Когда VPN «не работает», в 90% случаев дело не в сервисе, а в протоколе: провайдер научился его распознавать и режет. Поэтому понимать разницу между протоколами полезно даже тем, кто не собирается ничего настраивать вручную.
Два поколения протоколов
Условно все протоколы делятся на два поколения. Классические (OpenVPN, IKEv2, WireGuard) создавались для безопасности: они шифруют трафик, но не скрывают сам факт использования VPN. Обфусцированные (VLESS, Trojan, Hysteria, AmneziaWG) создавались уже для обхода блокировок: они маскируют VPN-трафик под обычный.
OpenVPN
Ветеран, которому больше 20 лет. Надёжен, поддерживается везде, но медленный и имеет характерную сигнатуру — системы анализа трафика узнают его мгновенно. В России на большинстве мобильных операторов не работает или работает с потерями. Подходит только как запасной вариант.
WireGuard
Современный, очень быстрый и простой протокол. Проблема та же: не маскируется. Работает по UDP с узнаваемой структурой пакетов, поэтому его начали блокировать одним из первых. Если сервис предлагает только WireGuard — с большой вероятностью он у вас не подключится.
AmneziaWG
Тот же WireGuard, но с добавлением «мусорных» пакетов и изменённой структурой заголовков, из-за чего трафик перестаёт быть узнаваемым. Сохраняет скорость WireGuard. Хороший вариант, особенно для роутеров. Требует специальное приложение (AmneziaVPN или совместимые клиенты).
Shadowsocks и Outline
Шифрованный прокси, а не VPN в классическом смысле. Много лет был основным инструментом обхода блокировок в Китае. Outline — это Shadowsocks с удобным приложением от Google Jigsaw. Сейчас детектируется лучше, чем раньше, но во многих сетях по-прежнему работает. Плюс — неограниченное количество устройств у большинства сервисов.
VLESS + Reality (XTLS)
Текущий лидер по устойчивости. Идея Reality в том, что VPN-сервер притворяется настоящим популярным сайтом: при проверке система блокировки видит обычное TLS-соединение с, например, сайтом Microsoft. Отличить невозможно без полной расшифровки трафика. Работает по TCP/443, то есть там, где работает любой HTTPS. Клиенты: Hiddify, v2rayNG, Streisand, Happ, FoXray.
Минус — сложнее в ручной настройке, но сервисы обычно выдают готовую ссылку подписки, которую нужно просто вставить в приложение.
Trojan
Похож по идее на VLESS: маскируется под HTTPS. Чуть старше и проще, работает хорошо, но Reality считается более продвинутым вариантом.
Hysteria2
Протокол на базе QUIC (UDP). Его главное преимущество — скорость в плохих сетях: он агрессивно борется с потерями пакетов и выжимает максимум из мобильного интернета. Минус — некоторые операторы ограничивают UDP-трафик, и тогда Hysteria работает хуже, чем VLESS по TCP. Идеальный вариант — сервис, который даёт оба.
Что выбрать
| Задача | Протокол |
|---|---|
| Стабильно работать в России | VLESS Reality, затем Hysteria2, AmneziaWG |
| Максимальная скорость на мобильном | Hysteria2 |
| VPN на роутере | AmneziaWG, WireGuard (если работает у провайдера) |
| Много устройств без лимита | Outline / Shadowsocks |
| Корпоративный доступ | OpenVPN, IKEv2 |
В каталоге можно отфильтровать сервисы по протоколу — например, показать только те, где есть VLESS.