Перейти к содержанию
3 дня бесплатно в Telegram-боте.
← Все статьи

Протоколы

Почему WireGuard блокируется, а VLESS Reality — нет

Почему WireGuard детектируется ТСПУ по сигнатуре, а VLESS+Reality держится: структура рукопожатия, AmneziaWG, иерархия устойчивости протоколов в России 2026.

14.06.2026 · 4 мин

Вступление

WireGuard — один из лучших VPN-протоколов в мире по техническим меркам: быстрый, простой, безопасный, всего ~4 000 строк кода. И на большинстве крупных российских провайдеров он детектируется и режется с начала 2026 года.

VLESS+Reality технически сложнее и требует настройки — но при правильной конфигурации продолжает работать. Это не парадокс, а закономерность: их проектировали для разных миров.

Коротко. WireGuard детерминирован: его рукопожатие имеет фиксированную структуру, и ТСПУ опознаёт его по сигнатуре на первом же пакете — никакая настройка голый WireGuard не спасает. VLESS+Reality, наоборот, маскирует соединение под обычный заход в браузере на крупный сайт, и заблокировать его можно только дорогим поведенческим анализом. Честность WireGuard — его уязвимость.


WireGuard: почему идеальность — его уязвимость

WireGuard создавался с одной целью: быть максимально простым и эффективным. Эта простота имеет конкретное следствие — протокол полностью определён и неизменен.

Соединение начинается с пакета Handshake Initiation, структура которого зафиксирована в спецификации: 1 байт типа (0x01), 3 байта зарезервировано (нули), 4 байта идентификатора отправителя, 32 байта эфемерного ключа и далее — зашифрованные поля и два MAC-поля. Длина инициации детерминирована.

DPI знает эту структуру наизусть. Появился UDP-пакет с таким «почерком» — мгновенная идентификация, без эвристик. Плюс WireGuard всегда работает поверх UDP: UDP на нестандартном порту + характерная структура = WireGuard, уравнение решается однозначно.

WireGuard не разрабатывался для враждебной среды. В корпоративных сетях, где DPI-обнаружение не является задачей противника, он превосходен. В России 2026 года — детектируется и режется.


AmneziaWG: попытка починить WireGuard

AmneziaWG добавляет в Handshake Initiation случайный «мусор» и junk-пакеты, ломая известную сигнатуру. В 2023–2024 это работало отлично.

В 2026 году ТСПУ на части провайдеров научился распознавать паттерн «нестандартный UDP с характерным объёмом пакетов» и применять активное зондирование. AmneziaWG продолжает работать у части операторов — там, где DPI менее агрессивен, — но универсальным решением уже не является.


Почему VLESS+Reality работает иначе

Посмотрим, что видит DPI при Reality-соединении:

  1. TCP SYN на порт 443 — стандартное начало HTTPS.
  2. TLS ClientHello с отпечатком Chrome (через uTLS) — идентично браузеру.
  3. TLS ServerHello с настоящим сертификатом сайта-донора — Reality проксирует рукопожатие к реальному ресурсу.
  4. Зашифрованные TLS Application Data — неотличимы от обычного HTTPS.

С точки зрения DPI это Chrome, заходящий на крупный сайт. Именно то, что происходит миллионы раз в день. Чтобы заблокировать Reality, нужно либо заблокировать сам сайт-донор (политически невозможно), либо включать дорогой поведенческий анализ — что ТСПУ и сделали 17 февраля 2026 года (подробно — в статье «VLESS + Reality»).


Иерархия устойчивости в 2026 году

От наименее к наиболее устойчивым:

  1. L2TP/IPsec — фиксированные порты, очевидная сигнатура.
  2. OpenVPN — характерный TLS-паттерн и порты, известная сигнатура.
  3. WireGuard — детектируется по структуре UDP-рукопожатия.
  4. Shadowsocks (Outline) — работает, но детектируется при зондировании; в 2026-м ненадёжен.
  5. AmneziaWG — держится у части провайдеров.
  6. VLESS+Reality (правильная настройка) — устойчив при небольшой нагрузке.
  7. Hysteria2 + Salamander — устойчив там, где открыт UDP.
  8. VLESS+XHTTP — наиболее устойчив к поведенческому анализу.

(Сравнение двух верхних строчек — в статье «Hysteria2 vs VLESS Reality».)


Принципиальное отличие

WireGuard: «Я хочу быть самым быстрым туннелем. Мне не нужно скрывать, что я VPN».

Reality: «Я хочу быть неотличимым от обычного HTTPS. Незаметность — первична».

В стране без цензуры WireGuard выигрывает по всем параметрам. В России 2026 года второй подход — обязательное условие.


Частые вопросы

Можно ли как-то заставить голый WireGuard работать в РФ? Надёжно — нет: сигнатура детерминирована. Обфускации вроде AmneziaWG сдвигают её, но и они уже выявляются на части провайдеров.

Reality точно не заблокируют? «Точно» — нет такого слова в этой теме. На отпечатке и зондировании Reality держится, но течёт на поведенческом анализе под нагрузкой. Поэтому его дополняют XHTTP и Hysteria2.

Почему тогда WireGuard вообще популярен? Вне цензуры он лучший: быстрый, лёгкий, безопасный. Проблема не в качестве протокола, а в том, что он не умеет прятаться.


Вывод

WireGuard заблокирован не потому что плохой, а потому что честный: его структура чётко идентифицирует протокол. VLESS+Reality работает потому, что спроектирован под враждебную среду, где незаметность важнее скорости.


ORLAN VPN использует только протоколы, устойчивые к DPI в 2026 году: VLESS+Reality + Hysteria2 с российским frontend-узлом. WireGuard в стеке отсутствует — сознательно. Подробнее на orlanvpn.com.