VPNPrice

Какие протоколы и настройки VPN сейчас работают в России: технический разбор

Что именно делает ТСПУ с трафиком, почему обычный WireGuard умирает за минуту, а VLESS Reality живёт, чем Hysteria 2 лучше и хуже, какие параметры выставлять в клиенте и как понять, что именно режет ваш оператор. Без маркетинга, для тех, кто хочет понимать.

Редакция VPNPrice· · 8 мин чтения

Этот текст - для тех, кому мало ответа «ставьте VLESS». Ниже - как устроена фильтрация трафика в России, почему одни протоколы переживают её, а другие нет, и какие настройки в клиенте реально влияют на результат. Всё описанное - по состоянию на осень 2026 года; картина меняется каждые несколько месяцев.

Как работает блокировка: три уровня

  1. Блокировка по адресу. Роскомнадзор вносит IP и домены в реестр, операторы их режут. Работает против конкретных серверов: VPN-сервис меняет IP - блок отстаёт. Именно поэтому у сервисов «серверы отваливаются и заменяются».
  2. DPI на ТСПУ. Оборудование, установленное у всех операторов, разбирает трафик в реальном времени и ищет сигнатуры протоколов: рукопожатие WireGuard, заголовки OpenVPN, характерные паттерны Shadowsocks. Найденное - сбрасывается или замедляется до неработоспособности. Это основной инструмент против VPN с 2023 года.
  3. Поведенческая фильтрация. Даже если протокол замаскирован, анализируется поведение: долгие соединения к одному IP на зарубежном хостинге, объём трафика, «TLS внутри TLS», отсутствие обычного HTTP-поведения. Плюс режимы вроде замедления всего UDP на мобильных сетях и белых списков в отдельных регионах.

Хороший протокол должен пройти все три уровня: не иметь сигнатуры, выглядеть как обычный трафик к обычному сайту и не выдавать себя поведением.

Что не работает (и почему)

  • OpenVPN - имеет явную сигнатуру и в TCP, и в UDP; режется первым. Обфускация (obfs-proxy, scramble) местами помогает, но это костыль.
  • WireGuard в чистом виде - первый пакет рукопожатия (148 байт, тип 1) узнаётся мгновенно. На большинстве операторов соединение «поднимается» и через 30–60 секунд умирает - это DPI отработал.
  • IKEv2/IPsec, L2TP, PPTP, SSTP - встроенные в системы, потому что старые; все с сигнатурами.
  • Shadowsocks без плагинов - трафик «случайный» без TLS-обёртки, а случайный трафик на 443 порт сам по себе подозрителен. Живёт хуже, чем в 2022.
  • VMess/VLESS по WebSocket без TLS или с самоподписанным сертификатом - виден заголовок, виден «неправильный» TLS.

Что работает

1. VLESS + Reality + XTLS-Vision - основа

Reality решает главную задачу: ваш трафик к VPN-серверу выглядит как настоящий TLS 1.3 к настоящему сайту (например, к крупному CDN или популярному домену). Сервер отдаёт чужой легитимный сертификат, DPI видит нормальное рукопожатие с правильным SNI и не может отличить туннель от обычного HTTPS. Vision решает вторую проблему - «TLS внутри TLS»: внутри туннеля вы тоже ходите по HTTPS, и двойное шифрование имеет характерный размер пакетов; Vision убирает внутренний слой для уже зашифрованного трафика.

Настройки, на которые стоит смотреть в конфиге сервиса: security=reality, flow=xtls-rprx-vision, fp=chrome (или другой реальный отпечаток браузера через uTLS), sni - домен, реально доступный в РФ и не «странный». Порт 443. Это ровно то, что раздают Geodema, DOZOR, Zveno, Paper VPN, RKS VPN и большинство сервисов каталога с VLESS.

Слабое место - IP сервера. Reality не спасает, если адрес уже в реестре или если весь хостинг попал под замедление: в 2025–2026 годах операторы периодически душат целые подсети популярных европейских хостингов. Поэтому сервис с одним сервером на Hetzner проживёт меньше, чем сервис с ротацией.

2. VLESS поверх xhttp/SplitHTTP через CDN

Транспорт xhttp (бывший SplitHTTP) режет поток на HTTP-запросы и может идти через CDN - Cloudflare и аналоги. Для оператора это трафик к CDN, которым пользуется половина интернета; блокировать его - ломать тысячи сайтов. Минусы: выше задержка и зависимость от политики CDN (Cloudflare периодически ограничивает такое использование). Хорош как запасной вариант, когда прямые серверы замедлены. В INCY и Happ работает из коробки.

3. Hysteria 2 - скорость на UDP

Hysteria 2 работает поверх QUIC, маскируется под HTTP/3 и имеет собственный контроль перегрузки (Brutal), который не снижает скорость при потерях пакетов. На практике это лучший протокол для видео и игр в мобильных сетях: там, где VLESS по TCP даёт 20 Мбит/с с рывками, Hysteria отдаёт 80. Обфускация salamander добавляет ещё слой против сигнатурного анализа, а прыжки по портам (port hopping) обходят блокировку конкретного порта.

Слабое место одно, но большое: UDP. Ряд операторов замедляет весь UDP-трафик к зарубежным адресам до нескольких Мбит/с или режет QUIC целиком. Если Hysteria «подключается, но еле дышит» - это оно. Поэтому Hysteria всегда должна идти в паре с VLESS-TCP в одной подписке. Сервисы с Hysteria: Zveno, Lunaire, Svoboda Center, VPNo4ka - фильтр.

