Как устроено соединение: пять слоёв
Путаница в статьях про протоколы начинается со смешения слоёв. «VLESS», «Reality», «XHTTP» и «Xray» — это разные уровни одной конструкции.
| Слой | Что делает | Примеры |
|---|---|---|
| Протокол | Авторизация клиента, передача адреса назначения | VLESS, VMess, Trojan, Shadowsocks, Hysteria2, TUIC, AnyTLS |
| Транспорт | Способ доставки байтов | TCP (RAW), WebSocket, gRPC, XHTTP, QUIC, mKCP |
| Защита | Шифрование и внешний вид рукопожатия | TLS, REALITY, XTLS Vision, ECH, VLESS Encryption |
| Обфускация | Изменение размеров, таймингов и заголовков пакетов | padding, Salamander, Finalmask, мусорные пакеты AmneziaWG |
| Ядро и клиент | Программа, которая всё это реализует | Xray-core, sing-box, mihomo; Happ, INCY, Hiddify, v2rayN |
Пример: VLESS + XHTTP + REALITY означает протокол VLESS, транспорт XHTTP и защиту REALITY. Работает внутри ядра Xray-core, запускается из клиента Happ или INCY.
Как DPI распознаёт протоколы
«Устойчивость протокола» — это устойчивость к конкретным методам анализа. Их пять.
- Сигнатуры. Фиксированные байты и длины в первых пакетах. Так узнаются OpenVPN, WireGuard, PPTP, L2TP.
- Энтропия. Поток из случайных байтов без узнаваемой структуры сам по себе подозрителен. Так вычисляют классический Shadowsocks и VMess.
- Активное зондирование. Наблюдатель сам подключается к серверу и проверяет ответ. Сервер, который молчит или отвечает нестандартно, выдаёт себя.
- TLS-отпечаток (JA3/JA4). Набор шифров и расширений в первом сообщении TLS. Библиотека Go выглядит иначе, чем Chrome. Для подделки отпечатка используют библиотеку uTLS.
- Поведение. Размеры пакетов, их ритм, соотношение входящего и исходящего трафика, число параллельных соединений к одному серверу. Исследование на USENIX Security 2024 показало: когда приложение внутри туннеля открывает своё TLS-соединение, во внешнем зашифрованном потоке видна характерная вспышка пакетов. Авторы получили долю верных срабатываний выше 70% на Shadowsocks, VMess, VLESS, Trojan, obfs4 и REALITY в стандартных настройках. Эту проблему называют TLS-in-TLS.
С 2026 года основной упор сместился на поведенческий анализ. В ряде сетей соединение VLESS+Reality поверх голого TCP замирает после первых примерно 16 КБ данных, при этом SSH на том же сервере продолжает работать. Клиент показывает «подключено», а данные не идут.
Сводная таблица
Оценка устойчивости к DPI — на сентябрь 2026 года. Картина отличается у разных провайдеров и меняется каждые несколько месяцев.
| Протокол | Год | Транспорт | Снаружи выглядит как | Свой домен | Устойчивость к DPI | Скорость |
|---|---|---|---|---|---|---|
| PPTP, L2TP/IPsec | 1999 | TCP/UDP | VPN | Нет | Низкая | Средняя |
| OpenVPN | 2001 | TCP/UDP | VPN | Нет | Низкая | Средняя |
| IKEv2/IPsec | 2005 | UDP 500/4500 | VPN | Нет | Низкая | Высокая |
| WireGuard | 2020 | UDP | WireGuard | Нет | Низкая | Очень высокая |
| AmneziaWG 2.0–3.1 | 2023–2026 | UDP | Шум / QUIC / DNS | Нет | Средняя | Очень высокая |
| Shadowsocks AEAD | 2017 | TCP/UDP | Случайные байты | Нет | Низкая | Высокая |
| Shadowsocks 2022 | 2022 | TCP/UDP | Случайные байты | Нет | Низкая | Высокая |
| ShadowTLS v3 | 2023 | TCP | HTTPS чужого сайта | Нет | Средняя | Высокая |
| VMess | 2016 | Любой | Случайные байты / HTTPS | Зависит | Низкая | Средняя |
| Trojan | 2019 | TCP | HTTPS | Да | Средняя | Высокая |
| VLESS + TLS | 2020 | Любой | HTTPS | Да | Средняя | Высокая |
