Project V
9 мин чтения Project V

AmneziaWG или VLESS + Reality: какой протокол выбрать

Чем AmneziaWG отличается от VLESS + Reality, как работает Reality и какой протокол выбрать под ваш интернет. Сравнительная таблица и пять сценариев.

протоколыamneziawgvless realityтехника

Два протокола, вокруг которых сегодня строится почти весь доступ к интернету из России. Оба хорошие, но решают разные задачи, и выбор «который лучше» поставлен неправильно: правильный вопрос — что именно у вас в сети. Разбираем механику обоих, сравниваем в таблице и раскладываем по сценариям.

Короткий ответ

Если читать некогда, а нужен просто рабочий впн:

  • Мобильный интернет в режиме белых списков, жёсткий рабочий или гостиничный Wi-Fi, «всё висит на подключении» → VLESS + Reality.
  • Домашний проводной интернет, обычные блокировки операторов, важна скорость и заряд батареи → AmneziaWG.
  • Не знаете, что у вас → начните с VLESS + Reality: он проходит там же, где проходит AmneziaWG, и ещё в тех местах, где AmneziaWG не поднимается.

Дальше — почему именно так.

Что такое AmneziaWG

AmneziaWG (сокращённо AWG) — это WireGuard с добавленной маскировкой трафика. Криптография в нём не меняется: те же алгоритмы, что и в оригинале. Меняется только то, как соединение выглядит снаружи — заголовки пакетов, их размеры и ритм отправки.

Проще говоря: тот же WireGuard, но без узнаваемого паспорта.

Зачем это понадобилось. У классического WireGuard фиксированная структура заголовков и предсказуемые размеры пакетов рукопожатия — короткого обмена, которым устройство и сервер договариваются о шифровании. Для оборудования глубокой инспекции трафика (DPI) это готовая подпись: протокол опознаётся за первые пакеты, и соединение обрывают. Блокировки WireGuard и OpenVPN в России фиксируются как минимум с начала 2024 года — AmneziaWG появился как ответ.

Как устроена обфускация

Параметры маскировки задаются в конфигурационном файле и должны совпадать на клиенте и на сервере. Знать их наизусть пользователю не нужно, но полезно понимать, что именно они делают.

ПараметрЧто делает
Jc, Jmin, JmaxОтправляют перед настоящим рукопожатием «мусорные» пакеты случайного размера — чтобы старт сессии не имел узнаваемого профиля
S1S4Добавляют случайное заполнение к служебным сообщениям, чтобы их длины не совпадали с эталонными для WireGuard
H1H4Подменяют «магические» заголовки четырёх типов сообщений на произвольные значения
I1I5Формируют пакеты, имитирующие обычный не-VPN-трафик — например, QUIC или DNS
ТаймингиУправляют ритмом сессии, чтобы соединение не выдавало себя периодичностью

Версии добавляют слои: 1.0 — мусорные пакеты, заполнение и подмена заголовков; 1.5 — маскировка под распространённые UDP-протоколы; 2.0 — «полная мимикрия», когда заголовки и размеры меняются и по ходу передачи; 3.x — усложнение статистического анализа.

Ловушка версий. Наборы параметров разных версий между собой не совместимы автоматически. Если клиент и сервер понимают разные версии, соединения не будет — а внятного сообщения об ошибке пользователь обычно не увидит. Это одна из двух самых частых причин «не подключается» на AmneziaWG.

Что такое VLESS + Reality

Здесь важно сразу развести три слоя, которые постоянно путают.

  • VLESS — лёгкий протокол передачи данных. У него нет собственного шифрования: он занимается только маршрутизацией и опознанием пользователя, а шифрование целиком отдаёт транспортному слою. Отсюда два следствия — меньше накладных расходов и, что важнее, отсутствие собственной узнаваемой подписи.
  • Reality — замена обычного TLS на стороне сервера. Именно этот слой отвечает за незаметность.
  • XTLS-Vision — схема управления потоком и заполнения, которая маскирует характерные размеры и ритм пакетов, чтобы туннель не вычислялся по признаку «шифрование внутри шифрования».

