Народный

Сравнение VPN-протоколов · 2026

ShadowTLS vs Trojan-GFW

Сравнение двух VPN-протоколов с точки зрения работы в России 2026: транспорт, шифрование, устойчивость к ТСПУ, реальные сценарии использования.

ShadowTLS (TLS-handshake hijacking proxy)

ShadowTLS

работает в РФ 2022

TLS-handshake hijacking — старший брат Reality, проще в настройке

паспорт протокола →

Trojan-GFW (Trojan over TLS)

Trojan-GFW

работает в РФ 2017

VPN через TLS-туннель с реальным fallback HTTPS-сайтом — DPI не отличает

паспорт протокола →

Вердикт для РФ 2026

Выбираем ShadowTLS

Работает: ТСПУ видит легитимный TLS handshake к microsoft.com / cloudflare.com. Активно используется как alt-Reality в РФ.

Trojan-GFW: Работает в РФ. DPI видит обычный HTTPS-трафик к легитимному домену с реальным сертификатом. Неавторизованные запросы реально отдаются с web-сервера на том же порту.

сравнительная таблица

Параметры

параметр ShadowTLS Trojan-GFW
Год 2022 2017
Транспорт TCP TCP
Шифрование ChaCha20-Poly1305 (на уровне SS) поверх hijacked TLS handshake TLS 1.2/1.3 (стандартный server cert)
Обфускация Перехватывает TLS-handshake к реальному whitelist-сайту, после handshake пропускает свой трафик Полный TLS-handshake с настоящим сертификатом; неавторизованные запросы проксируются на fallback HTTPS-сайт
Open-source да да
Статус в РФ 2026 работает в РФ работает в РФ

ShadowTLS

плюсы

  • + Простота настройки (Reality + Shadowsocks-2022 сложнее)
  • + Не требует своего домена/сертификата
  • + Поддерживает любой Shadowsocks-cipher после TLS-wrap
  • + v3 версия закрывает active probing атаки

минусы

  • − TLS-wrap добавляет 1-2 round-trip к latency
  • − Требует honest whitelist-домен (если выбрать blacklisted — мгновенный детект)
  • − Менее «зрелый» чем Reality (меньше клиентских реализаций)

Trojan-GFW

плюсы

  • + Использует настоящий TLS-сертификат (Let's Encrypt) — не distinguishable от обычного HTTPS
  • + Fallback: неавторизованные запросы реально отдаются с веб-сервера на 443 порту
  • + Прост в настройке: nginx + trojan-server, всё на 443 порту
  • + Стабильная работа в Китае с 2017 года, в РФ — с 2022

минусы

  • − Только TCP — на сетях с QoS на TCP может быть медленнее, чем UDP-протоколы
  • − Нужен валидный домен и сертификат (бесплатно через Let's Encrypt)
  • − Predesessor — менее активная разработка чем у Reality (но протокол стабильный)

Детали

ShadowTLS

ShadowTLS появился в 2022 году в Iran-community как ответ на нарастающую активность DPI-системы IRGC. Идея: вместо того чтобы маскировать свой трафик под TLS (как делает Trojan-GFW), он буквально перехватывает рукопожатие к настоящему whitelist-сайту — например, microsoft.com или cloudflare.com — и пропускает его до клиента. После handshake начинается полезная нагрузка Shadowsocks-2022 inside. Для DPI это выглядит как обычная HTTPS-сессия к легитимному ресурсу. В сравнении с VLESS Reality архитектурный приём похож (TLS-stealing), но ShadowTLS — отдельный TCP-wrapper, которому скармливается любой подпроток, тогда как Reality встроен в xray-core напрямую и работает только с VLESS. На 2026 год активно поддерживается в sing-box, shadowsocks-rust и leaf; третья версия (v3, 2024) закрывает active probing атаки, которые ломали v1/v2. В РФ используется как «второй контур» когда VLESS Reality считается слишком сложной для самостоятельного хостинга.

Где используется: Self-host для пользователей хотящих простоту Reality без xray-core стека; обычно в связке с SS-2022.

Trojan-GFW

Trojan-GFW (Great FireWall) появился в 2017 году как ответ на блокировки в Китае. Идея: вместо имитации TLS-handshake (что делают Cloak, V2Ray-TLS), Trojan использует НАСТОЯЩИЙ HTTPS-сервер. Клиент устанавливает TLS-сессию с реальным доменом и сертификатом, и только после успешного TLS-handshake отправляет ключ-пароль (32 байта в начале первого application-data пакета). Если ключ совпадает — соединение проксируется в VPN; если нет — соединение перенаправляется на fallback HTTPS-сервер (обычно nginx с реальным сайтом). Снаружи это выглядит как обычный HTTPS-трафик: те же сертификаты, те же TLS-параметры, тот же ответ от веб-сервера для случайных подключений.

Где используется: Self-host VPN с минимальной настройкой. Хорошая альтернатива Reality для тех, у кого уже есть HTTPS-сервер.