Народный

Сравнение VPN-протоколов · 2026

Trojan-GFW vs WireGuard

Сравнение двух VPN-протоколов с точки зрения работы в России 2026: транспорт, шифрование, устойчивость к ТСПУ, реальные сценарии использования.

Trojan-GFW (Trojan over TLS)

Trojan-GFW

работает в РФ 2017

VPN через TLS-туннель с реальным fallback HTTPS-сайтом — DPI не отличает

паспорт протокола →

WireGuard

WireGuard

блокируется ТСПУ 2017

Современный высокоскоростной VPN-протокол — но без обфускации

паспорт протокола →

Вердикт для РФ 2026

Выбираем Trojan-GFW

Работает в РФ. DPI видит обычный HTTPS-трафик к легитимному домену с реальным сертификатом. Неавторизованные запросы реально отдаются с web-сервера на том же порту.

WireGuard: Блокируется TSPU. Первый handshake-пакет имеет фиксированную сигнатуру (message type 1), которую DPI детектирует за миллисекунды.

сравнительная таблица

Параметры

параметр Trojan-GFW WireGuard
Год 2017 2017
Транспорт TCP UDP
Шифрование TLS 1.2/1.3 (стандартный server cert) ChaCha20-Poly1305 + Curve25519 + BLAKE2s + SipHash24
Обфускация Полный TLS-handshake с настоящим сертификатом; неавторизованные запросы проксируются на fallback HTTPS-сайт Нет
Open-source да да
Статус в РФ 2026 работает в РФ блокируется ТСПУ

Trojan-GFW

плюсы

  • + Использует настоящий TLS-сертификат (Let's Encrypt) — не distinguishable от обычного HTTPS
  • + Fallback: неавторизованные запросы реально отдаются с веб-сервера на 443 порту
  • + Прост в настройке: nginx + trojan-server, всё на 443 порту
  • + Стабильная работа в Китае с 2017 года, в РФ — с 2022

минусы

  • − Только TCP — на сетях с QoS на TCP может быть медленнее, чем UDP-протоколы
  • − Нужен валидный домен и сертификат (бесплатно через Let's Encrypt)
  • − Predesessor — менее активная разработка чем у Reality (но протокол стабильный)

WireGuard

плюсы

  • + Самый быстрый VPN-протокол: ~5x быстрее OpenVPN на gigabit-каналах
  • + В ядре Linux с 5.6, в FreeBSD, поддержка во всех мобильных OS
  • + Минимальная кодовая база (~4000 строк против 100k+ у OpenVPN)
  • + Современная криптография без legacy-алгоритмов

минусы

  • − Стандартный handshake детектируется DPI за миллисекунды
  • − Только UDP — в сетях с UDP-блокировкой не работает вообще
  • − Не поддерживает динамическую IP-адресацию из коробки
  • − В РФ напрямую не работает — нужны патчи (AmneziaWG)

Детали

Trojan-GFW

Trojan-GFW (Great FireWall) появился в 2017 году как ответ на блокировки в Китае. Идея: вместо имитации TLS-handshake (что делают Cloak, V2Ray-TLS), Trojan использует НАСТОЯЩИЙ HTTPS-сервер. Клиент устанавливает TLS-сессию с реальным доменом и сертификатом, и только после успешного TLS-handshake отправляет ключ-пароль (32 байта в начале первого application-data пакета). Если ключ совпадает — соединение проксируется в VPN; если нет — соединение перенаправляется на fallback HTTPS-сервер (обычно nginx с реальным сайтом). Снаружи это выглядит как обычный HTTPS-трафик: те же сертификаты, те же TLS-параметры, тот же ответ от веб-сервера для случайных подключений.

Где используется: Self-host VPN с минимальной настройкой. Хорошая альтернатива Reality для тех, у кого уже есть HTTPS-сервер.

WireGuard

WireGuard — это VPN-протокол, разработанный Джейсоном Доненфельдом и принятый в Linux 5.6 в 2020 году. По бенчмаркам в 3-5 раз быстрее OpenVPN, с гораздо меньшей кодовой базой и современной криптой. Однако его handshake идентичен между всеми реализациями: первый пакет всегда содержит type=1 в первом байте и имеет фиксированную длину 148 байт. Российский ТСПУ научился детектировать эту сигнатуру в 2023-2024 и режет соединение на handshake. Для обхода используют AmneziaWG (WireGuard с junk-пакетами) или прячут WireGuard внутри другого протокола (например, Cloak, fragmented UDP, или через QUIC).

Где используется: Идеален для private VPN между серверами или для зарубежных пользователей. В РФ — только через обёртку (AmneziaWG, Cloak, Hysteria) или с самым высоким приоритетом trustless TLS-tunneling.