VPN и технологии

Протоколы VPN и прокси в 2026 году: VLESS, Hysteria2, NaiveProxy, WireGuard, AnyTLS и другие

Актуально на 21 сентября 2026

Протокол задаёт три вещи: как клиент доказывает серверу, что он свой, как упаковываются данные и как соединение выглядит для внешнего наблюдателя. От последнего пункта зависит, заметит ли соединение система анализа трафика (DPI). WireGuard и OpenVPN быстрые, но узнаются по первым пакетам. VLESS с REALITY, NaiveProxy и AnyTLS маскируются под обычный HTTPS. Hysteria2, TUIC и Juicity построены на QUIC и держат скорость на плохих каналах. Ниже разобраны больше 25 протоколов и транспортов: как они работают, где их сильные и слабые стороны, как выглядит ключ и что выбрать.

Как устроено соединение: пять слоёв

Путаница в статьях про протоколы начинается со смешения слоёв. «VLESS», «Reality», «XHTTP» и «Xray» — это разные уровни одной конструкции.

СлойЧто делаетПримеры
ПротоколАвторизация клиента, передача адреса назначенияVLESS, VMess, Trojan, Shadowsocks, Hysteria2, TUIC, AnyTLS
ТранспортСпособ доставки байтовTCP (RAW), WebSocket, gRPC, XHTTP, QUIC, mKCP
ЗащитаШифрование и внешний вид рукопожатияTLS, REALITY, XTLS Vision, ECH, VLESS Encryption
ОбфускацияИзменение размеров, таймингов и заголовков пакетовpadding, Salamander, Finalmask, мусорные пакеты AmneziaWG
Ядро и клиентПрограмма, которая всё это реализуетXray-core, sing-box, mihomo; Happ, INCY, Hiddify, v2rayN

Пример: VLESS + XHTTP + REALITY означает протокол VLESS, транспорт XHTTP и защиту REALITY. Работает внутри ядра Xray-core, запускается из клиента Happ или INCY.

Как DPI распознаёт протоколы

«Устойчивость протокола» — это устойчивость к конкретным методам анализа. Их пять.

  • Сигнатуры. Фиксированные байты и длины в первых пакетах. Так узнаются OpenVPN, WireGuard, PPTP, L2TP.
  • Энтропия. Поток из случайных байтов без узнаваемой структуры сам по себе подозрителен. Так вычисляют классический Shadowsocks и VMess.
  • Активное зондирование. Наблюдатель сам подключается к серверу и проверяет ответ. Сервер, который молчит или отвечает нестандартно, выдаёт себя.
  • TLS-отпечаток (JA3/JA4). Набор шифров и расширений в первом сообщении TLS. Библиотека Go выглядит иначе, чем Chrome. Для подделки отпечатка используют библиотеку uTLS.
  • Поведение. Размеры пакетов, их ритм, соотношение входящего и исходящего трафика, число параллельных соединений к одному серверу. Исследование на USENIX Security 2024 показало: когда приложение внутри туннеля открывает своё TLS-соединение, во внешнем зашифрованном потоке видна характерная вспышка пакетов. Авторы получили долю верных срабатываний выше 70% на Shadowsocks, VMess, VLESS, Trojan, obfs4 и REALITY в стандартных настройках. Эту проблему называют TLS-in-TLS.

С 2026 года основной упор сместился на поведенческий анализ. В ряде сетей соединение VLESS+Reality поверх голого TCP замирает после первых примерно 16 КБ данных, при этом SSH на том же сервере продолжает работать. Клиент показывает «подключено», а данные не идут.

Сводная таблица

Оценка устойчивости к DPI — на сентябрь 2026 года. Картина отличается у разных провайдеров и меняется каждые несколько месяцев.

