Гайды
VPN-протоколы 2026: какой выбрать для России — полный гид
§ в этой статье — 22 разделов
- Почему 2026 — особенный год
- Категория 1: классические протоколы (заблокированы)
- OpenVPN
- WireGuard
- IKEv2/IPsec
- Категория 2: обфусцированные протоколы
- AmneziaWG
- Shadowsocks-2022
- Trojan-GFW
- Категория 3: маскирующиеся под HTTPS
- VLESS Reality
- Hysteria 2
- Транспорты-обёртки
- Матрица «что работает у какого оператора»
- Как выбрать: матрица «требование → протокол»
- Практические советы по клиентам
- Что дальше: куда движутся протоколы в 2026-2027
- MASQUE
- ECH (Encrypted Client Hello)
- Утилизация HTTP/3 и WebSocket
- Итог
- Связанные статьи
К 2026 году вопрос «какой VPN-протокол выбрать» перестал быть упражнением в чтении бенчмарков. В России ответ упирается не в скорость и не в overhead — а в одно простое наблюдение: ТСПУ научилось распознавать handshake классических протоколов раньше, чем абонент успевает завершить первое подключение. WireGuard режется на первом UDP-пакете, OpenVPN — на ClientHello, IKEv2 — на ISAKMP-обмене. Всё, что было «золотым стандартом VPN» 5 лет назад, в 2026 в РФ работает эпизодически.
В этом гиде разбираем три категории современных VPN-протоколов, реальную картинку по операторам и логику выбора под конкретную задачу — без маркетинга и без «топ-10 лучших VPN».
Почему 2026 — особенный год
Точкой невозврата для классических протоколов стало второе полугодие 2024 — РКН развернул новую серию сигнатур ТСПУ, которые ловят не только сам пакет, но и поведенческие паттерны: ритм трафика, размер первых сессий, fingerprint TLS-клиента. К весне 2026 эта инфраструктура покрывает практически весь магистральный трафик гражданских операторов.
Что это значит на практике:
- Никакой VPN-протокол «из коробки» больше не работает в РФ дольше 2–4 недель, если он спроектирован без оглядки на DPI.
- Срок жизни IP-адреса VPN-сервера сократился до 1–3 месяцев для тех, кто использует обфусцированные протоколы. Дальше — банится конкретный IP, и провайдер катит новую конфигурацию.
- Выбор протокола = выбор сервиса. Невозможно «настроить любой VPN под РФ» — либо протокол изначально спроектирован для враждебной DPI-среды, либо нет.
Подробнее о механике блокировок — в статье про ТСПУ.
Категория 1: классические протоколы (заблокированы)
Эта группа протоколов остаётся стандартом для корпоративных VPN, для удалённого доступа в офис, для соединений между датацентрами. В России 2026 — они не работают, и важно понимать, почему именно.
OpenVPN
OpenVPN — это VPN-протокол с 2001 года, написанный James Yonan, работает поверх OpenSSL и поддерживает TCP и UDP. Огромная кодовая база (~100 000 строк против ~4 000 у WireGuard), огромная документация, огромное количество корпоративных инсталляций.
В чём проблема: ClientHello, который OpenVPN-клиент отправляет на сервер, имеет характерный набор cipher suites и расширений TLS, отличающийся от любого браузера. ТСПУ умеет ловить эту сигнатуру по JA3-отпечатку клиента и режет соединение TCP RST’ом ещё до завершения handshake’а. Никакие смена порта (включая 443/TCP) и UDP-режим не помогают — сигнатура ловится на содержимом пакета, а не на транспорте.
Обвязки вроде obfsproxy, stunnel, xor-patch теоретически маскируют OpenVPN-handshake под обычный TLS, но коммерческие VPN-сервисы такие конфигурации практически не предлагают, а у пользователя руки доходят редко.
WireGuard
WireGuard — современный UDP-протокол VPN от Джейсона Доненфельда (Jason A. Donenfeld), включён в Linux mainline с ядра 5.6 в 2020 году. Минимализм: 4 000 строк кода, фиксированный набор cryptographic primitives (Curve25519, ChaCha20-Poly1305, BLAKE2s), никаких переговоров о cipher suite.