| VLESS + REALITY + Vision | 2023 | TCP | HTTPS чужого сайта | Нет | Высокая по сигнатуре, уязвим к поведенческому анализу | Высокая |
| VLESS + XHTTP | 2024 | HTTP/1.1–3 | Веб-API | Зависит | Высокая | Средняя-высокая |
| NaiveProxy | 2019 | HTTP/2, HTTP/3 | Браузер Chrome | Да | Высокая | Высокая |
| TrustTunnel | 2026 | HTTP/2, HTTP/3 | HTTPS | Да | Высокая (заявлено) | Высокая |
| AnyTLS | 2025 | TCP | HTTPS | Зависит | Высокая | Высокая |
| Hysteria2 | 2023 | QUIC | HTTP/3 | Нет | Средняя-высокая | Очень высокая |
| TUIC v5 | 2023 | QUIC | QUIC | Нет | Средняя | Очень высокая |
| Juicity | 2023 | QUIC | QUIC | Нет | Средняя | Очень высокая |
| Mieru | 2021 | TCP/UDP | Случайные байты | Нет | Средняя | Высокая |
| MASQUE | 2022 | HTTP/3 | HTTP/3 | Да | Средняя | Высокая |
1. Классические VPN-протоколы
PPTP и L2TP/IPsec
Устаревшие протоколы, встроенные в старые Windows, Android и роутеры.
- PPTP. Шифрование MPPE взламывается. Для защиты трафика не годится.
- L2TP/IPsec. Двойная инкапсуляция, UDP 500, 1701, 4500. Медленный, узнаётся по портам.
- Где уместны: старые корпоративные сети. Для личного использования не подходят.
OpenVPN
Работает с 2001 года в пользовательском пространстве, по TCP или UDP, шифрование через OpenSSL.
- Плюсы: поддержка везде, гибкая настройка, работа по TCP 443.
- Минусы: медленнее WireGuard, тяжёлая кодовая база, рукопожатие узнаётся по сигнатуре. Обёртки вроде obfsproxy и Cloak скрывают сигнатуру ценой скорости.
- Ключ: файл
.ovpnс сертификатами.
IKEv2/IPsec
Встроен в iOS, macOS и Windows без сторонних приложений. Расширение MOBIKE переключает сеть без разрыва.
- Плюсы: работает без установки приложений, быстрое переподключение на телефоне.
- Минусы: фиксированные порты UDP 500 и 4500, узнаётся сразу.
WireGuard
Автор — Джейсон Доненфелд. В ядре Linux с версии 5.6 (2020). Около 4 тысяч строк кода.
Как работает. У клиента и сервера по паре ключей Curve25519. Рукопожатие по схеме Noise IKpsk2 занимает один обмен пакетами. Данные шифруются ChaCha20-Poly1305. Сервер узнаёт клиента по публичному ключу, логинов нет.
- Плюсы: минимальная задержка, работа в ядре ОС, низкий расход батареи, смена сети без разрыва.
- Минусы: только UDP. Пакеты рукопожатия имеют постоянную длину: 148 байт у инициации и 92 байта у ответа, повторное рукопожатие идёт строго раз в 120 секунд. По этим признакам протокол опознаётся за доли секунды.
- Где уместен: домашняя сеть без фильтрации, связь между серверами, роутеры.
- Ключ: файл
.confс секциями[Interface]и[Peer]или QR-код.
AmneziaWG
Форк WireGuard от команды Amnezia. Криптография WireGuard не меняется, меняется внешний вид пакетов.
| Версия | Дата | Что добавили |
|---|---|---|
| 1.0 | 2023 | Мусорные пакеты Jc/Jmin/Jmax, паддинг рукопожатия S1/S2, свои заголовки H1–H4 |
| 1.5 | Июль 2025 | Сигнатурные пакеты I1–I5 перед рукопожатием |
| 2.0 | Сентябрь 2025 | Паддинг всех типов пакетов S3/S4, заголовки-диапазоны, язык CPS |
| 3.0 | Июль 2026 | Шифрование заголовков, случайная длина пакетов, случайные тайминги |
| 3.1 | Август 2026 | Случайные хвосты рукопожатия, отключение cookie-ответов |
Пакеты I1–I5 в версии 2.0 маскируют начало соединения под DNS, QUIC, SIP или любой другой UDP-протокол. В версии 3.0 заголовки пакетов, которые у WireGuard и AWG 2.0 шли открыто и предсказуемо, шифруются потоковым шифром ChaCha20. Интервалы рукопожатий и keepalive задаются диапазонами, а не константами.
