[{"data":1,"prerenderedAt":97},["ShallowReactive",2],{"article-61-hi":3,"related-61":68,"ArticleBody_OWXfSYT4tTYqxqqp1nrBCU7C8oLfdGW6ColorpBOW8g":92},{"id":4,"title":5,"slug":6,"content":7,"metaTitle":5,"metaDescription":8,"coverUrl":9,"views":10,"likes":11,"createdAt":12,"updatedAt":13,"category":14,"tags":19,"author":9,"tableOfContents":24,"locale":9,"translated":66,"indexable":67},61,"AmneziaWG vs VLESS vs Hysteria2: три главных протокола современности. Что выбрать?","amneziawg-vs-vless-vs-hysteria2-tri-glavnyh-protokola-sovremennosti-chto-vybrat","# AmneziaWG vs VLESS vs Hysteria2: три главных протокола современности. Что выбрать?\n\n>**Сразу же нужно прояснить один момент. Здесь будет сравнение протоколов, не гайд на какие-либо обходы и прочее. VPN - в первую очередь Виртуальная Приватная Сеть, а не попытка миграции вашего IP, банальный доступ к рабочей среде.**\n\nЭти три названия постоянно суют в один ряд и сравнивают в лоб друг с другом. А зря: устроены они\nсовершенно по-разному. Общее у них ровно одно: все трое умеют вести себя в сети так,\nчтобы их трафик было **трудно отличить от обычного веб-сёрфинга**. А вот **как**\nименно они этого добиваются - тут и расходятся три философии:\n\n- **AmneziaWG** - это **VPN**. Тот же WireGuard, но который прячет, что он WireGuard.\n- **VLESS (+ Reality)** - это **прокси**, который косплеит заход на обычный HTTPS-сайт.\n- **Hysteria2** - это **прокси поверх QUIC**, заточенный не столько прятаться, сколько выживать и разгоняться на убитом канале.\n\nВот эта развилка: «стереть приметы», «переодеться под сайт» или «переть напролом\nна любом канале» - и есть ключ ко всему. Она объясняет, почему у каждого именно\nтакие плюсы и именно такие неизбежные минусы(которые в любом случае есть у каждого из этих протоколов).\n\n**Кому пригодится:** если вы арендовали VPS и не знаете, что на нём поднять; если\nодин протокол «не взлетел» и хочется понять почему; или если просто задолбали эти\nтри модных слова и хочется наконец разобраться, чем они реально отличаются, это\nдля вас.\n\n> Дальше будет и по-простому на аналогиях, и технически с конфигами. Кому нужен только вывод, листайте в конец, там «короткий итог».\n\n---\n\n**Вообще я микроразработчик, со мной можно связаться как угодно, я открыт ко всему**\n\n**Сторонний мой проект: [Zapret2UI.](https://github.com/Asterlike/zapret2UI)\n\n---\n\n## Содержание\n\n1. [Что это такое, и почему это главные протоколы современности](#что-это-такое-и-почему-это-главные-протоколы-современности)\n2. [Коротко о каждом](#коротко-о-каждом)\n3. [Их главные отличия между друг другом](#их-главные-отличия-между-друг-другом)\n4. [Скорость при одинаковых условиях](#скорость-при-одинаковых-условиях)\n5. [Безопасность при одинаковых условиях](#безопасность-при-одинаковых-условиях)\n6. [Почему выбор клиента важен](#почему-выбор-клиента-важен)\n7. [Типичные ошибки: по каждому протоколу и общие](#типичные-ошибки)\n8. [Какой протокол подойдёт именно мне?](#какой-протокол-подойдёт-именно-мне)\n9. [Как развернуть?](#как-развернуть)\n10. [Короткий итог](#короткий-итог)\n\n[Источники и документация](#источники-и-документация)\n\n---\n\n## Что это такое и почему это главные протоколы современности\n\nНачнём с того, что их вообще роднит и почему именно эта тройка сейчас на слуху.\n\nОбычные VPN (WireGuard, OpenVPN, IPsec) делались с одной задачей: **шифровать**.\nЗапечатать письмо, чтобы по дороге его никто не прочитал. С этим они справляются\nотлично и по сей день. Но у них никогда не было второй задачи: **быть\nнезаметными**. Они и не скрывают, что они VPN: по «повадкам» соединения сразу видно,\nкакой это протокол.\n\n> Сейчас каждый старый протокол заметен по своим повадкам (размер пакетов, первые байты, характер рукопожатия). самая банальная вещь, но именно по этому они и устарели.\n\nТак вот, вся тройка - это три разных ответа на вопрос «как перестать выглядеть как\nклассический VPN». Отсюда и три философии:\n\n- **AmneziaWG:** «оставим быстрый WireGuard, но сотрём ему приметы». Не переодевается, просто перестаёт быть похожим на самого себя.