Этот текст - для тех, кому мало ответа «ставьте VLESS». Ниже - как устроена фильтрация трафика в России, почему одни протоколы переживают её, а другие нет, и какие настройки в клиенте реально влияют на результат. Всё описанное - по состоянию на осень 2026 года; картина меняется каждые несколько месяцев.
Как работает блокировка: три уровня
- Блокировка по адресу. Роскомнадзор вносит IP и домены в реестр, операторы их режут. Работает против конкретных серверов: VPN-сервис меняет IP - блок отстаёт. Именно поэтому у сервисов «серверы отваливаются и заменяются».
- DPI на ТСПУ. Оборудование, установленное у всех операторов, разбирает трафик в реальном времени и ищет сигнатуры протоколов: рукопожатие WireGuard, заголовки OpenVPN, характерные паттерны Shadowsocks. Найденное - сбрасывается или замедляется до неработоспособности. Это основной инструмент против VPN с 2023 года.
- Поведенческая фильтрация. Даже если протокол замаскирован, анализируется поведение: долгие соединения к одному IP на зарубежном хостинге, объём трафика, «TLS внутри TLS», отсутствие обычного HTTP-поведения. Плюс режимы вроде замедления всего UDP на мобильных сетях и белых списков в отдельных регионах.
Хороший протокол должен пройти все три уровня: не иметь сигнатуры, выглядеть как обычный трафик к обычному сайту и не выдавать себя поведением.
Что не работает (и почему)
- OpenVPN - имеет явную сигнатуру и в TCP, и в UDP; режется первым. Обфускация (obfs-proxy, scramble) местами помогает, но это костыль.
- WireGuard в чистом виде - первый пакет рукопожатия (148 байт, тип 1) узнаётся мгновенно. На большинстве операторов соединение «поднимается» и через 30–60 секунд умирает - это DPI отработал.
- IKEv2/IPsec, L2TP, PPTP, SSTP - встроенные в системы, потому что старые; все с сигнатурами.
- Shadowsocks без плагинов - трафик «случайный» без TLS-обёртки, а случайный трафик на 443 порт сам по себе подозрителен. Живёт хуже, чем в 2022.
- VMess/VLESS по WebSocket без TLS или с самоподписанным сертификатом - виден заголовок, виден «неправильный» TLS.
Что работает
1. VLESS + Reality + XTLS-Vision - основа
Reality решает главную задачу: ваш трафик к VPN-серверу выглядит как настоящий TLS 1.3 к настоящему сайту (например, к крупному CDN или популярному домену). Сервер отдаёт чужой легитимный сертификат, DPI видит нормальное рукопожатие с правильным SNI и не может отличить туннель от обычного HTTPS. Vision решает вторую проблему - «TLS внутри TLS»: внутри туннеля вы тоже ходите по HTTPS, и двойное шифрование имеет характерный размер пакетов; Vision убирает внутренний слой для уже зашифрованного трафика.
Настройки, на которые стоит смотреть в конфиге сервиса: security=reality, flow=xtls-rprx-vision, fp=chrome (или другой реальный отпечаток браузера через uTLS), sni - домен, реально доступный в РФ и не «странный». Порт 443. Это ровно то, что раздают Geodema, DOZOR, Zveno, Paper VPN, RKS VPN и большинство сервисов каталога с VLESS.
Слабое место - IP сервера. Reality не спасает, если адрес уже в реестре или если весь хостинг попал под замедление: в 2025–2026 годах операторы периодически душат целые подсети популярных европейских хостингов. Поэтому сервис с одним сервером на Hetzner проживёт меньше, чем сервис с ротацией.
2. VLESS поверх xhttp/SplitHTTP через CDN
Транспорт xhttp (бывший SplitHTTP) режет поток на HTTP-запросы и может идти через CDN - Cloudflare и аналоги. Для оператора это трафик к CDN, которым пользуется половина интернета; блокировать его - ломать тысячи сайтов. Минусы: выше задержка и зависимость от политики CDN (Cloudflare периодически ограничивает такое использование). Хорош как запасной вариант, когда прямые серверы замедлены. В INCY и Happ работает из коробки.
3. Hysteria 2 - скорость на UDP
Hysteria 2 работает поверх QUIC, маскируется под HTTP/3 и имеет собственный контроль перегрузки (Brutal), который не снижает скорость при потерях пакетов. На практике это лучший протокол для видео и игр в мобильных сетях: там, где VLESS по TCP даёт 20 Мбит/с с рывками, Hysteria отдаёт 80. Обфускация salamander добавляет ещё слой против сигнатурного анализа, а прыжки по портам (port hopping) обходят блокировку конкретного порта.
Слабое место одно, но большое: UDP. Ряд операторов замедляет весь UDP-трафик к зарубежным адресам до нескольких Мбит/с или режет QUIC целиком. Если Hysteria «подключается, но еле дышит» - это оно. Поэтому Hysteria всегда должна идти в паре с VLESS-TCP в одной подписке. Сервисы с Hysteria: Zveno, Lunaire, Svoboda Center, VPNo4ka - фильтр.
4. AmneziaWG - WireGuard, который выжил
AmneziaWG берёт WireGuard и убирает всё, по чему его узнают: перед рукопожатием шлёт несколько «мусорных» пакетов случайного размера (параметры Jc, Jmin, Jmax), добавляет случайный паддинг к пакетам рукопожатия (S1, S2) и меняет их заголовки (H1–H4). В версиях 1.5 и 2.0 появилась имитация протоколов - первые пакеты могут выглядеть как QUIC или DNS. Скорость и энергопотребление - как у WireGuard, то есть лучше всех остальных; идеален для роутеров.