- Плюсы: скорость WireGuard, UDP-трафик без сигнатуры WireGuard.
- Минусы: только UDP. Новая версия протокола убирает сигнатуру, но блокировку по IP-адресу сервера не отменяет. AmneziaWG 3.0 несовместим с 2.0 при включённой защите заголовков.
- Ключ: ссылка
vpn://для приложения AmneziaVPN или файл.confс параметрами обфускации.
2. Семейство Shadowsocks
Shadowsocks (AEAD)
Появился в 2012 году. Прокси без TLS: весь поток шифруется AEAD (ChaCha20-Poly1305 или AES-GCM) и выглядит как случайные байты. На нём построен Outline.
- Плюсы: простота, низкая нагрузка, поддержка всеми клиентами.
- Минусы: поток без структуры с высокой энтропией узнаётся статистически. Старые версии уязвимы к атакам повторного воспроизведения.
- Ключ:
ss://метод:пароль@сервер:порт, часто в base64.
Shadowsocks 2022
Обновлённая схема: ключи BLAKE3, обязательная защита от повторов, меньше накладных расходов.
- Плюсы: самая низкая задержка среди прокси-протоколов, хорош для UDP и роутеров.
- Минусы: внешний вид тот же — случайные байты. Используется в связке с ShadowTLS или как внутренний канал между своими серверами.
ShadowTLS v3
Обёртка для другого протокола, чаще Shadowsocks. Сервер пересылает рукопожатие TLS на настоящий сайт, клиент получает подлинный сертификат, после рукопожатия поток подменяется на прокси. Своего домена и сертификата не нужно.
- Плюсы: рукопожатие настоящего сайта, работа поверх любого протокола.
- Минусы: в июне 2025 года инструмент Aparecium показал два воспроизводимых способа распознать ShadowTLS v3: фиксированную разницу в длине сообщения ServerFinished и неверную обработку NewSessionTicket от серверов на OpenSSL.
- Где уместен: запасной вариант поверх Shadowsocks 2022.
Mieru
Прокси без TLS. Ключи шифрования XChaCha20-Poly1305 вычисляются из имени пользователя, пароля и системного времени, к пакетам добавляется случайный паддинг, повторы отсекаются. Домен и сайт-прикрытие не нужны.
- Плюсы: работа по TCP и UDP, настраиваемый шаблон трафика.
- Минусы: снаружи тот же поток случайных байтов, что у Shadowsocks. Требует точного времени на клиенте и сервере.
Sudoku
Экспериментальный протокол 2025 года с обратной идеей: не случайный шум, а поток с низкой энтропией. Данные кодируются в решаемые головоломки судоку 4×4, поток выглядит как ASCII-текст. Поддерживается в mihomo и как слой обфускации в Xray.
3. Семейство V2Ray и Xray
Проект V2Ray появился в 2015 году. Его форк Xray-core ведёт команда RPRX с 2020 года. Большинство коммерческих сервисов в России работают на Xray: протокол VLESS, клиенты Happ, INCY, v2rayN, v2rayNG, Streisand, панели 3x-ui и Remnawave.
VMess
Первый протокол V2Ray. Шифрует данные сам, авторизация по UUID и времени.
- Минусы: требует синхронизации часов клиента и сервера (расхождение больше 90 секунд рвёт соединение), двойное шифрование поверх TLS, узнаваемый поток без TLS. Устарел.
- Ключ:
vmess://+ base64-строка с JSON.
Trojan
Протокол 2019 года. Клиент отправляет хеш пароля внутри обычного TLS-соединения. Неверный пароль — и сервер отдаёт заранее заданный настоящий сайт, зондирующий видит обычную веб-страницу.
- Плюсы: простота, настоящий HTTPS-сервер.
- Минусы: нужны домен и сертификат. По данным той же работы USENIX Security 2024, пассивное распознавание TLS-in-TLS у Trojan превышает 70%.
