Протоколы: чем они отличаются
Все протоколы делают одно и то же — доставляют ваш трафик до сервера в зашифрованном виде. Разница в том, чем они жертвуют: скоростью, заметностью или простотой настройки. Получить всё сразу нельзя.
Почему здесь нет WireGuard
Его вы встретите чаще всего, поэтому объясним отдельно. Сам по себе он хорош: быстрый, простой, конфигурация в десяток строк, расход батареи минимальный. Проблема в другом — он не пытается скрываться. Формат пакетов узнаваемый, и системы фильтрации опознают его надёжно.
В российских сетях он поэтому и попадает под ограничения первым, причём картина неоднородная: у одного оператора поднимается, у другого нет, и в соседнем регионе может быть иначе. Именно эта непредсказуемость и делает его негодным как основной вариант — не низкая скорость и не слабое шифрование, с ними у него всё в порядке.
Если привлекала скорость — берите Hysteria 2: он тоже быстрый, но себя форматом пакетов не выдаёт.
VLESS
Не столько протокол, сколько тонкая прослойка: сам по себе он почти не добавляет ни шифрования, ни накладных расходов. Всю работу делает то, во что его заворачивают — обычно TLS на 443-м порту. Со стороны соединение выглядит визитом на сайт.
Цена — заметно более сложная настройка. Параметров много, и ошибка в одном превращает «незаметный» трафик в подозрительный.
Reality
Надстройка над VLESS, решающая главную слабость обычной маскировки. Раньше для маскировки поднимали свой сайт с сертификатом — но сертификат был чужой, и это можно было заметить. Reality вместо этого проводит рукопожатие с настоящим посторонним сайтом, и наблюдатель видит подлинный сертификат подлинного ресурса.
Отдельно скачать «клиент Reality» нельзя — он идёт частью настроек VLESS. Подробнее — в сравнении с Shadowsocks.
Hysteria 2
Отдельная ветка: построен не поверх TCP, а поверх QUIC, то есть работает по UDP. По умолчанию притворяется веб-сервером HTTP/3 — для постороннего, у которого нет ключа, сервер выглядит обычным сайтом на современном протоколе.
Главная особенность — собственный алгоритм управления скоростью под названием Brutal. Обычные алгоритмы при потере пакетов считают, что сеть перегружена, и сбрасывают скорость. На мобильной связи и плохом Wi-Fi потери — это не перегрузка, а помехи, и такое поведение только вредит. Brutal держит заданную скорость и компенсирует потери, а не отступает.
На практике это даёт заметный выигрыш там, где остальное еле дышит: LTE с плохим сигналом, перегруженный общественный Wi-Fi, спутниковый канал. Есть и дополнительный слой обфускации — Salamander, превращающий пакеты в бесформенный шум.
Ограничение одно, но существенное: всё это UDP. В корпоративных сетях, гостиничном Wi-Fi и у части мобильных операторов UDP режут или ограничивают — там Hysteria просто не поднимется, и нужен запасной вариант поверх TCP. Плюс агрессивность Brutal нечестна по отношению к соседям по каналу: на общем Wi-Fi он заберёт полосу у остальных.
Shadowsocks
Старожил. Задумывался как лёгкий прокси с маскировкой и много лет работал отлично. Сейчас распознаётся современными системами анализа заметно чаще, поэтому его чаще встретишь как запасной вариант, а не основной.
Сводка
| Протокол | Скорость | Незаметность | Настройка | Роутеры |
|---|---|---|---|---|
| VLESS + TLS | Хорошая | Высокая | Сложная | Через прошивки |
| VLESS + Reality | Хорошая | Максимальная | Сложная | Через прошивки |
| Hysteria 2 | Отличная на плохой связи | Под HTTP/3 | Средняя | Редко |
| Shadowsocks | Хорошая | Снизилась | Простая | Частично |
Что читать дальше
Практическое сравнение двух рабочих вариантов — Reality или Shadowsocks и Hysteria 2 или VLESS+Reality. Если протокол выбран, а скорость всё равно не радует — почему падает скорость.
Нужен рабочий доступ?
DarkyVS — есть тестовый доступ на сутки. Windows, Android, iOS и macOS.
Перейти на DarkyVS