VLESS Reality, WireGuard, OpenVPN, Shadowsocks, XHTTP, Hysteria2: сравнение протоколов VPN в 2026
«Какой протокол VPN выбрать» — вопрос, за которым обычно стоит куда более практичный: будет ли VPN вообще работать там, где я живу, и не просядет ли скорость до уровня диалапа. Разбираем семь протоколов, которые реально встречаются в клиентах в 2026 году — с цифрами, а не только словами «быстро» и «надёжно».
Коротко: что и для чего
- VLESS Reality — маскирует трафик под HTTPS к настоящему сайту, единственный из списка стабильно работает под ТСПУ без доп. настроек
- XHTTP — маскируется под обычные HTTP-запросы, ещё скрытнее Reality, но чуть медленнее
- Hysteria2 — на QUIC, самый быстрый на нестабильных каналах, но заметнее для DPI
- WireGuard — самый быстрый и экономичный по батарее, но легко распознаётся и блокируется
- Shadowsocks — простой и лёгкий, но с 2025 года стабильно блокируется
- Trojan — маскировка под HTTPS через настоящий TLS-сертификат, альтернатива Reality
- OpenVPN — самый старый, самый проверенный, с 2024 года почти не проходит DPI
Сравнение по скорости (лабораторные условия, без DPI)
| Протокол | Download | Upload | Пинг | Джиттер |
|---|---|---|---|---|
| Hysteria2 | 88.4 Мбит/с | 76.3 Мбит/с | 41 мс | 3.5 мс |
| WireGuard | 85.3 Мбит/с | 80.4 Мбит/с | 39 мс | 2.3 мс |
| VLESS Reality | 78.6 Мбит/с | 74.2 Мбит/с | 42 мс | 3.1 мс |
| XHTTP | 72.1 Мбит/с | 68.5 Мбит/с | 47 мс | 4.2 мс |
| Trojan | 65.8 Мбит/с | 61.4 Мбит/с | 48 мс | 5.1 мс |
| Shadowsocks | 62.3 Мбит/с | 58.1 Мбит/с | 45 мс | 4.5 мс |
| OpenVPN | 45.2 Мбит/с | 41.8 Мбит/с | 52 мс | 6.8 мс |
Важная оговорка: это цифры без активной DPI-фильтрации. В реальных условиях под ТСПУ скорость WireGuard, OpenVPN и Shadowsocks может просесть на 70–90% или обнулиться вовсе — все три протокола имеют узнаваемую сигнатуру, которую современное оборудование провайдеров распознаёт и режет. Формально «самый быстрый в тесте» протокол оказывается медленнее нуля, если он просто не подключается.
VLESS Reality — почему именно он стал стандартом для России
Reality не шифрует трафик поверх узнаваемого протокола — он делает вид, что его вообще нет. Соединение выглядит как обычный TLS-визит на легитимный сайт (например, крупный CDN или популярный сервис): используется настоящее TLS-рукопожатие, корректные ответы на активные проверки (active probing), маскировка отпечатка клиента (uTLS fingerprint) под реальный браузер — Chrome, Firefox. Для DPI-оборудования отличить такое соединение от обычного посещения сайта практически невозможно без риска заблокировать половину легитимного интернета заодно.
Минус — чуть более сложная настройка (нужны SNI, dest-домен, shortId), но современные клиенты (Happ, Hiddify, Karing) полностью скрывают эту сложность за одной ссылкой-подпиской.
XHTTP и Hysteria2 — когда они лучше Reality
XHTTP маскирует трафик уже не под TLS-рукопожатие, а под обычные HTTP/1.1 и HTTP/2-запросы, использует мультиплексирование (Smux) — несколько параллельных «разговоров» в одном TCP-соединении. Это ещё труднее для DPI, поскольку ML-модели детекции обучены в первую очередь на TLS-паттернах. Плата — чуть более высокая задержка и обязательный клиент на базе sing-box.
Hysteria2 работает поверх QUIC (тот же транспорт, что современный HTTP/3) и использует агрессивный алгоритм коррекции потерь пакетов (BRUTAL) — на канале с 30% потерь пакетов он может оказаться в 2–3 раза быстрее WireGuard. Хорош для нестабильного мобильного интернета и 4K-стриминга, но характерный UDP-паттерн делает его чуть заметнее, чем Reality или XHTTP.
Почему WireGuard и OpenVPN — не выбор для обхода блокировок
WireGuard — отличный протокол сам по себе: минимальная кодовая база (~4000 строк), встроен в ядро Linux, самый низкий расход батареи. Но его handshake и структура пакетов легко узнаваемы, и с начала 2026 года его массово режут на уровне провайдеров без дополнительной обфускации (AmneziaWG, WebSocket-обёртка). Использовать голый WireGuard есть смысл только в сетях без фильтрации — например, для внутренней корпоративной связи или в поездках за границу.
OpenVPN — самый старый и самый тщательно проверенный протокол, с честным AES-256-GCM и SHA-512. Но с 2024 года современный DPI распознаёт его на любом порту, включая 443 — маскировка под HTTPS больше не спасает.
Trojan и Shadowsocks — резервные варианты
Trojan тоже маскируется под HTTPS, но использует настоящий TLS-сертификат (например, от Let's Encrypt) вместо трюка с Reality — работает через CDN, поддерживает WebSocket и gRPC. Хорошая запасная опция, если по какой-то причине Reality-сервер недоступен, но детектируется чуть легче.
Shadowsocks — самый простой в настройке протокол, лёгкий, экономичный по батарее. Но с 2025 года стабильно блокируется: DPI видит нестандартный порт и шифрование без прикрытия под легитимный протокол и просто блокирует такой трафик по паттерну, не разбираясь, VPN это или что-то другое.
Что выбрать
| Задача | Рекомендация |
|---|---|
| Обход блокировок в России, повседневное использование | VLESS Reality |
| Максимальная скрытность при агрессивном DPI | XHTTP |
| Нестабильный мобильный интернет, 4K-стриминг | Hysteria2 |
| Внутренняя сеть / страны без фильтрации / игры без ограничений | WireGuard |
| Резервный канал, если основной протокол недоступен | Trojan |
На практике не нужно выбирать один протокол раз и навсегда — качественный сервис даёт несколько вариантов в одной подписке и переключает клиента автоматически, если основной канал не отвечает.
Подписка rknok.ru работает на VLESS Reality с резервными протоколами на случай нестабильности сети — переключение между серверами прямо в приложении: Посмотреть тарифы.
Попробуйте rknok — первый день бесплатно
VLESS+Reality — не блокируется РКН. Работает у Ростелекома, МТС, Билайна.
Регистрация по email, без Telegram. Подключение за 3 минуты.
Telegram-канал rknok
Новости, новые ноды и обновления сервиса — без спама