- Ключ:
trojan://пароль@домен:443?sni=домен#Имя
VLESS
Облегчённый протокол Xray 2020 года. Сам по себе не шифрует: опознаёт клиента по UUID и передаёт адрес назначения. Шифрование и внешний вид задаёт слой под ним.
Слои защиты для VLESS
TLS. Обычный сертификат на свой домен. Совместим с CDN.
XTLS Vision (flow=xtls-rprx-vision). Когда внутри туннеля идёт HTTPS, Vision перестаёт шифровать его второй раз и дополняет пакеты рукопожатия паддингом. Нагрузка на процессор падает, узор TLS-in-TLS размывается. Работает только с транспортом RAW (TCP).
REALITY (2023). Серверу не нужен ни домен, ни свой сертификат. Сервер пересылает начало рукопожатия реальному сайту, получает от него настоящий ответ и сертификат, а в поток встраивает метку на основе ключей X25519. Клиент с ключом видит метку и открывает туннель, остальные получают подлинный сайт. Активное зондирование ничего не находит. С марта 2026 года Xray предупреждает при выборе Apple или iCloud как сайта-прикрытия и при работе не на порту 443: такие настройки быстро приводили к блокировке IP.
VLESS Encryption (2025). Собственное шифрование VLESS с постквантовым обменом ключами ML-KEM-768 в паре с X25519. Нужно там, где TLS заканчивается на CDN: без него CDN видит заголовок VLESS, UUID и адреса назначения открытым текстом. Режим random делает поток похожим на случайные байты.
ECH (Encrypted Client Hello). Шифрует имя сайта в начале TLS-соединения. Работает через CDN, которые поддерживают ECH.
Транспорты для VLESS
| Транспорт | Как работает | Плюсы | Минусы |
|---|---|---|---|
| RAW (TCP) | Прямой поток | Максимальная скорость, совместим с Vision и REALITY | Одно TCP-соединение на поток, заметный поведенческий профиль |
| WebSocket | Апгрейд HTTP/1.1 в WS | Проходит через любой CDN | TLS-in-TLS без Vision, заметный заголовок Upgrade |
| HTTPUpgrade | Облегчённый WS без кадров WS | Меньше накладных расходов | Те же ограничения, что у WS |
| gRPC | Потоки HTTP/2 | Мультиплексирование, одно долгое соединение | Поддерживается не всеми CDN |
| XHTTP | Загрузка и выгрузка разными HTTP-запросами | HTTP/1.1, HTTP/2, HTTP/3, CDN, REALITY | Настраивается сложнее остальных |
| mKCP | Надёжная доставка поверх UDP | Устойчив к потерям | Много служебного трафика |
XHTTP (ранее SplitHTTP, 2024) — основной транспорт Xray для сложных сетей. Разбивает соединение на обычные HTTP-запросы, режимы packet-up, stream-up, stream-one. Выгрузка идёт короткими POST-запросами со случайным паддингом, загрузка — длинным ответом, постоянного двунаправленного потока нет. Снаружи это похоже на обращения к веб-API, транспорт совместим с nginx и CDN. С марта 2026 года XHTTP поверх HTTP/3 по умолчанию использует управление перегрузкой BBR, режим Brutal включается отдельно.
Finalmask (2026) — слой обфускации Xray поверх любого транспорта. Включает свои заголовки для TCP и UDP, Sudoku, фрагментацию TCP и шумовые UDP-пакеты. Туннели XDNS и XICMP прячут трафик в пакеты, похожие на DNS и ICMP. XDNS медленный и рассчитан на мессенджеры при почти полном отключении сети.
- Плюсы VLESS: гибкость, огромная экосистема, работа через CDN, активная разработка.
- Минусы VLESS: десятки параметров, ошибка в одном ломает соединение. REALITY поверх голого TCP уязвим к поведенческому анализу.
- Ключ:
vless://UUID@сервер:443?type=...&security=...#Имя(разбор параметров ниже).
4. Протоколы поверх HTTP/2 и HTTP/3
NaiveProxy
Автор — klzgrad. Вместо имитации браузера использует настоящий сетевой стек Chromium. Трафик повторяет обмен между обычным Chrome и стандартным веб-сервером.
