Рейтинг VPN-протоколов 2026 — кого выбирать

Прошли всю теорию. Теперь — главная таблица курса: чёткий рейтинг S/A/B/C/F с обоснованием каждой оценки и рекомендациями под конкретные сценарии. Без воды и маркетинга.

Принцип оценки

Каждый протокол оценивается по 7 критериям: скорость, защита от DPI, стабильность, сложность настройки, поддержка клиентами, криптография, active developments. Тиры: S топ, A отлично, B хорошо, C ограниченно, F не использовать.

Что узнаешь — после урока ты сможешь
Вспомни из прошлых уроков

Этот урок — свод всего курса. Оценки в таблице — прямые следствия разобранного: Reality S-тира (урок 7), Hysteria на QUIC (урок 8), провал классики по сигнатурам и портам (урок 3, 4), три эшелона DPI, задающие критерий anti-DPI (урок 5). Здесь мы не вводим новое, а расставляем известное по местам под задачу.

Тир-пирамида протоколов 2026 (для обхода DPI)
S Reality · Hysteria 2 A TUIC · WS+TLS+CF · ShadowTLS · AmneziaWG B Trojan · VMess+WS+TLS C vanilla WireGuard · OpenVPN · IPsec (remote) · SSTP · L2TP F PPTP — мёртв ↑ незаметность ↓ детектируется
Чем выше в пирамиде — тем труднее задетектить. Оценка дана именно для сценария обхода DPI; для корпоратива без DPI пирамида другая.

1. Главная таблица

Протокол Тир Скорость Anti-DPI Стабильн. Сложн. Главное за / против
VLESS + Reality + Vision S ★★★★☆ ★★★★★ ★★★★★ Средняя + Нет домена, идеальная маскировка / − Только TCP
Hysteria 2 (Brutal) S ★★★★★ ★★★★☆ ★★★★☆ Средняя + Быстро на потерях / − UDP может блокироваться
TUIC v5 A+ ★★★★☆ ★★★★☆ ★★★★☆ Простая + Простота, надёжность / − Менее активная разработка чем Hysteria
VLESS + WS + TLS + Cloudflare A ★★★☆☆ ★★★★☆ ★★★★★ Средняя + Cloudflare скрывает IP / − Бесплатный CF лимит ~100GB, нужен домен
ShadowTLS + SS-AEAD-2022 A ★★★★☆ ★★★★☆ ★★★★☆ Средняя + Простая обёртка / − Менее популярна = меньше клиентов
AmneziaWG A− ★★★★★ ★★★☆☆ ★★★★☆ Простая + WireGuard скорость, anti-РФ / − Не маскируется под HTTPS
Trojan (через uTLS) B+ ★★★★☆ ★★★☆☆ ★★★★☆ Средняя + Работает за CDN / − TLS-in-TLS детект, нужен домен
VMess + WS + TLS B ★★★☆☆ ★★★☆☆ ★★★★☆ Средняя + Совместимость с старыми клиентами / − VMess устарел
WireGuard (vanilla) C ★★★★★ ★☆☆☆☆ ★★★★★ Простая + Скорость / − Детектится первым байтом
OpenVPN + tls-crypt-v2 C ★★★☆☆ ★★☆☆☆ ★★★★★ Сложная + Совместимость / − Детектится за время
IKEv2/IPsec B (site-to-site) / C (remote) ★★★★☆ ★☆☆☆☆ ★★★★★ Сложная + Корпоративный стандарт / − Жёсткие порты, легко блокируется
SSTP C− ★★★☆☆ ★★☆☆☆ ★★★☆☆ Сложная + Через корпорат прокси / − Windows-only, проприетарно
L2TP/IPsec C− ★★★☆☆ ★☆☆☆☆ ★★★★☆ Средняя + Встроен в ОС / − Жёсткие порты UDP 500/1701
PPTP F ★★★☆☆ ☆☆☆☆☆ ★★★☆☆ Простая МЁРТВ. MS-CHAPv2 взломан. Не использовать.
Аналогия