4. AmneziaWG - WireGuard, который выжил

AmneziaWG берёт WireGuard и убирает всё, по чему его узнают: перед рукопожатием шлёт несколько «мусорных» пакетов случайного размера (параметры Jc, Jmin, Jmax), добавляет случайный паддинг к пакетам рукопожатия (S1, S2) и меняет их заголовки (H1–H4). В версиях 1.5 и 2.0 появилась имитация протоколов - первые пакеты могут выглядеть как QUIC или DNS. Скорость и энергопотребление - как у WireGuard, то есть лучше всех остальных; идеален для роутеров.

Минусы: тоже UDP, значит, те же проблемы на операторах с UDP-замедлением; параметры обфускации у популярных сервисов одинаковые, и их можно выучить - поэтому хорошие провайдеры их периодически меняют. Сервисы: Amnezia Premium, RKS VPN, Red Shield, Tuna - фильтр.

5. Trojan и Shadowsocks-2022

Trojan - HTTPS-туннель со своим сертификатом на своём домене; работает, если домен и IP не в реестре и сертификат настоящий. Shadowsocks-2022 с AEAD-шифрами и плагином (v2ray-plugin с TLS, shadow-tls) - тоже живёт, но проигрывает Reality по маскировке. Оба остаются в подписках как запасные узлы.

Настройки клиента, которые реально влияют

  • Mux (мультиплексирование) - выключить. Пакует несколько соединений в одно и делает поведение туннеля неестественным для DPI. Исключение - xhttp, где это часть транспорта.
  • Отпечаток TLS (fingerprint) - chrome, firefox или random. Дефолтный отпечаток Go-библиотеки - сигнатура сама по себе.
  • Фрагментация ClientHello и «шум» (есть в INCY, Happ, Hiddify) - разбивает первый TLS-пакет на части. Помогает, когда DPI ищет SNI в первом пакете; не помогает против блокировки по IP. Включайте, только если без неё не работает: она добавляет задержку.
  • DNS внутри туннеля - DoH/DoT к 1.1.1.1 или 8.8.8.8 через прокси. Если DNS идёт к оператору напрямую, он отдаёт «заглушки» и подсовывает замедленные адреса (актуально для YouTube).
  • Предпочтение IPv4. IPv6 у сервера часто есть, но маршрут до него хуже; часть сбоев «сайт не открывается» лечится именно этим.
  • Раздельная маршрутизация по спискам российских доменов - не для обхода, а чтобы банки и Госуслуги не блокировали вход с иностранного IP. И чтобы через туннель шло меньше трафика - меньше поводов для поведенческого анализа.
  • Автовыбор сервера по пингу - выключить на мобильном: клиент будет прыгать между узлами при каждом изменении сети и создавать кучу коротких соединений.

Как понять, что именно режет ваш оператор

СимптомВероятная причинаЧто делать
Не подключается ни один узел, но Госуслуги и банки работаютбелые спискиузел с пометкой «белые списки» у сервиса; подробнее
Подключается, через 30–60 с падаетDPI узнал протокол (WireGuard, OpenVPN)сменить на VLESS Reality или AmneziaWG
Hysteria/AWG работают на Wi-Fi, на мобильном скорость 1–3 Мбит/сзамедление UDPVLESS по TCP на мобильном
Один узел не работает, соседний работаетIP в реестресменить узел, обновить подписку
Всё подключается, но YouTube и зарубежные сайты медленныезамедление подсети хостингаузел в другой стране/хостинге, xhttp через CDN
Работает без VPN и с VPN одинаково плохоDNS у оператораDoH внутри туннеля

Рекомендуемая связка на осень 2026

  1. Основной: VLESS + Reality + Vision, порт 443, SNI реального крупного сайта, отпечаток chrome, mux выключен.
  2. Для скорости на Wi-Fi и дома: Hysteria 2 или AmneziaWG.
  3. Запасной при замедлении хостинга: VLESS xhttp через CDN.
  4. Для мобильного интернета в проблемных регионах: узлы «белые списки» у сервиса, который их поддерживает - фильтр.
  5. Второй сервис в другом клиенте с другой инфраструктурой - на случай, когда ломается первый.

Всё это должно быть в одной подписке у нормального сервиса, чтобы вы переключались между узлами, а не переустанавливали клиенты. При выборе сервиса смотрите в карточке протоколы и читайте свежие отзывы про конкретных операторов - они важнее любых бенчмарков. Базовый разбор протоколов для новичков - в статье VLESS, WireGuard или OpenVPN, про клиенты - здесь.

Частые вопросы

Почему нельзя просто взять WireGuard, он же самый быстрый?

Потому что его рукопожатие узнаётся по первому пакету, и DPI обрывает соединение. AmneziaWG - это тот же WireGuard с замаскированным рукопожатием; берите его, если нужна скорость WireGuard.

Reality - это безопасно, если сервер выдаёт «чужой» сертификат?

Да. Чужой сертификат используется только как маскировка для стороннего наблюдателя; ваш клиент проверяет сервер по собственному ключу (publicKey и shortId в конфиге), и подменить его нельзя. Трафик внутри шифруется как обычно.

Что лучше для Android TV и роутера?

На ТВ - VLESS Reality через INCY/Happ; на роутере - AmneziaWG: он в разы легче для процессора, чем Xray. Подробно - в статье VPN на роутере.

Можно ли сделать так, чтобы «работало всегда»?

Нет. Любой протокол - это гонка: операторы учатся, разработчики отвечают. Реально достижимый максимум - подписка с несколькими протоколами и узлами плюс второй сервис в запасе. Настройка занимает десять минут, а спасает регулярно.

Читайте также