Как работает. Потоки передаются через туннели CONNECT в HTTP/2 или HTTP/3. Сервер — Caddy с модулем forwardproxy или HAProxy. Защита от анализа по слоям:
- Отпечаток TLS совпадает с Chrome, потому что это и есть код Chrome.
- Активное зондирование отсекает фронтенд: без правильного заголовка авторизации сервер ведёт себя как обычный сайт.
- Первые 8 чтений и записей каждого потока дополняются паддингом от 0 до 255 байт, чтобы сгладить пики размеров при типичных рукопожатиях.
- Плюсы: одна из лучших маскировок среди всех протоколов, мультиплексирование HTTP/2.
- Минусы: нужны домен, сертификат и Caddy. Клиент нужно держать на последней версии, иначе отпечаток перестаёт совпадать с актуальным Chrome. Поддержка в мобильных клиентах ограничена: Android-клиенты на sing-box (NekoBox, husi, Exclave), Shadowrocket.
- Ключ:
naive+https://логин:пароль@домен:443
TrustTunnel
Протокол AdGuard VPN. Исходный код открыт в январе 2026 года под лицензией Apache 2.0. Шифрование TLS, транспорт HTTP/2 или HTTP/3. Туннелирует TCP, UDP и ICMP. Каждое соединение получает свой поток HTTP/2 или HTTP/3.
- Плюсы: стандартный HTTP-трафик, годы работы в продуктах AdGuard, открытая спецификация.
- Минусы: молодая экосистема сторонних клиентов, независимых замеров устойчивости мало.
MASQUE
Стандарт IETF для туннелей поверх HTTP/3: CONNECT-UDP (RFC 9298, 2022) и CONNECT-IP (RFC 9484, 2023). На нём работают iCloud Private Relay от Apple и Cloudflare WARP.
- Плюсы: стандартизирован, трафик — обычный HTTP/3.
- Минусы: только UDP/QUIC, мало открытых серверных реализаций.
5. AnyTLS
Протокол 2025 года из экосистемы sing-box. Решает одну задачу: скрыть узор TLS-in-TLS.
Как работает. После рукопожатия TLS клиент отправляет SHA-256 от пароля и блок паддинга. При неверном пароле сервер закрывает соединение или отдаёт обычный HTTP-сервис. Дальше данные идут кадрами, между которыми вставляется мусор по схеме паддинга. Схема по умолчанию: первый пакет 30 байт, затем 100–400 байт, затем цепочки по 400–1000 байт. Сервер присылает клиенту новую схему, если хеш схемы у клиента не совпадает с серверным. Оператор меняет схему паддинга на сервере, все клиенты подхватывают её сами.
- Плюсы: настраиваемый паддинг, сочетается с REALITY, простая настройка.
- Минусы: самый молодой из распространённых протоколов, независимых данных об устойчивости меньше всего. Нет поддержки в Xray, Happ и INCY.
- Где работает: sing-box, mihomo, Shadowrocket, Hiddify, NekoBox.
6. Протоколы на QUIC
QUIC — транспорт HTTP/3 поверх UDP со встроенным TLS 1.3. Потеря одного пакета не задерживает остальные потоки, соединение переживает смену сети.
Hysteria (v1) и Hysteria2
Автор — команда apernet. Первая версия 2020 года использовала свой формат, Hysteria2 (2023) переписана как надстройка над HTTP/3.
Как работает. Клиент авторизуется POST-запросом на /auth, неавторизованный запрос получает настоящий ответ HTTP/3. Режим masquerade отдаёт сайт или проксирует чужой.
Brutal. Алгоритм управления перегрузкой. TCP-алгоритмы при потерях снижают скорость, Brutal держит заданную скорость и компенсирует потери повторной отправкой. На мобильном интернете и перегруженном Wi-Fi это даёт скорость, недоступную протоколам на TCP.
Salamander. Каждый пакет QUIC обрабатывается XOR с ключевым потоком из BLAKE2b-256 от случайной соли и общего ключа. Структура QUIC в заголовке пропадает, но размеры и тайминги пакетов остаются.
Port hopping. UDP-порт меняется во время сессии.
С марта 2026 года Hysteria2 поддерживается и в Xray-core: сервер, транспорт и обфускация через Finalmask.
