В обсуждениях обхода блокировок слова «прокси» и «VPN» используют как синонимы, а сервисы продают то одно, то другое, то «VPN на основе прокси». Разница есть, и она практическая: от неё зависит, защищены ли остальные приложения, работают ли звонки, видит ли провайдер, куда вы ходите. Разбираем без жаргона - и заодно объясняем, почему большинство «VPN» в России сегодня технически прокси.
Коротко
- Прокси - посредник для конкретного приложения: браузер или Telegram сами отправляют трафик через него. Остальные программы идут напрямую.
- VPN-туннель - виртуальный сетевой адаптер: через него идёт весь трафик устройства, приложения об этом не знают.
- VLESS, Shadowsocks, Trojan - прокси-протоколы. Но клиенты (Happ, Hiddify, INCY, v2rayTun) в режиме TUN заворачивают в них весь трафик устройства - и получается VPN по поведению.
- WireGuard, AmneziaWG, OpenVPN - «настоящие» туннели на сетевом уровне. Именно их можно поднять на роутере штатными средствами.
- Для пользователя важнее не термин, а три вопроса: шифруется ли трафик, идут ли через посредника все приложения, проходит ли протокол DPI.
Что такое прокси
Прокси-сервер принимает запрос от приложения и делает его от своего имени. Классические типы:
- HTTP(S)-прокси - для браузера. Сам по себе не шифрует: HTTPS-сайты защищены своим шифрованием, а вот сам факт «кто куда ходит» прокси видит, и если он бесплатный и публичный - собирает.
- SOCKS5 - универсальнее, пропускает любой TCP- и UDP-трафик приложения, которое умеет с ним работать (браузер, Telegram, торрент-клиент). Тоже без собственного шифрования.
- MTProto-прокси - специальный прокси только для Telegram, встроен в приложение, шифрован под трафик Telegram. Не помогает ничему, кроме Telegram. Подробнее - VPN для Telegram.
- Браузерные расширения «VPN» - почти всегда HTTP/SOCKS-прокси только для вкладок браузера. Разбор - VPN-расширения.
Главное свойство: прокси работает на уровне приложения. Настроили в браузере - защищён браузер; мессенджер, игра, обновления системы идут напрямую и видны провайдеру.
Что такое VPN-туннель
VPN создаёт в системе виртуальный сетевой адаптер и направляет через него весь трафик - все приложения, DNS, фоновые сервисы. Провайдер видит один шифрованный поток к одному адресу и не может понять, что внутри (что именно он видит, а что нет - в статье что видит провайдер). Классические протоколы: OpenVPN, IKEv2, WireGuard и его российская модификация AmneziaWG. Из них в России стабильно работает только AmneziaWG - остальные распознаются DPI и блокируются.
Почему VLESS - это прокси, но ведёт себя как VPN
Здесь и путаница. VLESS, VMess, Trojan, Shadowsocks - протоколы прокси: они созданы, чтобы приложение отправляло через сервер отдельные соединения, маскируя их под обычный HTTPS. Сервер Xray - это прокси-сервер, а не VPN-сервер. Но клиенты научились работать в двух режимах:
| Режим клиента | Как работает | Что защищено |
|---|---|---|
| Системный прокси | Клиент поднимает локальный SOCKS/HTTP-прокси и прописывает его в настройки системы | Браузеры и программы, которые уважают системный прокси; многие приложения и игры - нет |
| TUN (VPN-режим) | Клиент создаёт виртуальный адаптер и заворачивает в VLESS весь трафик устройства | Всё устройство, включая UDP, DNS, приложения без настроек прокси |
На телефонах клиенты работают только в TUN (система показывает иконку VPN), поэтому там разницы не видно. На Windows выбор есть, и он объясняет половину жалоб «включил VPN, а Discord/игра/банк ведут себя, как будто его нет»: в режиме прокси часть трафика идёт напрямую. Подробнее о режимах - VPN на Windows.
