開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


VLESS UUID 用於驗證一個已設定的 VLESS 用戶條目:客戶端提交 id,伺服器檢查其等價 UUID 是否存在於獲准用戶清單。配對成功代表請求持有一個可接受的代理憑證;它不能證明用戶的法律身份、裝置擁有權、傳輸已加密、REALITY 握手已成功,或所有目的地都獲准存取。[1][2]
完整 VPN 指南介紹完整路徑。本文只討論 VLESS 身份關卡,避免把「認證」擴大為傳輸安全、私隱、裝置信任和路由的保證。
關鍵要點
- VLESS 透過客戶端
id選擇伺服器獲准用戶,通常以 UUID 表示。- 該憑證授權一個設定用戶,但本身不識別真人。
- UUID 不是加密密鑰;VLESS Encryption 與外層傳輸保護是分別設定的安全控制。
- UUID 配對不會自動選擇路由、DNS、目的地或 XTLS
flow。- 撤銷、歸因、配額或事故應對需要獨立控制時,應分配獨立 ID。
Project X 現時的 VLESS 入站設定包含 users 陣列,每個條目可有 id、電郵標籤、可選 flow 和其他政策欄位,其中 id 是用戶識別。它可以是 UUID,也可以是映射成等價 UUID 的自訂字串。[1]
協議說明顯示請求會攜帶與 UUID 等價的資料,伺服器在接受命令前驗證它。[2] 這是一項協議憑證檢查,回答「本次請求是否對應這個入站設定的某個用戶」。它不會向身份機構查詢誰持有裝置。
圖例:1 是客戶端設定的 id 或 UUID 等價值;2 是伺服器在 users[] 中查找;3 是獲准 VLESS 連線路徑。圖示表示設定關卡,不是實際封包排列,也不能證明外層安全已成功。
它只證明一個有限事實:伺服器在當時把提交身份接受為該入站的一個已設定用戶,然後可繼續解析請求及套用該用戶的設定。這可用於存取控制、用戶標籤、撤銷,以及部分政策或計量決定。
它不能證明只有一個人知道該值。UUID 很容易隨設定複製,同一訂閱可放到多部裝置。多人共享設定時,伺服器看到的是同一身份。IP、時間和裝置遙測或可提供背景,但沒有獨立可信系統,它們不會把共享 UUID 變成已驗證真人身份。
它亦不證明端到端成功。請求命令、地址、連接埠、路由、出站、DNS、伺服器出口或最終目的地都可能在用戶獲准後失敗。介面顯示「已連線」時,也可能只是代理連線建立,而應用程式流量繞過代理或後續轉送出錯。
UUID 不是加密密鑰,不會因為難以猜測便自動加密應用程式數據。現時 Xray 可另行設定 VLESS Encryption;未啟用時,除文件嚴格限定的受信私人網絡路徑外,VLESS 必須配合合適的外層傳輸安全。[1][2] 選擇哪種保護與 UUID 是否配對互相獨立。
UUID 亦不認證 REALITY 伺服器。[3]REALITY 有獨立公鑰資料、伺服器名稱和短 ID。若請求在進入 VLESS 前因 REALITY 失敗,正確 UUID 無法挽救;外層成功後,缺少的 VLESS 用戶仍可在下一層被拒。
| 問題 | UUID 是否負責? | 較相關邊界 |
|---|---|---|
| 該 VLESS 用戶是否獲准? | 是 | 入站用戶清單 |
| 裝置由誰實際擁有? | 否 | 帳戶與裝置管理系統 |
| 傳輸數據是否加密? | 否 | TLS、REALITY 或其他受支援保護 |
| 是否連接預期 REALITY 伺服器? | 否 | REALITY 密鑰與握手 |
| 選擇哪種 XTLS 演算法? | 否 | flow 設定 |
| 選擇哪個路由或出站? | 否 | 路由政策 |
| 最終網站是否可達? | 否 | DNS、路由、出口與目標回應 |
這些邊界對事故應對很重要。輪換 UUID 可撤銷一個 VLESS 憑證,卻不會輪換 REALITY 私鑰、改變目標網站、移除外洩 TLS 憑證或修復路由。
需要獨立生命周期控制的單位應使用獨立 ID。視乎服務設計與私隱政策,它可代表一個人、受管裝置、團隊、訂閱或診斷設定。協議不會替營運者選擇模型,必須明確每個條目代表甚麼。
需要選擇性撤銷時,不要讓所有客戶端共用一個全域 UUID。憑證外洩後,刪除它會令所有人斷線,保留它又會保留漏洞。獨立條目可縮小影響,也令設定負責人更清晰。