\n- **VLESS + Reality:** «нарядим трафик так, чтобы его было не отличить от захода на обычный сайт». Переодевание под HTTPS.\n- **Hysteria2:** «пусть даже видят, мы всё равно будем быстрее и живучее на любом канале». Ставка на скорость и выживаемость, а не на маскировку.\n\nВсе три рабочие. Просто под разные задачи, и с разной ценой. Дальше по каждому:\nкак устроен, чем платит за плюсы и ради чего стоит терпеть минусы.\n\n---\n\n## Коротко о каждом\n\nСначала - общая табличка на один экран, потом по каждому «на пальцах» с плюсами и\nминусами. Конфиги и тюнинг вынесены в раздел [«Как развернуть?»](#как-развернуть),\nчтобы тут не мешалось.\n\n| | AmneziaWG | VLESS + Reality | Hysteria2 |\n|---|---|---|---|\n| Тип | VPN (L3, весь трафик) | Прокси (Xray-core) | Прокси поверх QUIC |\n| Транспорт | UDP | TCP / WS / gRPC / XHTTP / mKCP | QUIC (UDP) |\n| Крипто | WireGuard (Noise, ChaCha20-Poly1305) | TLS 1.3 через Reality | TLS 1.3 внутри QUIC |\n| Как прячется | Стирает приметы WireGuard + мусор-пакеты | Косплеит реальный HTTPS-сайт | Маскарад под HTTP/3 + Salamander |\n| Сильная сторона | Скорость и простота полноценного VPN | Незаметность | Работа на потерях и высоком пинге |\n| Ахиллесова пята | Живёт, только пока доступен UDP | Муторная настройка | Живёт, только пока доступен UDP/QUIC |\n| Настройка | Простая | Сложная | Средняя |\n| Лучший сценарий | Туннель «всё и сразу» на быстром канале | Тихий повседневный серфинг | Игры, звонки, стриминг, кривой канал |\n\n> Если совсем лень читать: **VLESS + Reality** самый незаметный и универсальный,\n> но возни больше всего. Дальше объясняю, почему так.\n\n### AmneziaWG - на пальцах\n\nAmneziaWG - это форк WireGuard от команды Amnezia. И это важно: **крипту он не\nтрогает вообще**. Тот же handshake на базе Noise, те же ключи Curve25519, то же\nшифрование ChaCha20-Poly1305. То есть вы получаете ровно ту же проверенную защиту и\nту же скорость WireGuard, а в версии 2.x есть даже ядерный модуль под Linux. Это\nпочти нативная производительность.\n\nВся соль в другом. У WireGuard слишком узнаваемая «походка»: пакеты фиксированного\nразмера, а первый байт прямо говорит, что это за сообщение. AmneziaWG эту «походку»\nразмывает четырьмя группами параметров:\n\n- **Jc / Jmin / Jmax, мусорные пакеты.** Перед рукопожатием AmneziaWG кидает `Jc`\n  случайных пакетов случайного размера. По аналогии: вы запускаете вперёд курьера\n  пачку случайных людей разного роста, чтобы нельзя было ткнуть пальцем «вот отсюда\n  началась доставка».\n- **S1 / S2, паддинг.** Подмешивает случайный мусор в пакеты рукопожатия. Их\n  фиксированный размер перестаёт быть уликой.\n- **H1 / H2 / H3 / H4, магические заголовки.** WireGuard пишет тип сообщения прямо\n  в открытую; AmneziaWG заменяет его на случайные значения, у каждого сервера свои.\n\nСуть: AmneziaWG **не переодевается в другой протокол**, он просто **стирает свои\nприметы и подмешивает шум**. Не «я - HTTPS», а «я - непонятно что, попробуй докажи».\n\n**Плюсы:**\n\n- Скорость и копеечная нагрузка WireGuard; в 2.x ядерный модуль, почти нативная производительность.\n- Это настоящий VPN на L3: заворачивает весь трафик, все приложения, без возни «настрой каждое по отдельности». Поднял - и вся система за туннелем.\n- Проверенная крипта без самодельщины.\n- Огонь-роуминг: сеть сменилась, сессия не порвалась.\n- Простая модель: пара ключей, конфиг, готово.\n\n**Минусы:**\n\n- **Только UDP.** TCP-режима нет. Там, где UDP ограничивают или задвигают в самый низ приоритета, туннель проседает или не встаёт вообще.\n- **Обфускация, это шум, а не камуфляж.** Он прячет, что он WireGuard, но не притворяется HTTPS.\n- **Обе стороны обязаны быть AmneziaWG** с одинаковыми параметрами; с ванильным WireGuard при включённой обфускации не подружится.\n\n**С чем жить, ради чего.** Жить придётся с зависимостью от здорового UDP и с тем, что\nэто стирание примет, а не переодевание. Терпеть стоит ради полноценного системного\nVPN со скоростью и криптой WireGuard почти даром. Если канал не воюет с UDP, это\nсамый беспроблемный из трёх.