Так что корректно говорить: сервисы на VLESS продают прокси-протокол с VPN-клиентом. Для пользователя это не хуже туннеля - маскировка под HTTPS как раз и позволяет VLESS работать там, где WireGuard заблокирован. Разбор протоколов - VLESS, WireGuard или OpenVPN.
Сравнение по задачам
| Критерий | HTTP/SOCKS-прокси | MTProto | VLESS в TUN | AmneziaWG |
|---|---|---|---|---|
| Защищает всё устройство | Нет | Нет (только Telegram) | Да | Да |
| Собственное шифрование | Нет | Да | Да (TLS) | Да |
| Проходит DPI в России | Редко | Да, с перебоями | Да (Reality) | Да |
| UDP: звонки, игры | SOCKS5 - частично | Нет | Да | Да |
| Работает на роутере | Нет | Нет | Сложно (Entware) | Да, штатно |
| Скорость | Высокая | Высокая | Высокая | Высокая; UDP могут душить |
| Настройка «только для приложения» | Естественно | Естественно | Правилами в клиенте | Через раздельное туннелирование |
Что выбрать
- Нужен только Telegram - MTProto-прокси: бесплатно, встроено, ничего не ставить. Медиа и звонки через него работают хуже, чем через VPN.
- Только браузер, изредка - SOCKS5 от вашего VPN-сервиса, прописанный в браузер или в расширение вроде SwitchyOmega; бесплатные публичные прокси - нет (см. ниже).
- Всё устройство - VLESS в режиме TUN или AmneziaWG; то, что сейчас и продаётся как «VPN». Сервисы - в каталоге, свежая картина «что работает» - здесь.
- Весь дом через роутер - только туннель: AmneziaWG. Сервисы с конфигом - VPN для роутера.
- Игры, звонки, Discord - что угодно, кроме HTTP-прокси и MTProto: нужен UDP. См. VPN для Discord.
Риски бесплатных прокси
Списки «бесплатных прокси-серверов» и расширения с миллионами установок живут за счёт трафика пользователей. HTTP-прокси видит всё, что не под HTTPS, и метаданные всего остального; SOCKS без шифрования - то же самое; MTProto-прокси видит ваш IP и объём, а его владелец получает право показывать вам спонсорский канал. Отдельная категория - расширения, которые продают ваш канал как «резидентный прокси» другим клиентам: с вашего IP ходят чужие боты. Если платить не хочется - лучше бесплатный тариф нормального сервиса, разбор в статье бесплатный или платный.
Частые вопросы
Прокси быстрее VPN?
На одном и том же сервере - одинаково: шифрование VLESS или AmneziaWG на современном устройстве незаметно. Разница в скорости всегда от сервера и оператора, не от типа посредника - см. почему VPN тормозит.
Можно ли использовать прокси и VPN одновременно?
Да, но обычно незачем. Осмысленный вариант - VPN в TUN для всего устройства плюс MTProto в Telegram как запасной канал, если туннель упал. Цепочки «прокси через VPN» нужны для специфической анонимности и снижают скорость.
Провайдер видит, что я использую прокси?
Обычный HTTP/SOCKS - да, он не маскируется. MTProto и VLESS Reality выглядят как обычный HTTPS-трафик и по протоколу не определяются; блокируют их по IP серверов.
В настройках клиента есть «прокси» и «VPN» - что включать?
На Windows - TUN (VPN), если только вы не хотите намеренно пустить через сервер один браузер. На телефоне выбора нет, работает TUN. Подробный разбор переключателей INCY, Happ и Hiddify - режим, стек TUN, маршрутизация - в статье туннель или прокси: какой режим выбрать. После включения проверьте утечки - инструкция.
А zapret - это прокси или VPN?
Ни то ни другое: он не отправляет трафик через посредника, а меняет вид пакетов, чтобы обмануть DPI. Разбор - что такое zapret.