
Sansürü aşma
Asıl amaç, GFW ve diğer DPI sistemlerini aşmaktır. VLESS+Reality+XTLS şu anda en dayanıklı kombinasyon olarak kabul edilir.
Kurumsal VPN
Kurumsal güvenlik duvarı kısıtlamalarını aşmak için VPN trafiğini HTTPS olarak gizleme.
Proxy altyapısı
VLESS/VMess, proxy hizmetleri için taşıma katmanı olarak kullanılabilir ve şifreleme ile gizleme sağlar.
Sonuç
VLESS ve VMess, DPI'dan kaçınmak için tasarlanmış gelişmiş proxy protokolleridir. XTLS ve Reality ile VLESS şu anda performans, güvenlik ve tespit edilmeye karşı dayanıklılık açısından en iyi kombinasyonu sunar. İnternet sansürünü aşmak için (Çin, İran, Rusya) bu protokoller fiili standart haline gelmiştir.
