AmneziaWG или VLESS + Reality: какой протокол выбрать
Чем AmneziaWG отличается от VLESS + Reality, как работает Reality и какой протокол выбрать под ваш интернет. Сравнительная таблица и пять сценариев.
Два протокола, вокруг которых сегодня строится почти весь доступ к интернету из России. Оба хорошие, но решают разные задачи, и выбор «который лучше» поставлен неправильно: правильный вопрос — что именно у вас в сети. Разбираем механику обоих, сравниваем в таблице и раскладываем по сценариям.
Короткий ответ
Если читать некогда, а нужен просто рабочий впн:
- Мобильный интернет в режиме белых списков, жёсткий рабочий или гостиничный Wi-Fi, «всё висит на подключении» → VLESS + Reality.
- Домашний проводной интернет, обычные блокировки операторов, важна скорость и заряд батареи → AmneziaWG.
- Не знаете, что у вас → начните с VLESS + Reality: он проходит там же, где проходит AmneziaWG, и ещё в тех местах, где AmneziaWG не поднимается.
Дальше — почему именно так.
Что такое AmneziaWG
AmneziaWG (сокращённо AWG) — это WireGuard с добавленной маскировкой трафика. Криптография в нём не меняется: те же алгоритмы, что и в оригинале. Меняется только то, как соединение выглядит снаружи — заголовки пакетов, их размеры и ритм отправки.
Проще говоря: тот же WireGuard, но без узнаваемого паспорта.
Зачем это понадобилось. У классического WireGuard фиксированная структура заголовков и предсказуемые размеры пакетов рукопожатия — короткого обмена, которым устройство и сервер договариваются о шифровании. Для оборудования глубокой инспекции трафика (DPI) это готовая подпись: протокол опознаётся за первые пакеты, и соединение обрывают. Блокировки WireGuard и OpenVPN в России фиксируются как минимум с начала 2024 года — AmneziaWG появился как ответ.
Как устроена обфускация
Параметры маскировки задаются в конфигурационном файле и должны совпадать на клиенте и на сервере. Знать их наизусть пользователю не нужно, но полезно понимать, что именно они делают.
| Параметр | Что делает |
|---|---|
Jc, Jmin, Jmax | Отправляют перед настоящим рукопожатием «мусорные» пакеты случайного размера — чтобы старт сессии не имел узнаваемого профиля |
S1–S4 | Добавляют случайное заполнение к служебным сообщениям, чтобы их длины не совпадали с эталонными для WireGuard |
H1–H4 | Подменяют «магические» заголовки четырёх типов сообщений на произвольные значения |
I1–I5 | Формируют пакеты, имитирующие обычный не-VPN-трафик — например, QUIC или DNS |
| Тайминги | Управляют ритмом сессии, чтобы соединение не выдавало себя периодичностью |
Версии добавляют слои: 1.0 — мусорные пакеты, заполнение и подмена заголовков; 1.5 — маскировка под распространённые UDP-протоколы; 2.0 — «полная мимикрия», когда заголовки и размеры меняются и по ходу передачи; 3.x — усложнение статистического анализа.
Ловушка версий. Наборы параметров разных версий между собой не совместимы автоматически. Если клиент и сервер понимают разные версии, соединения не будет — а внятного сообщения об ошибке пользователь обычно не увидит. Это одна из двух самых частых причин «не подключается» на AmneziaWG.
Что такое VLESS + Reality
Здесь важно сразу развести три слоя, которые постоянно путают.
- VLESS — лёгкий протокол передачи данных. У него нет собственного шифрования: он занимается только маршрутизацией и опознанием пользователя, а шифрование целиком отдаёт транспортному слою. Отсюда два следствия — меньше накладных расходов и, что важнее, отсутствие собственной узнаваемой подписи.
- Reality — замена обычного TLS на стороне сервера. Именно этот слой отвечает за незаметность.
- XTLS-Vision — схема управления потоком и заполнения, которая маскирует характерные размеры и ритм пакетов, чтобы туннель не вычислялся по признаку «шифрование внутри шифрования».
Само по себе «VLESS» — это ещё не про обход блокировок. Обход даёт Reality.
Как Reality занимает чужую легенду
Обычное решение с маскировкой под HTTPS должно иметь свой домен и свой сертификат — и именно сертификат его в итоге выдаёт: нетипичная цепочка доверия, свежая дата выпуска, чужой отпечаток.
Reality решает задачу иначе: у сервера нет собственного TLS-сертификата вообще. Вместо этого в настройках указывается реально существующий сторонний сайт — «донор». Дальше происходит следующее:
- Клиент открывает соединение и представляется так, будто идёт на сайт-донор: подставляет его домен в поле SNI и имитирует «визитку» настоящего браузера. Для фильтра это обычный поход на популярный сайт.
- В служебных полях рукопожатия клиент незаметно передаёт признак «свой».
- Сервер проверяет этот признак. Верный — соединение уходит в туннель. Неверный или отсутствует (значит, пришёл сканер или проверяющий) — сервер проксирует рукопожатие на настоящий сайт-донор.
