Современные протоколы VPS — 2026
Обзор актуальных VPS-протоколов: VLESS Reality, Hysteria2, AmneziaWG. Как они работают, чем отличаются и почему старые протоколы больше не эффективны.
Зачем нужны новые протоколы
К 2026 году системы глубокого анализа трафика (DPI) в России научились распознавать и блокировать классические VPS-протоколы — OpenVPS, WireGuard, IKEv2, MTProto. Первый байт хендшейка WireGuard (0x01) — это фиксированная сигнатура, которую ТСПУ определяет на всех операторах с 2023 года. OpenVPS и IKEv2 имеют характерные fingerprints, которые блокируются ещё надёжнее.
Современные протоколы решают эту проблему тремя разными способами: маскировка под реальный HTTPS (VLESS Reality), обфускация UDP-трафика (Hysteria2) и рандомизация хендшейка (AmneziaWG).
VLESS Reality — маскировка под настоящий сайт
VLESS Reality — протокол, разработанный в рамках проекта Xray (XTLS). Он встраивается в реальную TLS-сессию с настоящим публичным сайтом — например, www.apple.com или www.microsoft.com. Для DPI соединение выглядит как обычный HTTPS-запрос к известному ресурсу.
Принцип работы: клиент выполняет настоящий TLS-хендшейк с реальным сайтом, но сервер Reality перехватывает его как промежуточный узел и внедряет свой ключ в процесс формирования ключей. Авторизованный клиент получает shadow-туннель поверх TLS. Если цензор пытается проверить сервер, отправляя искажённые запросы, сервер переключается на fallback-сертификат настоящего сайта — и выглядит идентично оригиналу.
Преимущества:
- Наивысшая устойчивость к DPI — блокировка требует блокировки реального сайта (Apple, Microsoft)
- Трафик на TCP/443, неотличим от обычного HTTPS
- Работает на всех российских операторах
Недостатки:
- TCP-транспорт — на сетях с потерями пакетов медленнее Hysteria2
- Более сложная настройка сервера
Hysteria2 — скорость на нестабильных сетях
Hysteria2 — прокси-протокол на базе QUIC (RFC 9000), разработанный командой apernet. Использует собственный алгоритм контроля перегрузки Brutal и обфускацию Salamander.
Salamander XOR-ит каждый QUIC-пакет (включая заголовок) ключом, производным от пароля через HMAC. Результат — UDP-датаграммы, чьё распределение энтропии совпадает с легитимным зашифрованным UDP-трафиком (DTLS, HTTP/3). DPI не может сопоставить потоки с известными протоколами.
Преимущества:
- Наивысшая скорость на сетях с потерями пакетов (5%+) — до 2-5× быстрее WireGuard
- 0-RTT resumption — мгновенное переподключение на мобильных сетях
- Per-stream flow control — один потерянный пакет не останавливает все потоки
Недостатки:
- UDP может троттлиться некоторыми провайдерами
- QUIC привлекает больше внимания классификаторов, чем HTTPS
AmneziaWG — обфусцированный WireGuard
AmneziaWG — форк WireGuard с анти-паттерн параметрами, разработанный командой AmneziaVPS. Криптографически совместим с WireGuard, но хендшейк выглядит иначе:
- Junk packets (Jc, Jmin, Jmax) — перед реальным хендшейком клиент отправляет несколько случайных UDP-датаграмм. DPI видит шум вместо сигнатуры WireGuard
- Per-packet padding (S1-S4) — каждый тип пакета получает случайный паддинг, меняя распределение размеров
- Magic headers (H1-H4) — первые байты пакетов модифицированы, классическая сигнатура
0x01/0x02отсутствует
Преимущества:
- Скорость как у WireGuard — минимальный overhead
- Работает на роутерах, где Hysteria2 недоступна
- Простая настройка через приложение AmneziaVPS
Недостатки:
- Нет контроля перегрузки — на lossy-сетях деградирует как обычный WireGuard
- UDP-транспорт
Сравнительная таблица
| Протокол | Транспорт | Устойчивость к DPI | Скорость | На lossy-сетях |
|---|---|---|---|---|
| VLESS Reality | TCP / TLS 1.3 | Наивысшая | Высокая | Средняя |
| Hysteria2 | UDP / QUIC | Высокая | Наивысшая | Наивысшая (2-5× быстрее) |
| AmneziaWG | UDP | Высокая | Высокая | Низкая |
| WireGuard | UDP | Низкая (блокируется) | Высокая | Низкая |
| OpenVPS | TCP / UDP | Низкая (блокируется) | Средняя | Низкая |
Какие протоколы использует OpenRoad VPS
OpenRoad VPS использует VLESS Reality как основной протокол. Это обеспечивает максимальную устойчивость к DPI на всех российских операторах — МТС, Билайн, Мегафон, Теле2, Yота и домашних провайдерах. Трафик маскируется под обычный HTTPS, что делает его невидимым для систем фильтрации.
В roadmap OpenRoad входит добавление Hysteria2 как альтернативного протокола для пользователей на мобильных сетях с высокой потерей пакетов, а также AmneziaWG для маршрутизаторов.
Частые вопросы о протоколах VPS
VLESS Reality — наиболее устойчивый протокол для российских сетей. Он маскирует трафик под обычный HTTPS-запрос к реальному сайту, что делает его невидимым для DPI и ТСПУ. AmneziaWG и Hysteria2 также эффективны.
VLESS Reality встраивается в реальную TLS-сессию с настоящим сайтом, поэтому DPI не может отличить его от обычного HTTPS. OpenVPS имеет характерный fingerprint, который легко определяется и блокируется.
Hysteria2 — это прокси-протокол на базе QUIC с обфускацией Salamander. Он обеспечивает высокую скорость на сетях с потерями пакетов и маскирует UDP-трафик под случайный шум.
WireGuard имеет фиксированную сигнатуру хендшейка — первый байт 0x01. ТСПУ распознаёт этот паттерн и блокирует соединение на уровне сети у всех российских провайдеров. AmneziaWG решает эту проблему рандомизацией хендшейка.