Протоколы
Почему WireGuard блокируется, а VLESS Reality — нет
Почему WireGuard детектируется ТСПУ по сигнатуре, а VLESS+Reality держится: структура рукопожатия, AmneziaWG, иерархия устойчивости протоколов в России 2026.
Вступление
WireGuard — один из лучших VPN-протоколов в мире по техническим меркам: быстрый, простой, безопасный, всего ~4 000 строк кода. И на большинстве крупных российских провайдеров он детектируется и режется с начала 2026 года.
VLESS+Reality технически сложнее и требует настройки — но при правильной конфигурации продолжает работать. Это не парадокс, а закономерность: их проектировали для разных миров.
Коротко. WireGuard детерминирован: его рукопожатие имеет фиксированную структуру, и ТСПУ опознаёт его по сигнатуре на первом же пакете — никакая настройка голый WireGuard не спасает. VLESS+Reality, наоборот, маскирует соединение под обычный заход в браузере на крупный сайт, и заблокировать его можно только дорогим поведенческим анализом. Честность WireGuard — его уязвимость.
WireGuard: почему идеальность — его уязвимость
WireGuard создавался с одной целью: быть максимально простым и эффективным. Эта простота имеет конкретное следствие — протокол полностью определён и неизменен.
Соединение начинается с пакета Handshake Initiation, структура которого зафиксирована в спецификации: 1 байт типа (0x01), 3 байта зарезервировано (нули), 4 байта идентификатора отправителя, 32 байта эфемерного ключа и далее — зашифрованные поля и два MAC-поля. Длина инициации детерминирована.
DPI знает эту структуру наизусть. Появился UDP-пакет с таким «почерком» — мгновенная идентификация, без эвристик. Плюс WireGuard всегда работает поверх UDP: UDP на нестандартном порту + характерная структура = WireGuard, уравнение решается однозначно.
WireGuard не разрабатывался для враждебной среды. В корпоративных сетях, где DPI-обнаружение не является задачей противника, он превосходен. В России 2026 года — детектируется и режется.
AmneziaWG: попытка починить WireGuard
AmneziaWG добавляет в Handshake Initiation случайный «мусор» и junk-пакеты, ломая известную сигнатуру. В 2023–2024 это работало отлично.
В 2026 году ТСПУ на части провайдеров научился распознавать паттерн «нестандартный UDP с характерным объёмом пакетов» и применять активное зондирование. AmneziaWG продолжает работать у части операторов — там, где DPI менее агрессивен, — но универсальным решением уже не является.
Почему VLESS+Reality работает иначе
Посмотрим, что видит DPI при Reality-соединении:
- TCP SYN на порт 443 — стандартное начало HTTPS.
- TLS ClientHello с отпечатком Chrome (через uTLS) — идентично браузеру.
- TLS ServerHello с настоящим сертификатом сайта-донора — Reality проксирует рукопожатие к реальному ресурсу.
- Зашифрованные TLS Application Data — неотличимы от обычного HTTPS.
С точки зрения DPI это Chrome, заходящий на крупный сайт. Именно то, что происходит миллионы раз в день. Чтобы заблокировать Reality, нужно либо заблокировать сам сайт-донор (политически невозможно), либо включать дорогой поведенческий анализ — что ТСПУ и сделали 17 февраля 2026 года (подробно — в статье «VLESS + Reality»).
Иерархия устойчивости в 2026 году
От наименее к наиболее устойчивым:
- L2TP/IPsec — фиксированные порты, очевидная сигнатура.
- OpenVPN — характерный TLS-паттерн и порты, известная сигнатура.
- WireGuard — детектируется по структуре UDP-рукопожатия.
- Shadowsocks (Outline) — работает, но детектируется при зондировании; в 2026-м ненадёжен.
- AmneziaWG — держится у части провайдеров.
- VLESS+Reality (правильная настройка) — устойчив при небольшой нагрузке.
- Hysteria2 + Salamander — устойчив там, где открыт UDP.
- VLESS+XHTTP — наиболее устойчив к поведенческому анализу.
(Сравнение двух верхних строчек — в статье «Hysteria2 vs VLESS Reality».)
Принципиальное отличие
WireGuard: «Я хочу быть самым быстрым туннелем. Мне не нужно скрывать, что я VPN».
Reality: «Я хочу быть неотличимым от обычного HTTPS. Незаметность — первична».
В стране без цензуры WireGuard выигрывает по всем параметрам. В России 2026 года второй подход — обязательное условие.
Частые вопросы
Можно ли как-то заставить голый WireGuard работать в РФ? Надёжно — нет: сигнатура детерминирована. Обфускации вроде AmneziaWG сдвигают её, но и они уже выявляются на части провайдеров.
Reality точно не заблокируют? «Точно» — нет такого слова в этой теме. На отпечатке и зондировании Reality держится, но течёт на поведенческом анализе под нагрузкой. Поэтому его дополняют XHTTP и Hysteria2.
Почему тогда WireGuard вообще популярен? Вне цензуры он лучший: быстрый, лёгкий, безопасный. Проблема не в качестве протокола, а в том, что он не умеет прятаться.
Вывод
WireGuard заблокирован не потому что плохой, а потому что честный: его структура чётко идентифицирует протокол. VLESS+Reality работает потому, что спроектирован под враждебную среду, где незаметность важнее скорости.
ORLAN VPN использует только протоколы, устойчивые к DPI в 2026 году: VLESS+Reality + Hysteria2 с российским frontend-узлом. WireGuard в стеке отсутствует — сознательно. Подробнее на orlanvpn.com.