Короткий ответ
Универсального победителя нет. AmneziaWG — эффективный IP-туннель на основе WireGuard с дополнительной маскировкой трафика. VLESS — лёгкий прокси-протокол, которому обычно нужны отдельные транспорт и защита; в этой статье под VLESS мы понимаем распространённую связку VLESS + XTLS Vision + REALITY поверх TCP. Hysteria 2 — прокси для TCP- и UDP-трафика поверх QUIC, рассчитанный на сети с потерями и большой задержкой.
Практическое правило: выбирайте AmneziaWG для быстрого и экономичного туннеля всего устройства; VLESS + REALITY — когда важнее всего совместимость с TCP/443 и сходство с обычным TLS-трафиком; Hysteria 2 — когда UDP работает, а сеть теряет пакеты, перегружена или сервер находится далеко.
Эти технологии находятся не совсем на одном уровне, поэтому сравнивать только названия протоколов некорректно. Клиент может представить любой из них пользователю как системный VPN через TUN-интерфейс, но по сети они передаются по-разному.
Что такое AmneziaWG?
AmneziaWG — форк WireGuard-Go. Он сохраняет криптографическое ядро и базовую модель безопасности WireGuard — Noise_IK, Curve25519 и ChaCha20-Poly1305 — но меняет внешние признаки трафика, по которым обычный WireGuard легко распознать.
Актуальный AmneziaWG 3.1 умеет варьировать заголовки, размеры и паддинг пакетов, интервалы служебных событий и последовательности пакетов рядом с рукопожатием. В нём также есть защита заголовков и настраиваемые сигнатурные пакеты, имитирующие начало обмена распространённых UDP-протоколов. Это именно слой обфускации: он затрудняет классификацию, но не заменяет и не усиливает шифрование полезной нагрузки WireGuard.
Сильные стороны AmneziaWG
- Небольшие накладные расходы: тракт передачи данных остаётся близким к WireGuard; для Linux есть реализация в ядре.
- Туннель для всего устройства: IP-пакеты маршрутизируются через виртуальный сетевой интерфейс, отдельная поддержка прокси в приложениях не нужна.
- Энергоэффективность: компактный протокол и UDP подходят для постоянного подключения на мобильных устройствах.
- Настраиваемый сетевой отпечаток: разные установки не обязаны иметь одну фиксированную сигнатуру WireGuard.
Ограничения AmneziaWG
- Ему нужен UDP. Если сеть блокирует или сильно ограничивает UDP, соединение может не заработать.
- Клиент и сервер должны поддерживать совместимые версии AmneziaWG и согласованные серверные параметры маскировки.
- Маскировка не гарантирует защиту от будущего статистического анализа или активного зондирования.
- В отличие от REALITY, протокол не выглядит естественным образом как обычный HTTPS-сервис на TCP/443.
Что означает VLESS в этом сравнении
Сам VLESS — stateless-прокси-протокол между клиентом и сервером Xray. Это не готовый набор шифрования и маскировки. Обычно VLESS комбинируют с транспортом, защитой транспорта и при необходимости управлением потоком.
Для практического сравнения мы рассматриваем VLESS + XTLS Vision + REALITY поверх TCP. REALITY меняет TLS-часть соединения так, чтобы она была похожа на разрешённый целевой сайт. Запросы, не прошедшие аутентификацию REALITY, сервер может перенаправить к этому сайту — это помогает против простого активного зондирования.
Сильные стороны VLESS + REALITY
- Совместимость с TCP/443: связка работает во многих сетях, где незнакомый UDP-трафик заблокирован.
- Сходство с TLS: REALITY проектировался так, чтобы внешнее рукопожатие и форма трафика соответствовали обычной работе с вебом.
- Низкая задержка в чистой сети: XTLS Vision исключает лишнюю обработку подходящего TLS-трафика.
- Гибкое развёртывание: VLESS можно сочетать с RAW, XHTTP, gRPC, TLS или REALITY.
Ограничения VLESS + REALITY
- Результат зависит от всего стека. Название «VLESS» без транспорта и параметров защиты описывает соединение не полностью.
- В TCP-варианте потеря пакетов может вызвать head-of-line blocking и заметно снизить скорость.
- Неудачная цель REALITY, устаревший fingerprint или ошибка конфигурации ухудшают и доступность, и маскировку.
- Превращение прокси в VPN для всего устройства зависит от TUN-реализации и правил маршрутизации клиента.
Что такое Hysteria 2?
Hysteria 2 — прокси для TCP- и UDP-трафика поверх стандартного QUIC с поддержкой датаграмм. QUIC даёт зашифрованные мультиплексированные потоки поверх UDP, а Hysteria добавляет прокси-запросы, аутентификацию, обработку трафика и варианты управления перегрузкой.
По умолчанию сервер Hysteria 2 для неавторизованного клиента может вести себя как обычный HTTP/3-сервер. Дополнительная обфускация Salamander перемешивает каждый QUIC-пакет; в новых реализациях также может быть экспериментальный слой Gecko, который фрагментирует и дополняет паддингом узнаваемые датаграммы рукопожатия QUIC.