Xray 可選的電郵標籤主要用於識別和記錄,不是第二認證因素。不要假定它已驗證;若匿名運作標籤足夠,就避免寫入個人資料。毋須看到實際 UUID 的記錄應使用內部編號或短不可逆指紋。
還要定義簽發、傳遞、輪換、適用時的到期和刪除。只可經認證渠道發送設定。UUID 即使只出現在 URI、二維碼、剪貼簿或截圖,也應當作存取憑證處理。
當提交身份不能映射至獲准用戶,伺服器不能授權該 VLESS 請求。視乎周邊層次和錯誤處理,客戶端可能看到立即中斷、籠統協議錯誤或逾時,具體提示由實作決定。
不要從每次提早中斷都推斷「UUID 錯誤」。DNS、地址、連接埠、傳輸、REALITY 密鑰、伺服器名稱、短 ID、時鐘和版本兼容性都可能更早失敗。若伺服器記錄已到達 VLESS 用戶驗證,UUID 假設才明顯增強。
UUID 配對後仍可能因 flow 不受支援、命令被禁止、路由選擇失敗出站或目的地不可達而出錯。VLESS Reality 連線失敗清單提供分層流程,不把一個憑證當作萬用修復。
先確定準確用戶條目及所有依賴客戶端。若伺服器和流程支援重疊,可先加入新 ID,經獲准渠道分發並完成有限驗證,再刪除舊條目;不支援重疊時,應安排協調切換和回復方案。
撤銷是移除或停用伺服器可接受用戶並驗證實際設定。只刪除本機客戶端設定,不能撤銷其他副本。只改變 REALITY 短 ID 亦不會自動刪除 VLESS 憑證,除非運作設計有意同時輪換兩者及全部設定。
記錄內部用戶標籤、設定修訂號、時間、負責人和結果,不要把舊 UUID 放入支援個案。使用獲准端點和少量請求,確認新憑證進入下一階段、已撤銷憑證按預期被拒。
UUID 若曾公開,應直接按外洩處理,不要只憑外觀猜測有沒有人使用。輪換它、檢查有限相關記錄,並判斷同一設定是否還外洩伺服器地址、REALITY 欄位或其他須獨立處理的憑證。
凍結兩端版本、入站名稱、設定修訂號和一次關聯時間。先確認預期監聽器收到請求,而且外層傳輸安全已處理到 VLESS 階段;然後經受保護渠道或安全指紋比較客戶端實際 id 與預期伺服器用戶。
檢查複製空白、錯誤入站、過期訂閱、已停用條目、映射差異和來自另一環境的設定,並確認伺服器成功重新載入預期檔案。只修改檔案而未成功重新載入,不會改變運行中的用戶清單。
再分別比較用戶關聯 flow 和政策。VLESS 設定中的 flow解釋 UUID 正確為何仍可伴隨不兼容演算法。只修改證據支援的值,重試一次;若沒有轉到預測階段,就回復基線。
VLESS UUID 是按用戶發出的憑證,總要有人負責簽發、保管和撤銷。如果你承擔這項工作只是為了擁有一條私人連線,託管服務可以把它接手:在 AethoVPN 中,你以電郵驗證碼繼續,而不是保管 UUID,然後在 Windows、Linux 或 Android 安裝客戶端,並在 App 內選擇位置。求助時把兩種身份分開:不要把 UUID 或完整設定傳送給 AethoVPN 支援團隊,因為帳戶問題與你的電郵相關,而不是與 VLESS 用戶項目相關。上文的 UUID 機制屬於 VLESS;AethoVPN 沒有公開任何協議細節,因此這些機制並不說明它的帳戶如何運作。如想試用託管方式,可用電郵開始 3 日 Pro 試用。
它作為 VLESS 用戶的存取憑證,語法通常是 UUID 或等價映射身份。應視為敏感資料,不要公開。
不會。UUID 只識別獲准用戶;VLESS Encryption 與外層傳輸安全都是另行明確設定的控制。
它可以被複製,但伺服器便不能只憑 UUID 區分裝置,選擇性撤銷亦更困難。應遵從營運者的用戶模型和限制。
不能。分層部署中 REALITY 可先處理,必須使用關聯的階段證據。
shortId 相同嗎?不同。UUID 用於選擇獲准的 VLESS 用戶,短 ID 則須配對 REALITY 伺服器清單中的項目;兩者屬於不同層的設定。
路由、DNS、伺服器轉送、應用程式代理設定、出口和目標回應都在這項身份檢查之外。
不應這樣做。請使用受保護渠道和安全指紋;完整設定可能同時外洩多個憑證。
免責聲明:本文只提供獲准管理的一般技術資訊。請保護憑證、減少記錄,並勿存取未獲許可的系統。
來源:
Sources checked 2026 年 9 月 12 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。