\n\n### VLESS (+ Reality / Vision) - на пальцах\n\n_Полное имя связки: VLESS + Reality + Vision. Сам VLESS тонкий, вся магия в\nнадстройках Reality и Vision._\n\nVLESS - лёгкий прокси-протокол из экосистемы Xray-core, наследник VMess. Из него\nспециально выкинули собственное шифрование: сам по себе VLESS почти ничего не весит\nи **всю безопасность отдаёт транспорту** (TLS / Reality). Это тонкая труба, а всю\nмагию незаметности навешивают сверху.\n\n**Reality** - вот главная магия. Обычно, чтобы спрятаться под HTTPS, нужен свой\nдомен и сертификат. Reality идёт дальше: на этапе рукопожатия он **надевает чужой\nкостюм, TLS реального популярного сайта**. Вы указываете «донора», и для наблюдателя\nваше соединение выглядит как честный заход именно на этот большой сайт. А теперь\nкиллер-момент: если кто-то решит **проверить** ваш сервер (постучаться и посмотреть,\nчто ответит), он получит **настоящий тот самый сайт**, живой google/whatever, а не\nзаглушку. Придраться не к чему, очень крутая вещь, много чего есть ещё обсудить по поводу Reality, но я думаю как-нибудь в другой раз.\n>Если реально есть вайб в обсуждении безопасностей, то могу потом как-нибудь отдельную статью сделать\n\n**XTLS-Vision** (`flow: xtls-rprx-vision`) добивает последнюю улику. Когда вы гоните\nTLS внутри TLS, по толщине и ритму пакетов видно «о, тут конверт в конверте». Vision\nперетасовывает это так, чтобы «конверт в конверте» не выпирал.\n\nОтдельная фишка VLESS: он разделяет «что передаём» (протокол) и «как несём»\n(транспорт: TCP/RAW, WebSocket, gRPC, XHTTP, mKCP). Транспорт выбираете под сеть,\nподробнее в разделе [«Как развернуть?»](#как-развернуть).\n\n**Плюсы:**\n\n- **Самый незаметный из трёх.** Reality выдаёт трафик за настоящий заход на реальный сайт и переживает даже активную проверку.\n- **Гибкость транспортов.** Хочешь - спрячься за CDN, хочешь - выжми минимальную задержку, почти что угодно можно делать, в рамках разумного, конечно.\n- **Работает там, где UDP недоступен.** TCP-транспорты, его козырь против двух других, завязанных на UDP.\n- Зрелая экосистема, куча клиентов, с помощью которых можно TUN завернуть весь трафик(изначально-то он прокси).\n\n**Минусы:**\n\n- **Муторная настройка.** Reality, выбор донора, флоу, паддинг: накосячить проще простого. Самый капризный из трёх, но при этом много решений от сообщества.\n- **Это прокси, а не VPN «из коробки».** Чтобы завернуть всю систему, нужен клиент с TUN-режимом. Это по сути-то и не минус, просто так устроен, но не упомянуть было бы глупо\n- **TCP-over-TCP.** TCP внутри TCP-транспорта на потерях даёт «пробку из-за одной машины» (head-of-line) и растит задержку, для игр не идеал.\n- Пиковая скорость обычно ниже, чем у WireGuard-базы, на толстом чистом канале.\n\n**С чем жить, ради чего.** Жить придётся со сложностью и с тем, что это по природе\nпрокси, а не цельный системный туннель. Терпеть стоит ради главной суперсилы,\nнезаметности: именно VLESS + Reality труднее всего отличить от обычного захода на\nпопулярный сайт. Это выбор «тихо и всегда работает» для повседневки, самый банальный выбор, который подойдет большинству.\n\n### Hysteria2 - на пальцах\n\nHysteria2 - прокси-туннель поверх **QUIC** (то есть поверх UDP, тот же транспорт, что\nу HTTP/3). Его фишка не столько прятаться, сколько **дружить с плохими каналами(плохой интернет крч)**.\nИз чего собран:\n\n- **Brutal, congestion control, который не сдаётся.** По-водительски: обычные\n  алгоритмы (Cubic, BBR) - вежливый водитель, чуть тряхнуло (потерялся пакет), и он\n  сбрасывает газ. Brutal так не делает: вы **сами говорите ему свою полосу**, и он\n  прёт с этой скоростью, плевать на кочки. На разбитых, дальних маршрутах, где TCP\n  скисает, это даёт кратный выигрыш. Обратная сторона: **наврёте** про скорость -\n  сами себе устроите аварии (лишние потери) и соседям по каналу нахамите.\n- **Salamander, обфускация.