ПротоколГодТранспортСнаружи выглядит какСвой доменУстойчивость к DPIСкорость
PPTP, L2TP/IPsec1999TCP/UDPVPNНетНизкаяСредняя
OpenVPN2001TCP/UDPVPNНетНизкаяСредняя
IKEv2/IPsec2005UDP 500/4500VPNНетНизкаяВысокая
WireGuard2020UDPWireGuardНетНизкаяОчень высокая
AmneziaWG 2.0–3.12023–2026UDPШум / QUIC / DNSНетСредняяОчень высокая
Shadowsocks AEAD2017TCP/UDPСлучайные байтыНетНизкаяВысокая
Shadowsocks 20222022TCP/UDPСлучайные байтыНетНизкаяВысокая
ShadowTLS v32023TCPHTTPS чужого сайтаНетСредняяВысокая
VMess2016ЛюбойСлучайные байты / HTTPSЗависитНизкаяСредняя
Trojan2019TCPHTTPSДаСредняяВысокая
VLESS + TLS2020ЛюбойHTTPSДаСредняяВысокая
VLESS + REALITY + Vision2023TCPHTTPS чужого сайтаНетВысокая по сигнатуре, уязвим к поведенческому анализуВысокая
VLESS + XHTTP2024HTTP/1.1–3Веб-APIЗависитВысокаяСредняя-высокая
NaiveProxy2019HTTP/2, HTTP/3Браузер ChromeДаВысокаяВысокая
TrustTunnel2026HTTP/2, HTTP/3HTTPSДаВысокая (заявлено)Высокая
AnyTLS2025TCPHTTPSЗависитВысокаяВысокая
Hysteria22023QUICHTTP/3НетСредняя-высокаяОчень высокая
TUIC v52023QUICQUICНетСредняяОчень высокая
Juicity2023QUICQUICНетСредняяОчень высокая
Mieru2021TCP/UDPСлучайные байтыНетСредняяВысокая
MASQUE2022HTTP/3HTTP/3ДаСредняяВысокая

1. Классические VPN-протоколы

PPTP и L2TP/IPsec

Устаревшие протоколы, встроенные в старые Windows, Android и роутеры.

  • PPTP. Шифрование MPPE взламывается. Для защиты трафика не годится.
  • L2TP/IPsec. Двойная инкапсуляция, UDP 500, 1701, 4500. Медленный, узнаётся по портам.
  • Где уместны: старые корпоративные сети. Для личного использования не подходят.

OpenVPN

Работает с 2001 года в пользовательском пространстве, по TCP или UDP, шифрование через OpenSSL.

  • Плюсы: поддержка везде, гибкая настройка, работа по TCP 443.
  • Минусы: медленнее WireGuard, тяжёлая кодовая база, рукопожатие узнаётся по сигнатуре. Обёртки вроде obfsproxy и Cloak скрывают сигнатуру ценой скорости.
  • Ключ: файл .ovpn с сертификатами.

IKEv2/IPsec

Встроен в iOS, macOS и Windows без сторонних приложений. Расширение MOBIKE переключает сеть без разрыва.

  • Плюсы: работает без установки приложений, быстрое переподключение на телефоне.
  • Минусы: фиксированные порты UDP 500 и 4500, узнаётся сразу.

WireGuard

Автор — Джейсон Доненфелд. В ядре Linux с версии 5.6 (2020). Около 4 тысяч строк кода.

Как работает. У клиента и сервера по паре ключей Curve25519. Рукопожатие по схеме Noise IKpsk2 занимает один обмен пакетами. Данные шифруются ChaCha20-Poly1305. Сервер узнаёт клиента по публичному ключу, логинов нет.

  • Плюсы: минимальная задержка, работа в ядре ОС, низкий расход батареи, смена сети без разрыва.
  • Минусы: только UDP. Пакеты рукопожатия имеют постоянную длину: 148 байт у инициации и 92 байта у ответа, повторное рукопожатие идёт строго раз в 120 секунд. По этим признакам протокол опознаётся за доли секунды.
  • Где уместен: домашняя сеть без фильтрации, связь между серверами, роутеры.
  • Ключ: файл .conf с секциями [Interface] и [Peer] или QR-код.

AmneziaWG

Форк WireGuard от команды Amnezia. Криптография WireGuard не меняется, меняется внешний вид пакетов.

