Народный

Сравнения

Shadowsocks vs VLESS Reality в 2026 — что выбрать для обхода ТСПУ

АК Антон Кравцов · инженер сетевой безопасности · · обновлено 22 мая 2026 г. · ⏱ 4 мин
§ в этой статье — 9 разделов

Если вы поднимаете VPN самостоятельно или выбираете провайдера, рано или поздно вы упрётесь в выбор между двумя стеками: Shadowsocks (чаще всего в редакции SS-2022) и VLESS Reality. Оба умеют проходить ТСПУ, но устроены принципиально по-разному. Эта статья — техническое сравнение без маркетинга.

История протоколов

Shadowsocks появился в 2012 году как ответ на Great Firewall: лёгкий обфусцированный SOCKS-прокси с симметричным шифрованием. За десять с лишним лет прошёл несколько ревизий — от RC4 и AES-CFB к AEAD (chacha20-ietf-poly1305, aes-256-gcm).

SS-2022 — это формальная спецификация, опубликованная летом 2022 года в репозитории Shadowsocks-NET. Главные изменения:

  • AEAD-2022 шифры: 2022-blake3-aes-128-gcm, 2022-blake3-aes-256-gcm, 2022-blake3-chacha20-poly1305.
  • Salt-derivation в стиле TLS 1.3, нормальное разделение nonce/iv.
  • Защита от replay-атак на уровне протокола (контроль уникальности salt).
  • Защита от active probing: сервер не отвечает «странно» на мусорные пакеты — он не отвечает вообще.

VLESS — базовый протокол xray-core (open-source форк V2Ray), появился в 2020 как замена VMess. Внутри туннеля шифрования нет — полагается на внешний слой (TLS, mKCP, WS-TLS). Аутентификация по UUID, минимальный overhead.

Reality — расширение для VLESS, представленное в 2023 году в xray-core. Делает TLS-handshake VPN-сервера неотличимым от настоящего TLS к публичному «украденному» хосту: microsoft.com, cloudflare.com, speedtest.net и т.п.

Принципиальная разница

Оба протокола прячут VPN-трафик, но цель маскировки у них разная.

  • SS прячет факт VPN-трафика. ТСПУ видит TCP-соединение к серверу, внутри — белый шум (AEAD). Соединение выглядит как «странный TLS без handshake’а» или как «непонятный бинарный протокол».
  • VLESS+Reality прячет факт того, что соединение вообще идёт к VPN-серверу. ТСПУ видит TLS ClientHello к microsoft.com, JA3-отпечаток как у обычного браузера, сертификат от Microsoft. Никаких подозрений.

Это разные категории защиты. SS — обфускация, VLESS+Reality — мимикрия.

Уязвимости SS

Стандартный SS (не -2022) уязвим к active probing. Из публичных отчётов GFW Report за 2023 год известно, что Великий Файрвол научился выявлять SS-серверы по статистическим аномалиям: отправляет случайные пакеты, измеряет тайминг ответа, накапливает статистику. Через несколько часов наблюдения сервер раскрывается.

SS-2022 этой проблемы лишён: на не-валидный handshake сервер не отвечает, replay-атака отсекается через контроль salt. Но устойчивость к долгосрочному наблюдению всё равно ниже, чем у VLESS+Reality, — просто потому, что SS-сервер выглядит как «сервер, который вообще ничего не отдаёт», а это само по себе аномалия.

Уязвимости VLESS+Reality

Главный риск — зависимость от чужого домена. Reality «крадёт» TLS-handshake публичного сайта. Если этот сайт:

  • заблокирован в РФ (что с крупными CDN не редкость);
  • временно недоступен (DDoS, аварии);
  • начал отвечать с другим сертификатом / другой версией TLS;

— ваш VPN с Reality перестаёт работать или начинает выглядеть аномально. Поэтому выбор dest-домена — нетривиальная задача: домен должен быть стабильным, не блокироваться в РФ, поддерживать TLS 1.3 и H2.

Второй риск — монокультура. Большая часть российской VPN-инфраструктуры завязана на xray-core. Уязвимость в нём ударит по всем сразу.

Производительность

На современных x86-серверах разница между SS-2022 и VLESS+Reality в пропускной способности невелика и в синтетических тестах теряется в дисперсии. Reality добавляет задержку при первом подключении (handshake тяжелее обычного TLS из-за дополнительной криптографической проверки), 200–500 мс. SS-handshake почти моментальный.

На старом железе или ARM-роутерах SS-2022 быстрее — AEAD-2022 дешевле полного TLS-стека.

Клиенты и зрелость

SS — десятилетие на рынке: десятки клиентов на всех платформах (Outline, Shadowrocket, ShadowsocksX-NG, V2RayN), всё стабильно, конфиги переносимы.

VLESS+Reality моложе. Нужны xray-based клиенты: sing-box, Hiddify, NekoBox, V2RayTun, FoxRay, AmneziaVPN. Всё работает, но экосистема ещё консолидируется — конфиги между клиентами часто требуют ручной правки.

В РФ в 2026

  • Стандартный SS (не -2022) — частично режется ТСПУ, особенно на популярных портах. На нестандартных портах ещё проходит.
  • SS-2022 — при правильной настройке порта и грамотной обвеске (например, v2ray-plugin с WS-TLS поверх) проходит стабильно.
  • VLESS+Reality — проходит почти всегда. Падения связаны с блокировкой конкретных IP сервера или с проблемами dest-домена, а не с протоколом как таковым.

Поэтому в нашем рейтинге большинство сервисов выбрали именно VLESS+Reality: Durev VPN, VPN Red Shield, PlusOne VPN, VPN Generator, VPN Liberty. AmneziaVPN предлагает оба варианта — свой AmneziaWG и VLESS-конфиги, плюс поддерживает SS как fallback.

Что выбрать

  • Если вы поднимаете VPN для себя на одном-двух устройствах, цените зрелую экосистему и не хотите возиться с подбором dest-домена — берите SS-2022. Поднимается за 15 минут, работает годами.
  • Если вы делаете VPN для семьи или команды, и вам важна максимальная устойчивость к ТСПУ — берите VLESS+Reality. Настройка дольше, но риск блокировки ниже.
  • Если хочется страховки — поднимайте оба, отдавайте клиентам подписку с двумя профилями. Так делают самые осторожные провайдеры в нашем рейтинге.

Связанные статьи

читать дальше

Похожие статьи