Рейтинг VPN-протоколов 2026 — кого выбирать
Прошли всю теорию. Теперь — главная таблица курса: чёткий рейтинг S/A/B/C/F с обоснованием каждой оценки и рекомендациями под конкретные сценарии. Без воды и маркетинга.
Каждый протокол оценивается по 7 критериям: скорость, защита от DPI, стабильность, сложность настройки, поддержка клиентами, криптография, active developments. Тиры: S топ, A отлично, B хорошо, C ограниченно, F не использовать.
- Читать тир-таблицу протоколов и объяснять, за что каждый получил свою оценку
- Подбирать протокол под конкретный сценарий: РФ, Иран/Китай, мобильный, корпоратив, site-to-site
- Обосновывать связку «основной + запасной» на разных технологиях (TCP + UDP + CDN)
- Называть протоколы, которые в 2026 использовать нельзя, и почему
- Пользоваться cheat-sheet быстрого выбора, не сверяясь со всей теорией курса
Этот урок — свод всего курса. Оценки в таблице — прямые следствия разобранного: Reality S-тира (урок 7), Hysteria на QUIC (урок 8), провал классики по сигнатурам и портам (урок 3, 4), три эшелона DPI, задающие критерий anti-DPI (урок 5). Здесь мы не вводим новое, а расставляем известное по местам под задачу.
1. Главная таблица
| Протокол | Тир | Скорость | Anti-DPI | Стабильн. | Сложн. | Главное за / против |
|---|---|---|---|---|---|---|
| VLESS + Reality + Vision | S | ★★★★☆ | ★★★★★ | ★★★★★ | Средняя | + Нет домена, идеальная маскировка / − Только TCP |
| Hysteria 2 (Brutal) | S | ★★★★★ | ★★★★☆ | ★★★★☆ | Средняя | + Быстро на потерях / − UDP может блокироваться |
| TUIC v5 | A+ | ★★★★☆ | ★★★★☆ | ★★★★☆ | Простая | + Простота, надёжность / − Менее активная разработка чем Hysteria |
| VLESS + WS + TLS + Cloudflare | A | ★★★☆☆ | ★★★★☆ | ★★★★★ | Средняя | + Cloudflare скрывает IP / − Бесплатный CF лимит ~100GB, нужен домен |
| ShadowTLS + SS-AEAD-2022 | A | ★★★★☆ | ★★★★☆ | ★★★★☆ | Средняя | + Простая обёртка / − Менее популярна = меньше клиентов |
| AmneziaWG | A− | ★★★★★ | ★★★☆☆ | ★★★★☆ | Простая | + WireGuard скорость, anti-РФ / − Не маскируется под HTTPS |
| Trojan (через uTLS) | B+ | ★★★★☆ | ★★★☆☆ | ★★★★☆ | Средняя | + Работает за CDN / − TLS-in-TLS детект, нужен домен |
| VMess + WS + TLS | B | ★★★☆☆ | ★★★☆☆ | ★★★★☆ | Средняя | + Совместимость с старыми клиентами / − VMess устарел |
| WireGuard (vanilla) | C | ★★★★★ | ★☆☆☆☆ | ★★★★★ | Простая | + Скорость / − Детектится первым байтом |
| OpenVPN + tls-crypt-v2 | C | ★★★☆☆ | ★★☆☆☆ | ★★★★★ | Сложная | + Совместимость / − Детектится за время |
| IKEv2/IPsec | B (site-to-site) / C (remote) | ★★★★☆ | ★☆☆☆☆ | ★★★★★ | Сложная | + Корпоративный стандарт / − Жёсткие порты, легко блокируется |
| SSTP | C− | ★★★☆☆ | ★★☆☆☆ | ★★★☆☆ | Сложная | + Через корпорат прокси / − Windows-only, проприетарно |
| L2TP/IPsec | C− | ★★★☆☆ | ★☆☆☆☆ | ★★★★☆ | Средняя | + Встроен в ОС / − Жёсткие порты UDP 500/1701 |
| PPTP | F | ★★★☆☆ | ☆☆☆☆☆ | ★★★☆☆ | Простая | МЁРТВ. MS-CHAPv2 взломан. Не использовать. |
Нет «лучшей машины» — есть машина под задачу
Спросить «какой протокол лучший?» — всё равно что спросить «какая машина лучшая?». Для города — малолитражка (простой AmneziaVPN в один клик), для бездорожья — внедорожник (Hysteria на рваном мобильном канале), для гонки по идеальному асфальту — спорткар (WireGuard в корпсети без DPI), для максимальной незаметности в потоке — самый обычный седан, неотличимый от тысяч других (Reality под видом визита к microsoft.com). А ещё серьёзные люди не ездят на одной машине без запаски: основной протокол на TCP + запасной на UDP + третий через CDN — если один вектор перекрыли, ты не остаёшься пешком. Весь этот урок — не поиск «победителя», а таблица «какая машина под какую дорогу».