- Проверяющий получает подлинный сертификат подлинного сайта и нормальный ответ. С его точки зрения по этому адресу стоит обычный веб-сервер.
Отсюда три свойства: отпечатывать на сервере нечего, своего домена и сертификата нет — нечего вносить в реестры и отзывать, а проверка «стуком», которой вычисляют прокси, бесполезна.
Ключевая разница с более старыми протоколами вроде Trojan или VMess: они прячутся за собственной легендой, которую можно проверить и опровергнуть. Reality не имеет собственной легенды — он занимает чужую.
Почему это важно на практике. Решение с маскировкой под HTTPS обычно вычисляют через его собственный сертификат и домен: и то и другое можно внести в реестр или отозвать. У Reality нет ни своего домена, ни своего сертификата — вносить в реестр пришлось бы сам сайт-донор.
Отсюда же и применимость к белым спискам: если домен, под который маскируется соединение, есть в перечне разрешённого, для фильтра это выглядит как обращение к разрешённому ресурсу. Но работает не везде — там, где фильтр сверяет заявленный домен с фактическим адресом получателя, одной подстановки имени мало.
Сравнительная таблица
| Критерий | AmneziaWG | VLESS + Reality |
|---|---|---|
| Что это по сути | WireGuard с маскировкой | Лёгкий транспорт плюс подмена TLS-рукопожатия |
| Как передаются данные | UDP | TCP, порт 443 — как у обычных сайтов |
| Как выглядит для фильтра | Поток без опознавательных знаков | Визит на популярный сайт по HTTPS |
| Устойчивость к сигнатурному DPI | Высокая: своих подписей нет | Очень высокая: на стороне сервера отпечатка нет вообще |
| Проверка «стуком» | Сервер просто не отвечает как веб | Сервер отвечает как настоящий сайт-донор |
| Режим белых списков | Как правило не работает: UDP наружу режут, адрес вне перечня | Работает при корректной настройке — это основной сценарий |
| Скорость | Близка к WireGuard | Высокая, но ниже: шифрование обрабатывается приложением, а не ядром системы |
| Плохой канал, потери пакетов | Держится лучше | Хуже: на TCP при потерях возможны заметные паузы |
| Расход батареи | Ниже | Выше: обработка TLS плюс переподключения |
| Настройка | Один файл, но параметры должны совпасть с сервером | Полей много, на практике решается подпиской в одну кнопку |
| Скрывает ли адрес сервера | Нет | Нет |
| Тариф в Project V | LITE, 50 ₽/мес | PRO, 100 ₽/мес |
Пять сценариев выбора
1. Дома, проводной интернет, нужна максимальная скорость. AmneziaWG. UDP здесь проходит, маскировка снимает сигнатурную блокировку, накладных расходов меньше.
2. Мобильный интернет, но блокировки «обычные». Признак: часть зарубежных сервисов не открывается, но VPN хотя бы подключается. AmneziaWG справляется, и это дешевле.
3. Мобильный интернет в режиме белых списков. Признак: банк и госуслуги работают, остальное висит без ошибки, VPN не подключается вообще. Нужен VLESS + Reality: AmneziaWG здесь, как правило, не поднимается — неопознанный UDP наружу режут целиком.
4. Рабочая сеть, отель, аэропорт, университет. Часто наружу открыт только порт 443. Это ровно тот случай, под который сделан Reality.
5. Онлайн-игры и голосовые звонки. Если UDP в вашей сети проходит, AmneziaWG ощущается отзывчивее: у UDP нет эффекта, когда одна потерянная порция данных задерживает всю очередь. Если UDP режут — остаётся Reality, и для игр он вполне рабочий. Подробнее — на странице VPN для игр.
Какое приложение придётся поставить
Это практическая разница, о которой обычно узнают уже после оплаты.
Для VLESS + Reality нужен клиент на движке Xray — например, Happ: iPhone, iPad, Android, Windows, macOS. Профиль добавляется одной ссылкой-подпиской: приложение само подтягивает актуальный список серверов и обновляет его, когда серверы меняются. Happ — стороннее бесплатное приложение, своих серверов у него нет и VPN он не продаёт; сервис даёт подписку, вы открываете её в Happ.
Для AmneziaWG нужно именно приложение AmneziaWG — тёмная плитка с разноцветной угловатой буквой «W». Не «AmneziaVPN» (там разноцветная «A») и не «WireGuard» (там белый дракон на бордовом): обычный клиент WireGuard конфигурацию AmneziaWG с включённой маскировкой не откроет. Здесь нет подписок и нет добавления в одну кнопку — только файл конфигурации или QR-код. Каждая локация — отдельный файл, и один и тот же файл нельзя использовать сразу на нескольких устройствах.
Пошаговые инструкции под каждую систему — в разделе как подключить: iPhone и iPad, Android, Windows, macOS.
Почему «не подключается»
На AmneziaWG:
- конфигурацию открыли в обычном WireGuard — он не понимает параметры маскировки;
- версии параметров на клиенте и сервере разошлись;
- в сети режут UDP наружу — никакими настройками это не лечится;
- на Windows встроенное автообновление подменило AmneziaWG обычным WireGuard (известная проблема, обновляться нужно вручную);
- один и тот же файл используется на нескольких устройствах одновременно.