** Перемешивает каждый пакет в кашу из случайных байт,\n  чтобы не палилось даже, что это вообще QUIC.\n- **Маскарад под HTTP/3.** Постучится случайный прохожий на ваш сервер, а там\n  обычный сайт-заглушка (отдаёт файлы, проксирует реальный сайт или возвращает\n  заданную строку), а не «закрытая дверь», что важно.\n- **Port hopping**, прыгает по диапазону UDP-портов (интервал от 5 секунд), чтобы\n  нельзя было заколотить одну конкретную дверь, через которую вы общаетесь.\n\n**Плюсы:**\n\n- **Лучший на потерях и высоком пинге.** Киллер-фича. Кривой мобильный, дальний\n  трансграничный маршрут с лоссами, тут он уносит TCP-решения.\n- **Низкая задержка, UDP/QUIC нативно**, никакого TCP-over-TCP. Огонь под игры,\n  звонки, стриминг.\n- Встроенная обфускация (Salamander) и маскарад под HTTP/3.\n- **Port hopping**, прыжки по UDP-портам, чтобы нельзя было прибить одну дверь.\n\n**Минусы:**\n\n- **Живёт, только пока доступен UDP/QUIC, и это больнее, чем у AmneziaWG.** Многие\n  сети ограничивают именно UDP, а QUIC в первую очередь. Где UDP задавлен, Hysteria2\n  просядет или не поднимется вовсе.\n- **Brutal требует настройки и ведёт себя эгоистично.** Наврали с полосой, бьёт по\n  вам же и по соседям, а всплески жирного UDP сами по себе привлекают внимание, на него точно посмотрят что с ним что-то не так.\n- **QUIC к «неправильному» адресу** некоторые системы фильтрации вычисляют эвристикой,\n  если не прикрыться маскарадом как следует.\n\n**С чем жить, ради чего.** Жить придётся с жёсткой зависимостью от UDP и с тем, что\nполосу надо честно затюнить. Терпеть стоит ради одной вещи, которую два других не\nумеют: Hysteria2 **делает мертвый канал рабочим**. Если ваша боль, потери и пинг, на\nлоссовом маршруте он разорвёт и VLESS-TCP, и обычный WireGuard по фактической скорости\nи отзывчивости.\n\n---\n\n## Их главные отличия между друг другом\n\nОдним взглядом, чтобы уложилось:\n\n| Критерий | AmneziaWG | VLESS + Reality | Hysteria2 |\n|---|---|---|---|\n| Работает, если UDP недоступен | Нет | **Да** (TCP-транспорты) | Нет |\n| Поведение на потерях | Среднее | Хуже (TCP backoff/HoL) | **Лучшее** (Brutal) |\n| Сложность настройки | Низкая | Высокая | Средняя |\n| Работа через CDN | Нет | **Да** | Ограниченно |\n| Нагрузка на CPU | **Низкая** | Средняя | Средняя |\n| Роуминг/смена сети | **Отличный** | Зависит от транспорта | Хороший (QUIC migration) |\n\nЕсли совсем коротко: **AmneziaWG** отличается тем, что он единственный настоящий VPN\n(весь трафик системы), а двое других - прокси. **VLESS** отличается тем, что\nединственный уверенно живёт без UDP. **Hysteria2** отличается тем, что единственный\nреально ускоряется на битом канале.\n\n---\n\n## Скорость при одинаковых условиях\n\nТут главный миф: «какой протокол самый быстрый». Ответ: **зависит не от протокола, а\nот того, что не так с вашим каналом.**\n\n- **Чистый быстрый канал.** Разница небольшая. AmneziaWG (ядро WireGuard) обычно впереди по «сырой» скорости и минимуму CPU; Hysteria2 с правильной полосой идёт вровень; VLESS + Reality + Vision тоже быстрый, но TCP-транспорты добавляют чуть-чуть оверхеда. На толстом линке комфортны все трое. Ну и конечно же всё зависит от настроек, тож не забывайте блин\n- **Кривой канал, потери и высокий пинг.** Явно выигрывает Hysteria2 (Brutal не сбрасывает скорость на лоссах). VLESS на TCP проседает сильнее всех (backoff + «пробка из-за одной машины»). AmneziaWG - середнячок, но довольно уверенный среднячок.\n- **UDP недоступен или сильно ограничен.** Выигрывает VLESS с TCP-транспортом, просто потому, что **продолжает работать**. AmneziaWG и Hysteria2 тут страдают.\n\nКороче: хороший линк, берите за скорость **AmneziaWG**; лоссы и пинг: **Hysteria2**;\nUDP недоступен: **VLESS**.\n\n> Цифры из чужих таблиц и текстов - так себе аргумент. Реальную скорость проще всего проверить самому: поднять протокол на VPS и прогнать `iperf3` через туннель на чистом и на плохом канале. Как это сделать, в разделе [«Как развернуть?»](#как-развернуть).