Современные протоколы VPS — 2026

Обзор актуальных VPS-протоколов: VLESS Reality, Hysteria2, AmneziaWG. Как они работают, чем отличаются и почему старые протоколы больше не эффективны.

Зачем нужны новые протоколы

К 2026 году системы глубокого анализа трафика (DPI) в России научились распознавать и блокировать классические VPS-протоколы — OpenVPS, WireGuard, IKEv2, MTProto. Первый байт хендшейка WireGuard (0x01) — это фиксированная сигнатура, которую ТСПУ определяет на всех операторах с 2023 года. OpenVPS и IKEv2 имеют характерные fingerprints, которые блокируются ещё надёжнее.

Современные протоколы решают эту проблему тремя разными способами: маскировка под реальный HTTPS (VLESS Reality), обфускация UDP-трафика (Hysteria2) и рандомизация хендшейка (AmneziaWG).

VLESS Reality — маскировка под настоящий сайт

VLESS Reality — протокол, разработанный в рамках проекта Xray (XTLS). Он встраивается в реальную TLS-сессию с настоящим публичным сайтом — например, www.apple.com или www.microsoft.com. Для DPI соединение выглядит как обычный HTTPS-запрос к известному ресурсу.

Принцип работы: клиент выполняет настоящий TLS-хендшейк с реальным сайтом, но сервер Reality перехватывает его как промежуточный узел и внедряет свой ключ в процесс формирования ключей. Авторизованный клиент получает shadow-туннель поверх TLS. Если цензор пытается проверить сервер, отправляя искажённые запросы, сервер переключается на fallback-сертификат настоящего сайта — и выглядит идентично оригиналу.

Преимущества:

  • Наивысшая устойчивость к DPI — блокировка требует блокировки реального сайта (Apple, Microsoft)
  • Трафик на TCP/443, неотличим от обычного HTTPS
  • Работает на всех российских операторах

Недостатки:

  • TCP-транспорт — на сетях с потерями пакетов медленнее Hysteria2
  • Более сложная настройка сервера

Hysteria2 — скорость на нестабильных сетях

Hysteria2 — прокси-протокол на базе QUIC (RFC 9000), разработанный командой apernet. Использует собственный алгоритм контроля перегрузки Brutal и обфускацию Salamander.

Salamander XOR-ит каждый QUIC-пакет (включая заголовок) ключом, производным от пароля через HMAC. Результат — UDP-датаграммы, чьё распределение энтропии совпадает с легитимным зашифрованным UDP-трафиком (DTLS, HTTP/3). DPI не может сопоставить потоки с известными протоколами.

Преимущества:

  • Наивысшая скорость на сетях с потерями пакетов (5%+) — до 2-5× быстрее WireGuard
  • 0-RTT resumption — мгновенное переподключение на мобильных сетях
  • Per-stream flow control — один потерянный пакет не останавливает все потоки

Недостатки:

  • UDP может троттлиться некоторыми провайдерами
  • QUIC привлекает больше внимания классификаторов, чем HTTPS

AmneziaWG — обфусцированный WireGuard

AmneziaWG — форк WireGuard с анти-паттерн параметрами, разработанный командой AmneziaVPS. Криптографически совместим с WireGuard, но хендшейк выглядит иначе:

  • Junk packets (Jc, Jmin, Jmax) — перед реальным хендшейком клиент отправляет несколько случайных UDP-датаграмм. DPI видит шум вместо сигнатуры WireGuard
  • Per-packet padding (S1-S4) — каждый тип пакета получает случайный паддинг, меняя распределение размеров
  • Magic headers (H1-H4) — первые байты пакетов модифицированы, классическая сигнатура 0x01/0x02 отсутствует

Преимущества:

  • Скорость как у WireGuard — минимальный overhead
  • Работает на роутерах, где Hysteria2 недоступна
  • Простая настройка через приложение AmneziaVPS

Недостатки:

  • Нет контроля перегрузки — на lossy-сетях деградирует как обычный WireGuard
  • UDP-транспорт

Сравнительная таблица

Протокол Транспорт Устойчивость к DPI Скорость На lossy-сетях
VLESS Reality TCP / TLS 1.3 Наивысшая Высокая Средняя
Hysteria2 UDP / QUIC Высокая Наивысшая Наивысшая (2-5× быстрее)
AmneziaWG UDP Высокая Высокая Низкая
WireGuard UDP Низкая (блокируется) Высокая Низкая
OpenVPS TCP / UDP Низкая (блокируется) Средняя Низкая

Какие протоколы использует OpenRoad VPS

OpenRoad VPS использует VLESS Reality как основной протокол. Это обеспечивает максимальную устойчивость к DPI на всех российских операторах — МТС, Билайн, Мегафон, Теле2, Yота и домашних провайдерах. Трафик маскируется под обычный HTTPS, что делает его невидимым для систем фильтрации.

В roadmap OpenRoad входит добавление Hysteria2 как альтернативного протокола для пользователей на мобильных сетях с высокой потерей пакетов, а также AmneziaWG для маршрутизаторов.

Частые вопросы о протоколах VPS

VLESS Reality — наиболее устойчивый протокол для российских сетей. Он маскирует трафик под обычный HTTPS-запрос к реальному сайту, что делает его невидимым для DPI и ТСПУ. AmneziaWG и Hysteria2 также эффективны.

VLESS Reality встраивается в реальную TLS-сессию с настоящим сайтом, поэтому DPI не может отличить его от обычного HTTPS. OpenVPS имеет характерный fingerprint, который легко определяется и блокируется.

Hysteria2 — это прокси-протокол на базе QUIC с обфускацией Salamander. Он обеспечивает высокую скорость на сетях с потерями пакетов и маскирует UDP-трафик под случайный шум.

WireGuard имеет фиксированную сигнатуру хендшейка — первый байт 0x01. ТСПУ распознаёт этот паттерн и блокирует соединение на уровне сети у всех российских провайдеров. AmneziaWG решает эту проблему рандомизацией хендшейка.