Глоссарий терминов VPN и Remnawave

11 мин чтенияОбновлено 02.09.2026

Около 80 терминов из мира VPN, Xray и Remnawave простыми словами: протоколы, транспорты, Reality, инфраструктура панели и ноды, сетевая оптимизация - всё в одном месте, чтобы не гуглить на ходу.

Бесплатный материал · можно читать без регистрации

Содержание (10)
Оглавление

0. Зачем этот глоссарий

Гайды в базе знаний написаны для тех, кто уже плюс-минус ориентируется в теме. Если какое-то слово встретилось впервые и непонятно, что оно значит - вам сюда. Читать по порядку не обязательно: ищите нужный термин через поиск по странице (Ctrl+F или Cmd+F) или переходите сразу по оглавлению сбоку.

1. Общие термины VPN и сети

  • VPN - виртуальная частная сеть. Весь или часть трафика с вашего устройства идёт не напрямую в интернет, а через промежуточный сервер по зашифрованному каналу - провайдер и сайты видят только адрес этого сервера, а не ваш настоящий.
  • Туннель - тот самый зашифрованный канал между устройством и сервером. Снаружи трафик внутри туннеля выглядит одним сплошным потоком непонятных данных, а не отдельными сайтами и приложениями.
  • TLS (раньше назывался SSL) - протокол шифрования соединения, тот самый замочек в адресной строке браузера. На нём в том или ином виде держится почти любой современный способ обхода блокировок, включая Reality.
  • Сертификат - файл, который подтверждает, что домен настоящий и ему можно доверять. Бесплатные сертификаты выдаёт Let's Encrypt через автоматический протокол ACME.
  • Порт - «номер квартиры» на сервере, за которым сидит конкретная служба: 443 обычно держит HTTPS-сайты и почти все VPN-протоколы, 80 - HTTP, 53 - DNS.
  • IP-адрес - числовой адрес сервера или устройства в сети, что-то вроде почтового индекса.
  • DNS - служба, которая превращает понятное имя сайта в его IP-адрес. Без нее браузер просто не знает, куда стучаться.
  • NAT - технология, с помощью которой много устройств в одной сети выходят в интернет через один общий IP-адрес. Из-за неё, например, у всех клиентов одного мобильного оператора может быть один и тот же внешний IP.
  • MTU - максимальный размер одного пакета данных, который проходит по сети целиком, не разбиваясь на части. Обычно около 1500 байт, у отдельных протоколов и сетей меньше.
  • TCP и UDP - два основных способа передавать данные по сети. TCP гарантирует, что все пакеты дойдут и в правильном порядке, UDP этого не гарантирует, зато быстрее и легче.
  • Пинг, он же задержка или RTT - время, за которое пакет данных доходит до сервера и возвращается обратно. Чем меньше, тем отзывчивее соединение.
  • Пропускная способность - сколько данных канал может пропустить в секунду, потолок скорости соединения.
  • Фрагментация пакетов - когда пакет данных крупнее, чем позволяет канал по пути, и его приходится резать на части. Сама по себе фрагментация тормозит связь, и не все узлы сети её вообще поддерживают.
  • Handshake, рукопожатие - самый первый обмен служебными данными при установке соединения, ещё до того как пойдут реальные данные. Здесь стороны договариваются о шифровании и проверяют друг друга.
  • DPI - технология, которой провайдер или цензор анализирует ваш трафик, чтобы понять, что это за протокол, и заблокировать его при необходимости.
  • Активный пробинг - когда цензор не просто слушает трафик со стороны, а сам подключается к подозрительному серверу и проверяет, что там на самом деле. Reality защищает именно от этого сценария.
  • Fingerprint, отпечаток - характерный, узнаваемый след, по которому можно опознать протокол или клиентское приложение, даже не читая сами данные - просто по тому, как выглядит их обмен.
  • CDN - сеть серверов-посредников вроде Cloudflare, VK Cloud или Yandex Cloud, через которую можно спрятать настоящий адрес вашего сервера: снаружи видно только сам CDN.

2. Протоколы

  • VLESS - основной протокол, на котором держится почти всё в Remnawave. Сам по себе шифрования не несёт - его даёт либо Reality, либо отдельная надстройка VLESS Encryption.
  • VMess - более старый протокол, предшественник VLESS. В новых версиях Xray его постепенно выводят из употребления в пользу VLESS Encryption.
  • Trojan - протокол попроще VLESS: пароль плюс запасной сайт, на который отправляют всех, кто пароль не знает. Пригодится, если нужно завести стороннее Trojan-приложение.
  • Shadowsocks (SS) - протокол с шифрованием, встроенным прямо в сам протокол, без отдельного слоя вроде TLS. Один из самых старых способов обхода блокировок.
  • WireGuard - отдельный туннельный протокол. В связке с Remnawave используется не для обычных подключений пользователей, а как способ выйти в интернет через чужой сервис - например через Cloudflare WARP.
  • Hysteria2 (HY2) - протокол на базе QUIC, работает поверх UDP. Требует настоящий TLS-сертификат (Reality здесь не участвует) и умеет «прыгать» по портам, из-за чего его сложнее заблокировать целиком.
  • TUIC и AnyTLS - протоколы, которые понимают некоторые клиентские приложения, но которые не поддерживает сама Xray-нода Remnawave. Завести их через панель не получится.
  • VLESS Encryption - надстройка над VLESS: добавляет собственное шифрование поверх обычного TLS и защищает от посредников вроде CDN. Это не замена Reality и не отдельный способ обхода блокировок, а дополнительный слой защиты.