\n\n---\n\n## Безопасность при одинаковых условиях\n\nСразу главное, чтобы снять панику: **по стойкости шифрования все трое на уровне.**\nНикто из них не изобретал самопальную крипту, у всех современные проверенные алгоритмы\nи forward secrecy (перехватишь трафик сегодня, добудешь ключ завтра, задним числом\nуже не расшифруешь). Так что вопрос не «у кого крипта лучше», а «где легче накосячить и\nчто видно снаружи».\n\n- **AmneziaWG.** Под капотом крипта WireGuard как есть: Noise, Curve25519,ChaCha20-Poly1305, BLAKE2s. Это, пожалуй, самый маленький и вылизанный из трёх «моторов», минимум кода, минимум мест, где можно накосячить. Аутентификация по паре ключей (как SSH-ключи): никаких паролей, которые можно подобрать. Параметры обфускации (Jc/S1/H1…) к безопасности отношения не имеют, это не секрет, а грим; их задача незаметность, а не защита данных.\n- **VLESS + Reality.** Всю защиту тащит TLS 1.3, тот же, на котором стоит весь современный веб (онлайн-банки в том числе, думаю в их-то безопасности вы не сомниваетесь). Своей крипты VLESS не несёт вообще, и это плюс: нечему ломаться. Аутентификация клиента по UUID (длинный неугадываемый идентификатор). Тонкость: безопасность Reality сильно зависит от **правильной настройки**, кривой донор или забытый флоу бьют не по шифрованию, а по незаметности, но именно за неё его и берут. Вроде нормально разъяснил по нему\n- **Hysteria2.** Шифрование, стандартный TLS 1.3 внутри QUIC (те же вылизанные библиотеки, что и у HTTP/3-браузеров). Аутентификация по паролю (или через внешний сервис), так что **пароль реально должен быть нормальным**, а не `12345`. Salamander, это обфускация поверх, а не замена шифрованию; отдельный пароль обфускации не защищает данные, он только прячет сам факт QUIC.\n\nЧто из этого следует на практике:\n\n- **Крипту ни у кого не «сломать» в лоб**, ломается обычно не шифр, а настройка. У AmneziaWG меньше всего того, что можно испортить; у VLESS - больше всего.\n- **Пароль, это у Hysteria2 (и у Salamander) реальная точка отказа.** У AmneziaWG и VLESS вход по ключу/UUID, там подбирать нечего.\n- **Утечки мимо туннеля** (DNS, IPv6, WebRTC) одинаково опасны у всех троих и от протокола не зависят, это уже вопрос клиента и системы (см. следующий раздел и «типичные ошибки»).\n\n> Далее раздел, который более подробно раскажет что именно за утечки и для чего нужен клиент\n\n---\n\n## Почему выбор клиента важен\n\nТонкий момент, который новички проскакивают: **протокол, это только половина дела,\nвторая половина, клиент** (приложение, которым вы подключаетесь). Один и тот же VLESS\nв двух разных клиентах может вести себя по-разному, вплоть до «у соседа работает, а у\nменя нет».\n\nПочему клиент решает:\n\n- **Отпечаток (fingerprint).** Незаметность Reality или маскарад Hysteria2 держатся на том, как клиент воспроизводит «правильное» TLS-рукопожатие. Кривой или устаревший клиент делает это неаккуратно, и вся маскировка сыпется, хотя протокол и сервер настроены идеально. Хороший клиент подделывает отпечаток известного браузера (uTLS), плохой светит «самодельным».\n- **Поддержка фич.** Не каждый клиент умеет всё. Port hopping у Hysteria2, XHTTP или `xtls-rprx-vision` у VLESS, свежие параметры обфускации у AmneziaWG: если клиент их не поддерживает, оно либо молча не заведётся, либо отвалится в самый неподходящий момент. **Клиент должен уметь ровно то, что включено на сервере.**\n- **Скорость.** Реализация буферов, многопоточность, работа с GSO - всё это у клиентов разное. На одном и том же сервере и протоколе два клиента легко дают разную реальную скорость.\n- **Системный режим (TUN).** Превратить прокси (VLESS/Hysteria2) в полноценный системный VPN «на весь трафик» умеет только клиент с TUN-режимом. Нет TUN, гоняете трафик по приложениям вручную.\n\n>Думаю мало кто гоняет трафик через ядро, поэтому рассказов про запуск с ядра на своей машине - лишнее\n\nЗдесь должны были быть упоминания клиентов и какие можно использовать, их +-, но чет я не уверен в этом, решайте и выбирайте всё сами.