Само по себе «VLESS» — это ещё не про обход блокировок. Обход даёт Reality.

Как Reality занимает чужую легенду

Обычное решение с маскировкой под HTTPS должно иметь свой домен и свой сертификат — и именно сертификат его в итоге выдаёт: нетипичная цепочка доверия, свежая дата выпуска, чужой отпечаток.

Reality решает задачу иначе: у сервера нет собственного TLS-сертификата вообще. Вместо этого в настройках указывается реально существующий сторонний сайт — «донор». Дальше происходит следующее:

  1. Клиент открывает соединение и представляется так, будто идёт на сайт-донор: подставляет его домен в поле SNI и имитирует «визитку» настоящего браузера. Для фильтра это обычный поход на популярный сайт.
  2. В служебных полях рукопожатия клиент незаметно передаёт признак «свой».
  3. Сервер проверяет этот признак. Верный — соединение уходит в туннель. Неверный или отсутствует (значит, пришёл сканер или проверяющий) — сервер проксирует рукопожатие на настоящий сайт-донор.
  4. Проверяющий получает подлинный сертификат подлинного сайта и нормальный ответ. С его точки зрения по этому адресу стоит обычный веб-сервер.

Отсюда три свойства: отпечатывать на сервере нечего, своего домена и сертификата нет — нечего вносить в реестры и отзывать, а проверка «стуком», которой вычисляют прокси, бесполезна.

Ключевая разница с более старыми протоколами вроде Trojan или VMess: они прячутся за собственной легендой, которую можно проверить и опровергнуть. Reality не имеет собственной легенды — он занимает чужую.

Почему это важно на практике. Решение с маскировкой под HTTPS обычно вычисляют через его собственный сертификат и домен: и то и другое можно внести в реестр или отозвать. У Reality нет ни своего домена, ни своего сертификата — вносить в реестр пришлось бы сам сайт-донор.

Отсюда же и применимость к белым спискам: если домен, под который маскируется соединение, есть в перечне разрешённого, для фильтра это выглядит как обращение к разрешённому ресурсу. Но работает не везде — там, где фильтр сверяет заявленный домен с фактическим адресом получателя, одной подстановки имени мало.

Сравнительная таблица

КритерийAmneziaWGVLESS + Reality
Что это по сутиWireGuard с маскировкойЛёгкий транспорт плюс подмена TLS-рукопожатия
Как передаются данныеUDPTCP, порт 443 — как у обычных сайтов
Как выглядит для фильтраПоток без опознавательных знаковВизит на популярный сайт по HTTPS
Устойчивость к сигнатурному DPIВысокая: своих подписей нетОчень высокая: на стороне сервера отпечатка нет вообще
Проверка «стуком»Сервер просто не отвечает как вебСервер отвечает как настоящий сайт-донор
Режим белых списковКак правило не работает: UDP наружу режут, адрес вне перечняРаботает при корректной настройке — это основной сценарий
СкоростьБлизка к WireGuardВысокая, но ниже: шифрование обрабатывается приложением, а не ядром системы
Плохой канал, потери пакетовДержится лучшеХуже: на TCP при потерях возможны заметные паузы
Расход батареиНижеВыше: обработка TLS плюс переподключения
НастройкаОдин файл, но параметры должны совпасть с серверомПолей много, на практике решается подпиской в одну кнопку
Скрывает ли адрес сервераНетНет
Тариф в Project VLITE, 50 ₽⁠/⁠месPRO, 100 ₽⁠/⁠мес

Пять сценариев выбора

1. Дома, проводной интернет, нужна максимальная скорость. AmneziaWG. UDP здесь проходит, маскировка снимает сигнатурную блокировку, накладных расходов меньше.