Сильные стороны Hysteria 2
- Сети с потерями: независимые потоки QUIC не заставляют весь трафик ждать из-за одного потерянного пакета.
- Маршруты с большой задержкой: современное управление перегрузкой эффективнее использует дальние каналы.
- Проксирование TCP и UDP: оба типа прикладного трафика проходят через одно QUIC-соединение.
- Дополнительная маскировка: имитация HTTP/3 и Salamander решают разные задачи блокировок.
Ограничения Hysteria 2
- Ему нужен UDP. Блокировка QUIC или всего UDP полностью останавливает соединение.
- Высокоскоростным режимам нужны разумные лимиты: агрессивные значения могут увеличить потери и несправедливо занять канал вместо прироста скорости.
- Если HTTP/3 в конкретной сети редок или запрещён, обычный QUIC может выделяться; обфускация меняет этот компромисс, но усложняет настройку.
- В целом компонентов больше, чем у туннеля в стиле WireGuard.
Сравнение в одной таблице
| Свойство | AmneziaWG 3.1 | VLESS + Vision + REALITY | Hysteria 2 |
|---|---|---|---|
| Модель | IP-туннель уровня L3 | Прокси-протокол + защита и транспорт | TCP/UDP-прокси поверх QUIC |
| В сети | Замаскированный WireGuard-подобный UDP | Обычно TCP/443 с TLS-подобным рукопожатием REALITY | QUIC поверх UDP, опционально с обфускацией |
| Защита данных | Криптографическое ядро WireGuard | REALITY / TLS в рассматриваемой связке | QUIC TLS 1.3 |
| Маскировка | Рандомизирует сигнатуры WireGuard и может имитировать UDP-протоколы | Похож на выбранный легитимный TLS-ресурс | Имитация HTTP/3; Salamander перемешивает пакеты |
| Эффективность в чистой сети | Отличная | Отличная | Очень хорошая |
| Сеть с потерями | Хорошо, но протокол специально под потери не оптимизирован | Скорость TCP может резко упасть | Обычно лучший из трёх |
| Работа без UDP | Нет | Да, в рассматриваемом TCP-варианте | Нет |
| Риск ошибки настройки | Должны совпадать версия и параметры маскировки | Важны транспорт, защита, цель и fingerprint | Должны быть согласованы скорость, TLS, auth и обфускация |
| Лучший сценарий | Экономичный повседневный туннель всего устройства | Ограниченная сеть, где доступен TCP/443 | Мобильная, Wi-Fi или дальняя сеть с потерями |
Что выбрать?
Выбирайте AmneziaWG, если:
- Нужны простота, скорость и энергоэффективность WireGuard с более устойчивой маскировкой его простых сигнатур.
- Вы контролируете обе стороны или провайдер выдаёт совместимый профиль и клиент AmneziaWG.
- UDP стабильно работает в ваших сетях.
Выбирайте VLESS + REALITY, если:
- UDP или QUIC заблокирован, ограничен или работает нестабильно.
- Соединение должно вписываться в доступную часть сети с TCP/443 и TLS-подобным трафиком.
- Канал достаточно чистый, а низкая задержка важна.
Выбирайте Hysteria 2, если:
- Мобильная сеть, публичный Wi-Fi, перегрузка или дальний маршрут сильно замедляют TCP-транспорты.
- UDP работает, а стабильная скорость важнее минимальной сложности протокола.
- Нужно, чтобы TCP- и UDP-приложения переживали ненадёжный канал.
Лучшее эксплуатационное решение: иметь больше одного профиля. Политика фильтрации отличается у операторов, в разных местах и в разное время. Быстрый UDP-протокол и запасной вариант на TCP/443 устраняют разные типы отказов.
Что это значит в RAGE
В списке серверов RAGE метка VLESS означает связку VLESS + XTLS Vision + REALITY, а H2 — Hysteria 2. В обычной сети начните с VLESS; если потери, перегрузка или дальний маршрут снижают скорость, попробуйте H2. Если сеть блокирует UDP, используйте вариант поверх TCP — доступные варианты разобраны отдельно в статье VLESS и XHTTP.
AmneziaWG рассмотрен здесь как важная альтернативная технология. Наличие конкретного протокола в сервисе или клиенте всегда нужно проверять отдельно.
Безопасность и обход блокировок — разные задачи
Надёжное шифрование защищает содержимое соединения. Обфускация пытается скрыть сам тип соединения. Протокол может безопасно шифровать данные, но легко распознаваться; может быть похожим на разрешённый трафик сегодня и стать классифицируемым позже. Ни один из трёх вариантов нельзя назвать «неблокируемым»: IP-адрес сервера, DNS, fingerprint клиента, объём трафика и окружающая инфраструктура иногда важны не меньше названия протокола.
Первоисточники
- Документация AmneziaWG — версии протокола, механизмы маскировки и модель безопасности
- Спецификация VLESS в Xray и документация REALITY
- Спецификация Hysteria 2 — QUIC, аутентификация, проксирование TCP/UDP и обфускация