Как читать таблицу: тир — это свёртка под задачу обхода DPI, а не среднее по столбцам. Смотри пример vanilla WireGuard: по скорости у него максимум звёзд, по простоте тоже — но единственная звезда в колонке anti-DPI роняет его в C, потому что для обхода цензуры именно незаметность решает всё. И наоборот: для корпоративного remote-access, где враждебного DPI нет, тот же WireGuard мгновенно поднимается в топ — колонка anti-DPI просто перестаёт учитываться. Поэтому два разных сценария дают одному протоколу два разных тира. Прежде чем смотреть на итоговую букву, честно ответь: есть ли в твоей сети противник, который целенаправленно ищет и режет VPN? Если да — ориентируйся на колонку anti-DPI; если нет — на скорость, простоту и совместимость.
2. Под сценарии — что выбрать
2.1. Домашний VPN в РФ для всей семьи
Основной: VLESS + Reality + Vision на 443. Backup: Hysteria 2 на 8443. На роутере OpenWRT — sing-box в TUN-mode, домашние устройства автоматически идут через VPN.
Если не хочешь возиться с роутером — Hiddify-Next на каждом устройстве, sub-link с обоими протоколами.
2.2. Мобильник, постоянные путешествия
Hysteria 2 + Brutal — главный канал. Connection migration спасает при смене Wi-Fi/4G, Brutal даёт скорость на слабых каналах. Backup: Reality на случай UDP-блока в каком-нибудь отеле.
2.3. Иран / Китай (агрессивный DPI)
VLESS+Reality+Vision+uTLS:chrome — потому что Reality формально не имеет JA3-фингерпринта (uTLS делает его как у Chrome) и обходит TLS-in-TLS detection.
Backup: Hysteria 2 с port hopping + Salamander + masquerade. И третий запасной — VLESS + WS + TLS через Cloudflare (если CF не блокируется в этой стране).
2.4. Корпоративный remote-access (legal use case)
WireGuard (vanilla, не AmneziaWG) — индустриальный стандарт для remote-access. Скорость, простота, безопасность. Если корпорат уже на IPsec — пусть остаётся (это нормально внутри корпсетей без DPI).
2.5. Site-to-site между офисами/ДЦ
IPsec (IKEv2) — стандарт совместимости. Если оба конца — твои Linux/одноуровневые устройства — можно WireGuard, он быстрее. Но для совместимости с Cisco/Juniper/Fortinet — только IPsec.
2.6. Бизнес-провайдер VPN-услуг
Marzban / Marzneshin с нодами в 5-10 странах. Протоколы: VLESS+Reality (основной) + Hysteria 2 (быстрый) + VLESS+WS через Cloudflare (запас). Биллинг — внутри панели, ссылки клиентам — через Telegram-бот.
Базовая защита: 2FA, fail2ban, regular backup, мониторинг.
3. Что НЕ использовать в 2026
| Протокол | Почему нет |
|---|---|
| PPTP | MS-CHAPv2 публично взломан. Удалён из современных ОС. |
| OpenVPN на дефолте | opcode 0x38 в первом байте → детект |
| VMess без обёртки | JA3-fingerprint, активно блокируется |
| SSR / Shadowsocks-Stream | Сломаны active probing'ом |
| SSTP | Windows-only, fingerprint TLS — детектится |
| SoftEther VPN | Огромный код, плохая совместимость 2026 |
4. Cheat-sheet для быстрого выбора
Нужен VPN в РФ?
├── 1 пользователь, хочу простоты
│ → AmneziaVPN (приложение) — один клик
├── Семья 3-5 человек, нужен контроль
│ → 3x-ui + VLESS+Reality+Vision + Hysteria2
├── Малый бизнес/распространение друзьям 10-50
│ → Marzban + 3-5 нод + Telegram-бот
└── Сервис на тысячи пользователей
→ Marzneshin + 10+ нод + биллинг
Нужен VPN в Иране/Китае?
├── Личный
│ → VLESS+Reality+Vision на 443, uTLS=chrome, dest=microsoft.com
├── Дублирующие каналы (рекомендую)
│ → + Hysteria2 port-hopping + Salamander
│ → + VLESS+WS+TLS+CDN (Cloudflare) — третий запас
Корпоратив (нет DPI)?