Проблема: первый UDP-пакет WireGuard всегда имеет фиксированный размер 148 байт и magic-bytes по конкретным смещениям. ТСПУ ловит эту сигнатуру тривиально — никакого ML, никаких эвристик, просто статическая проверка. С 2023 года в РФ нативный WireGuard на мобильных операторах фактически не подключается.
IKEv2/IPsec
IKEv2/IPsec — это связка из протокола обмена ключами IKEv2 (RFC 7296) и транспортного протокола ESP/AH. Используется как стандарт VPN в macOS, iOS, Windows через встроенные клиенты. Хорошая мобильность (MOBIKE — RFC 4555 для смены IP без разрыва туннеля).
Проблема: ISAKMP-handshake в первом UDP-пакете на порт 500 имеет очевидную сигнатуру. ТСПУ режет UDP/500 и UDP/4500 (NAT-traversal) полностью, без анализа содержимого. Транспорт TCP для IKEv2/IPsec не предусмотрен стандартом.
Технические карточки этих протоколов — на странице /protocols/: OpenVPN, WireGuard, IKEv2. Прямое сравнение блокирующихся протоколов с современными — в разборах WireGuard vs OpenVPN, OpenVPN vs VLESS Reality.
Категория 2: обфусцированные протоколы
Это «следующее поколение» классики — те же протоколы, но с надстройкой, ломающей сигнатурное детектирование DPI.
AmneziaWG
AmneziaWG — модификация WireGuard от команды AmneziaVPN. Сама криптография идентична upstream (Curve25519, ChaCha20-Poly1305), меняется только wire format: добавляются junk-пакеты в начале handshake, рандомизируются длины первых сообщений, ломается фиксированный 148-байтный отпечаток первого пакета.
С точки зрения пользователя AmneziaWG — это WireGuard, на который ТСПУ не реагирует. Скорость и latency сопоставимы с upstream (накладные расходы на обфускацию < 5%), стабильность на мобильных операторах в РФ — высокая.
Сильное преимущество — открытый код и официальный клиент AmneziaVPN, который умеет поднимать VPN не только на коммерческой инфраструктуре, но и на собственном VPS пользователя за $4–5 в месяц. Если вы знаете, как подключиться по SSH и запустить bash-скрипт — это самый дешёвый и приватный путь.
Прямое сравнение — AmneziaWG vs WireGuard.
Shadowsocks-2022
Shadowsocks существует с 2012 года как простой SOCKS5-туннель с шифрованием. Классические версии (aes-256-cfb, потом chacha20-ietf-poly1305) уже несколько лет ловятся entropy-эвристиками — у зашифрованного трафика характерно высокая энтропия первых байт.
Shadowsocks-2022 (AEAD-2022) — это набор обновлённых cipher-схем, опубликованный командой shadowsocks-rust в 2022 году. Использует BLAKE3 для KDF, ChaCha20-Poly1305 как primary AEAD, и новый формат заголовков с встроенным timestamp против replay-атак. Главное — рандомизированный первый пакет и защита от entropy-fingerprinting.
В России 2026 Shadowsocks-2022 работает у большинства операторов. Это самый лёгкий протокол для self-hosted решений (Outline, x-ui, marzban), особенно если важна простота настройки.
Прямые сравнения: Shadowsocks-2022 vs VLESS Reality, Hysteria 2 vs Shadowsocks-2022.
Trojan-GFW
Trojan-GFW — протокол, разработанный в 2017 году с явной целью обхода Great Firewall of China. Идея: туннель имитирует обычный HTTPS-сайт, использует настоящий TLS-сертификат от Let’s Encrypt и при активном пробинге сервер ведёт себя как настоящий веб-сервер (отдаёт реальную HTML-страницу).