3. Транспорты

  • Транспорт - то, как именно протокол «упакован» для передачи по сети: напрямую, через веб-сокет, через HTTP и так далее. Один и тот же VLESS можно завернуть в разные транспорты под разные задачи.
  • raw, бывший TCP - самый прямой транспорт без лишних обёрток, максимально похож на обычное TCP-соединение. Работает только вместе с Reality и Vision, используется в большинстве прямых нод без CDN.
  • XHTTP - основной транспорт для работы через CDN на новых версиях Xray, гибкий и с защитой от активного пробинга. Рекомендуется вместо WebSocket там, где нужен CDN.
  • WebSocket (WS) - более старый транспорт для работы через CDN. Понимают почти все клиенты, но у него более узнаваемый след в трафике, чем у XHTTP.
  • HTTPUpgrade - облегчённая версия WebSocket, тоже для работы через CDN.
  • gRPC - ещё один транспорт для CDN, умеет вести несколько потоков данных в одном соединении, но без запасного сценария на случай активного пробинга.
  • mKCP - транспорт поверх UDP, придуман для плохих, нестабильных линий вроде мобильной связи с частыми потерями пакетов. Через CDN не работает и нагружает процессор сильнее остальных, зато умеет маскироваться под другие виды трафика.

4. Reality и XTLS

  • Reality - главная технология защиты, на которой строится большинство нод в этой базе знаний. Тому, кто знает правильный ключ, сервер честно проксирует VPN-трафик. Всем остальным, включая тех, кто пытается просканировать сервер, он прозрачно показывает настоящий сайт с настоящим сертификатом - и снаружи это совершенно неотличимо от обычного сайта.
  • XTLS, Vision - режим передачи данных, который сейчас работает вместе с Reality. Разгружает шифрование там, где это возможно, за счёт чего соединение получается быстрее.
  • uTLS, client-fingerprint - настройка на стороне клиента, которая заставляет TLS-рукопожатие выглядеть так, будто его делает настоящий браузер, а не VPN-приложение. Без неё Reality на клиенте просто не подключится.
  • dest (target) - адрес того самого настоящего сайта, на который сервер форвардит трафик всех, кто не прошёл авторизацию Reality.
  • serverName (SNI) - имя домена, которое клиент называет при установке защищённого соединения. У Reality это имя должно совпадать на сервере и на клиенте, иначе рукопожатие не пройдёт.
  • shortId - короткий технический код, часть ключей Reality. Позволяет на одном сервере различать разных клиентов или разные конфиги.
  • privateKey и publicKey - пара ключей Reality. Приватный ключ остаётся только на сервере и никому не показывается, публичный (на клиенте его иногда называют паролем) вычисляется из приватного и раздаётся пользователям.
  • selfsteal - способ настройки Reality, при котором сервер «ворует» внешность не у чужого сайта, а у собственного, поднятого тут же, на этой же ноде. Считается надёжнее, чем маскироваться под сторонний домен.
  • minClientVer - минимальная версия клиентского приложения, которую примет сервер. Если после обновления ноды у части пользователей вдруг без видимой причины перестал работать VPN, велика вероятность, что дело именно в этом: их приложение слишком старое.
  • Постквантовая защита (ML-KEM, ML-DSA) - дополнительный необязательный слой шифрования поверх Reality или VLESS Encryption. Должен защитить данные и в будущем, когда появятся достаточно мощные квантовые компьютеры, а тем, кто им не пользуется, ничего не ломает.
  • Анти-пробинг - общее название набора практик, которые снижают шанс, что автоматический сканер распознает сервер как VPN: правдоподобный сайт-заглушка, стандартный порт 443, актуальные настройки маскировки.

5. Инфраструктура Remnawave

  • Панель (Panel) - главный сервер управления Remnawave. Сюда заходит администратор, здесь хранятся пользователи, тарифы и статистика. Сама панель трафик пользователей не пропускает - для этого нужны ноды.
  • Нода (Node) - отдельный сервер, на котором реально работает Xray и через который идёт трафик пользователей. Панель управляет нодами, но весь VPN-трафик физически проходит именно через них.
  • Config Profile - полный технический конфиг Xray, который хранится в панели как шаблон и раздаётся нодам.
  • Inbound - конкретная точка входа внутри конфига: протокол плюс транспорт плюс настройки, у каждой свой внутренний тег.
  • Host - то, что реально попадает в подписку пользователя. Панель берёт один инбаунд и оформляет его как готовый «шлюз» для подключения.
  • Сквад (Squad) - группа доступа: список инбаундов или хостов, доступных конкретным пользователям. Один пользователь может состоять сразу в нескольких сквадах.
  • Подписка (subscription) - персональная ссылка пользователя, по которой его VPN-приложение подтягивает актуальный список серверов. Что-то изменилось в панели - в приложении это подхватится само по этой же ссылке, без ручной правки.
  • node-agent - служебная программа внутри ноды, которая по команде от панели реально запускает и настраивает Xray.
  • SECRET_KEY - единственный секретный ключ, который нода получает при подключении к панели. На нём держится вся защищённая связь между панелью и нодой.
  • Каскад, VLESS-over-VLESS - схема из двух нод подряд: пользователь подключается к первой, а она уже сама пересылает трафик на вторую. Например, вход через сервер в России с выходом через сервер за рубежом.
  • Автовыбор сервера (leastLoad, random) - логика, которая сама решает, на какую ноду отправить пользователя, если их несколько. leastLoad выбирает наименее загруженную ноду, random - просто случайную.

