Какой протокол выбрать
VLESS, Hysteria2, VMess, Trojan, Shadowsocks, WireGuard, и отдельно - транспорты (raw, XHTTP, WebSocket, gRPC, mKCP). Разбор, для какой задачи что подходит, без наукообразных цифр.
Бесплатный материал · можно читать без регистрации
Содержание (7)
Зачем вообще выбирать, а не поставить один протокол везде
У Xray-core, на котором работает нода Remnawave, протоколов и транспортов достаточно много, и путаница обычно в том, что это две разные оси выбора. Протокол (VLESS, VMess, Trojan, Shadowsocks, Hysteria2) - это что именно передаётся и как оно шифруется на уровне приложения. Транспорт (raw, XHTTP, WebSocket, gRPC, HTTPUpgrade, mKCP) - это как это упаковано поверх сети: напрямую, через HTTP-подобную обёртку для работы за CDN, или через UDP для плохих линков.
Ниже - две таблицы по этим осям, с оценками «плохо / средне / хорошо / отлично» вместо цифр задержки или throughput. Причина простая: реальные цифры слишком сильно зависят от конкретного линка, юрисдикции и железа ноды, чтобы иметь смысл в отрыве от них - а вот относительные сильные и слабые стороны стабильны и не зависят от того, где стоит сервер.
Протоколы: что передаётся
| Протокол | Маскировка | Простота настройки | Совместимость клиентов | Статус в 2026 |
|---|---|---|---|---|
| VLESS TCP Reality | Отлично | Хорошо | Хорошо | Актуален, дефолт для новой ноды |
| Hysteria2 | Хорошо | Хорошо | Средне | Актуален, но реализация в Xray моложе Reality |
| VMess | Средне | Отлично | Отлично | Легаси, помечен deprecated (удалять не планируют) |
| Trojan | Средне | Отлично | Отлично | Легаси, в основном для интеропа со сторонними клиентами |
| Shadowsocks 2022 | Плохо | Отлично | Отлично | Легаси, для совместимости со старыми панелями/клиентами |
| WireGuard | Не для входа (см. ниже) | Хорошо | Средне | Только как исходящий хоп/цепочка, не точка входа для юзеров |
Reality остаётся первым выбором для прямой ноды именно по маскировке - это единственный протокол в списке, спроектированный конкретно против активного пробинга. Hysteria2 меняет часть маскировки на устойчивость поверх UDP/QUIC на плохих линках, но реализация в самом Xray моложе - inbound появился позже outbound, поэтому на критичном проде его стоит сначала протестировать, а не сразу ставить единственным протоколом. VMess, Trojan и Shadowsocks - живые ископаемые: помечены deprecated в логах ядра, но не удаляются, и остаются оправданными, только когда нужно принять клиентов или другие панели, которые физически не умеют Reality. WireGuard в этом списке отдельно - это не протокол для входящих подключений пользователей, а исходящий транспорт для цепочек (например, WARP для гео-разблока).
Транспорты: как это упаковано
| Транспорт | Работает за CDN | Маскировка | Устойчивость на потерях | Сложность |
|---|---|---|---|---|
| TCP (raw) | Нет | Отлично | Средне | Хорошо |
| XHTTP | Да | Хорошо | Хорошо | Плохо (спека ещё меняется) |
| WebSocket | Да | Средне | Хорошо | Хорошо |
| gRPC | Да | Средне | Хорошо | Средне (нет fallback по пути) |
| HTTPUpgrade | Да | Средне | Хорошо | Хорошо |
| mKCP | Нет | Плохо | Отлично | Средне |
| Hysteria (QUIC) | Нет | Средне | Отлично | Хорошо |
raw поверх Reality остаётся эталоном именно для прямой ноды без CDN - flow xtls-rprx-vision работает только поверх этого транспорта, и никакого другого. Всё семейство «за CDN» (XHTTP, WebSocket, gRPC, HTTPUpgrade) существует для другого сценария: когда домен спрятан за чужим фронтом вроде Cloudflare, TLS терминирует не сам Xray, а маскировка держится на том, что снаружи это выглядит как обычный HTTPS-трафик к обычному CDN. XHTTP официально называется flagship-транспортом именно для этого сценария, но у него до сих пор нет официальной reference-страницы в документации - спека обсуждается и меняется в discussion-тредах разработчика, отсюда «плохо» по сложности, не по функциональности. gRPC минус fallback по пути делает его чуть более уязвимым к активному пробингу без дополнительной TLS-обёртки. mKCP и Hysteria - UDP-транспорты для по-настоящему плохих линков (мобильная связь, спутник), но с оговоркой: часть операторов связи режет UDP на порту 443, независимо от протокола внутри.
Жёсткое ограничение: security x network
| security | Совместимые транспорты |
|---|---|
| reality | raw, xhttp, grpc |
| tls | raw, xhttp, mkcp, grpc, websocket, httpupgrade, hysteria |
Это жёсткое ограничение на уровне ядра, не рекомендация - остальные сочетания просто не соберутся. Отдельно: flow xtls-rprx-vision указывается только при security: reality поверх raw. Если это VLESS XHTTP Reality или VLESS gRPC Reality (сценарий CDN, а не классический selfsteal) - поле flow не указывается вообще, это уже другая схема с другими компромиссами.
Практические сценарии - что брать
Прямая нода, максимальная скрытность, свой домен -> VLESS TCP Reality поверх raw. Это дефолт для новой ноды, и в большинстве случаев других вариантов даже не стоит рассматривать.
Нода уже стоит за CDN, потому что прямой IP примелькался или заблокирован -> XHTTP поверх TLS, который терминирует сам CDN-фронт.
Мобильный или спутниковый линк с потерями пакетов, и известно, что UDP на 443 не режется у целевой аудитории -> Hysteria2.
Нужно принять пользователей со старыми клиентами, которые физически не умеют Reality -> Trojan или VMess как дополнительный inbound для этой аудитории, не как основной протокол для всех.
Нужен чистый исходящий IP для гео-разблока сервисов вроде OpenAI или Gemini поверх уже работающего основного туннеля -> WireGuard-outbound (например, WARP) с привязкой через dialerProxy к основному прокси-аутбаунду - дополнительный хоп, а не замена входному протоколу.
Чего в этом выборе нет и не будет
TUIC и AnyTLS в списке сознательно отсутствуют - это не упущение. TUIC - протокол экосистемы sing-box и в Xray-core вообще не зарегистрирован. AnyTLS официально помечен разработчиками Xray как «not planned» и живёт отдельным проектом (anytls-go), который понимает sing-box, но не Xray. Если эти протоколы нужны, единственный путь - поднять отдельное, неуправляемое панелью Remnawave ядро на той же машине. Это уже вне штатного флоу «Config Profile -> Inbound -> Host», и панель такой сервер в подписку сама не заведёт.
Итог
Для подавляющего большинства нод правильный ответ один - VLESS TCP Reality поверх raw. Разбираться дальше по этому списку стоит под конкретное исключение - CDN, лоссовый линк, легаси-клиенты или отдельная задача вроде гео-разблока. Остальные протоколы и транспорты стоит воспринимать как осознанные компромиссы под конкретный сценарий, а не как равноценные альтернативы дефолту.