ВерсияДатаЧто добавили
1.02023Мусорные пакеты Jc/Jmin/Jmax, паддинг рукопожатия S1/S2, свои заголовки H1–H4
1.5Июль 2025Сигнатурные пакеты I1–I5 перед рукопожатием
2.0Сентябрь 2025Паддинг всех типов пакетов S3/S4, заголовки-диапазоны, язык CPS
3.0Июль 2026Шифрование заголовков, случайная длина пакетов, случайные тайминги
3.1Август 2026Случайные хвосты рукопожатия, отключение cookie-ответов

Пакеты I1–I5 в версии 2.0 маскируют начало соединения под DNS, QUIC, SIP или любой другой UDP-протокол. В версии 3.0 заголовки пакетов, которые у WireGuard и AWG 2.0 шли открыто и предсказуемо, шифруются потоковым шифром ChaCha20. Интервалы рукопожатий и keepalive задаются диапазонами, а не константами.

  • Плюсы: скорость WireGuard, UDP-трафик без сигнатуры WireGuard.
  • Минусы: только UDP. Новая версия протокола убирает сигнатуру, но блокировку по IP-адресу сервера не отменяет. AmneziaWG 3.0 несовместим с 2.0 при включённой защите заголовков.
  • Ключ: ссылка vpn:// для приложения AmneziaVPN или файл .conf с параметрами обфускации.

2. Семейство Shadowsocks

Shadowsocks (AEAD)

Появился в 2012 году. Прокси без TLS: весь поток шифруется AEAD (ChaCha20-Poly1305 или AES-GCM) и выглядит как случайные байты. На нём построен Outline.

  • Плюсы: простота, низкая нагрузка, поддержка всеми клиентами.
  • Минусы: поток без структуры с высокой энтропией узнаётся статистически. Старые версии уязвимы к атакам повторного воспроизведения.
  • Ключ: ss://метод:пароль@сервер:порт, часто в base64.

Shadowsocks 2022

Обновлённая схема: ключи BLAKE3, обязательная защита от повторов, меньше накладных расходов.

  • Плюсы: самая низкая задержка среди прокси-протоколов, хорош для UDP и роутеров.
  • Минусы: внешний вид тот же — случайные байты. Используется в связке с ShadowTLS или как внутренний канал между своими серверами.

ShadowTLS v3

Обёртка для другого протокола, чаще Shadowsocks. Сервер пересылает рукопожатие TLS на настоящий сайт, клиент получает подлинный сертификат, после рукопожатия поток подменяется на прокси. Своего домена и сертификата не нужно.

  • Плюсы: рукопожатие настоящего сайта, работа поверх любого протокола.
  • Минусы: в июне 2025 года инструмент Aparecium показал два воспроизводимых способа распознать ShadowTLS v3: фиксированную разницу в длине сообщения ServerFinished и неверную обработку NewSessionTicket от серверов на OpenSSL.
  • Где уместен: запасной вариант поверх Shadowsocks 2022.

Mieru

Прокси без TLS. Ключи шифрования XChaCha20-Poly1305 вычисляются из имени пользователя, пароля и системного времени, к пакетам добавляется случайный паддинг, повторы отсекаются. Домен и сайт-прикрытие не нужны.

  • Плюсы: работа по TCP и UDP, настраиваемый шаблон трафика.
  • Минусы: снаружи тот же поток случайных байтов, что у Shadowsocks. Требует точного времени на клиенте и сервере.

Sudoku

Экспериментальный протокол 2025 года с обратной идеей: не случайный шум, а поток с низкой энтропией. Данные кодируются в решаемые головоломки судоку 4×4, поток выглядит как ASCII-текст. Поддерживается в mihomo и как слой обфускации в Xray.

3. Семейство V2Ray и Xray

Проект V2Ray появился в 2015 году. Его форк Xray-core ведёт команда RPRX с 2020 года. Большинство коммерческих сервисов в России работают на Xray: протокол VLESS, клиенты Happ, INCY, v2rayN, v2rayNG, Streisand, панели 3x-ui и Remnawave.

VMess

Первый протокол V2Ray. Шифрует данные сам, авторизация по UUID и времени.

  • Минусы: требует синхронизации часов клиента и сервера (расхождение больше 90 секунд рвёт соединение), двойное шифрование поверх TLS, узнаваемый поток без TLS. Устарел.
  • Ключ: vmess:// + base64-строка с JSON.

Trojan

Протокол 2019 года. Клиент отправляет хеш пароля внутри обычного TLS-соединения. Неверный пароль — и сервер отдаёт заранее заданный настоящий сайт, зондирующий видит обычную веб-страницу.