В отличие от Reality, Trojan-GFW требует от провайдера собственный домен и сертификат, а также реальный fallback-веб-сервер (часто это nginx с какой-нибудь дефолтной страницей). Это делает Trojan дороже в эксплуатации, но и более «честным» с точки зрения маскировки — на пробинг сервер действительно отвечает HTML, а не TLS-handshake’ом к чужому сайту.
В РФ 2026 работает стабильно у большинства операторов. Используется реже Reality, потому что инфраструктура сложнее.
Сравнение — Trojan-GFW vs VLESS Reality.
Категория 3: маскирующиеся под HTTPS
Это самая интересная группа — протоколы, которые не пытаются «прятать» VPN-трафик, а становятся неотличимыми от обычного TLS-handshake’а к публичному сайту.
VLESS Reality
VLESS Reality — state-of-the-art в 2026 году. Это режим TLS-handshake, изобретённый в проекте xray-core в 2023 году. Принцип работы:
- Клиент устанавливает TLS-соединение к VPN-серверу. В TLS ClientHello он указывает SNI существующего публичного домена (microsoft.com, cloudflare.com, www.google.com).
- Сервер VPN видит ClientHello, проверяет криптографическую подпись клиента (Reality-public-key). Если подпись валидна — обслуживает как VPN. Если нет — прозрачно проксирует запрос к настоящему microsoft.com и возвращает его реальный сертификат.
- ТСПУ видит со стороны: обычный TLS-handshake к whitelisted-домену, JA3-отпечаток как у Chrome или Firefox (за счёт уTLS-библиотеки на клиенте), сертификат — реальный сертификат целевого домена.
- Внутри установленного TLS-канала клиент посылает VPN-команды.
Главная фишка: блокировать Reality на уровне DPI = блокировать любой HTTPS-трафик к microsoft.com / cloudflare.com / google.com. Это технически невозможно без массовых ложных срабатываний, поэтому ТСПУ Reality пропускает.
Бэкенд — xray-core. Клиенты с поддержкой Reality: AmneziaVPN, Hiddify, NekoBox, V2RayN, Karing. Подробный технический разбор — в отдельной статье. Сравнение с альтернативами — VLESS Reality vs WireGuard, AmneziaWG vs VLESS Reality.
Hysteria 2
Hysteria 2 (Hy2) — протокол поверх QUIC (UDP с встроенным TLS 1.3 и congestion control), переписанный с нуля в 2023 году. Главная особенность — собственный congestion control «Brutal», который игнорирует стандартный QUIC-backoff и насыщает канал даже при значительных потерях пакетов.
Что это даёт пользователю в РФ:
- Высокая скорость на нестабильных соединениях — мобильный интернет в метро, Wi-Fi в кафе. Hysteria может выжимать максимум канала там, где TCP-протоколы откатываются на минимальный bitrate.
- Обфускация под обычный HTTP/3-трафик — на 2026 году HTTP/3 составляет около 30% мирового веба, отличить Hysteria 2 от легитимного QUIC-соединения сигнатурно — задача нетривиальная.
Минусы: UDP-фильтры на мобильных операторах режут не Hysteria специально, а весь нестандартный UDP. На МТС и МегаФон в часы пиковой нагрузки Hysteria может уходить в нестабильность; на Tele2 и домашних провайдерах — обычно работает.
Сравнение — Hysteria 2 vs VLESS Reality.
Транспорты-обёртки
Помимо самих протоколов есть второй слой — транспорт, который их переносит. В xray-core и sing-box это конфигурируется отдельно:
- WebSocket + TLS — VPN-туннель упакован в обычное WebSocket-соединение к серверу (
wss://). Можно поставить за CDN (Cloudflare) и спрятать реальный IP сервера. Минус — overhead на упаковку. - gRPC + TLS — то же самое, но через gRPC-stream. Чуть эффективнее WebSocket, но требует более тонкой настройки.
- HTTPUpgrade — обходит CDN-ограничения на WebSocket, выглядит как обычный HTTP/1.1 upgrade-запрос.
Эти транспорты используются поверх VLESS, Trojan, Shadowsocks. Они не меняют сам протокол, но добавляют дополнительный слой маскировки. На 2026 — стандартная практика для self-hosted VPN.