Минусы: тоже UDP, значит, те же проблемы на операторах с UDP-замедлением; параметры обфускации у популярных сервисов одинаковые, и их можно выучить - поэтому хорошие провайдеры их периодически меняют. Сервисы: Amnezia Premium, RKS VPN, Red Shield, Tuna - фильтр.
5. Trojan и Shadowsocks-2022
Trojan - HTTPS-туннель со своим сертификатом на своём домене; работает, если домен и IP не в реестре и сертификат настоящий. Shadowsocks-2022 с AEAD-шифрами и плагином (v2ray-plugin с TLS, shadow-tls) - тоже живёт, но проигрывает Reality по маскировке. Оба остаются в подписках как запасные узлы.
Настройки клиента, которые реально влияют
- Mux (мультиплексирование) - выключить. Пакует несколько соединений в одно и делает поведение туннеля неестественным для DPI. Исключение - xhttp, где это часть транспорта.
- Отпечаток TLS (fingerprint) -
chrome,firefoxилиrandom. Дефолтный отпечаток Go-библиотеки - сигнатура сама по себе. - Фрагментация ClientHello и «шум» (есть в INCY, Happ, Hiddify) - разбивает первый TLS-пакет на части. Помогает, когда DPI ищет SNI в первом пакете; не помогает против блокировки по IP. Включайте, только если без неё не работает: она добавляет задержку.
- DNS внутри туннеля - DoH/DoT к 1.1.1.1 или 8.8.8.8 через прокси. Если DNS идёт к оператору напрямую, он отдаёт «заглушки» и подсовывает замедленные адреса (актуально для YouTube).
- Предпочтение IPv4. IPv6 у сервера часто есть, но маршрут до него хуже; часть сбоев «сайт не открывается» лечится именно этим.
- Раздельная маршрутизация по спискам российских доменов - не для обхода, а чтобы банки и Госуслуги не блокировали вход с иностранного IP. И чтобы через туннель шло меньше трафика - меньше поводов для поведенческого анализа.
- Автовыбор сервера по пингу - выключить на мобильном: клиент будет прыгать между узлами при каждом изменении сети и создавать кучу коротких соединений.
Как понять, что именно режет ваш оператор
| Симптом | Вероятная причина | Что делать |
|---|---|---|
| Не подключается ни один узел, но Госуслуги и банки работают | белые списки | узел с пометкой «белые списки» у сервиса; подробнее |
| Подключается, через 30–60 с падает | DPI узнал протокол (WireGuard, OpenVPN) | сменить на VLESS Reality или AmneziaWG |
| Hysteria/AWG работают на Wi-Fi, на мобильном скорость 1–3 Мбит/с | замедление UDP | VLESS по TCP на мобильном |
| Один узел не работает, соседний работает | IP в реестре | сменить узел, обновить подписку |
| Всё подключается, но YouTube и зарубежные сайты медленные | замедление подсети хостинга | узел в другой стране/хостинге, xhttp через CDN |
| Работает без VPN и с VPN одинаково плохо | DNS у оператора | DoH внутри туннеля |
Рекомендуемая связка на осень 2026
- Основной: VLESS + Reality + Vision, порт 443, SNI реального крупного сайта, отпечаток chrome, mux выключен.
- Для скорости на Wi-Fi и дома: Hysteria 2 или AmneziaWG.
- Запасной при замедлении хостинга: VLESS xhttp через CDN.
- Для мобильного интернета в проблемных регионах: узлы «белые списки» у сервиса, который их поддерживает - фильтр.
- Второй сервис в другом клиенте с другой инфраструктурой - на случай, когда ломается первый.
Всё это должно быть в одной подписке у нормального сервиса, чтобы вы переключались между узлами, а не переустанавливали клиенты. При выборе сервиса смотрите в карточке протоколы и читайте свежие отзывы про конкретных операторов - они важнее любых бенчмарков. Базовый разбор протоколов для новичков - в статье VLESS, WireGuard или OpenVPN, про клиенты - здесь.
Частые вопросы
Почему нельзя просто взять WireGuard, он же самый быстрый?
Потому что его рукопожатие узнаётся по первому пакету, и DPI обрывает соединение. AmneziaWG - это тот же WireGuard с замаскированным рукопожатием; берите его, если нужна скорость WireGuard.
Reality - это безопасно, если сервер выдаёт «чужой» сертификат?
Да. Чужой сертификат используется только как маскировка для стороннего наблюдателя; ваш клиент проверяет сервер по собственному ключу (publicKey и shortId в конфиге), и подменить его нельзя. Трафик внутри шифруется как обычно.
Что лучше для Android TV и роутера?
На ТВ - VLESS Reality через INCY/Happ; на роутере - AmneziaWG: он в разы легче для процессора, чем Xray. Подробно - в статье VPN на роутере.
Можно ли сделать так, чтобы «работало всегда»?
Нет. Любой протокол - это гонка: операторы учатся, разработчики отвечают. Реально достижимый максимум - подписка с несколькими протоколами и узлами плюс второй сервис в запасе. Настройка занимает десять минут, а спасает регулярно.