Девять разборов без маркетинга

Протоколы и транспорты: как они устроены и что выбрать

VLESS, Reality, WireGuard, Shadowsocks 2022, Hysteria2, XTLS, sing-box и обфускация. По каждому — механика, сильные стороны, честные ограничения и сценарии, где он уместен.

Схема прохождения трафика через разные протоколы
Каталог

Девять страниц раздела

Разборы независимы друг от друга: можно читать только тот протокол, который вас интересует.

VLESS + Reality Разбор связки VLESS + Reality: почему у транспорта нет своего шифрования, как рукопожатие идёт… WireGuard Разбор WireGuard: четыре тысячи строк кода в ядре, криптомаршрутизация без согласования шифров… OpenVPN Разбор OpenVPN: режимы TCP и UDP, рукопожатие на базе TLS, потолок производительности в… Shadowsocks Разбор Shadowsocks: чем прокси отличается от полноценного туннеля, что дала редакция 2022 года… Xray Xray — не протокол, а ядро: оно говорит на VLESS, VMess, Trojan и Shadowsocks сразу. Разбираем… sing-box Sing-box — универсальное ядро, а не протокол: разбираем покрытие платформ, модель маршрутизации… Hysteria2 Разбор Hysteria2: основа на QUIC, контроль перегрузки Brutal с заданной скоростью, выигрыш на… Обфускация Обфускация трафика простыми словами: почему сигнатура — слабое место любого транспорта, какие… Сравнение Сравнение протоколов VPN в одной таблице: скорость, незаметность, стабильность и сложность…
Что стоит понимать заранее

Четыре вещи, которые объясняют весь раздел

Незаметность важнее скорости

В сетях с глубокой инспекцией решает не пропускная способность, а то, насколько соединение похоже на обычный веб-трафик. Протокол, который не поднимается, бесполезен при любой скорости.

Накладные расходы измеримы

Каждый уровень шифрования и маскировки стоит процентов полосы и миллисекунд задержки. Разница между транспортами обычно укладывается в пять–пятнадцать процентов.

Запасной вариант нужен всегда

Правила фильтрации меняются, и работавший вчера транспорт может перестать подниматься. Поэтому клиент держит наготове несколько и переключается автоматически.

Сеть у каждого своя

Мобильный оператор, домашний провайдер и корпоративная сеть ведут себя по-разному. Универсального лучшего протокола не существует — есть подходящий для вашей сети.

Чем протокол отличается от транспорта

В разговорной речи всё называют протоколами, но слои разные. Протокол описывает, как клиент и сервер договариваются и шифруют данные: так устроены WireGuard, OpenVPN, Shadowsocks. Транспорт отвечает за то, как этот поток выглядит снаружи и по какому каналу идёт: TLS, gRPC, WebSocket, QUIC.

VLESS + Reality — сочетание протокола передачи с транспортом, который прячет его внутри настоящего TLS-соединения. Именно поэтому нельзя сравнивать VLESS и WireGuard «в лоб»: они решают разные части задачи. Корректное сравнение — в общей таблице, где оценки даны по четырём независимым осям.

Почему старые протоколы работают хуже

OpenVPN и IPsec появились задолго до массовой инспекции трафика и не проектировались под то, чтобы прятаться. Их рукопожатия имеют характерные признаки, которые распознаются по первым пакетам. Там, где фильтрация настроена агрессивно, соединение обрывается ещё до передачи данных.

Это не делает их бесполезными: в корпоративной сети без ограничений OpenVPN остаётся понятным и хорошо документированным решением с богатой настройкой. Просто задача «пройти через жёсткую фильтрацию» для него посторонняя. Подробности — на странице OpenVPN.

Как понять, что пора менять протокол

Три признака. Первый: соединение вообще не поднимается, клиент бесконечно висит на подключении. Второй: туннель поднимается, но обрывается через десятки секунд стабильной работы. Третий: скорость падает в разы при нормальной загрузке локации и хорошем прямом канале.

Во всех трёх случаях порядок одинаков: сменить транспорт на VLESS + Reality, если стоял другой; если не помогло — попробовать Hysteria2 на нестабильном канале; если и это не дало результата, включить обфускацию и сменить локацию. Если проблема осталась, стоит написать в поддержку с указанием оператора и региона.

Вопросы

Частые вопросы

Какой протокол выбрать, если не хочется разбираться?

Оставьте автоматический режим. Клиент сам поднимает VLESS + Reality, а при неудаче пробует WireGuard и Hysteria2. Разбираться имеет смысл, когда автоматика не справляется в конкретной сети — тогда пригодится таблица сравнения.

Правда ли, что WireGuard быстрее всех?

WireGuard действительно даёт минимальные накладные расходы и быстро поднимает соединение. Но его рукопожатие узнаваемо, поэтому в сетях с глубокой инспекцией он часто не поднимается вовсе. Быстрый протокол, который не подключается, проигрывает чуть более медленному, который работает.

Что такое Reality и чем он отличается от обычного TLS?

Reality не подделывает сертификат чужого сайта, а проксирует настоящее TLS-рукопожатие к реальному стороннему домену. Наблюдатель видит соединение с обычным сайтом и валидный сертификат этого сайта. Активная проверка тоже приводит на настоящий ресурс. Подробный разбор — на странице VLESS + Reality.

Нужна ли обфускация, если сеть ничего не блокирует?

Нет. Обфускация добавляет накладные расходы и немного снижает скорость. Включать её стоит тогда, когда обычный транспорт перестал подниматься. Это инструмент под конкретную проблему, а не постоянная настройка.

Можно ли переключать протокол на ходу?

Да, в клиенте это один пункт в настройках, переподключение занимает пару секунд. Все транспорты доступны на любом платном тарифе, доплаты за «продвинутый протокол» нет.

Все транспорты включены в тариф

Переключение протокола — один пункт в настройках

Доплаты за «продвинутый протокол» нет: VLESS + Reality, WireGuard, Shadowsocks 2022 и Hysteria2 доступны на всех платных тарифах.

Подписка оформляется в Telegram-канале сервиса · Безлимитный трафик · Поддержка круглосуточно