Матрица «что работает у какого оператора»
Реальные данные на апрель-май 2026 (мониторинг каждые 4 часа, см. методику):
| Протокол | МТС | МегаФон | Билайн | Т2 | Дом.ру |
|---|---|---|---|---|---|
| VLESS Reality | работает | работает | работает | работает | работает |
| AmneziaWG | работает | работает | работает | работает | работает |
| Shadowsocks-2022 | работает | работает | работает | работает | работает |
| Trojan-GFW | работает | работает | работает | работает | работает |
| Hysteria 2 | нестабильно | нестабильно | работает | работает | работает |
| WireGuard (native) | не работает | не работает | не работает | не работает | не работает |
| OpenVPN | не работает | не работает | не работает | не работает | не работает |
| IKEv2/IPsec | не работает | не работает | не работает | не работает | не работает |
«Нестабильно» у Hysteria 2 на МТС/МегаФон означает, что в часы пиковой нагрузки (вечер, выходные) подключение может рваться или сильно деградировать по скорости. У Билайна, Т2 и домашних провайдеров — обычно работает.
Свежие данные по конкретным VPN-сервисам — в рейтинге на главной, он автоматически обновляется по реальным замерам.
Как выбрать: матрица «требование → протокол»
Простая логика для основных сценариев в РФ-2026:
| Требование | Рекомендация |
|---|---|
| Нужна максимальная стабильность, минимум возни | VLESS Reality на коммерческом сервисе на стеке xray-core. Сравнить актуальные тристейты — в рейтинге на главной. |
| Хочется self-host, не платить подписку | AmneziaWG или Shadowsocks-2022 на своём VPS. Setup за час, $4–5/мес за VPS. |
| Высокая скорость на мобильном интернете в плохой сети | Hysteria 2 — выжимает максимум канала, но проверь на своём операторе. |
| Работа за корпоративным NAT, прокси-сервером | VLESS Reality или Trojan-GFW через TCP/443 — выглядят как обычный HTTPS. |
| Параноидальная приватность (журналистика, активизм) | Shadowsocks-2022 на собственном VPS в Швейцарии/Панаме + Tor поверх. Без коммерческих сервисов. |
| Несколько устройств в семье | AmneziaWG на роутере (Keenetic с поддержкой AWG-патча) или коммерческий VPN с 5+ устройствами в подписке. |
| Просто открыть Instagram на телефоне | Любой сервис с VLESS Reality. Durev, Amnezia, Liberty, PlusOne — все подойдут. |
| Хочется протестировать несколько протоколов | Hiddify или Karing с импортом нескольких подписок — переключаешься между серверами в один клик. |
Практические советы по клиентам
Клиент — это GUI-приложение, которое инкапсулирует VPN-движок (xray-core или sing-box) и упрощает импорт конфигурации. На 2026 году разумный выбор по платформам:
- iOS — Karing (sing-box, бесплатный, есть в App Store с турецкого/армянского аккаунта), Shadowrocket (платный, $2.99, многолетний стандарт). Оба умеют VLESS Reality, Trojan, Shadowsocks-2022, Hysteria 2.
- Android — AmneziaVPN (есть в F-Droid и Google Play, поддерживает AmneziaWG и Reality), NekoBox (sing-box, мощный, для продвинутых), Hiddify (xray-core, простой UI).
- Windows — V2RayN (xray-core, классика), Hiddify (более новый, удобнее), Streisand.
- macOS — Hiddify, V2RayN, Streisand.
- Linux — Outline-client для Shadowsocks, sing-box CLI для всего остального.
- Роутер — Keenetic с патчем под AmneziaWG, либо OpenWrt с x-ui-серверной частью и client-side настройкой на каждом девайсе.
Полный каталог клиентов с pros/cons — на странице /apps/.