\n\n---\n\n## Типичные ошибки\n\n**По каждому протоколу:**\n\n- **AmneziaWG:** разные параметры обфускации на клиенте и сервере (туннель молча не встаёт, самая частая боль); слишком «жирные» мусорные пакеты; попытка коннекта с ванильным WireGuard при включённой обфускации.\n- **VLESS + Reality:** неудачный донор `dest` (мелкий сайт, за Cloudflare, далёкий или нестабильный); забытый `flow: xtls-rprx-vision`; рассинхрон `serverNames` между клиентом и сервером; TCP там, где нужен CDN.\n- **Hysteria2:** завышенная скорость канала `bandwidth` (Brutal сам себе создаёт потери); включённый Salamander там, где UDP и так проходит (лишний оверхед); открытый сервер без маскарада, который отвечает «пустотой» на посторонние запросы.\n\n**Базовые, общие для всех троих (бьют чаще, чем те, что связанны с самим протоколом):**\n\n- **Утечка DNS.** Туннель есть, а DNS-запросы всё равно идут мимо, в открытую, и весь смысл теряется. Проверяйте на профильных «DNS leak»-тестах.\n- **Забытый IPv6.** Клиент завернул IPv4, а IPv6 утёк напрямую. Либо тунелируйте IPv6, либо отключайте.\n- **Тест на одном канале.** «У меня быстро/медленно» ничего не значит без сравнения: проверяйте минимум на двух разных сетях.\n- **Экономия на IP и доноре.** Дешёвый «грязный» IP или мелкий донор для Reality сводят на нет любую аккуратную настройку.\n- **Не обновляют клиент.** Отпечатки TLS «стареют», старый клиент выделяется. Держите клиент и ядро свежими.\n\n---\n\n## Какой протокол подойдёт именно мне\n\nОпределитесь по своей главной боли, и всё встанет на места:\n\n- **Нужен простой быстрый туннель на весь трафик, канал нормальный** → **AmneziaWG.**\n- **Нужно «тихо и всегда работает» для браузинга, мессенджеров, почты** → **VLESS + Reality (+ Vision).**\n- **Игры, звонки, стриминг; канал с потерями и высоким пингом** → **Hysteria2.**\n\n**Быстрые ответы на частые вопросы:**\n\n- *Что взять одним выбором, если лень разбираться?* VLESS + Reality: самая универсальная незаметность. Минус, самая муторная настройка (спасают панели, рекламы панелей не будет).\n- *Нужен именно системный VPN на весь трафик?* AmneziaWG, он L3 и заворачивает всё сразу. Остальные два - прокси (системный режим через TUN в клиенте).\n- *Для игр и звонков?* Hysteria2: UDP/QUIC, никакого TCP-over-TCP.\n- *Можно держать несколько сразу?* Да, и это норма. Многие держат **два** профиля: VLESS + Reality как основной «тихий» и Hysteria2 как скоростной для реалтайма, и переключаются в одном клиенте, если он конечно поддерживает. AmneziaWG, когда нужен именно цельный системный VPN с минимумом возни.\n\n---\n\n## Как развернуть\n\nВсем трём нужен свой сервер с публичным IP, то есть отдельный VPS. Ниже - минимальные\nрабочие конфиги и тюнинг по каждому, потом пара слов про сам сервер и где его можно приобрести.\n\n### AmneziaWG\n\nОбфускация задаётся в секции `[Interface]` поверх обычного WireGuard-конфига. Критично:\n**параметры Jc/Jmin/Jmax/S1/S2/H1–H4 должны совпадать на клиенте и сервере**, иначе\nтуннель молча не встанет.\n\n```ini\n[Interface]\nPrivateKey = \u003Cприватный ключ>\nAddress = 10.8.0.2/32\n# --- параметры обфускации AmneziaWG ---\nJc = 4            # число мусорных пакетов (обычно 3–10)\nJmin = 40         # мин. размер мусорного пакета\nJmax = 70         # макс. размер мусорного пакета\nS1 = 66           # паддинг перед Handshake Initiation\nS2 = 88           # паддинг перед Handshake Response\nH1 = 1234567      # магические заголовки, должны быть уникальны и > 4\nH2 = 2345678\nH3 = 3456789\nH4 = 4567890\n\n[Peer]\nPublicKey = \u003Cпубличный ключ сервера>\nEndpoint = \u003CIP сервера>:51820\nAllowedIPs = 0.0.0.0/0\nPersistentKeepalive = 25\n```\n\nТюнинг:\n\n- **Jc**: 3–10; больше = больше служебного шума на ровном месте.\n- **Jmin/Jmax**: мелкие пакеты (40/70) незаметнее, крупные сильнее размывают профиль,\n  но заметнее по объёму.\n- **S1/S2:** известное правило: `S1 + 56` **не должно равняться** `S2`.\n- **H1–H4**: разные, больше 4 (значения 1–4 заняты реальными типами) и не пересекаются\n  диапазонами.