Народный

Сравнение VPN-протоколов · 2026

OpenVPN vs Shadowsocks-2022

Сравнение двух VPN-протоколов с точки зрения работы в России 2026: транспорт, шифрование, устойчивость к ТСПУ, реальные сценарии использования.

OpenVPN

OpenVPN

блокируется ТСПУ 2001

Зрелый, но устаревший по обфускации стандарт — без оболочки в РФ не работает

паспорт протокола →

Shadowsocks AEAD-2022

Shadowsocks-2022

работает в РФ 2022

Обновлённый Shadowsocks с честной криптой и устойчивостью к replay/fingerprinting

паспорт протокола →

Вердикт для РФ 2026

Выбираем Shadowsocks-2022

Не блокируется TSPU. Отличается от классического Shadowsocks (SIP002) рандомизацией pattern первого пакета и заменой устаревшей salt-схемы.

OpenVPN: Блокируется TSPU. JA3-fingerprint OpenSSL-сессии однозначно идентифицирует OpenVPN на handshake. Дополнительно DPI ловит характерный pattern HMAC packet в начале сессии.

сравнительная таблица

Параметры

параметр OpenVPN Shadowsocks-2022
Год 2001 2022
Транспорт UDP, TCP TCP, UDP
Шифрование AES-256-GCM / ChaCha20-Poly1305 (через OpenSSL) 2022-blake3-aes-128-gcm / 2022-blake3-aes-256-gcm / 2022-blake3-chacha20-poly1305
Обфускация Нет (есть отдельные обёртки: openvpn-scramble, obfsproxy, stunnel) Бинарный формат без HTTP-маски, рандомизированная длина первого пакета (RFC-2022)
Open-source да да
Статус в РФ 2026 блокируется ТСПУ работает в РФ

OpenVPN

плюсы

  • + Зрелая кодовая база, аудиты безопасности, RFC-документация
  • + Гибкая конфигурация: TCP/UDP, любой порт, мост (bridge) или tun
  • + Десятилетия совместимости с любым VPN-провайдером и роутером
  • + Поддерживает 2FA, certificate-pinning, custom CA

минусы

  • − JA3-fingerprint OpenSSL легко детектируется ML-классификаторами
  • − DPI ловит pattern HMAC-init pакета даже на нестандартных портах
  • − Тяжёлый код-база (~100k строк) vs WireGuard (~4k)
  • − В 4-5 раз медленнее WireGuard на gigabit

Shadowsocks-2022

плюсы

  • + Закрывает все известные атаки на классический Shadowsocks (replay, salt reuse, length-based DPI)
  • + Простой в настройке, как обычный SS — но с современной криптой
  • + Работает поверх TCP и UDP
  • + Низкая overhead vs Reality — меньше CPU на сервере

минусы

  • − Совместимость только с обновлёнными клиентами (NekoBox, sing-box, Outline ≥ 2024)
  • − Не выглядит как «легитимный» трафик — выглядит как «случайные байты», что само по себе может стать heuristic-сигналом
  • − Менее обфусцирован чем Reality, против будущих ML-классификаторов слабее

Детали

OpenVPN

OpenVPN — старейший широко используемый VPN-протокол. В 2001-2020 годах был де-факто стандартом для коммерческих VPN-провайдеров. Все основные коммерческие VPN (NordVPN, ExpressVPN, Surfshark, Proton VPN, Mullvad) поддерживают его. Однако к 2024 году российский ТСПУ научился детектировать OpenVPN-handshake даже на random-портах через JA3-fingerprint OpenSSL-сессии и характерный pattern HMAC packet. Из-за этого все коммерческие VPN, использующие OpenVPN без дополнительной обёртки (например, ExpressVPN, NordVPN, Proton VPN), в РФ напрямую не работают. Обёртки типа openvpn-scramble, stunnel или obfsproxy частично решают проблему, но требуют отдельной настройки.

Где используется: Внутренние корпоративные VPN, домашняя сеть, IT-инфраструктура. Для обхода блокировок в РФ — только с обёрткой (Cloak, stunnel) или через QUIC-туннель.

Shadowsocks-2022

Shadowsocks-2022 — это major-update классического протокола, выпущенный в 2022 году после исследований, показавших уязвимости старой схемы (особенно повторное использование salt и предсказуемая длина первого пакета). Новая версия использует blake3-производный keying, отказывается от устаревших шифров и рандомизирует длину первого пакета, что закрывает большинство DPI-векторов 2018-2021 годов. На 2026 год активно поддерживается ядрами sing-box и xray-core; используется в Outline (Jigsaw/Google) с обновлением 2024 года и в AmneziaVPN.

Где используется: Лёгкий self-host VPN, отлично для CDN-frontend сценариев. В РФ работает на всех замеренных сетях.