Что дальше: куда движутся протоколы в 2026-2027
Гонка обфускации не останавливается. Что появилось в 2025 и активно развивается:
MASQUE
MASQUE (Multiplexed Application Substrate over QUIC Encryption) — драфт IETF, разрабатываемый с 2020 года, в 2025 году получивший первые production-имплементации в Cloudflare и Google. Идея: туннелировать произвольный TCP/UDP-трафик через HTTP/3 CONNECT-method, используя QUIC как транспорт. Для DPI это выглядит как обычное HTTP/3-соединение — то же, что и любой современный браузер.
Если MASQUE станет массовым (на 2026 году в продакшене он у Cloudflare WARP), это создаст ещё один класс анти-DPI протоколов, ловить которые без блокировки всего HTTP/3 будет невозможно.
ECH (Encrypted Client Hello)
ECH — расширение TLS 1.3, при котором весь ClientHello (включая SNI) шифруется ключом сервера, опубликованным в DNS. Преемник ESNI. На 2026 году ECH катит Cloudflare, частично Google и Firefox, но широкого внедрения у произвольных хостингов ещё нет.
Если ECH станет универсальным, главная информационная утечка TLS — поле SNI — будет закрыта, и DPI потеряет основной инструмент классификации. Когда это случится — открытый вопрос; РКН будет сопротивляться (вероятно, через блокировку DNS-резолверов, отдающих ECH-ключи).
Утилизация HTTP/3 и WebSocket
Простая тенденция: чем больше легитимного трафика идёт по HTTP/3 и WebSocket, тем сложнее DPI отличить VPN-туннель от обычного веб-соединения. К 2026 году HTTP/3 даёт ~30% веба, WebSocket — повсеместно в SaaS-приложениях. Все современные anti-DPI протоколы (VLESS Reality, Hysteria 2, Trojan-GFW) пользуются этим — маскируются под массовый легитимный трафик.
Итог
- Классические протоколы (WireGuard, OpenVPN, IKEv2) в РФ 2026 не работают. Не пытайтесь их использовать без обфускации.
- VLESS Reality — основной выбор для устойчивого VPN в России. Работает у всех операторов, маскируется под TLS к публичным сайтам.
- AmneziaWG — отличная альтернатива для тех, кто хочет self-host или знаком с WireGuard.
- Shadowsocks-2022 — лёгкий протокол для своего VPS, минимум настроек.
- Hysteria 2 — для тех, кому критична скорость на нестабильном мобильном канале.
- Trojan-GFW — если важна «честная» маскировка под HTTPS с реальным fallback-сайтом.
Полная техническая документация по каждому протоколу — на странице /protocols/. Если нужно прямое сравнение двух конкретных протоколов — каталог /compare/ (12 курированных пар).
Связанные статьи
- VPN в России 2026: полный гид по обходу блокировок
- ТСПУ в 2026 — что это такое и как работает DPI Роскомнадзора
- VLESS Reality в 2026 — что это такое и почему пробивает блокировки
- Какой VPN работает в России в 2026 — полный гайд
- Shadowsocks vs VLESS — что выбрать в 2026
- WireGuard vs OpenVPN vs VLESS — сравнение 2026
§ FAQ
Частые вопросы
[ + ] Какой VPN-протокол лучше всего работает в России в 2026?
[ + ] Почему OpenVPN перестал работать?
[ + ] Что такое VLESS Reality и почему его рекомендуют?
читать дальше
Похожие статьи
-
Гайды
Asus Merlin firmware + VPN 2026: продвинутая настройка
Прошивка Asuswrt-Merlin на роутерах Asus RT-AX: OpenVPN-клиент, WireGuard, policy routing. Что работает в России 2026, почему xray-роутер всё равно нужен.
-
Гайды
ChatGPT, Claude, Gemini из России 2026: VPN и обход геоблокировок
OpenAI и Anthropic блокируют российские IP, Gemini ограничен частично. Разбираем, какой VPN нужен для каждого LLM-сервиса и почему важна гео сервера.
-
Гайды
AmneziaWG настройка: сервер и клиент для России 2026
Гайд по AmneziaWG в 2026: установка сервера на Linux VPS, генерация конфигов через AmneziaVPN GUI, импорт в мобильные клиенты Android и iOS. С нюансами обхода ТСПУ.