Протоколы: чем они отличаются
Все протоколы делают одно и то же — доставляют ваш трафик до сервера в зашифрованном виде. Разница в том, чем они жертвуют: скоростью, заметностью или простотой настройки. Получить всё сразу нельзя.
WireGuard
Самый быстрый и самый простой. Конфигурация умещается в десяток строк, код встроен в ядро Linux, расход батареи минимальный. Поддерживается почти всеми роутерами без плясок с прошивками.
Обратная сторона решающая. Он не пытается скрываться: формат пакетов узнаваемый, и системы фильтрации распознают его надёжно. В российских сетях WireGuard в чистом виде сейчас первым попадает под ограничения — работает нестабильно или не соединяется вовсе.
Поэтому как основной вариант его брать не стоит. Если нужна скорость WireGuard — смотрите в сторону AmneziaWG: то же ядро, но с маскировкой.
VLESS
Не столько протокол, сколько тонкая прослойка: сам по себе он почти не добавляет ни шифрования, ни накладных расходов. Всю работу делает то, во что его заворачивают — обычно TLS на 443-м порту. Со стороны соединение выглядит визитом на сайт.
Цена — заметно более сложная настройка. Параметров много, и ошибка в одном превращает «незаметный» трафик в подозрительный.
Reality
Надстройка над VLESS, решающая главную слабость обычной маскировки. Раньше для маскировки поднимали свой сайт с сертификатом — но сертификат был чужой, и это можно было заметить. Reality вместо этого проводит рукопожатие с настоящим посторонним сайтом, и наблюдатель видит подлинный сертификат подлинного ресурса.
Отдельно скачать «клиент Reality» нельзя — он идёт частью настроек VLESS. Подробнее — в сравнении с Shadowsocks.
AmneziaWG
Разумный выбор, если нужна скорость. Берёт WireGuard и добавляет маскирующий слой, который ломает узнаваемость пакетов: скорость почти не страдает, настройка остаётся простой. Минус — поддерживается меньшим числом клиентов и роутеров.
Hysteria 2
Отдельная ветка: построен не поверх TCP, а поверх QUIC, то есть работает по UDP. По умолчанию притворяется веб-сервером HTTP/3 — для постороннего, у которого нет ключа, сервер выглядит обычным сайтом на современном протоколе.
Главная особенность — собственный алгоритм управления скоростью под названием Brutal. Обычные алгоритмы при потере пакетов считают, что сеть перегружена, и сбрасывают скорость. На мобильной связи и плохом Wi-Fi потери — это не перегрузка, а помехи, и такое поведение только вредит. Brutal держит заданную скорость и компенсирует потери, а не отступает.
На практике это даёт заметный выигрыш там, где остальное еле дышит: LTE с плохим сигналом, перегруженный общественный Wi-Fi, спутниковый канал. Есть и дополнительный слой обфускации — Salamander, превращающий пакеты в бесформенный шум.
Ограничение одно, но существенное: всё это UDP. В корпоративных сетях, гостиничном Wi-Fi и у части мобильных операторов UDP режут или ограничивают — там Hysteria просто не поднимется, и нужен запасной вариант поверх TCP. Плюс агрессивность Brutal нечестна по отношению к соседям по каналу: на общем Wi-Fi он заберёт полосу у остальных.
Shadowsocks
Старожил. Задумывался как лёгкий прокси с маскировкой и много лет работал отлично. Сейчас распознаётся современными системами анализа заметно чаще, поэтому его чаще встретишь как запасной вариант, а не основной.
Сводка
| Протокол | Скорость | Незаметность | Настройка | Роутеры |
|---|---|---|---|---|
| WireGuard | Отличная | Низкая — распознаётся | Простая | Везде |
| AmneziaWG | Отличная | Средняя | Простая | Частично |
| VLESS + TLS | Хорошая | Высокая | Сложная | Через прошивки |
| VLESS + Reality | Хорошая | Максимальная | Сложная | Через прошивки |
| Hysteria 2 | Отличная на плохой связи | Под HTTP/3 | Средняя | Редко |
| Shadowsocks | Хорошая | Снизилась | Простая | Частично |
Что читать дальше
Практическое сравнение двух самых частых вариантов — VLESS или WireGuard. Если протокол выбран, а скорость всё равно не радует — почему падает скорость.
Нужен рабочий доступ?
DarkyVS — есть тестовый доступ на сутки. Windows, Android, iOS, macOS, роутеры.
Перейти на DarkyVS