За названиями протоколов стоит понятная логика: разобравшись один раз, легче понимать, почему одна локация работает лучше другой.
Из чего состоит соединение
Любой туннель решает три задачи: транспорт (как данные едут: TCP, UDP, QUIC), шифрование (кто закрывает содержимое) и внешний вид (как соединение выглядит для оборудования по пути). Классические протоколы делают всё сами, современные заимствуют второе и третье у обычного веба.
Старая гвардия: OpenVPN и WireGuard
OpenVPN: работает где угодно, но тяжёлый и с очень узнаваемой структурой пакетов. WireGuard: минимум кода, отличная скорость, но пакеты опознаются с первого обмена, и в сетях со строгой фильтрацией он ненадёжен. Оба хороши там, где сеть нейтральна: корпоративный доступ, связь между офисами.
VLESS: транспорт без своего шифрования
VLESS почти ничего не шифрует сам: это тонкий слой «кто вы и куда», а шифрование даёт обычный TLS, тот же, что у любого сайта с замочком. Не нужно изобретать свою криптографию, а снаружи соединение выглядит как заход на сайт.
Reality: главная идея
Обычный TLS со свежим сертификатом выдаёт себя деталями. Reality опирается на настоящий сайт: рукопожатие идёт с реальным сертификатом, и для наблюдателя картина неотличима от обычного захода, потому что технически это он и есть. Зайдёте браузером: откроется работающая страница.
В конфигурациях встречаются: dest (сайт-опора), serverNames (допустимые имена), пара ключей (по ней сервер отличает своих), short id (идентификатор клиента).
Опора бывает на чужой известный домен или на свой сайт со своим сертификатом. Практика однозначно за своё: у чужого домена имя и фактический адрес не совпадают, это заметно, и такие конфигурации работают нестабильно.
XTLS-Vision: полезная деталь. Данные сайта уже зашифрованы, шифровать их второй раз незачем: Vision пропускает такой трафик напрямую. Меньше нагрузка на процессор, важно для слабых устройств и роутеров.
Hysteria2: скорость при потерях
Построен на QUIC поверх UDP: нет общей очереди (потеря пакета не задерживает остальные) и свой контроль перегрузки (скорость не обваливается при первой потере). Хорош для игр, звонков и мобильного интернета. Минус: в части корпоративных и гостевых сетей UDP режут.
Что выбрать под задачу
| Задача | Выбор | Почему |
|---|---|---|
| Повседневная работа | VLESS + Reality | Стабильно, экономно, неприметно |
| Игры | Hysteria2 (UDP) | Потери не рушат поток |
| Мобильный интернет | Протокол поверх UDP | Переживает потери и смену вышки |
| Слабый роутер | VLESS + Vision | Минимум нагрузки на процессор |
| Офисная сеть | WireGuard | Проще, фильтрация не мешает |
На практике всё сводится к выбору локации: за каждой уже стоит подходящая конфигурация.
Коротко
- VLESS опирается на обычный TLS, тот же, что защищает сайты.
- Reality использует настоящий сайт с настоящим сертификатом, поэтому соединение выглядит обычным.
- Свой домен надёжнее чужого, Vision убирает двойное шифрование.
- Hysteria2 поверх UDP выигрывает там, где есть потери: игры, мобильная связь.
Короткие ответы
Что безопаснее, WireGuard или VLESS с Reality?
По стойкости шифрования оба надёжны. Разница в другом: WireGuard имеет узнаваемую структуру пакетов, а VLESS с Reality выглядит как обычное защищённое веб-соединение. Это влияет на прохождение через сети со строгой фильтрацией, а не на стойкость.
Зачем провайдеру VPN собственный домен?
Чтобы соединение опиралось на настоящий сайт с настоящим сертификатом на том же сервере. У чужого домена имя в запросе и фактический адрес не совпадают, и это видно.
Что такое XTLS-Vision?
Оптимизация, убирающая двойное шифрование: данные внутри туннеля уже зашифрованы сайтом, и Vision пропускает их без повторного шифрования. Меньше нагрузка на процессор, выше скорость.
Какой протокол выбрать обычному пользователю?
Для повседневной работы VLESS с Reality, для игр и мобильного интернета вариант поверх UDP. Переключается выбором локации, настраивать ничего не нужно.