Back to Blog

VLESS REALITY frente a TLS: ¿cuál es la diferencia?

Equipo editorial técnico · Publicado el 3 de octubre de 2026

VLESS gestiona las solicitudes de proxy. TLS y REALITY determinan cómo se protege la conexión y cómo se realiza el handshake. VLESS + REALITY y VLESS + TLS son dos configuraciones del mismo protocolo, no versiones distintas de VLESS.

Para el usuario, lo primero es comprobar que el cliente admita la configuración completa del servidor. Si necesitas distinguir las capas, empieza por qué es VLESS y cómo funciona REALITY.

¿Cómo funciona TLS convencional con VLESS?

En una implementación habitual, el servidor presenta un certificado para su dominio. El cliente comprueba que coincide con el nombre esperado antes de intercambiar datos de proxy por la conexión protegida. El operador debe obtener y mantener ese certificado.

En Xray, TLS puede combinarse con RAW, WebSocket, XHTTP y gRPC. La posibilidad de usar un proxy inverso o una CDN depende del transporte y del servicio intermedio. Activar TLS por sí solo no hace que una configuración sea compatible con una CDN.

Si falla la verificación del certificado, revisa el dominio, el certificado y la hora del dispositivo. Desactivar la verificación no es una solución general.

¿Qué cambia REALITY?

REALITY modifica el modelo de handshake TLS utilizado por Xray. El servidor proxy no necesita desplegar un certificado web convencional propio como en el caso anterior. En su lugar configura un sitio de destino, nombres de servidor permitidos, una clave privada y short IDs. El cliente utiliza la clave pública correspondiente, el nombre de servidor, el short ID y los parámetros de huella. Los valores de ambos extremos deben coincidir.

Al iniciar la conexión, el handshake muestra algunas características del sitio elegido. REALITY usa además sus propias claves y ajustes de verificación para establecer la conexión protegida.

Esto no vuelve invisible el tráfico. La IP del servidor, el momento de conexión y ciertos patrones pueden seguir siendo observables. Una IP bloqueada o un cliente incompatible también impedirán conectar.

REALITY y TLS de un vistazo

AspectoTLS convencionalREALITY
ServidorNormalmente dominio y certificado del proxySitio de destino y claves de REALITY
ClienteNombre y confianza del certificado, transporteClave pública, nombre, short ID, huella y transporte
Transportes XrayRAW, WebSocket, XHTTP y gRPCLa documentación indica RAW, XHTTP y gRPC
Servicios web intermediosPosibles si admiten el transporteNo basta cambiar una opción para convertir WebSocket + CDN

Es una comparación de configuraciones, no de velocidad. La carga del servidor, la ruta, la pérdida de paquetes, el transporte y el cliente suelen influir más en el resultado.

¿Cuál conviene usar?

Si tu proveedor te entrega un perfil, conserva juntos sus parámetros de transporte y seguridad. Cambiar «TLS» por «REALITY» solo en el cliente no modifica el servidor.

TLS convencional resulta práctico si ya tienes dominio, certificado o proxy web inverso. REALITY puede encajar en un despliegue directo con Xray si lo admiten clientes y transporte. Para elegir una aplicación, consulta la comparación de clientes VLESS y la guía de importación de WahooVPN. Para los transportes, lee XHTTP, WebSocket y gRPC.

Fuentes: TLS en Xray y REALITY en Xray.