  • Плюсы: простота, настоящий HTTPS-сервер.
  • Минусы: нужны домен и сертификат. По данным той же работы USENIX Security 2024, пассивное распознавание TLS-in-TLS у Trojan превышает 70%.
  • Ключ: trojan://пароль@домен:443?sni=домен#Имя

VLESS

Облегчённый протокол Xray 2020 года. Сам по себе не шифрует: опознаёт клиента по UUID и передаёт адрес назначения. Шифрование и внешний вид задаёт слой под ним.

Слои защиты для VLESS

TLS. Обычный сертификат на свой домен. Совместим с CDN.

XTLS Vision (flow=xtls-rprx-vision). Когда внутри туннеля идёт HTTPS, Vision перестаёт шифровать его второй раз и дополняет пакеты рукопожатия паддингом. Нагрузка на процессор падает, узор TLS-in-TLS размывается. Работает только с транспортом RAW (TCP).

REALITY (2023). Серверу не нужен ни домен, ни свой сертификат. Сервер пересылает начало рукопожатия реальному сайту, получает от него настоящий ответ и сертификат, а в поток встраивает метку на основе ключей X25519. Клиент с ключом видит метку и открывает туннель, остальные получают подлинный сайт. Активное зондирование ничего не находит. С марта 2026 года Xray предупреждает при выборе Apple или iCloud как сайта-прикрытия и при работе не на порту 443: такие настройки быстро приводили к блокировке IP.

VLESS Encryption (2025). Собственное шифрование VLESS с постквантовым обменом ключами ML-KEM-768 в паре с X25519. Нужно там, где TLS заканчивается на CDN: без него CDN видит заголовок VLESS, UUID и адреса назначения открытым текстом. Режим random делает поток похожим на случайные байты.

ECH (Encrypted Client Hello). Шифрует имя сайта в начале TLS-соединения. Работает через CDN, которые поддерживают ECH.

Транспорты для VLESS

ТранспортКак работаетПлюсыМинусы
RAW (TCP)Прямой потокМаксимальная скорость, совместим с Vision и REALITYОдно TCP-соединение на поток, заметный поведенческий профиль
WebSocketАпгрейд HTTP/1.1 в WSПроходит через любой CDNTLS-in-TLS без Vision, заметный заголовок Upgrade
HTTPUpgradeОблегчённый WS без кадров WSМеньше накладных расходовТе же ограничения, что у WS
gRPCПотоки HTTP/2Мультиплексирование, одно долгое соединениеПоддерживается не всеми CDN
XHTTPЗагрузка и выгрузка разными HTTP-запросамиHTTP/1.1, HTTP/2, HTTP/3, CDN, REALITYНастраивается сложнее остальных
mKCPНадёжная доставка поверх UDPУстойчив к потерямМного служебного трафика

XHTTP (ранее SplitHTTP, 2024) — основной транспорт Xray для сложных сетей. Разбивает соединение на обычные HTTP-запросы, режимы packet-up, stream-up, stream-one. Выгрузка идёт короткими POST-запросами со случайным паддингом, загрузка — длинным ответом, постоянного двунаправленного потока нет. Снаружи это похоже на обращения к веб-API, транспорт совместим с nginx и CDN. С марта 2026 года XHTTP поверх HTTP/3 по умолчанию использует управление перегрузкой BBR, режим Brutal включается отдельно.

Finalmask (2026) — слой обфускации Xray поверх любого транспорта. Включает свои заголовки для TCP и UDP, Sudoku, фрагментацию TCP и шумовые UDP-пакеты. Туннели XDNS и XICMP прячут трафик в пакеты, похожие на DNS и ICMP. XDNS медленный и рассчитан на мессенджеры при почти полном отключении сети.

  • Плюсы VLESS: гибкость, огромная экосистема, работа через CDN, активная разработка.
  • Минусы VLESS: десятки параметров, ошибка в одном ломает соединение. REALITY поверх голого TCP уязвим к поведенческому анализу.
  • Ключ: vless://UUID@сервер:443?type=...&security=...#Имя (разбор параметров ниже).

