Народный

§ протокол · 2022

ShadowTLS

TLS-handshake hijacking — старший брат Reality, проще в настройке

работает в РФ

Описание

ShadowTLS появился в 2022 году в Iran-community как ответ на нарастающую активность DPI-системы IRGC. Идея: вместо того чтобы маскировать свой трафик под TLS (как делает Trojan-GFW), он буквально перехватывает рукопожатие к настоящему whitelist-сайту — например, microsoft.com или cloudflare.com — и пропускает его до клиента. После handshake начинается полезная нагрузка Shadowsocks-2022 inside. Для DPI это выглядит как обычная HTTPS-сессия к легитимному ресурсу. В сравнении с VLESS Reality архитектурный приём похож (TLS-stealing), но ShadowTLS — отдельный TCP-wrapper, которому скармливается любой подпроток, тогда как Reality встроен в xray-core напрямую и работает только с VLESS. На 2026 год активно поддерживается в sing-box, shadowsocks-rust и leaf; третья версия (v3, 2024) закрывает active probing атаки, которые ломали v1/v2. В РФ используется как «второй контур» когда VLESS Reality считается слишком сложной для самостоятельного хостинга.

В России — работает в РФ

Работает: ТСПУ видит легитимный TLS handshake к microsoft.com / cloudflare.com. Активно используется как alt-Reality в РФ.

Где используется

Self-host для пользователей хотящих простоту Reality без xray-core стека; обычно в связке с SS-2022.

Поддерживаемые реализации

  • shadow-tls
  • sing-box
  • shadowsocks-rust
  • leaf

плюсы

  • + Простота настройки (Reality + Shadowsocks-2022 сложнее)
  • + Не требует своего домена/сертификата
  • + Поддерживает любой Shadowsocks-cipher после TLS-wrap
  • + v3 версия закрывает active probing атаки

минусы

  • TLS-wrap добавляет 1-2 round-trip к latency
  • Требует honest whitelist-домен (если выбрать blacklisted — мгновенный детект)
  • Менее «зрелый» чем Reality (меньше клиентских реализаций)

похожие протоколы