База знанийПротоколы

Какой протокол выбрать

4 мин чтенияОбновлено 02.09.2026

VLESS, Hysteria2, VMess, Trojan, Shadowsocks, WireGuard, и отдельно - транспорты (raw, XHTTP, WebSocket, gRPC, mKCP). Разбор, для какой задачи что подходит, без наукообразных цифр.

Бесплатный материал · можно читать без регистрации

Содержание (7)
Оглавление

Зачем вообще выбирать, а не поставить один протокол везде

У Xray-core, на котором работает нода Remnawave, протоколов и транспортов достаточно много, и путаница обычно в том, что это две разные оси выбора. Протокол (VLESS, VMess, Trojan, Shadowsocks, Hysteria2) - это что именно передаётся и как оно шифруется на уровне приложения. Транспорт (raw, XHTTP, WebSocket, gRPC, HTTPUpgrade, mKCP) - это как это упаковано поверх сети: напрямую, через HTTP-подобную обёртку для работы за CDN, или через UDP для плохих линков.

Ниже - две таблицы по этим осям, с оценками «плохо / средне / хорошо / отлично» вместо цифр задержки или throughput. Причина простая: реальные цифры слишком сильно зависят от конкретного линка, юрисдикции и железа ноды, чтобы иметь смысл в отрыве от них - а вот относительные сильные и слабые стороны стабильны и не зависят от того, где стоит сервер.

Протоколы: что передаётся

ПротоколМаскировкаПростота настройкиСовместимость клиентовСтатус в 2026
VLESS TCP RealityОтличноХорошоХорошоАктуален, дефолт для новой ноды
Hysteria2ХорошоХорошоСреднеАктуален, но реализация в Xray моложе Reality
VMessСреднеОтличноОтличноЛегаси, помечен deprecated (удалять не планируют)
TrojanСреднеОтличноОтличноЛегаси, в основном для интеропа со сторонними клиентами
Shadowsocks 2022ПлохоОтличноОтличноЛегаси, для совместимости со старыми панелями/клиентами
WireGuardНе для входа (см. ниже)ХорошоСреднеТолько как исходящий хоп/цепочка, не точка входа для юзеров

Reality остаётся первым выбором для прямой ноды именно по маскировке - это единственный протокол в списке, спроектированный конкретно против активного пробинга. Hysteria2 меняет часть маскировки на устойчивость поверх UDP/QUIC на плохих линках, но реализация в самом Xray моложе - inbound появился позже outbound, поэтому на критичном проде его стоит сначала протестировать, а не сразу ставить единственным протоколом. VMess, Trojan и Shadowsocks - живые ископаемые: помечены deprecated в логах ядра, но не удаляются, и остаются оправданными, только когда нужно принять клиентов или другие панели, которые физически не умеют Reality. WireGuard в этом списке отдельно - это не протокол для входящих подключений пользователей, а исходящий транспорт для цепочек (например, WARP для гео-разблока).

Транспорты: как это упаковано

ТранспортРаботает за CDNМаскировкаУстойчивость на потеряхСложность
TCP (raw)НетОтличноСреднеХорошо
XHTTPДаХорошоХорошоПлохо (спека ещё меняется)
WebSocketДаСреднеХорошоХорошо
gRPCДаСреднеХорошоСредне (нет fallback по пути)
HTTPUpgradeДаСреднеХорошоХорошо
mKCPНетПлохоОтличноСредне
Hysteria (QUIC)НетСреднеОтличноХорошо

raw поверх Reality остаётся эталоном именно для прямой ноды без CDN - flow xtls-rprx-vision работает только поверх этого транспорта, и никакого другого. Всё семейство «за CDN» (XHTTP, WebSocket, gRPC, HTTPUpgrade) существует для другого сценария: когда домен спрятан за чужим фронтом вроде Cloudflare, TLS терминирует не сам Xray, а маскировка держится на том, что снаружи это выглядит как обычный HTTPS-трафик к обычному CDN. XHTTP официально называется flagship-транспортом именно для этого сценария, но у него до сих пор нет официальной reference-страницы в документации - спека обсуждается и меняется в discussion-тредах разработчика, отсюда «плохо» по сложности, не по функциональности. gRPC минус fallback по пути делает его чуть более уязвимым к активному пробингу без дополнительной TLS-обёртки. mKCP и Hysteria - UDP-транспорты для по-настоящему плохих линков (мобильная связь, спутник), но с оговоркой: часть операторов связи режет UDP на порту 443, независимо от протокола внутри.

Жёсткое ограничение: security x network

securityСовместимые транспорты
realityraw, xhttp, grpc
tlsraw, xhttp, mkcp, grpc, websocket, httpupgrade, hysteria

Это жёсткое ограничение на уровне ядра, не рекомендация - остальные сочетания просто не соберутся. Отдельно: flow xtls-rprx-vision указывается только при security: reality поверх raw. Если это VLESS XHTTP Reality или VLESS gRPC Reality (сценарий CDN, а не классический selfsteal) - поле flow не указывается вообще, это уже другая схема с другими компромиссами.

Практические сценарии - что брать

Прямая нода, максимальная скрытность, свой домен -> VLESS TCP Reality поверх raw. Это дефолт для новой ноды, и в большинстве случаев других вариантов даже не стоит рассматривать.

Нода уже стоит за CDN, потому что прямой IP примелькался или заблокирован -> XHTTP поверх TLS, который терминирует сам CDN-фронт.

Мобильный или спутниковый линк с потерями пакетов, и известно, что UDP на 443 не режется у целевой аудитории -> Hysteria2.

Нужно принять пользователей со старыми клиентами, которые физически не умеют Reality -> Trojan или VMess как дополнительный inbound для этой аудитории, не как основной протокол для всех.

Нужен чистый исходящий IP для гео-разблока сервисов вроде OpenAI или Gemini поверх уже работающего основного туннеля -> WireGuard-outbound (например, WARP) с привязкой через dialerProxy к основному прокси-аутбаунду - дополнительный хоп, а не замена входному протоколу.

Чего в этом выборе нет и не будет

TUIC и AnyTLS в списке сознательно отсутствуют - это не упущение. TUIC - протокол экосистемы sing-box и в Xray-core вообще не зарегистрирован. AnyTLS официально помечен разработчиками Xray как «not planned» и живёт отдельным проектом (anytls-go), который понимает sing-box, но не Xray. Если эти протоколы нужны, единственный путь - поднять отдельное, неуправляемое панелью Remnawave ядро на той же машине. Это уже вне штатного флоу «Config Profile -> Inbound -> Host», и панель такой сервер в подписку сама не заведёт.

Итог

Для подавляющего большинства нод правильный ответ один - VLESS TCP Reality поверх raw. Разбираться дальше по этому списку стоит под конкретное исключение - CDN, лоссовый линк, легаси-клиенты или отдельная задача вроде гео-разблока. Остальные протоколы и транспорты стоит воспринимать как осознанные компромиссы под конкретный сценарий, а не как равноценные альтернативы дефолту.

← Все материалы