4. Протоколы поверх HTTP/2 и HTTP/3

NaiveProxy

Автор — klzgrad. Вместо имитации браузера использует настоящий сетевой стек Chromium. Трафик повторяет обмен между обычным Chrome и стандартным веб-сервером.

Как работает. Потоки передаются через туннели CONNECT в HTTP/2 или HTTP/3. Сервер — Caddy с модулем forwardproxy или HAProxy. Защита от анализа по слоям:

  • Отпечаток TLS совпадает с Chrome, потому что это и есть код Chrome.
  • Активное зондирование отсекает фронтенд: без правильного заголовка авторизации сервер ведёт себя как обычный сайт.
  • Первые 8 чтений и записей каждого потока дополняются паддингом от 0 до 255 байт, чтобы сгладить пики размеров при типичных рукопожатиях.
  • Плюсы: одна из лучших маскировок среди всех протоколов, мультиплексирование HTTP/2.
  • Минусы: нужны домен, сертификат и Caddy. Клиент нужно держать на последней версии, иначе отпечаток перестаёт совпадать с актуальным Chrome. Поддержка в мобильных клиентах ограничена: Android-клиенты на sing-box (NekoBox, husi, Exclave), Shadowrocket.
  • Ключ: naive+https://логин:пароль@домен:443

TrustTunnel

Протокол AdGuard VPN. Исходный код открыт в январе 2026 года под лицензией Apache 2.0. Шифрование TLS, транспорт HTTP/2 или HTTP/3. Туннелирует TCP, UDP и ICMP. Каждое соединение получает свой поток HTTP/2 или HTTP/3.

  • Плюсы: стандартный HTTP-трафик, годы работы в продуктах AdGuard, открытая спецификация.
  • Минусы: молодая экосистема сторонних клиентов, независимых замеров устойчивости мало.

MASQUE

Стандарт IETF для туннелей поверх HTTP/3: CONNECT-UDP (RFC 9298, 2022) и CONNECT-IP (RFC 9484, 2023). На нём работают iCloud Private Relay от Apple и Cloudflare WARP.

  • Плюсы: стандартизирован, трафик — обычный HTTP/3.
  • Минусы: только UDP/QUIC, мало открытых серверных реализаций.

5. AnyTLS

Протокол 2025 года из экосистемы sing-box. Решает одну задачу: скрыть узор TLS-in-TLS.

Как работает. После рукопожатия TLS клиент отправляет SHA-256 от пароля и блок паддинга. При неверном пароле сервер закрывает соединение или отдаёт обычный HTTP-сервис. Дальше данные идут кадрами, между которыми вставляется мусор по схеме паддинга. Схема по умолчанию: первый пакет 30 байт, затем 100–400 байт, затем цепочки по 400–1000 байт. Сервер присылает клиенту новую схему, если хеш схемы у клиента не совпадает с серверным. Оператор меняет схему паддинга на сервере, все клиенты подхватывают её сами.

  • Плюсы: настраиваемый паддинг, сочетается с REALITY, простая настройка.
  • Минусы: самый молодой из распространённых протоколов, независимых данных об устойчивости меньше всего. Нет поддержки в Xray, Happ и INCY.
  • Где работает: sing-box, mihomo, Shadowrocket, Hiddify, NekoBox.

6. Протоколы на QUIC

QUIC — транспорт HTTP/3 поверх UDP со встроенным TLS 1.3. Потеря одного пакета не задерживает остальные потоки, соединение переживает смену сети.

Hysteria (v1) и Hysteria2

Автор — команда apernet. Первая версия 2020 года использовала свой формат, Hysteria2 (2023) переписана как надстройка над HTTP/3.

Как работает. Клиент авторизуется POST-запросом на /auth, неавторизованный запрос получает настоящий ответ HTTP/3. Режим masquerade отдаёт сайт или проксирует чужой.

Brutal. Алгоритм управления перегрузкой. TCP-алгоритмы при потерях снижают скорость, Brutal держит заданную скорость и компенсирует потери повторной отправкой. На мобильном интернете и перегруженном Wi-Fi это даёт скорость, недоступную протоколам на TCP.

Salamander. Каждый пакет QUIC обрабатывается XOR с ключевым потоком из BLAKE2b-256 от случайной соли и общего ключа. Структура QUIC в заголовке пропадает, но размеры и тайминги пакетов остаются.