6. Selfsteal и маскировка сервера

  • Caddy - веб-сервер, который в связке с Xray показывает настоящий сайт-заглушку с настоящим сертификатом. Именно на нём обычно строится selfsteal.
  • Nginx - другой веб-сервер. В контексте Remnawave чаще ставится перед самой панелью, а не перед нодой с selfsteal - там своя роль у Caddy.
  • ACME - автоматический протокол получения бесплатного TLS-сертификата, чаще всего через Let's Encrypt. Сервер сам подтверждает, что владеет доменом, и получает сертификат без участия человека.
  • DNS-only (серое облако) и Cloudflare-proxy (оранжевое облако) - два режима DNS-записи в Cloudflare. Для домена selfsteal обязателен именно серый, DNS-only режим: оранжевый прокси забирает TLS-шифрование себе, и Reality с ним просто не работает.
  • PROXY protocol - служебная метка, которую Xray добавляет, форвардя трафик на сайт-заглушку, чтобы тот видел настоящий IP-адрес посетителя, а не адрес самого Xray.

7. Роутинг и обход блокировок

  • Роутинг (routing) - набор правил, куда именно отправлять трафик: например, российские сайты напрямую, всё остальное через VPN.
  • Сплит-туннель - схема, при которой часть трафика идёт мимо VPN напрямую (обычно локальные, региональные сайты), а остальное - через туннель.
  • geosite и geoip - готовые, регулярно обновляемые списки доменов и подсетей по странам и категориям. Вместо того чтобы вручную перечислять тысячи сайтов, в правиле роутинга можно один раз указать такой список.
  • WARP - бесплатный туннель от Cloudflare. В связке с Remnawave используется, чтобы выпускать трафик через «чистый» IP-адрес для сервисов, которые блокируют доступ именно по IP дата-центра - например некоторые нейросети.
  • CDN-мост - настройка, при которой домен ноды прячется за CDN-провайдером, а не торчит наружу напрямую. Шифрование в этом случае берёт на себя сам CDN.
  • Fallback - запасной сценарий: куда отправлять трафик, который не прошёл проверку по основному протоколу.

8. Сетевая оптимизация ноды

  • sysctl - способ настроить параметры ядра Linux прямо во время работы сервера, без перезагрузки.
  • Congestion control (cubic, bbr) - алгоритм, который решает, с какой скоростью гнать данные через канал, чтобы не забить его. cubic разгоняется, пока не потеряется пакет, bbr пытается предсказать безопасную скорость заранее, но ради этого периодически ненадолго придерживает поток.
  • fq_codel и fq - планировщики очереди пакетов на сетевом интерфейсе. Отвечают за то, в каком порядке уходят пакеты, когда их скопилось много одновременно.
  • MSS-clamp - настройка, которая заранее подрезает объявленный размер пакета, чтобы он гарантированно проходил по пути без фрагментации.
  • conntrack - журнал ядра, в котором сервер держит запись о каждом активном соединении, проходящем через него.
  • TCP keepalive - периодические короткие «пинги» внутри уже установленного соединения, чтобы вовремя заметить, что вторая сторона отвалилась, а не ждать этого часами.
  • TCP Fast Open - расширение TCP, которое позволяет отправить данные уже в первом пакете рукопожатия, не дожидаясь, пока оно полностью завершится.
  • backlog - очередь на приём новых входящих соединений. Если желающих подключиться одновременно больше, чем помещается в очередь, часть просто отбрасывается.

9. Клиентская сторона

  • mihomo (Clash.Meta) - одно из самых популярных клиентских приложений для подключения к VPN-серверам, преемник проекта Clash.
  • Happ - ещё одно клиентское приложение, часто упоминается рядом с mihomo в разговоре про подписочные ссылки под разные форматы.
  • sniffer - механизм на клиенте или сервере, который смотрит на уже установленное соединение и определяет, какой протокол внутри на самом деле идёт - например HTTP или TLS, - чтобы точнее применить правила роутинга.
  • fake-ip - режим работы DNS в клиентском приложении, при котором сайтам временно выдаются ненастоящие IP-адреса из отдельного диапазона. Это нужно, чтобы маршрутизация по имени домена работала даже там, где приложение понимает только IP.
← Все материалы