На VLESS + Reality:
- сбились часы на устройстве. Модель безопасности Reality опирается на невоспроизводимость рукопожатия, и допуск по времени жёсткий — порядка полутора минут. Включите автоматическое время в настройках;
- подписка не обновлялась, а серверы уже сменились — обновите её в приложении;
- адрес конкретного сервера заблокирован — переключите локацию.
Чего не умеет ни тот, ни другой
Три вещи, о которых честнее сказать прямо.
Ни один не скрывает адрес сервера. Заблокировали конкретный адрес — соединения не будет, маскировка тут ни при чём. Поэтому в нише и прижились ротация адресов и подписки вместо статичных ключей.
Ни один не работает при полном отключении мобильного интернета. Нет канала передачи данных — обходить нечего.
Ни один не делает вас невидимым. Это транспорт: он меняет маршрут и внешний вид трафика. Сайты по-прежнему видят ваш аккаунт, браузер и поведение.
Вывод
AmneziaWG и VLESS + Reality — не соперники, а инструменты под разные условия. AmneziaWG — про скорость и экономичность там, где нужно снять обычную блокировку и UDP наружу выпускают. VLESS + Reality — про самые жёсткие условия: белые списки, корпоративные сети, фильтры, которые сами стучатся на подозрительные адреса.
Практическое правило: начинайте с Reality, если не уверены, и переходите на AmneziaWG, когда точно знаете, что сеть его пропускает. Проверять стоит на своей сим-карте и в своём городе: настройки фильтров различаются по регионам и операторам, и чужой опыт здесь мало что доказывает.
Коротко
- AmneziaWG — это WireGuard с маскировкой трафика: криптография та же, меняются только заголовки, размеры и ритм пакетов. Работает по UDP.
- VLESS + Reality — это связка, в которой сервер не имеет собственного TLS-сертификата и при подключении заимствует рукопожатие настоящего стороннего сайта. Работает по TCP на порту 443.
- В режиме белых списков AmneziaWG, как правило, не поднимается: неопознанный UDP наружу обычно режут, а адрес сервера вне перечня разрешённого. VLESS + Reality в этом режиме работает при корректной настройке, но гарантий не даёт никто.
- AmneziaWG быстрее и экономнее по батарее, лучше держится на канале с потерями. VLESS + Reality устойчивее к фильтрации и к активной проверке серверов «стуком».
- Конфигурация AmneziaWG с включённой маскировкой не открывается в обычном клиенте WireGuard — нужно приложение AmneziaWG. Для VLESS + Reality нужен клиент на движке Xray, например Happ.
- Ни один из протоколов не скрывает адрес сервера, не работает при полном отключении интернета и не даёт анонимности.
Частые вопросы
Чем AmneziaWG отличается от WireGuard?
Криптография у них одинаковая. AmneziaWG добавляет маскировку: мусорные пакеты перед рукопожатием, случайное заполнение и подмену заголовков — чтобы трафик не опознавался как VPN. Конфигурацию AmneziaWG с включённой маскировкой обычный клиент WireGuard открыть не сможет.
Чем AmneziaWG отличается от AmneziaVPN?
Это разные приложения одной команды. AmneziaWG — клиент одного протокола, он и нужен для готовой конфигурации. AmneziaVPN — комбайн для разворачивания собственного VPN на своём сервере.
Что такое VLESS простыми словами?
Это лёгкий протокол передачи данных без собственного шифрования: он занимается маршрутизацией и опознанием пользователя, а защита ложится на транспортный слой. Из-за этого у него нет собственной узнаваемой подписи. За незаметность отвечает не сам VLESS, а Reality.
Почему VLESS + Reality работает при белых списках, а AmneziaWG нет?
Reality маскирует соединение под обычный визит на разрешённый сайт по HTTPS и идёт по TCP на порту 443, который закрыть нельзя. AmneziaWG работает по UDP: такой трафик наружу в этом режиме обычно режут целиком, и адрес сервера всё равно остаётся вне перечня разрешённого.
Какой протокол быстрее?
На хорошем канале AmneziaWG обычно быстрее и меньше расходует батарею — у него ниже накладные расходы. Конкретных цифр никто честно не назовёт: скорость зависит от оператора, времени суток и загрузки сети, а не только от протокола.
Что выбрать, если я вообще не разбираюсь?
VLESS + Reality. Он проходит там же, где проходит AmneziaWG, плюс в местах с жёсткой фильтрацией, и добавляется в приложение одной кнопкой без ручной настройки.
В Project V эти протоколы разведены по тарифам: LITE за 50 ₽/мес — AmneziaWG, PRO за 100 ₽/мес — VLESS + Reality с обходом белых списков. У обоих одинаковые условия: 500 ГБ трафика, до 3 устройств, локации Польша и Нидерланды, пробный период — две недели. Сравнение — на странице тарифов, техническая часть — в разделе технологии.