Port hopping. UDP-порт меняется во время сессии.

С марта 2026 года Hysteria2 поддерживается и в Xray-core: сервер, транспорт и обфускация через Finalmask.

  • Плюсы: максимальная скорость на каналах с потерями, маскировка под HTTP/3, 4K-видео и крупные загрузки.
  • Минусы: только UDP. Часть провайдеров режет UDP на порту 443 или замедляет QUIC целиком. Brutal занимает канал агрессивно. Клиент вручную указывает свою пропускную способность.
  • Ключ: hysteria2://пароль@сервер:443?sni=...&obfs=salamander&obfs-password=...#Имя (сокращение hy2://).

TUIC v5

QUIC-протокол, цель — минимальная задержка. Поддерживает TCP и UDP с нулевым временем на дополнительное рукопожатие (0-RTT), Full Cone NAT для UDP, два режима передачи UDP: native и через потоки QUIC. Протокол стандартизирован отдельно от реализаций, серверы — tuic-server, sing-box, mihomo.

  • Плюсы: быстрое подключение, мягкое управление перегрузкой (BBR), экономия батареи.
  • Минусы: нет маскировки под сайт, как у Hysteria2. UDP-зависимость.
  • Ключ: tuic://UUID:пароль@сервер:443?congestion_control=bbr&alpn=h3#Имя

Juicity

QUIC-протокол, вдохновлённый TUIC, с упором на стабильность и лучшую передачу UDP. В TUIC режим native даёт частые повторы на прикладном уровне при потерях, а режим quic отправляет каждую UDP-датаграмму отдельным потоком и тратит лишние ресурсы. Juicity решает обе проблемы.

  • Плюсы: стабильный UDP (игры, звонки), простой протокол.
  • Минусы: небольшая экосистема: dae, v2rayA, mihomo, Stash.
  • Ключ: juicity://UUID:пароль@сервер:порт?congestion_control=bbr

7. Транспорты проекта Tor

Отдельная экосистема, используется браузером Tor.

  • obfs4 (2014). Поток случайных байтов, защита от зондирования. Узнаётся по энтропии.
  • meek. Трафик через крупные CDN. Медленный.
  • Snowflake. Трафик через WebRTC-соединения с браузерами добровольцев.
  • WebTunnel (2024). Маскировка под обычный WebSocket на HTTPS-сайте.

Ядра и клиенты

ЯдроПротоколыКлиенты на нём
Xray-coreVLESS, VMess, Trojan, Shadowsocks, WireGuard, Hysteria2Happ, INCY, v2rayN, v2rayNG, Streisand
sing-boxVLESS, VMess, Trojan, Shadowsocks, ShadowTLS, Hysteria, Hysteria2, TUIC, AnyTLS, NaiveProxy, WireGuardHiddify, NekoBox, husi, Karing, SFA/SFI
mihomo (Clash Meta)VLESS, VMess, Trojan, Shadowsocks, Hysteria2, TUIC, AnyTLS, Mieru, Sudoku, AmneziaWGClash Verge, FlClash, Stash

Happ поддерживает VLESS, VMess, Shadowsocks, SOCKS5, Trojan и Hysteria2. WireGuard, AmneziaWG, TUIC, AnyTLS и NaiveProxy в Happ не импортируются.

Ключ, ссылка и подписка

Ключ — строка со всеми параметрами подключения. Начало строки показывает протокол:

ПрефиксПротокол
vless://VLESS
vmess://VMess (base64 с JSON)
trojan://Trojan
ss://Shadowsocks
hysteria2://, hy2://Hysteria2
tuic://TUIC
juicity://Juicity
naive+https://NaiveProxy
anytls://AnyTLS
vpn://AmneziaVPN (AmneziaWG и другие)
файл .confWireGuard, AmneziaWG