- Плюсы: максимальная скорость на каналах с потерями, маскировка под HTTP/3, 4K-видео и крупные загрузки.
- Минусы: только UDP. Часть провайдеров режет UDP на порту 443 или замедляет QUIC целиком. Brutal занимает канал агрессивно. Клиент вручную указывает свою пропускную способность.
- Ключ:
hysteria2://пароль@сервер:443?sni=...&obfs=salamander&obfs-password=...#Имя(сокращениеhy2://).
TUIC v5
QUIC-протокол, цель — минимальная задержка. Поддерживает TCP и UDP с нулевым временем на дополнительное рукопожатие (0-RTT), Full Cone NAT для UDP, два режима передачи UDP: native и через потоки QUIC. Протокол стандартизирован отдельно от реализаций, серверы — tuic-server, sing-box, mihomo.
- Плюсы: быстрое подключение, мягкое управление перегрузкой (BBR), экономия батареи.
- Минусы: нет маскировки под сайт, как у Hysteria2. UDP-зависимость.
- Ключ:
tuic://UUID:пароль@сервер:443?congestion_control=bbr&alpn=h3#Имя
Juicity
QUIC-протокол, вдохновлённый TUIC, с упором на стабильность и лучшую передачу UDP. В TUIC режим native даёт частые повторы на прикладном уровне при потерях, а режим quic отправляет каждую UDP-датаграмму отдельным потоком и тратит лишние ресурсы. Juicity решает обе проблемы.
- Плюсы: стабильный UDP (игры, звонки), простой протокол.
- Минусы: небольшая экосистема: dae, v2rayA, mihomo, Stash.
- Ключ:
juicity://UUID:пароль@сервер:порт?congestion_control=bbr
7. Транспорты проекта Tor
Отдельная экосистема, используется браузером Tor.
- obfs4 (2014). Поток случайных байтов, защита от зондирования. Узнаётся по энтропии.
- meek. Трафик через крупные CDN. Медленный.
- Snowflake. Трафик через WebRTC-соединения с браузерами добровольцев.
- WebTunnel (2024). Маскировка под обычный WebSocket на HTTPS-сайте.
Ядра и клиенты
| Ядро | Протоколы | Клиенты на нём |
|---|---|---|
| Xray-core | VLESS, VMess, Trojan, Shadowsocks, WireGuard, Hysteria2 | Happ, INCY, v2rayN, v2rayNG, Streisand |
| sing-box | VLESS, VMess, Trojan, Shadowsocks, ShadowTLS, Hysteria, Hysteria2, TUIC, AnyTLS, NaiveProxy, WireGuard | Hiddify, NekoBox, husi, Karing, SFA/SFI |
| mihomo (Clash Meta) | VLESS, VMess, Trojan, Shadowsocks, Hysteria2, TUIC, AnyTLS, Mieru, Sudoku, AmneziaWG | Clash Verge, FlClash, Stash |
Happ поддерживает VLESS, VMess, Shadowsocks, SOCKS5, Trojan и Hysteria2. WireGuard, AmneziaWG, TUIC, AnyTLS и NaiveProxy в Happ не импортируются.
Ключ, ссылка и подписка
Ключ — строка со всеми параметрами подключения. Начало строки показывает протокол:
| Префикс | Протокол |
|---|---|
vless:// | VLESS |
vmess:// | VMess (base64 с JSON) |
trojan:// | Trojan |
ss:// | Shadowsocks |
hysteria2://, hy2:// | Hysteria2 |
tuic:// | TUIC |
juicity:// | Juicity |
naive+https:// | NaiveProxy |
anytls:// | AnyTLS |
vpn:// | AmneziaVPN (AmneziaWG и другие) |
файл .conf | WireGuard, AmneziaWG |
Разбор ключа VLESS:
vless://1f0e3c5a-0000-0000-0000-000000000000@example.com:443
?type=xhttp&security=reality&pbk=PUBLIC_KEY&sid=ab12cd
&sni=example.org&fp=chrome&path=/api&mode=packet-up#Name| Параметр | Значение |
|---|---|
1f0e3c5a-… | UUID клиента |
example.com:443 | Адрес и порт сервера |
type | Транспорт: tcp, ws, httpupgrade, grpc, xhttp, kcp |
security | Защита: none, tls, reality |
pbk, sid | Публичный ключ и короткий идентификатор REALITY |
sni | Имя сайта в рукопожатии TLS |
fp | Отпечаток TLS-клиента: chrome, firefox, safari, edge |
flow | xtls-rprx-vision для RAW + Vision |
path, mode | Путь и режим XHTTP |
encryption | none или параметры VLESS Encryption |
Подписка — ссылка на список ключей. Клиент скачивает список сам и обновляет его по расписанию. Сервер поменялся — приложение подтянуло новый список, пользователь ничего не делает.
