Личный кабинет

Протоколы обхода блокировок: чем они отличаются

Название протокола в описании VPN-сервиса почти ничего не говорит о том, будет ли он работать у вас. Значение имеет другое: как соединение выглядит со стороны — узнаваемо или нет. Разберём основные протоколы по этому признаку, а не по маркетинговым обещаниям.

Обновлено 9 сентября 2026

Главное, что стоит понять

Протокол определяет не скорость, а заметность. Любое соединение оставляет узнаваемые признаки: как начинается обмен данными, какого размера первые пакеты, на какой порт идёт трафик. Система фильтрации смотрит именно на это.

Отсюда правило. Выживает не самый быстрый протокол, а тот, который меньше всего отличается от обычного веб-трафика. Всё остальное — детали, которые становятся важны, когда соединение уже проходит.

Таблица сравнения

Протокол Как выглядит для фильтрации В российских блокировках Скорость
WireGuard узнаётся сразу, характерная сигнатура падает одним из первых очень высокая
AmneziaWG переработанный WireGuard, сигнатура спрятана держится дольше исходного очень высокая
OpenVPN давно известен, узнаётся надёжно падает рано средняя
VLESS с типовыми настройками узнаётся, если параметры шаблонные зависит от настройки высокая
VLESS за веб-сервером (наш случай) похож на обычный визит на сайт держится заметно лучше высокая
VLESS + Reality притворяется чужим сайтом держится, но зависит от «донора» высокая
Hysteria2 UDP-поток с заметным поведением отсекается охотнее прочих высокая на плохом канале
Shadowsocks без обёртки узнаётся сам по себе слабо держится высокая

Коротко про каждый

  • WireGuard — эталон скорости и простоты, но не скрытности. Хорош там, где блокировок нет: между офисами, в домашней сети, за границей.
  • AmneziaWG — тот же WireGuard, у которого убрали узнаваемое начало сессии. Живёт дольше исходного, но остаётся отдельным протоколом, а не «трафиком к сайту».
  • OpenVPN — ветеран, надёжный и медленный. В России практического смысла почти не осталось.
  • Shadowsocks — лёгкий прокси, который выигрывал раньше и проигрывает сейчас: современные системы фильтрации его выделяют.
  • VLESS — не столько протокол, сколько конструктор: важнее то, каким транспортом он обёрнут. Спрятанный за обычным веб-сервером, он выглядит как визит на сайт — это то, на чём работаем мы. Подробный разбор.
  • Hysteria2 — ставка на скорость при потерях пакетов. Полезен на плохих каналах, но заметен. Когда он оправдан.
  • Reality — способ маскировки для VLESS через заимствование чужого TLS-рукопожатия. Рабочий, но со своими издержками. Почему мы им не пользуемся.

Почему «у них тот же протокол» ничего не значит

Самая частая ошибка при выборе сервиса — сравнивать по названию протокола. Один и тот же VLESS у двух сервисов ведёт себя по-разному:

  1. Транспорт. Голый VLESS на нестандартном порту и VLESS поверх HTTPS за веб-сервером — это разная заметность.
  2. Домен и сертификат. Свой домен с валидным сертификатом выглядит естественно; подключение к голому IP — нет.
  3. Параметры. Настройки «по умолчанию из инструкции» повторяются у тысяч серверов и опознаются как шаблон.
  4. Сопровождение. Даже идеальная схема ломается, когда адрес попал в блок: важно, меняет ли сервис серверы или ждёт, пока само пройдёт.

Что из этого используем мы

Мы работаем на VLESS с транспортом поверх HTTP за собственным веб-сервером, на своём домене и своём сертификате — снаружи это обычный трафик к сайту. Для российских узлов дополнительно используем схему через сеть доставки контента: соединение идёт на адрес, который и так открыт.

Reality сознательно не используем: он опирается на чужое TLS-рукопожатие, а нам важно, чтобы соединение не зависело от чужого сайта. Hysteria2 у нас нет — на наших каналах он не даёт выигрыша, за который стоило бы платить заметностью.

Если вы просто пользователь, знать это необязательно: настройка протокола — работа сервиса. Разбираться стоит в двух случаях — когда поднимаете свой сервер и когда выбираете, кому платить.
Без настройки протоколов

Подключение, которое уже настроено правильно

Мы используем VLESS с маскировкой под обычный веб-трафик и правим настройки при блокировках сами. Первые 7 дней бесплатно.

Частые вопросы

Какой протокол лучше всего работает в России?

Тот, который не выглядит как VPN. Сегодня это VLESS с транспортом поверх обычного HTTPS: снаружи он похож на визит на сайт. WireGuard и OpenVPN узнаются по первым же пакетам и отсекаются первыми, независимо от того, чей это сервис.

Протокол или сервис — что важнее?

Настройка. Один и тот же VLESS у двух сервисов ведёт себя по-разному: с типовыми параметрами он опознаётся, с маскировкой под веб-трафик и своим сертификатом — держится. Поэтому «у них VLESS» само по себе ничего не обещает.

Что быстрее — VLESS или Hysteria2?

На хорошем канале разница почти незаметна, на плохом Hysteria2 обычно выигрывает: он построен на UDP и лучше переживает потери пакетов. Плата за это — заметность: UDP-поток с нестандартным поведением проще выделить, и в России такие соединения отсекают охотнее.

Reality — это то же самое, что VLESS?

Нет. VLESS — протокол, Reality — способ маскировки для него: соединение притворяется обращением к чужому сайту, заимствуя его TLS-рукопожатие. Способ рабочий, но мы его не используем и объясняем почему на отдельной странице.

Почему WireGuard такой быстрый, но его блокируют?

Он проектировался ради скорости и простоты, а не ради незаметности: у него характерный вид первых пакетов, по которому он опознаётся мгновенно. Существуют переработанные варианты, маскирующие эту сигнатуру, но исходный WireGuard в России падает одним из первых.

Нужно ли вообще разбираться в протоколах пользователю?

Обычно нет — это работа сервиса. Знание пригождается в двух случаях: если поднимаете свой сервер и выбираете, что настроить, или если выбираете сервис и хотите понять, переживёт ли он усиление блокировок.

Что читать дальше