\n\n### VLESS + Reality (серверный inbound)\n\n```json\n{\n  \"listen\": \"0.0.0.0\",\n  \"port\": 443,\n  \"protocol\": \"vless\",\n  \"settings\": {\n    \"clients\": [{ \"id\": \"\u003CUUID>\", \"flow\": \"xtls-rprx-vision\" }],\n    \"decryption\": \"none\"\n  },\n  \"streamSettings\": {\n    \"network\": \"tcp\",\n    \"security\": \"reality\",\n    \"realitySettings\": {\n      \"dest\": \"www.example-donor.com:443\",\n      \"serverNames\": [\"www.example-donor.com\"],\n      \"privateKey\": \"\u003Cиз команды xray x25519>\",\n      \"shortIds\": [\"\u003Cслучайный hex>\"]\n    }\n  }\n}\n```\n\nКлючи генерятся командой `xray x25519` (публичный подставится на клиенте автоматически),\n`shortIds`: случайные hex-строки для различения клиентов.\n\nТюнинг:\n\n- **Выбор донора (`dest`/`serverNames`)**: половина успеха. Берите сайт с TLS 1.3 и HTTP/2, желательно **не за Cloudflare**, географически близкий и стабильный именно к вам.\n- **`flow: xtls-rprx-vision`** включайте на TCP, именно он гасит отпечаток TLS-в-TLS.\n- Нужен CDN, уводите транспорт в WS/gRPC/XHTTP и настраивайте домен на CDN.\n\nТранспорты вкратце: **TCP/RAW** - минимальная задержка (классика для Reality + Vision);\n**WebSocket / gRPC / XHTTP** умеют ходить через CDN (наблюдатель видит IP гиганта-CDN,\nа не ваш сервер), платите чуть большей задержкой; **mKCP** - поверх UDP, нишевый. Правило:\nнужна минимальная задержка: TCP/RAW; нужно спрятаться за CDN: WS/gRPC/XHTTP.\n\n### Hysteria2 (сервер, YAML)\n\nНу тут всё вообще просто\n\n```yaml\nlisten: :443\n\ntls:\n  cert: /etc/hysteria/cert.pem\n  key: /etc/hysteria/key.pem\n\nauth:\n  type: password\n  password: \u003Cпароль>\n\nbandwidth:            # главный тюнинг Brutal, ставьте реальную полосу канала\n  up: 200 mbps\n  down: 200 mbps\n\nobfs:                 # опционально, маскировка самого QUIC\n  type: salamander\n  salamander:\n    password: \u003Cпароль-обфускации>\n\nmasquerade:           # что увидит случайный посетитель\n  type: proxy\n  proxy:\n    url: https://www.example.com/\n    rewriteHost: true\n```\n\nТюнинг:\n\n- **Полоса (`bandwidth`), сердце Brutal.** Ставьте **чуть ниже** реального узкого места канала. Завысите: сами спровоцируете потери и выстрелите себе в ногу.\n- **Salamander** включайте, только если именно QUIC не проходит. Иначе лишний оверхед на ровном месте.\n- **Port hopping** + `masquerade: proxy` на живой сайт заметно усложняют пассивное обнаружение.\n\n### На чём поднимать\n\nВсе три заводятся на обычном VPS за считанные минуты, хватит и минимальной конфигурации.\nПо практике: для VLESS + Reality важнее всего стабильный «чистый» IP (CPU почти не\nгрузится); для Hysteria2 критичны хорошая полоса и качество маршрута до вас; для\nAmneziaWG - стабильный UDP и близкий по географии дата-центр ради низкого пинга.\n\nУдобно разворачивать на [serv.host](https://serv.host/?from=22382): стабильный UDP,\nчистые IP и низкий пинг из нужных регионов - ровно то, что критично для AmneziaWG и\nHysteria2, а для VLESS + Reality особенно важен стабильный «чистый» IP. Хостинг, который рекомендует автор статьи.\n\nПроверить реальную скорость проще всего самому: поднять протокол на VPS и прогнать\n`iperf3` через туннель на чистом и на плохом канале. Цифры из личного замера всегда\nчестнее любых таблиц и слов.\n\n---\n\n## Короткий итог\n\nТри протокола, три философии, и «лучшего» среди них нет, есть подходящий под задачу:\n\n- **AmneziaWG**: «сотри приметы», это буквально пародист, который очень плохо играет. Единственный настоящий системный VPN из тройки: быстрый, простой, на проверенной крипте WireGuard. Берут, когда нужен цельный туннель на весь трафик и канал не воюет с UDP.\n- **VLESS + Reality**: «переоденься под сайт», косплеер, которого мы заслужили. Самый незаметный и единственный, кто уверенно живёт без UDP. Плата: самая муторная настройка. Берут для тихой повседневки «чтобы просто всегда работало».\n- **Hysteria2**: «пробей канал скоростью». Единственный, кто реально ускоряется на битом маршруте с потерями и пингом. Плата: жёсткая завязка на UDP. Берут под игры, звонки и стриминг.