Народный

Сравнение VPN-протоколов · 2026

Shadowsocks-2022 vs WireGuard

Сравнение двух VPN-протоколов с точки зрения работы в России 2026: транспорт, шифрование, устойчивость к ТСПУ, реальные сценарии использования.

Shadowsocks AEAD-2022

Shadowsocks-2022

работает в РФ 2022

Обновлённый Shadowsocks с честной криптой и устойчивостью к replay/fingerprinting

паспорт протокола →

WireGuard

WireGuard

блокируется ТСПУ 2017

Современный высокоскоростной VPN-протокол — но без обфускации

паспорт протокола →

Вердикт для РФ 2026

Выбираем Shadowsocks-2022

Не блокируется TSPU. Отличается от классического Shadowsocks (SIP002) рандомизацией pattern первого пакета и заменой устаревшей salt-схемы.

WireGuard: Блокируется TSPU. Первый handshake-пакет имеет фиксированную сигнатуру (message type 1), которую DPI детектирует за миллисекунды.

сравнительная таблица

Параметры

параметр Shadowsocks-2022 WireGuard
Год 2022 2017
Транспорт TCP, UDP UDP
Шифрование 2022-blake3-aes-128-gcm / 2022-blake3-aes-256-gcm / 2022-blake3-chacha20-poly1305 ChaCha20-Poly1305 + Curve25519 + BLAKE2s + SipHash24
Обфускация Бинарный формат без HTTP-маски, рандомизированная длина первого пакета (RFC-2022) Нет
Open-source да да
Статус в РФ 2026 работает в РФ блокируется ТСПУ

Shadowsocks-2022

плюсы

  • + Закрывает все известные атаки на классический Shadowsocks (replay, salt reuse, length-based DPI)
  • + Простой в настройке, как обычный SS — но с современной криптой
  • + Работает поверх TCP и UDP
  • + Низкая overhead vs Reality — меньше CPU на сервере

минусы

  • − Совместимость только с обновлёнными клиентами (NekoBox, sing-box, Outline ≥ 2024)
  • − Не выглядит как «легитимный» трафик — выглядит как «случайные байты», что само по себе может стать heuristic-сигналом
  • − Менее обфусцирован чем Reality, против будущих ML-классификаторов слабее

WireGuard

плюсы

  • + Самый быстрый VPN-протокол: ~5x быстрее OpenVPN на gigabit-каналах
  • + В ядре Linux с 5.6, в FreeBSD, поддержка во всех мобильных OS
  • + Минимальная кодовая база (~4000 строк против 100k+ у OpenVPN)
  • + Современная криптография без legacy-алгоритмов

минусы

  • − Стандартный handshake детектируется DPI за миллисекунды
  • − Только UDP — в сетях с UDP-блокировкой не работает вообще
  • − Не поддерживает динамическую IP-адресацию из коробки
  • − В РФ напрямую не работает — нужны патчи (AmneziaWG)

Детали

Shadowsocks-2022

Shadowsocks-2022 — это major-update классического протокола, выпущенный в 2022 году после исследований, показавших уязвимости старой схемы (особенно повторное использование salt и предсказуемая длина первого пакета). Новая версия использует blake3-производный keying, отказывается от устаревших шифров и рандомизирует длину первого пакета, что закрывает большинство DPI-векторов 2018-2021 годов. На 2026 год активно поддерживается ядрами sing-box и xray-core; используется в Outline (Jigsaw/Google) с обновлением 2024 года и в AmneziaVPN.

Где используется: Лёгкий self-host VPN, отлично для CDN-frontend сценариев. В РФ работает на всех замеренных сетях.

WireGuard

WireGuard — это VPN-протокол, разработанный Джейсоном Доненфельдом и принятый в Linux 5.6 в 2020 году. По бенчмаркам в 3-5 раз быстрее OpenVPN, с гораздо меньшей кодовой базой и современной криптой. Однако его handshake идентичен между всеми реализациями: первый пакет всегда содержит type=1 в первом байте и имеет фиксированную длину 148 байт. Российский ТСПУ научился детектировать эту сигнатуру в 2023-2024 и режет соединение на handshake. Для обхода используют AmneziaWG (WireGuard с junk-пакетами) или прячут WireGuard внутри другого протокола (например, Cloak, fragmented UDP, или через QUIC).

Где используется: Идеален для private VPN между серверами или для зарубежных пользователей. В РФ — только через обёртку (AmneziaWG, Cloak, Hysteria) или с самым высоким приоритетом trustless TLS-tunneling.