Короткий ответ

Универсального победителя нет. AmneziaWG — эффективный IP-туннель на основе WireGuard с дополнительной маскировкой трафика. VLESS — лёгкий прокси-протокол, которому обычно нужны отдельные транспорт и защита; в этой статье под VLESS мы понимаем распространённую связку VLESS + XTLS Vision + REALITY поверх TCP. Hysteria 2 — прокси для TCP- и UDP-трафика поверх QUIC, рассчитанный на сети с потерями и большой задержкой.

Практическое правило: выбирайте AmneziaWG для быстрого и экономичного туннеля всего устройства; VLESS + REALITY — когда важнее всего совместимость с TCP/443 и сходство с обычным TLS-трафиком; Hysteria 2 — когда UDP работает, а сеть теряет пакеты, перегружена или сервер находится далеко.

Эти технологии находятся не совсем на одном уровне, поэтому сравнивать только названия протоколов некорректно. Клиент может представить любой из них пользователю как системный VPN через TUN-интерфейс, но по сети они передаются по-разному.

Что такое AmneziaWG?

AmneziaWG — форк WireGuard-Go. Он сохраняет криптографическое ядро и базовую модель безопасности WireGuard — Noise_IK, Curve25519 и ChaCha20-Poly1305 — но меняет внешние признаки трафика, по которым обычный WireGuard легко распознать.

Актуальный AmneziaWG 3.1 умеет варьировать заголовки, размеры и паддинг пакетов, интервалы служебных событий и последовательности пакетов рядом с рукопожатием. В нём также есть защита заголовков и настраиваемые сигнатурные пакеты, имитирующие начало обмена распространённых UDP-протоколов. Это именно слой обфускации: он затрудняет классификацию, но не заменяет и не усиливает шифрование полезной нагрузки WireGuard.

Сильные стороны AmneziaWG

Ограничения AmneziaWG

Что означает VLESS в этом сравнении

Сам VLESS — stateless-прокси-протокол между клиентом и сервером Xray. Это не готовый набор шифрования и маскировки. Обычно VLESS комбинируют с транспортом, защитой транспорта и при необходимости управлением потоком.

Для практического сравнения мы рассматриваем VLESS + XTLS Vision + REALITY поверх TCP. REALITY меняет TLS-часть соединения так, чтобы она была похожа на разрешённый целевой сайт. Запросы, не прошедшие аутентификацию REALITY, сервер может перенаправить к этому сайту — это помогает против простого активного зондирования.

Сильные стороны VLESS + REALITY

Ограничения VLESS + REALITY

Что такое Hysteria 2?

Hysteria 2 — прокси для TCP- и UDP-трафика поверх стандартного QUIC с поддержкой датаграмм. QUIC даёт зашифрованные мультиплексированные потоки поверх UDP, а Hysteria добавляет прокси-запросы, аутентификацию, обработку трафика и варианты управления перегрузкой.

По умолчанию сервер Hysteria 2 для неавторизованного клиента может вести себя как обычный HTTP/3-сервер. Дополнительная обфускация Salamander перемешивает каждый QUIC-пакет; в новых реализациях также может быть экспериментальный слой Gecko, который фрагментирует и дополняет паддингом узнаваемые датаграммы рукопожатия QUIC.

Сильные стороны Hysteria 2

Ограничения Hysteria 2

Сравнение в одной таблице

Свойство AmneziaWG 3.1 VLESS + Vision + REALITY Hysteria 2
Модель IP-туннель уровня L3 Прокси-протокол + защита и транспорт TCP/UDP-прокси поверх QUIC
В сети Замаскированный WireGuard-подобный UDP Обычно TCP/443 с TLS-подобным рукопожатием REALITY QUIC поверх UDP, опционально с обфускацией
Защита данных Криптографическое ядро WireGuard REALITY / TLS в рассматриваемой связке QUIC TLS 1.3
Маскировка Рандомизирует сигнатуры WireGuard и может имитировать UDP-протоколы Похож на выбранный легитимный TLS-ресурс Имитация HTTP/3; Salamander перемешивает пакеты
Эффективность в чистой сети Отличная Отличная Очень хорошая
Сеть с потерями Хорошо, но протокол специально под потери не оптимизирован Скорость TCP может резко упасть Обычно лучший из трёх
Работа без UDP Нет Да, в рассматриваемом TCP-варианте Нет
Риск ошибки настройки Должны совпадать версия и параметры маскировки Важны транспорт, защита, цель и fingerprint Должны быть согласованы скорость, TLS, auth и обфускация
Лучший сценарий Экономичный повседневный туннель всего устройства Ограниченная сеть, где доступен TCP/443 Мобильная, Wi-Fi или дальняя сеть с потерями

Что выбрать?

Выбирайте AmneziaWG, если:

Выбирайте VLESS + REALITY, если:

Выбирайте Hysteria 2, если:

Лучшее эксплуатационное решение: иметь больше одного профиля. Политика фильтрации отличается у операторов, в разных местах и в разное время. Быстрый UDP-протокол и запасной вариант на TCP/443 устраняют разные типы отказов.

Что это значит в RAGE

В списке серверов RAGE метка VLESS означает связку VLESS + XTLS Vision + REALITY, а H2 — Hysteria 2. В обычной сети начните с VLESS; если потери, перегрузка или дальний маршрут снижают скорость, попробуйте H2. Если сеть блокирует UDP, используйте вариант поверх TCP — доступные варианты разобраны отдельно в статье VLESS и XHTTP.

AmneziaWG рассмотрен здесь как важная альтернативная технология. Наличие конкретного протокола в сервисе или клиенте всегда нужно проверять отдельно.

Безопасность и обход блокировок — разные задачи

Надёжное шифрование защищает содержимое соединения. Обфускация пытается скрыть сам тип соединения. Протокол может безопасно шифровать данные, но легко распознаваться; может быть похожим на разрешённый трафик сегодня и стать классифицируемым позже. Ни один из трёх вариантов нельзя назвать «неблокируемым»: IP-адрес сервера, DNS, fingerprint клиента, объём трафика и окружающая инфраструктура иногда важны не меньше названия протокола.

Первоисточники

Гайд по Hysteria 2 Интеграция с RAGE