Нет «лучшей машины» — есть машина под задачу

Спросить «какой протокол лучший?» — всё равно что спросить «какая машина лучшая?». Для города — малолитражка (простой AmneziaVPN в один клик), для бездорожья — внедорожник (Hysteria на рваном мобильном канале), для гонки по идеальному асфальту — спорткар (WireGuard в корпсети без DPI), для максимальной незаметности в потоке — самый обычный седан, неотличимый от тысяч других (Reality под видом визита к microsoft.com). А ещё серьёзные люди не ездят на одной машине без запаски: основной протокол на TCP + запасной на UDP + третий через CDN — если один вектор перекрыли, ты не остаёшься пешком. Весь этот урок — не поиск «победителя», а таблица «какая машина под какую дорогу».

Как читать таблицу: тир — это свёртка под задачу обхода DPI, а не среднее по столбцам. Смотри пример vanilla WireGuard: по скорости у него максимум звёзд, по простоте тоже — но единственная звезда в колонке anti-DPI роняет его в C, потому что для обхода цензуры именно незаметность решает всё. И наоборот: для корпоративного remote-access, где враждебного DPI нет, тот же WireGuard мгновенно поднимается в топ — колонка anti-DPI просто перестаёт учитываться. Поэтому два разных сценария дают одному протоколу два разных тира. Прежде чем смотреть на итоговую букву, честно ответь: есть ли в твоей сети противник, который целенаправленно ищет и режет VPN? Если да — ориентируйся на колонку anti-DPI; если нет — на скорость, простоту и совместимость.

2. Под сценарии — что выбрать

2.1. Домашний VPN в РФ для всей семьи

Рекомендация

Основной: VLESS + Reality + Vision на 443. Backup: Hysteria 2 на 8443. На роутере OpenWRT — sing-box в TUN-mode, домашние устройства автоматически идут через VPN.

Если не хочешь возиться с роутером — Hiddify-Next на каждом устройстве, sub-link с обоими протоколами.

2.2. Мобильник, постоянные путешествия

Рекомендация

Hysteria 2 + Brutal — главный канал. Connection migration спасает при смене Wi-Fi/4G, Brutal даёт скорость на слабых каналах. Backup: Reality на случай UDP-блока в каком-нибудь отеле.

2.3. Иран / Китай (агрессивный DPI)

Рекомендация

VLESS+Reality+Vision+uTLS:chrome — потому что Reality формально не имеет JA3-фингерпринта (uTLS делает его как у Chrome) и обходит TLS-in-TLS detection.

Backup: Hysteria 2 с port hopping + Salamander + masquerade. И третий запасной — VLESS + WS + TLS через Cloudflare (если CF не блокируется в этой стране).

2.4. Корпоративный remote-access (legal use case)

Рекомендация

WireGuard (vanilla, не AmneziaWG) — индустриальный стандарт для remote-access. Скорость, простота, безопасность. Если корпорат уже на IPsec — пусть остаётся (это нормально внутри корпсетей без DPI).

2.5. Site-to-site между офисами/ДЦ

Рекомендация

IPsec (IKEv2) — стандарт совместимости. Если оба конца — твои Linux/одноуровневые устройства — можно WireGuard, он быстрее. Но для совместимости с Cisco/Juniper/Fortinet — только IPsec.

2.6. Бизнес-провайдер VPN-услуг

Рекомендация

Marzban / Marzneshin с нодами в 5-10 странах. Протоколы: VLESS+Reality (основной) + Hysteria 2 (быстрый) + VLESS+WS через Cloudflare (запас). Биллинг — внутри панели, ссылки клиентам — через Telegram-бот.

Базовая защита: 2FA, fail2ban, regular backup, мониторинг.