\n\nЗдравый практический вывод: не выбирать один навсегда, а держать **два профиля**:\nVLESS + Reality как основной «незаметный» и Hysteria2 как скоростной для реалтайма, и\nпереключаться по ситуации. AmneziaWG отдельно, когда нужен именно системный VPN. А\nсамый честный тест, поднять на своём VPS и прогнать под свои задачи: полчаса практики\nстоят десятка сравнительных таблиц.\n\n---\n**Вообще я микроразработчик, со мной можно связаться как угодно, я открыт ко всему**\n\n**Сторонний мой проект: [Zapret2UI.](https://github.com/Asterlike/zapret2UI) \n\n---\n\n## Источники и документация\n\n>Ниже официальные документации протоколов и прочая инфа, которая может быть полезна\n\n- [AmneziaWG - официальная документация](https://docs.amnezia.org/documentation/amnezia-wg/)\n- [Xray / VLESS + Reality - примеры конфигураций (XTLS)](https://github.com/XTLS/Xray-examples)\n- [XHTTP для VLESS - обзор (Habr)](https://habr.com/ru/articles/990208/)\n- [Hysteria 2 - официальная документация](https://v2.hysteria.network/docs/)\n","AmneziaWG vs VLESS vs Hysteria2: три главных протокола современности. Что выбрать? >Сразу же нужно прояснить один момент. Здесь будет сравнение протоколов, не г",null,142,0,"2026-07-13T23:30:21.002Z","2026-09-01T20:26:21.000Z",{"id":15,"value":16,"content":17,"sortOrder":18,"parent":9},22,"net-podhodyashchey","Нет подходящей",1,[20],{"id":21,"value":22,"content":23},20,"net","нет",[25,26,29,31,33,36,38,40,42,44,46,48,50,52,54,56,58,60,62,64],{"level":18,"text":5},{"level":27,"text":28},2,"Содержание",{"level":27,"text":30},"Что это такое и почему это главные протоколы современности",{"level":27,"text":32},"Коротко о каждом",{"level":34,"text":35},3,"AmneziaWG - на пальцах",{"level":34,"text":37},"VLESS (+ Reality / Vision) - на пальцах",{"level":34,"text":39},"Hysteria2 - на пальцах",{"level":27,"text":41},"Их главные отличия между друг другом",{"level":27,"text":43},"Скорость при одинаковых условиях",{"level":27,"text":45},"Безопасность при одинаковых условиях",{"level":27,"text":47},"Почему выбор клиента важен",{"level":27,"text":49},"Типичные ошибки",{"level":27,"text":51},"Какой протокол подойдёт именно мне",{"level":27,"text":53},"Как развернуть",{"level":34,"text":55},"AmneziaWG",{"level":34,"text":57},"VLESS + Reality (серверный inbound)",{"level":34,"text":59},"Hysteria2 (сервер, YAML)",{"level":34,"text":61},"На чём поднимать",{"level":27,"text":63},"Короткий итог",{"level":27,"text":65},"Источники и документация",false,true,[69,79,83],{"id":70,"title":71,"slug":72,"content":73,"description":73,"coverUrl":9,"views":74,"likes":11,"createdAt":75,"category":76,"tags":77,"author":9},63,"Домены и поддомены простыми словами: в чём разница, зачем нужны и когда пригодятся","domeny-i-poddomeny-prostymi-slovami-v-chem-raznica-zachem-nujny-i-kogda-prigodyatsya","Домены и поддомены простыми словами: в чём разница, зачем нужны и когда пригодятся Вообще я микроразработчик, со мной можно связаться как угодно, я открыт ко вс",60,"2026-07-16T02:05:00.298Z",{"id":15,"value":16,"content":17,"sortOrder":18,"parent":9},[78],{"id":21,"value":22,"content":23},{"id":4,"title":5,"slug":6,"content":8,"description":8,"coverUrl":9,"views":10,"likes":11,"createdAt":12,"category":80,"tags":81,"author":9},{"id":15,"value":16,"content":17,"sortOrder":18,"parent":9},[82],{"id":21,"value":22,"content":23},{"id":74,"title":84,"slug":85,"content":86,"description":86,"coverUrl":9,"views":87,"likes":11,"createdAt":88,"category":89,"tags":90,"author":9},"Как открыть сервер Minecraft на хостинге?","kak-otkryt-server-minecraft-na-hostinge","Хотите создать свой сервер Minecraft для игры с друзьями, запустить проект с модами или организовать коммерческий проект? В этом подробном руководстве мы разбер",55,"2026-07-13T19:20:55.078Z",{"id":15,"value":16,"content":17,"sortOrder":18,"parent":9},[91],{"id":21,"value":22,"content":23},["Island",93],{"key":94,"result":95},"ArticleBody_OWXfSYT4tTYqxqqp1nrBCU7C8oLfdGW6ColorpBOW8g",{"head":96},{},1788480089837]