Протоколы обхода глубоко: VLESS, Reality, WireGuard, Shadowsocks, Trojan — как они работают
Под капотом любого сервиса обхода ограничений лежит протокол — «язык», на котором устройство и сервер общаются. От выбора протокола зависит, будет ли соединение стабильным или его заблокируют через минуту. Разберём глубоко пять главных протоколов: как они устроены, чем отличаются и почему судьба у них разная.
Ключевая мысль: современные фильтры блокируют не «зашифрованный трафик», а характерные признаки конкретных протоколов. Выигрывает тот протокол, у которого этих признаков нет вовсе.
Что такое протокол и почему он решает всё
Протокол — это набор правил, по которым устройство и сервер устанавливают соединение, обмениваются данными и завершают сеанс. Каждый протокол оставляет «цифровой почерк»: характерные размеры пакетов, последовательность действий, структуру заголовков.
Системы глубокого анализа трафика (DPI) знают эти почерки. Они не расшифровывают данные — им достаточно увидеть характерные признаки, чтобы определить «это обход» и заблокировать или замедлить соединение. Подробнее об этом — в статье «ТСПУ и DPI».
Shadowsocks: ветеран с узнаваемым почерком
Shadowsocks появился в 2012 году и долго был стандартом. Принцип прост: трафик шифруется и отправляется на сервер, провайдер видит «случайный» поток данных. В 2012-м этого хватало.
Проблема: зашифрованный поток имеет высокую энтропию — он выглядит «идеально случайным», а обычные сайты так себя не ведут. DPI научился вычислять Shadowsocks именно по этому признаку. Сегодня чистый Shadowsocks блокируется за секунды, и его используют только в связке с дополнительной маскировкой.
WireGuard: быстрый, но «слишком чистый»
WireGuard — современный протокол с минималистичным кодом и отличной скоростью. Его любят за простоту и производительность: работает на ядре, почти не нагружает процессор.
Но у WireGuard нет встроенной маскировки. Он создаёт «чистое» шифрованное соединение с узнаваемым рукопожатием. Фильтры быстро находят WireGuard по характерным признакам и блокируют его там, где работают жёсткие DPI. WireGuard отличен для доверенных сетей, но для обхода жёсткой фильтрации — не лучший выбор.
VLESS: минимализм без лишнего
VLESS — «лёгкий» протокол из семейства V2Ray. Его идея: убрать всё лишнее из процесса установки соединения, чтобы уменьшить «почерк». Нет лишних шагов, нет характерных заголовков — меньше данных для анализа.
Сам по себе VLESS не маскирует трафик, но он создан для работы в связке с транспортами и маскировками. Именно поэтому VLESS — основа современных решений: он гибкий и позволяет «надеть» на себя любую маскировку.
XTLS Reality: маскировка под реальный сайт
Reality — технология маскировки, которая меняет правила игры. Вместо «зашифрованного мешка» она делает следующее:
- Берёт реальный легитимный сайт (например, сервер обновлений Apple или Microsoft).
- Полностью копирует его TLS-сертификат и поведение при рукопожатии.
- Ваш трафик выглядит как обычное HTTPS-посещение этого сайта.
Для DPI это неотличимо от легитимного веб-сёрфинга: нет характерного почерка, нет «случайного» потока, нет подозрительных портов. Reality не требует отдельного сертификата и «съедает» меньше ресурсов, чем аналоги. Именно VLESS + Reality — связка, которая сегодня наиболее устойчива к фильтрации.
Trojan: имитация HTTPS-трафика
Trojan работает по другой идее: он выглядит как обычный HTTPS-сайт. Соединение проходит стандартное TLS-рукопожатие, и только после проверки специального «пароля» сервер начинает передавать данные клиента. Для внешнего наблюдателя это просто ещё один HTTPS-сервер.
Сильная сторона Trojan — простота и надёжность: он долго держался против фильтрации. Слабая — при детальном анализе поведения (например, когда клиент шлёт много данных на «сайт, который не отдаёт контент») можно заподозрить неладное. На практике Trojan уступает связке VLESS + Reality по стойкости.
Сравнительная таблица
| Протокол | Скорость | Маскировка | Устойчивость к DPI | Нагрузка на устройство |
|---|---|---|---|---|
| Shadowsocks | Высокая | Нет (только шифрование) | Низкая | Минимальная |
| WireGuard | Максимальная | Нет | Низкая | Минимальная |
| VLESS | Высокая | Требуется внешняя | Средняя (связке) | Низкая |
| VLESS + Reality | Максимальная | Полная (под HTTPS-сайт) | Высокая | Низкая |
| Trojan | Высокая | Частичная (HTTPS-вид) | Средняя | Низкая |
Что это значит для пользователя
Практический вывод прост: протокол определяет, будет ли сервис работать стабильно. Устаревшие протоколы без маскировки — лотерея: сегодня работает, завтра блокируют. Современные связки с маскировкой (VLESS + Reality) не имеют узнаваемого почерка и работают стабильно.
Поэтому, выбирая сервис, смотрите не на рекламу, а на технологии. Ускоритель интернета Rare Booster построен на современных протоколах с маскировкой, поэтому он не требует «поиска рабочего сервера» и держит стабильную скорость там, где старые методы давно заблокированы.
Часто задаваемые вопросы
Протоколы, которые не блокируют
Rare Booster работает на VLESS + Reality — современной связке с полной маскировкой трафика. 3 дня бесплатно.


