TLS: что это
- Автор
- Екатерина Лебедева, редактор раздела knowledge base
- Проверил:
- Артём Волков
- Проверено:
- Опубликовано:
- , обновлено
- Версия гайда:
- 1.0
Коротко
TLS — протокол, который шифрует данные между клиентом и сервером и проверяет подлинность сервера по сертификату. В Happ TLS — один из двух основных слоёв защиты для VLESS и обязательное условие для Trojan, что задаётся параметром security=tls в ссылке сервера.
TLS (Transport Layer Security) — стандартный протокол защиты соединений, на котором держится большая часть зашифрованного интернета, включая HTTPS. Он решает две задачи: проверяет, что сервер на другом конце — тот, за кого себя выдаёт, и шифрует данные так, чтобы их не смог прочитать никто на пути. В Xray-core и Happ TLS — один из двух вариантов защиты канала для VLESS, единственный вариант для Trojan и необязательное дополнение для VMess, который умеет шифровать данные сам. Актуальная версия протокола — TLS 1.3, более ранняя TLS 1.2 тоже ещё широко используется.
TLS — стандартный протокол защиты сетевых соединений: он проверяет подлинность сервера по сертификату и шифрует данные между клиентом и сервером. На нём основана защищённая часть веба (HTTPS) и один из двух слоёв защиты VLESS и Trojan в Xray-core.
Суть термина
TLS (Transport Layer Security) — протокол, который защищает соединение между двумя точками в сети: проверяет, что сервер на другом конце подлинный, и шифрует данные, чтобы их не мог прочитать или подменить кто-то на пути. Это тот же протокол, на котором держится защищённая часть веба: замок рядом с адресом сайта в браузере означает именно TLS-соединение.
Протокол существует уже несколько версий. Действующая — TLS 1.3, она устанавливает защищённый канал быстрее предыдущих версий за счёт меньшего числа обменов сообщениями. Более старая TLS 1.2 всё ещё широко распространена и поддерживается почти всеми серверами и клиентами.
В экосистеме Xray-core TLS — один из способов защитить канал для протоколов, которые сами по себе не занимаются шифрованием, в первую очередь VLESS. Процесс, в котором клиент и сервер согласуют защиту, называется TLS-рукопожатием: подробно он разобран на отдельной странице TLS-рукопожатие.
Из чего состоит TLS-соединение
Помимо самого шифрования, у TLS-соединения есть несколько частей, которые видны в параметрах ссылок Happ:
| Часть | Что делает | Параметр в ссылке Happ |
|---|---|---|
| Сертификат сервера | Подтверждает подлинность домена, выдан удостоверяющим центром | Не передаётся напрямую — проверяется автоматически |
| SNI | Имя сервера, которое клиент называет в начале соединения | sni |
| Отпечаток клиента (uTLS) | Набор технических деталей, имитирующих конкретный браузер | fp |
| Согласование протокола (ALPN) | Определяет, какой протокол пойдёт поверх TLS — например, HTTP/1.1 или HTTP/2 | Обычно выбирается автоматически транспортом |
Сертификат и SNI отвечают за проверку подлинности сервера, а отпечаток клиента — за то, как выглядит само TLS-приветствие со стороны того, кто наблюдает за сетевым трафиком, не имея доступа к его содержимому.
Как это выглядит в Happ
В ссылках VLESS и Trojan, которые принимает Happ, TLS включается параметром security=tls. Рядом с ним обычно идёт sni — домен, на который выдан сертификат сервера:
vless://00000000-0000-0000-0000-000000000000@example.com:443?security=tls&sni=example.com&fp=chrome&type=tcp#ExampleДля Trojan TLS не опция, а обязательное условие: протокол разработан так, что без защищённого канала он вообще не работает, а сертификат сервера — единственная точка, от которой зависит безопасность соединения.
Для VMess TLS необязателен, потому что протокол шифрует данные сам. Тем не менее многие серверы всё равно добавляют TLS поверх VMess — например, чтобы соединение проходило через CDN, который ожидает обычный защищённый HTTPS-трафик.
Если сертификат сервера истёк, выдан на другой домен или подменён программой на пути — например, антивирусом с проверкой HTTPS, — TLS-соединение не устанавливается, и Happ показывает ошибку TLS-рукопожатия.
