Народный

Сравнение VPN-протоколов · 2026

ShadowTLS vs VLESS Reality

Сравнение двух VPN-протоколов с точки зрения работы в России 2026: транспорт, шифрование, устойчивость к ТСПУ, реальные сценарии использования.

ShadowTLS (TLS-handshake hijacking proxy)

ShadowTLS

работает в РФ 2022

TLS-handshake hijacking — старший брат Reality, проще в настройке

паспорт протокола →

VLESS over REALITY

VLESS Reality

работает в РФ 2023

Идеальная маскировка под trusted TLS-handshake — DPI не отличает от реального сайта

паспорт протокола →

Вердикт для РФ 2026

Выбираем VLESS Reality

Не детектируется ТСПУ. Handshake байт-в-байт совпадает с TLS-сессией к легитимному домену (yandex.ru, vk.com и т.п.), который VPN-провайдер выбирает как fallback.

ShadowTLS: Работает: ТСПУ видит легитимный TLS handshake к microsoft.com / cloudflare.com. Активно используется как alt-Reality в РФ.

сравнительная таблица

Параметры

параметр ShadowTLS VLESS Reality
Год 2022 2023
Транспорт TCP TCP
Шифрование ChaCha20-Poly1305 (на уровне SS) поверх hijacked TLS handshake ChaCha20-Poly1305 / AES-128-GCM (XTLS-Vision)
Обфускация Перехватывает TLS-handshake к реальному whitelist-сайту, после handshake пропускает свой трафик Стелс под trusted TLS — handshake крадётся у реального whitelist-сайта
Open-source да да
Статус в РФ 2026 работает в РФ работает в РФ

ShadowTLS

плюсы

  • + Простота настройки (Reality + Shadowsocks-2022 сложнее)
  • + Не требует своего домена/сертификата
  • + Поддерживает любой Shadowsocks-cipher после TLS-wrap
  • + v3 версия закрывает active probing атаки

минусы

  • − TLS-wrap добавляет 1-2 round-trip к latency
  • − Требует honest whitelist-домен (если выбрать blacklisted — мгновенный детект)
  • − Менее «зрелый» чем Reality (меньше клиентских реализаций)

VLESS Reality

плюсы

  • + Не нужен собственный TLS-сертификат — Reality использует sertификат whitelist-сайта
  • + DPI/ML-классификаторы видят легитимный TLS-handshake, без отличий от настоящего
  • + Активная разработка, де-факто стандарт для обхода ТСПУ в 2024-2026
  • + Поддержка XTLS-Vision (zero-copy), почти нулевые накладные расходы

минусы

  • − Нужен правильно выбранный fallback-домен — некоторые комбинации детектируются
  • − Сложнее в настройке, чем готовые коммерческие протоколы
  • − Запрос к fallback-домену реально проходит — fallback должен быть «honest» whitelist-сайтом

Детали

ShadowTLS

ShadowTLS появился в 2022 году в Iran-community как ответ на нарастающую активность DPI-системы IRGC. Идея: вместо того чтобы маскировать свой трафик под TLS (как делает Trojan-GFW), он буквально перехватывает рукопожатие к настоящему whitelist-сайту — например, microsoft.com или cloudflare.com — и пропускает его до клиента. После handshake начинается полезная нагрузка Shadowsocks-2022 inside. Для DPI это выглядит как обычная HTTPS-сессия к легитимному ресурсу. В сравнении с VLESS Reality архитектурный приём похож (TLS-stealing), но ShadowTLS — отдельный TCP-wrapper, которому скармливается любой подпроток, тогда как Reality встроен в xray-core напрямую и работает только с VLESS. На 2026 год активно поддерживается в sing-box, shadowsocks-rust и leaf; третья версия (v3, 2024) закрывает active probing атаки, которые ломали v1/v2. В РФ используется как «второй контур» когда VLESS Reality считается слишком сложной для самостоятельного хостинга.

Где используется: Self-host для пользователей хотящих простоту Reality без xray-core стека; обычно в связке с SS-2022.

VLESS Reality

VLESS Reality появился в 2023 году как ответ на агрессивный DPI: китайский GFW и российский ТСПУ научились детектировать классические VPN-протоколы по TLS-fingerprint (JA3). Reality решает проблему радикально — клиент имитирует полноценный TLS-handshake к реальному «доверенному» сайту (например, yandex.ru), а сервер играет роль man-in-the-middle, который при правильной аутентификации перехватывает соединение, а при отсутствии — реально проксирует запрос дальше. Снаружи трафик ничем не отличается от обычного посещения этого сайта. Это делает Reality наиболее устойчивым к DPI на сегодня.

Где используется: Стандарт для self-hosted VPN в РФ и Иране, многие коммерческие провайдеры (Durev VPN, PlusOne VPN, VPN Generator) тоже на него перешли.