2. Мобильный интернет, но блокировки «обычные». Признак: часть зарубежных сервисов не открывается, но VPN хотя бы подключается. AmneziaWG справляется, и это дешевле.

3. Мобильный интернет в режиме белых списков. Признак: банк и госуслуги работают, остальное висит без ошибки, VPN не подключается вообще. Нужен VLESS + Reality: AmneziaWG здесь, как правило, не поднимается — неопознанный UDP наружу режут целиком.

4. Рабочая сеть, отель, аэропорт, университет. Часто наружу открыт только порт 443. Это ровно тот случай, под который сделан Reality.

5. Онлайн-игры и голосовые звонки. Если UDP в вашей сети проходит, AmneziaWG ощущается отзывчивее: у UDP нет эффекта, когда одна потерянная порция данных задерживает всю очередь. Если UDP режут — остаётся Reality, и для игр он вполне рабочий. Подробнее — на странице VPN для игр.

Какое приложение придётся поставить

Это практическая разница, о которой обычно узнают уже после оплаты.

Для VLESS + Reality нужен клиент на движке Xray — например, Happ: iPhone, iPad, Android, Windows, macOS. Профиль добавляется одной ссылкой-подпиской: приложение само подтягивает актуальный список серверов и обновляет его, когда серверы меняются. Happ — стороннее бесплатное приложение, своих серверов у него нет и VPN он не продаёт; сервис даёт подписку, вы открываете её в Happ.

Для AmneziaWG нужно именно приложение AmneziaWG — тёмная плитка с разноцветной угловатой буквой «W». Не «AmneziaVPN» (там разноцветная «A») и не «WireGuard» (там белый дракон на бордовом): обычный клиент WireGuard конфигурацию AmneziaWG с включённой маскировкой не откроет. Здесь нет подписок и нет добавления в одну кнопку — только файл конфигурации или QR-код. Каждая локация — отдельный файл, и один и тот же файл нельзя использовать сразу на нескольких устройствах.

Пошаговые инструкции под каждую систему — в разделе как подключить: iPhone и iPad, Android, Windows, macOS.

Почему «не подключается»

На AmneziaWG:

  • конфигурацию открыли в обычном WireGuard — он не понимает параметры маскировки;
  • версии параметров на клиенте и сервере разошлись;
  • в сети режут UDP наружу — никакими настройками это не лечится;
  • на Windows встроенное автообновление подменило AmneziaWG обычным WireGuard (известная проблема, обновляться нужно вручную);
  • один и тот же файл используется на нескольких устройствах одновременно.

На VLESS + Reality:

  • сбились часы на устройстве. Модель безопасности Reality опирается на невоспроизводимость рукопожатия, и допуск по времени жёсткий — порядка полутора минут. Включите автоматическое время в настройках;
  • подписка не обновлялась, а серверы уже сменились — обновите её в приложении;
  • адрес конкретного сервера заблокирован — переключите локацию.

Чего не умеет ни тот, ни другой

Три вещи, о которых честнее сказать прямо.

Ни один не скрывает адрес сервера. Заблокировали конкретный адрес — соединения не будет, маскировка тут ни при чём. Поэтому в нише и прижились ротация адресов и подписки вместо статичных ключей.

Ни один не работает при полном отключении мобильного интернета. Нет канала передачи данных — обходить нечего.

Ни один не делает вас невидимым. Это транспорт: он меняет маршрут и внешний вид трафика. Сайты по-прежнему видят ваш аккаунт, браузер и поведение.

Вывод

AmneziaWG и VLESS + Reality — не соперники, а инструменты под разные условия. AmneziaWG — про скорость и экономичность там, где нужно снять обычную блокировку и UDP наружу выпускают. VLESS + Reality — про самые жёсткие условия: белые списки, корпоративные сети, фильтры, которые сами стучатся на подозрительные адреса.

Практическое правило: начинайте с Reality, если не уверены, и переходите на AmneziaWG, когда точно знаете, что сеть его пропускает. Проверять стоит на своей сим-карте и в своём городе: настройки фильтров различаются по регионам и операторам, и чужой опыт здесь мало что доказывает.

