Сравнение VPN-протоколов · 2026
AmneziaWG vs Shadowsocks-2022
Сравнение двух VPN-протоколов с точки зрения работы в России 2026: транспорт, шифрование, устойчивость к ТСПУ, реальные сценарии использования.
AmneziaWG (Amnezia WireGuard)
AmneziaWG
WireGuard с патчем против DPI — junk-пакеты + рандомизация handshake
паспорт протокола →Shadowsocks AEAD-2022
Shadowsocks-2022
Обновлённый Shadowsocks с честной криптой и устойчивостью к replay/fingerprinting
паспорт протокола →Вердикт для РФ 2026
Выбираем AmneziaWG
Обходит TSPU: стандартный WireGuard детектируется по типу-1 сообщения, AmneziaWG подмешивает рандомные junk-пакеты перед handshake и меняет signature first-packet'а.
Shadowsocks-2022: Не блокируется TSPU. Отличается от классического Shadowsocks (SIP002) рандомизацией pattern первого пакета и заменой устаревшей salt-схемы.
сравнительная таблица
Параметры
| параметр | AmneziaWG | Shadowsocks-2022 |
|---|---|---|
| Год | 2023 | 2022 |
| Транспорт | UDP | TCP, UDP |
| Шифрование | ChaCha20-Poly1305 (WireGuard-совместимый) | 2022-blake3-aes-128-gcm / 2022-blake3-aes-256-gcm / 2022-blake3-chacha20-poly1305 |
| Обфускация | Junk-пакеты + рандомизированные headers перед handshake, маскировка под произвольный UDP-трафик | Бинарный формат без HTTP-маски, рандомизированная длина первого пакета (RFC-2022) |
| Open-source | да | да |
| Статус в РФ 2026 | работает в РФ | работает в РФ |
AmneziaWG
плюсы
- + Скорость и простота настройки WireGuard — пакетные клиенты на всех платформах
- + Открытый код, форк официального wireguard-go
- + Совместимость с classic WireGuard в качестве клиента (с правильным параметром)
- + В РФ-сообществе — стандарт для self-host без xray-стека
минусы
- − Junk-пакеты увеличивают overhead (~5-10% накладных расходов)
- − Если параметры обфускации стандартные (известные defaults) — DPI может научиться детектировать
- − Требует правильного выбора Junk size и количества — слишком мало = детектируется, слишком много = заметно высокий traffic
Shadowsocks-2022
плюсы
- + Закрывает все известные атаки на классический Shadowsocks (replay, salt reuse, length-based DPI)
- + Простой в настройке, как обычный SS — но с современной криптой
- + Работает поверх TCP и UDP
- + Низкая overhead vs Reality — меньше CPU на сервере
минусы
- − Совместимость только с обновлёнными клиентами (NekoBox, sing-box, Outline ≥ 2024)
- − Не выглядит как «легитимный» трафик — выглядит как «случайные байты», что само по себе может стать heuristic-сигналом
- − Менее обфусцирован чем Reality, против будущих ML-классификаторов слабее
Детали
AmneziaWG
AmneziaWG появился в 2023 году как ответ российскому ТСПУ, который к тому моменту научился детектировать классический WireGuard по характеристикам первого handshake-пакета (фиксированный тип-1 message, предсказуемая длина). Команда Amnezia запатчила wireguard-go, добавив возможность отправлять перед handshake несколько случайных «junk» UDP-пакетов и изменять signature первого настоящего пакета. С точки зрения TSPU соединение выглядит как нерегулярный UDP-трафик, который сложно классифицировать. Это сохранило скоростные преимущества WireGuard (один из самых быстрых VPN-протоколов вообще) и одновременно обошло блокировку.
Где используется: Альтернатива Reality для тех, кому важна скорость UDP. Базовый протокол AmneziaVPN.
Shadowsocks-2022
Shadowsocks-2022 — это major-update классического протокола, выпущенный в 2022 году после исследований, показавших уязвимости старой схемы (особенно повторное использование salt и предсказуемая длина первого пакета). Новая версия использует blake3-производный keying, отказывается от устаревших шифров и рандомизирует длину первого пакета, что закрывает большинство DPI-векторов 2018-2021 годов. На 2026 год активно поддерживается ядрами sing-box и xray-core; используется в Outline (Jigsaw/Google) с обновлением 2024 года и в AmneziaVPN.
Где используется: Лёгкий self-host VPN, отлично для CDN-frontend сценариев. В РФ работает на всех замеренных сетях.