Чем TLS отличается от похожих терминов
TLS часто путают с соседними понятиями, которые тоже относятся к защите канала в Happ.
| Термин | Что это | Отличие от TLS |
|---|---|---|
| Reality | Слой защиты без собственного сертификата | Не использует настоящий сертификат сервера, а лишь имитирует TLS-соединение к постороннему сайту |
| TLS-рукопожатие | Процесс согласования защиты в начале соединения | Один из этапов работы TLS, а не отдельный протокол |
| SNI | Имя сервера в начале соединения | Один из параметров TLS-приветствия, а не защита сама по себе |
| VMess-шифрование | Шифрование внутри самого протокола VMess | Работает независимо от TLS и не требует сертификата |
TLS — фундамент, на котором держится проверка сервера и шифрование данных для нескольких протоколов Xray-core сразу, а не особенность одного конкретного из них. Понимание того, где именно в ссылке или конфигурации Happ появляется TLS, помогает быстрее находить причину проблем с подключением, если сертификат или параметры не совпадают с настройкой сервера.
Главное
- TLS решает две задачи: проверяет сертификат сервера и шифрует данные, чтобы их не мог прочитать никто на пути между клиентом и сервером.
- Действующая версия протокола — TLS 1.3, более экономная по числу обменов сообщениями, чем предыдущая TLS 1.2.
- В Happ TLS задаётся параметром security=tls, а домен для проверки сертификата — параметром sni.
- Trojan обязательно работает поверх TLS, VLESS может использовать TLS или Reality, а VMess шифрует данные сам и работает без TLS, хотя часто применяется вместе с ним.
- Reality — не версия TLS, а отдельный слой защиты, который работает без настоящего сертификата, в отличие от обычного TLS.
Частые вопросы
Чем TLS отличается от Reality в Happ?
Оба — способы защитить канал для VLESS, но устроены по-разному. Обычный TLS требует, чтобы у сервера был домен и действительный сертификат, который проверяет клиент. Reality работает без собственного сертификата: клиент проверяет сервер по публичному ключу, а внешне соединение выглядит как обращение к постороннему настоящему сайту. Выбор между ними указывает параметр security в ссылке: tls или reality.
Нужен ли VMess отдельный TLS, если протокол сам шифрует данные?
Не обязательно: VMess шифрует данные сам и может работать без TLS. Но добавление TLS даёт дополнительную проверку подлинности сервера по сертификату и позволяет трафику проходить через CDN, которые ожидают обычное защищённое HTTPS-соединение. Happ поддерживает VMess как с TLS, так и без него — это настройка сервера, а не приложения.
Что проверяет TLS-сертификат сервера?
Сертификат подтверждает, что сервер владеет конкретным доменным именем, и подписан удостоверяющим центром, которому доверяет устройство клиента. При подключении клиент сверяет имя в сертификате со значением параметра sni. Если сертификат просрочен, выдан на другой домен или подписан неизвестным центром, TLS-соединение не устанавливается.
Что такое SNI и как он связан с TLS?
SNI (Server Name Indication) — имя сервера, которое клиент передаёт в открытом виде в самом начале TLS-соединения, ещё до того, как канал зашифрован. Оно нужно, чтобы сервер, на котором размещено много доменов на одном IP-адресе, понял, для какого именно домена подбирать сертификат. В ссылках Happ это параметр sni, и он должен совпадать с доменом сертификата или с доменом из настроек Reality.
Какая версия TLS нужна для подключения через Happ?
Документация Happ не называет конкретную версию TLS как требование — это определяет сервер и его настройка. На практике современные серверы Xray-core работают по TLS 1.3, более быстрой и безопасной версии протокола. Более старая TLS 1.2 тоже поддерживается многими серверами и остаётся рабочим вариантом, если сервер настроен именно на неё.
Почему в ссылке VLESS с TLS есть ещё и параметр fp?
fp задаёт отпечаток TLS-клиента — набор технических деталей приветствия ClientHello, повторяющий поведение конкретного браузера, например Chrome или Firefox. Он не заменяет проверку сертификата и не является частью самого протокола TLS, а лишь определяет, как выглядит начальное сообщение клиента. Значение обычно задаёт администратор сервера, и его указывают вместе с обычным TLS или Reality.
Упомянутые темы
Похожие материалы
Разделы по теме
Источники
- RFC 8446: The Transport Layer Security (TLS) Protocol Version 1.3 — обращение 28 сентября 2026
- Документация Xray: исходящее подключение VLESS — обращение 28 сентября 2026
- Документация Happ: примеры ссылок и параметры — обращение 28 сентября 2026