├── Remote-access
│ → WireGuard
└── Site-to-site
→ IPsec (IKEv2) — для совместимости вендоров
→ Или WireGuard если оба конца твои
5. Мини-лаба: попробуй прямо сейчас — собери свой выбор
Эта лаба — не команды, а решение. Пройди дерево под свой реальный случай и проверь себя фактами из курса:
# 1. Ответь на три вопроса о СВОЁМ сценарии:
# A. Где сеть? (РФ / Иран-Китай / корпоратив без DPI / офис-офис)
# B. Какой канал? (стабильная оптика / мобильный-роуминг / за корп.прокси)
# C. Сколько пользователей? (1 / семья / десятки / тысячи)
# 2. Проверь фактами, доступны ли твои кандидаты в твоей сети (лабы прошлых уроков):
curl -sI --http3 https://cloudflare.com | head -1 # QUIC есть? → Hysteria возможна (урок 8)
sudo nmap -sU -p 443 cloudflare.com 2>/dev/null | grep 443 # UDP не режут?
openssl s_client -connect www.microsoft.com:443 -tls1_3 2>/dev/null | grep Protocol # донор для Reality жив? (урок 7)
# 3. Выпиши основной + запасной на РАЗНЫХ технологиях (TCP и UDP), как в разделе 2
# пример РФ-семья: основной VLESS+Reality (TCP/443), запас Hysteria2 (UDP)
К концу лабы у тебя должна получиться не «одна серебряная пуля», а пара: основной протокол и запасной на другой технологии. Если QUIC/UDP в твоей сети проходит — основным может быть Reality (TCP), запасным Hysteria (UDP), и наоборот при блоке UDP. Если ты в корпоративной сети без DPI — вся тир-таблица неактуальна, бери WireGuard/IPsec: маскировка нужна только там, где кто-то целенаправленно ищет VPN. Именно умение обосновать выбор фактами, а не «поставил, что в ролике» — результат всего курса.
6. Задачи самопроверки — реши, потом раскрой ответ
Задача 1. Знакомый требует назвать «самый лучший VPN-протокол на все случаи». Почему у этого вопроса нет ответа и как ответить правильно?
Универсального «лучшего» нет: выбор диктуют сеть (есть ли DPI и какой), канал (стабильный/мобильный), цель (обход/корпоратив/site-to-site) и устройство. Reality — топ против DPI по TCP, но на рваном мобильном канале выиграет Hysteria (QUIC), а в корпсети без цензуры оба избыточны и лучше WireGuard. Правильный ответ — «назови свой сценарий», и уже под него — конкретная связка основной + запасной.
Задача 2. Почему vanilla WireGuard в тир-таблице лишь C для обхода цензуры, хотя по скорости ★★★★★? Не противоречие ли это?
Нет: критерии разные. По скорости и простоте WireGuard действительно лучший (потому он A/S для корпоративного remote-access). Но по anti-DPI он ★☆☆☆☆ — детектится по сигнатуре (0x01 + 148 байт, урок 4), и для обхода цензуры это дисквалифицирует. Итоговый тир — под ЗАДАЧУ обхода. Для другой задачи (remote-access без DPI) тот же WireGuard — топ. Оценка всегда привязана к сценарию.
Задача 3. Ты настроил только один протокол — идеальный Reality. Через месяц провайдер что-то поменял, и связь пропала целиком. Что было сделано не так по методологии урока?
Нарушен принцип «основной + запасной на разных технологиях». Блокировки динамичны: любой единственный вектор однажды придушат. Надо было держать второй независимый путь на другой технике (например, Hysteria на UDP или VLESS+WS+TLS через Cloudflare) и раздать оба через sub-link, чтобы клиент с urltest/fallback (урок 12) переключился сам. Один протокол = одна точка отказа.
Задача 4. Для соединения двух офисов на оборудовании Cisco и Fortinet коллега предлагает WireGuard «он же быстрее и в тир-таблице выше». Прав ли он?
Не для этого случая. Site-to-site между вендорным оборудованием (Cisco/Juniper/Fortinet) требует совместимости — стандарт де-факто тут IPsec (IKEv2), который поддерживают все. WireGuard быстрее и хорош, когда ОБА конца — твои Linux-устройства, но межвендорной совместимости у него нет. Плюс во внутренней сети без DPI «низкий anti-DPI» IPsec вообще не важен. Инструмент — под совместимость и угрозу-модель, а не по строчке рейтинга.
Задача 5. Почему PPTP стоит F, а не C, если он «простой и работает»? И почему голый Shadowsocks-stream тоже в списке «не использовать»?
PPTP криптографически сломан: MS-CHAPv2 публично взломан, MPPE слаб — это не приватность, а её иллюзия, плюс он всё равно блокируется; такому не место даже во внутренней сети, отсюда F. Shadowsocks на stream-шифре без MAC уязвим к active probing (урок 9): цензор опознаёт и банит сервер, а bit-flipping ломает целостность. Оба дают ложное чувство защиты — худший вид: пользователь думает, что защищён, а это не так. Замена — AEAD-2022 и современный стек.
7. Словарик урока
8. Дальше
Последний урок курса — будущее. Post-quantum криптография, ECH, MASQUE, AI-DPI. Куда движется индустрия к 2027-2030, и что готовиться знать через 2 года.