Названия протоколов в интерфейсах выглядят как набор случайных слов. На деле за ними стоит понятная логика — и, разобравшись в ней один раз, легче понимать, почему одна локация работает лучше другой.
Из чего вообще состоит соединение
Любой защищённый туннель решает три отдельные задачи, и путаница обычно начинается с того, что их смешивают:
- Транспорт — как данные упаковываются и по чему едут: TCP, UDP, QUIC.
- Шифрование — кто и чем закрывает содержимое.
- Внешний вид — как соединение выглядит со стороны для сетевого оборудования по пути.
Классические протоколы решают всё три задачи сами. Современные — заимствуют вторую и третью у обычного веба.
Старая гвардия: OpenVPN и WireGuard
OpenVPN появился больше двадцати лет назад: собственное шифрование, собственный формат, работает где угодно. Минусы — тяжёлый, заметно грузит процессор, и у него очень узнаваемая структура пакетов.
WireGuard — противоположный подход: минимум кода, современная криптография, отличная скорость, особенно на слабых устройствах. Работает поверх UDP. Проблема ровно одна: его пакеты имеют характерную структуру, по которой соединение опознаётся с первого же обмена. В сетях со строгой фильтрацией это делает его ненадёжным выбором.
Оба протокола отлично подходят, когда сеть к вам нейтральна: корпоративный доступ, соединение между офисами, домашний доступ к своим устройствам.
VLESS: транспорт без собственного шифрования
VLESS устроен непривычно: он почти ничего не шифрует сам. Это тонкий слой, который говорит серверу, кто вы и куда хотите, — а шифрование берётся снаружи, от обычного TLS. Того самого, которым закрыт любой сайт с замочком в адресной строке.
Смысл в том, что не нужно изобретать собственную криптографию: соединение защищено ровно так же, как ваш банковский сайт. А снаружи оно и выглядит как соединение с сайтом.
Reality: главная идея
Обычный TLS с самоподписанным или свежим сертификатом выдаёт себя деталями: чем сертификат выдан, как выглядит рукопожатие, что за сайт отвечает, если зайти на этот адрес браузером.
Reality решает это иначе: сервер при установлении соединения опирается на настоящий сайт. Рукопожатие идёт с реальным сертификатом реального ресурса. Для стороннего наблюдателя картина неотличима от обычного захода на этот сайт — потому что технически это он и есть. И если по адресу зайти браузером, откроется нормальная работающая страница, а не пустота.
Ключевые настройки, которые встречаются в конфигурациях:
- dest — какой сайт используется как опора;
- serverNames — какие имена допустимы в запросе;
- публичный и приватный ключ — пара, по которой сервер отличает своих;
- short id — короткий идентификатор клиента.
Свой сайт против чужого
Есть два способа. Первый — опереться на чужой известный домен. Второй — поднять на своём сервере настоящий небольшой сайт со своим доменом и сертификатом и опираться на него.
Практика однозначно за второй. У чужого домена имя в запросе и фактический адрес сервера не совпадают, и это несоответствие само по себе заметно — особенно если домен принадлежит одной стране, а адрес находится в другой.
На практике конфигурации на чужих именах работают нестабильно и по-разному в разных сетях, а на собственном домене с настоящим сертификатом поведение предсказуемое. Поэтому надёжный вариант — свой домен, а не заимствованное имя.
XTLS-Vision
Небольшая, но полезная деталь. Когда вы открываете сайт через туннель, данные уже зашифрованы самим сайтом — и шифровать их второй раз бессмысленно. Vision распознаёт такой трафик и пропускает без повторного шифрования: меньше нагрузка на процессор, выше скорость, особенно на слабых устройствах и роутерах.
Hysteria2: ставка на скорость при потерях
Отдельная ветка. Hysteria2 построен на QUIC и работает поверх UDP. Два свойства делают его полезным там, где остальные сдаются:
- Нет общей очереди. Потеря одного пакета не задерживает остальные.
- Свой контроль перегрузки. Скорость не обваливается при первой потере, а удерживается на заданном уровне.
Поэтому он хорош для игр, видеозвонков и мобильного интернета. Плата — трафик поверх UDP проходит не везде: в части корпоративных и гостевых сетей его ограничивают.
Что выбрать под задачу
| Задача | Разумный выбор | Почему |
|---|---|---|
| Повседневная работа, браузер | VLESS + Reality | Стабильно, экономно к процессору, неприметно |
| Игры | Протокол поверх UDP (Hysteria2) | Потери не рушат поток, ниже задержка |
| Мобильный интернет | Протокол поверх UDP | Переживает потери и смену вышки |
| Слабый роутер | VLESS + Vision | Меньше всего нагрузка на процессор |
| Доступ в офисную сеть | WireGuard | Проще и быстрее, фильтрация не мешает |
На практике переключение сводится к выбору локации в списке: за каждой уже стоит подходящая конфигурация, руками ничего собирать не нужно.
Коротко
- VLESS почти не шифрует сам — он опирается на обычный TLS, тот же, что защищает сайты.
- Reality использует как опору настоящий сайт с настоящим сертификатом, поэтому соединение выглядит обычным.
- Свой домен надёжнее чужого: у чужого имя и адрес не совпадают, и это заметно.
- Vision убирает двойное шифрование и разгружает процессор.
- Hysteria2 поверх UDP выигрывает там, где есть потери: игры, мобильная связь, дальние маршруты.
Короткие ответы
Что безопаснее — WireGuard или VLESS с Reality?
По стойкости шифрования оба современны и надёжны. Разница в другом: WireGuard устроен как отдельный протокол с узнаваемой структурой, а VLESS с Reality выглядит как обычное защищённое веб-соединение. Это влияет не на стойкость, а на то, как соединение проходит через сети со строгой фильтрацией.
Зачем провайдеру VPN собственный домен?
Чтобы соединение опиралось на настоящий сайт с настоящим сертификатом, размещённый на том же сервере. Схема с чужим известным доменом хрупкая: имя в запросе и фактический адрес не совпадают, и это несоответствие видно.
Что такое XTLS-Vision?
Оптимизация, которая убирает двойное шифрование. Данные внутри туннеля уже зашифрованы протоколом сайта, поэтому шифровать их второй раз незачем — Vision пропускает такой трафик напрямую, экономя процессор и повышая скорость.
Какой протокол выбрать обычному пользователю?
Для повседневной работы VLESS с Reality, для игр и мобильного интернета — вариант поверх UDP. Переключение делается выбором локации, вручную настраивать ничего не нужно.