Какой протокол выбрать
| Ситуация | Протокол | Причина |
|---|---|---|
| Домашний интернет без фильтрации | WireGuard | Максимальная скорость, минимальная задержка |
| Мобильный интернет | VLESS + XHTTP или Hysteria2 | XHTTP выглядит как веб-API, Hysteria2 держит скорость при потерях |
| Сеть с жёсткой фильтрацией TCP | VLESS + XHTTP, NaiveProxy, AnyTLS | Трафик неотличим от обычного HTTPS |
| Канал с большими потерями, 4K | Hysteria2 | Brutal компенсирует потери |
| Игры и звонки | TUIC v5, Juicity, Hysteria2 | 0-RTT и быстрый UDP |
| UDP режется | VLESS + REALITY + Vision, VLESS + XHTTP | Работают по TCP |
| Роутер со слабым процессором | Shadowsocks 2022, WireGuard | Минимальная нагрузка |
| Связь между своими серверами | WireGuard, VLESS + REALITY | Простота и скорость |
| Нужны нативные приложения без установки | IKEv2 | Встроен в iOS, macOS, Windows |
Один протокол на все случаи не работает. Сервисы держат в подписке несколько маршрутов на разных транспортах, клиент переключается между ними.
Что использует MaskNet
MaskNet построен на VLESS и ядре Xray-core. Подписка содержит несколько маршрутов, клиенты Happ и INCY читают её сами. Выбирать протокол, вписывать порты и копировать ключи не нужно: кнопка в личном кабинете открывает приложение с добавленной подпиской, на телефоне подписку добавляет QR-код.
Российские сайты и приложения идут напрямую. Банки, Госуслуги и маркетплейсы работают без отключения MaskNet.
Частые вопросы
Какой протокол самый быстрый?
WireGuard на чистом канале. На канале с потерями пакетов — Hysteria2.
Какой протокол сложнее всего распознать?
Те, что неотличимы от браузерного HTTPS: NaiveProxy, VLESS с XHTTP, AnyTLS. Любая оценка устойчивости действует несколько месяцев.
Чем VLESS отличается от VMess?
VMess шифрует сам и требует синхронизации часов. VLESS не шифрует сам, шифрование даёт TLS, REALITY или VLESS Encryption. VLESS быстрее и заменил VMess.
Что такое REALITY?
Способ защиты в Xray. Сервер показывает посторонним настоящий чужой сайт с подлинным сертификатом, свой домен не нужен.
Что такое XHTTP?
Транспорт Xray, который разбивает соединение на обычные HTTP-запросы. Работает через HTTP/1.1, HTTP/2, HTTP/3 и CDN.
Чем Hysteria2 отличается от TUIC?
Оба на QUIC. Hysteria2 маскируется под HTTP/3 и держит скорость алгоритмом Brutal. TUIC делает ставку на 0-RTT и мягкое управление перегрузкой.
Что такое NaiveProxy?
Прокси на сетевом стеке браузера Chromium. Отпечаток TLS совпадает с настоящим Chrome.
Чем AmneziaWG отличается от WireGuard?
Та же криптография и скорость, но пакеты без сигнатуры WireGuard: мусорные пакеты, паддинг, с версии 3.0 шифрование заголовков.
Что такое ключ VLESS?
Ссылка vless:// с адресом сервера, UUID и параметрами защиты. Ключи приходят внутри подписки.
Почему в Happ не добавляется ключ WireGuard?
Happ работает на ядре Xray и не читает конфигурации WireGuard и AmneziaWG. Для них нужны AmneziaVPN, WireGuard или клиенты на sing-box и mihomo.