Разбор ключа VLESS:

vless://1f0e3c5a-0000-0000-0000-000000000000@example.com:443
?type=xhttp&security=reality&pbk=PUBLIC_KEY&sid=ab12cd
&sni=example.org&fp=chrome&path=/api&mode=packet-up#Name
ПараметрЗначение
1f0e3c5a-…UUID клиента
example.com:443Адрес и порт сервера
typeТранспорт: tcp, ws, httpupgrade, grpc, xhttp, kcp
securityЗащита: none, tls, reality
pbk, sidПубличный ключ и короткий идентификатор REALITY
sniИмя сайта в рукопожатии TLS
fpОтпечаток TLS-клиента: chrome, firefox, safari, edge
flowxtls-rprx-vision для RAW + Vision
path, modeПуть и режим XHTTP
encryptionnone или параметры VLESS Encryption

Подписка — ссылка на список ключей. Клиент скачивает список сам и обновляет его по расписанию. Сервер поменялся — приложение подтянуло новый список, пользователь ничего не делает.

Какой протокол выбрать

СитуацияПротоколПричина
Домашний интернет без фильтрацииWireGuardМаксимальная скорость, минимальная задержка
Мобильный интернетVLESS + XHTTP или Hysteria2XHTTP выглядит как веб-API, Hysteria2 держит скорость при потерях
Сеть с жёсткой фильтрацией TCPVLESS + XHTTP, NaiveProxy, AnyTLSТрафик неотличим от обычного HTTPS
Канал с большими потерями, 4KHysteria2Brutal компенсирует потери
Игры и звонкиTUIC v5, Juicity, Hysteria20-RTT и быстрый UDP
UDP режетсяVLESS + REALITY + Vision, VLESS + XHTTPРаботают по TCP
Роутер со слабым процессоромShadowsocks 2022, WireGuardМинимальная нагрузка
Связь между своими серверамиWireGuard, VLESS + REALITYПростота и скорость
Нужны нативные приложения без установкиIKEv2Встроен в iOS, macOS, Windows

Один протокол на все случаи не работает. Сервисы держат в подписке несколько маршрутов на разных транспортах, клиент переключается между ними.

Что использует MaskNet

MaskNet построен на VLESS и ядре Xray-core. Подписка содержит несколько маршрутов, клиенты Happ и INCY читают её сами. Выбирать протокол, вписывать порты и копировать ключи не нужно: кнопка в личном кабинете открывает приложение с добавленной подпиской, на телефоне подписку добавляет QR-код.

Российские сайты и приложения идут напрямую. Банки, Госуслуги и маркетплейсы работают без отключения MaskNet.

Подключить MaskNetПосмотреть тарифы

Частые вопросы

Какой протокол самый быстрый?

WireGuard на чистом канале. На канале с потерями пакетов — Hysteria2.

Какой протокол сложнее всего распознать?

Те, что неотличимы от браузерного HTTPS: NaiveProxy, VLESS с XHTTP, AnyTLS. Любая оценка устойчивости действует несколько месяцев.

Чем VLESS отличается от VMess?

VMess шифрует сам и требует синхронизации часов. VLESS не шифрует сам, шифрование даёт TLS, REALITY или VLESS Encryption. VLESS быстрее и заменил VMess.

Что такое REALITY?

Способ защиты в Xray. Сервер показывает посторонним настоящий чужой сайт с подлинным сертификатом, свой домен не нужен.

Что такое XHTTP?

Транспорт Xray, который разбивает соединение на обычные HTTP-запросы. Работает через HTTP/1.1, HTTP/2, HTTP/3 и CDN.

Чем Hysteria2 отличается от TUIC?

Оба на QUIC. Hysteria2 маскируется под HTTP/3 и держит скорость алгоритмом Brutal. TUIC делает ставку на 0-RTT и мягкое управление перегрузкой.

Что такое NaiveProxy?

Прокси на сетевом стеке браузера Chromium. Отпечаток TLS совпадает с настоящим Chrome.

Чем AmneziaWG отличается от WireGuard?

Та же криптография и скорость, но пакеты без сигнатуры WireGuard: мусорные пакеты, паддинг, с версии 3.0 шифрование заголовков.

Что такое ключ VLESS?

Ссылка vless:// с адресом сервера, UUID и параметрами защиты. Ключи приходят внутри подписки.

Почему в Happ не добавляется ключ WireGuard?

Happ работает на ядре Xray и не читает конфигурации WireGuard и AmneziaWG. Для них нужны AmneziaVPN, WireGuard или клиенты на sing-box и mihomo.