Протоколы обхода блокировок: чем они отличаются
Название протокола в описании VPN-сервиса почти ничего не говорит о том, будет ли он работать у вас. Значение имеет другое: как соединение выглядит со стороны — узнаваемо или нет. Разберём основные протоколы по этому признаку, а не по маркетинговым обещаниям.
Обновлено 9 сентября 2026
Главное, что стоит понять
Протокол определяет не скорость, а заметность. Любое соединение оставляет узнаваемые признаки: как начинается обмен данными, какого размера первые пакеты, на какой порт идёт трафик. Система фильтрации смотрит именно на это.
Таблица сравнения
| Протокол | Как выглядит для фильтрации | В российских блокировках | Скорость |
|---|---|---|---|
| WireGuard | узнаётся сразу, характерная сигнатура | падает одним из первых | очень высокая |
| AmneziaWG | переработанный WireGuard, сигнатура спрятана | держится дольше исходного | очень высокая |
| OpenVPN | давно известен, узнаётся надёжно | падает рано | средняя |
| VLESS с типовыми настройками | узнаётся, если параметры шаблонные | зависит от настройки | высокая |
| VLESS за веб-сервером (наш случай) | похож на обычный визит на сайт | держится заметно лучше | высокая |
| VLESS + Reality | притворяется чужим сайтом | держится, но зависит от «донора» | высокая |
| Hysteria2 | UDP-поток с заметным поведением | отсекается охотнее прочих | высокая на плохом канале |
| Shadowsocks | без обёртки узнаётся | сам по себе слабо держится | высокая |
Коротко про каждый
- WireGuard — эталон скорости и простоты, но не скрытности. Хорош там, где блокировок нет: между офисами, в домашней сети, за границей.
- AmneziaWG — тот же WireGuard, у которого убрали узнаваемое начало сессии. Живёт дольше исходного, но остаётся отдельным протоколом, а не «трафиком к сайту».
- OpenVPN — ветеран, надёжный и медленный. В России практического смысла почти не осталось.
- Shadowsocks — лёгкий прокси, который выигрывал раньше и проигрывает сейчас: современные системы фильтрации его выделяют.
- VLESS — не столько протокол, сколько конструктор: важнее то, каким транспортом он обёрнут. Спрятанный за обычным веб-сервером, он выглядит как визит на сайт — это то, на чём работаем мы. Подробный разбор.
- Hysteria2 — ставка на скорость при потерях пакетов. Полезен на плохих каналах, но заметен. Когда он оправдан.
- Reality — способ маскировки для VLESS через заимствование чужого TLS-рукопожатия. Рабочий, но со своими издержками. Почему мы им не пользуемся.
Почему «у них тот же протокол» ничего не значит
Самая частая ошибка при выборе сервиса — сравнивать по названию протокола. Один и тот же VLESS у двух сервисов ведёт себя по-разному:
- Транспорт. Голый VLESS на нестандартном порту и VLESS поверх HTTPS за веб-сервером — это разная заметность.
- Домен и сертификат. Свой домен с валидным сертификатом выглядит естественно; подключение к голому IP — нет.
- Параметры. Настройки «по умолчанию из инструкции» повторяются у тысяч серверов и опознаются как шаблон.
- Сопровождение. Даже идеальная схема ломается, когда адрес попал в блок: важно, меняет ли сервис серверы или ждёт, пока само пройдёт.
Что из этого используем мы
Мы работаем на VLESS с транспортом поверх HTTP за собственным веб-сервером, на своём домене и своём сертификате — снаружи это обычный трафик к сайту. Для российских узлов дополнительно используем схему через сеть доставки контента: соединение идёт на адрес, который и так открыт.
Reality сознательно не используем: он опирается на чужое TLS-рукопожатие, а нам важно, чтобы соединение не зависело от чужого сайта. Hysteria2 у нас нет — на наших каналах он не даёт выигрыша, за который стоило бы платить заметностью.
Подключение, которое уже настроено правильно
Мы используем VLESS с маскировкой под обычный веб-трафик и правим настройки при блокировках сами. Первые 7 дней бесплатно.
Частые вопросы
Какой протокол лучше всего работает в России?
Тот, который не выглядит как VPN. Сегодня это VLESS с транспортом поверх обычного HTTPS: снаружи он похож на визит на сайт. WireGuard и OpenVPN узнаются по первым же пакетам и отсекаются первыми, независимо от того, чей это сервис.
Протокол или сервис — что важнее?
Настройка. Один и тот же VLESS у двух сервисов ведёт себя по-разному: с типовыми параметрами он опознаётся, с маскировкой под веб-трафик и своим сертификатом — держится. Поэтому «у них VLESS» само по себе ничего не обещает.
Что быстрее — VLESS или Hysteria2?
На хорошем канале разница почти незаметна, на плохом Hysteria2 обычно выигрывает: он построен на UDP и лучше переживает потери пакетов. Плата за это — заметность: UDP-поток с нестандартным поведением проще выделить, и в России такие соединения отсекают охотнее.
Reality — это то же самое, что VLESS?
Нет. VLESS — протокол, Reality — способ маскировки для него: соединение притворяется обращением к чужому сайту, заимствуя его TLS-рукопожатие. Способ рабочий, но мы его не используем и объясняем почему на отдельной странице.
Почему WireGuard такой быстрый, но его блокируют?
Он проектировался ради скорости и простоты, а не ради незаметности: у него характерный вид первых пакетов, по которому он опознаётся мгновенно. Существуют переработанные варианты, маскирующие эту сигнатуру, но исходный WireGuard в России падает одним из первых.
Нужно ли вообще разбираться в протоколах пользователю?
Обычно нет — это работа сервиса. Знание пригождается в двух случаях: если поднимаете свой сервер и выбираете, что настроить, или если выбираете сервис и хотите понять, переживёт ли он усиление блокировок.