Коротко

  • AmneziaWG — это WireGuard с маскировкой трафика: криптография та же, меняются только заголовки, размеры и ритм пакетов. Работает по UDP.
  • VLESS + Reality — это связка, в которой сервер не имеет собственного TLS-сертификата и при подключении заимствует рукопожатие настоящего стороннего сайта. Работает по TCP на порту 443.
  • В режиме белых списков AmneziaWG, как правило, не поднимается: неопознанный UDP наружу обычно режут, а адрес сервера вне перечня разрешённого. VLESS + Reality в этом режиме работает при корректной настройке, но гарантий не даёт никто.
  • AmneziaWG быстрее и экономнее по батарее, лучше держится на канале с потерями. VLESS + Reality устойчивее к фильтрации и к активной проверке серверов «стуком».
  • Конфигурация AmneziaWG с включённой маскировкой не открывается в обычном клиенте WireGuard — нужно приложение AmneziaWG. Для VLESS + Reality нужен клиент на движке Xray, например Happ.
  • Ни один из протоколов не скрывает адрес сервера, не работает при полном отключении интернета и не даёт анонимности.

Частые вопросы

Чем AmneziaWG отличается от WireGuard?

Криптография у них одинаковая. AmneziaWG добавляет маскировку: мусорные пакеты перед рукопожатием, случайное заполнение и подмену заголовков — чтобы трафик не опознавался как VPN. Конфигурацию AmneziaWG с включённой маскировкой обычный клиент WireGuard открыть не сможет.

Чем AmneziaWG отличается от AmneziaVPN?

Это разные приложения одной команды. AmneziaWG — клиент одного протокола, он и нужен для готовой конфигурации. AmneziaVPN — комбайн для разворачивания собственного VPN на своём сервере.

Что такое VLESS простыми словами?

Это лёгкий протокол передачи данных без собственного шифрования: он занимается маршрутизацией и опознанием пользователя, а защита ложится на транспортный слой. Из-за этого у него нет собственной узнаваемой подписи. За незаметность отвечает не сам VLESS, а Reality.

Почему VLESS + Reality работает при белых списках, а AmneziaWG нет?

Reality маскирует соединение под обычный визит на разрешённый сайт по HTTPS и идёт по TCP на порту 443, который закрыть нельзя. AmneziaWG работает по UDP: такой трафик наружу в этом режиме обычно режут целиком, и адрес сервера всё равно остаётся вне перечня разрешённого.

Какой протокол быстрее?

На хорошем канале AmneziaWG обычно быстрее и меньше расходует батарею — у него ниже накладные расходы. Конкретных цифр никто честно не назовёт: скорость зависит от оператора, времени суток и загрузки сети, а не только от протокола.

Что выбрать, если я вообще не разбираюсь?

VLESS + Reality. Он проходит там же, где проходит AmneziaWG, плюс в местах с жёсткой фильтрацией, и добавляется в приложение одной кнопкой без ручной настройки.


В Project V эти протоколы разведены по тарифам: LITE за 50 ₽⁠/⁠мес — AmneziaWG, PRO за 100 ₽⁠/⁠мес — VLESS + Reality с обходом белых списков. У обоих одинаковые условия: 500 ГБ трафика, до 3 устройств, локации Польша и Нидерланды, пробный период — две недели. Сравнение — на странице тарифов, техническая часть — в разделе технологии.

Попробовать

Проверьте на своём операторе — две недели бесплатно

Всё в Telegram: бот выдаёт подписку, кнопка добавляет её в приложение. Вопросы — в @pvsupp.

Две недели бесплатно. Без карты и без настроек

Напишите боту — он выдаст подписку. Дальше одна кнопка в приложении, и интернет снова работает как раньше: 500 ГБ трафика и 3 устройства.

Оплата и поддержка — прямо в Telegram · @pvsupp