3. Что НЕ использовать в 2026

ПротоколПочему нет
PPTPMS-CHAPv2 публично взломан. Удалён из современных ОС.
OpenVPN на дефолтеopcode 0x38 в первом байте → детект
VMess без обёрткиJA3-fingerprint, активно блокируется
SSR / Shadowsocks-StreamСломаны active probing'ом
SSTPWindows-only, fingerprint TLS — детектится
SoftEther VPNОгромный код, плохая совместимость 2026

4. Cheat-sheet для быстрого выбора

Нужен VPN в РФ?
├── 1 пользователь, хочу простоты
│     → AmneziaVPN (приложение) — один клик
├── Семья 3-5 человек, нужен контроль
│     → 3x-ui + VLESS+Reality+Vision + Hysteria2
├── Малый бизнес/распространение друзьям 10-50
│     → Marzban + 3-5 нод + Telegram-бот
└── Сервис на тысячи пользователей
      → Marzneshin + 10+ нод + биллинг

Нужен VPN в Иране/Китае?
├── Личный
│     → VLESS+Reality+Vision на 443, uTLS=chrome, dest=microsoft.com
├── Дублирующие каналы (рекомендую)
│     → + Hysteria2 port-hopping + Salamander
│     → + VLESS+WS+TLS+CDN (Cloudflare) — третий запас

Корпоратив (нет DPI)?
├── Remote-access
│     → WireGuard
└── Site-to-site
      → IPsec (IKEv2) — для совместимости вендоров
      → Или WireGuard если оба конца твои
  

5. Мини-лаба: попробуй прямо сейчас — собери свой выбор

Эта лаба — не команды, а решение. Пройди дерево под свой реальный случай и проверь себя фактами из курса:

# 1. Ответь на три вопроса о СВОЁМ сценарии:
#    A. Где сеть? (РФ / Иран-Китай / корпоратив без DPI / офис-офис)
#    B. Какой канал? (стабильная оптика / мобильный-роуминг / за корп.прокси)
#    C. Сколько пользователей? (1 / семья / десятки / тысячи)

# 2. Проверь фактами, доступны ли твои кандидаты в твоей сети (лабы прошлых уроков):
curl -sI --http3 https://cloudflare.com | head -1   # QUIC есть? → Hysteria возможна (урок 8)
sudo nmap -sU -p 443 cloudflare.com 2>/dev/null | grep 443  # UDP не режут?
openssl s_client -connect www.microsoft.com:443 -tls1_3 2>/dev/null | grep Protocol # донор для Reality жив? (урок 7)

# 3. Выпиши основной + запасной на РАЗНЫХ технологиях (TCP и UDP), как в разделе 2
#    пример РФ-семья: основной VLESS+Reality (TCP/443), запас Hysteria2 (UDP)
Ожидаемый результат

К концу лабы у тебя должна получиться не «одна серебряная пуля», а пара: основной протокол и запасной на другой технологии. Если QUIC/UDP в твоей сети проходит — основным может быть Reality (TCP), запасным Hysteria (UDP), и наоборот при блоке UDP. Если ты в корпоративной сети без DPI — вся тир-таблица неактуальна, бери WireGuard/IPsec: маскировка нужна только там, где кто-то целенаправленно ищет VPN. Именно умение обосновать выбор фактами, а не «поставил, что в ролике» — результат всего курса.

6. Задачи самопроверки — реши, потом раскрой ответ

Задача 1. Знакомый требует назвать «самый лучший VPN-протокол на все случаи». Почему у этого вопроса нет ответа и как ответить правильно?

Универсального «лучшего» нет: выбор диктуют сеть (есть ли DPI и какой), канал (стабильный/мобильный), цель (обход/корпоратив/site-to-site) и устройство. Reality — топ против DPI по TCP, но на рваном мобильном канале выиграет Hysteria (QUIC), а в корпсети без цензуры оба избыточны и лучше WireGuard. Правильный ответ — «назови свой сценарий», и уже под него — конкретная связка основной + запасной.

Задача 2. Почему vanilla WireGuard в тир-таблице лишь C для обхода цензуры, хотя по скорости ★★★★★? Не противоречие ли это?

Нет: критерии разные. По скорости и простоте WireGuard действительно лучший (потому он A/S для корпоративного remote-access). Но по anti-DPI он ★☆☆☆☆ — детектится по сигнатуре (0x01 + 148 байт, урок 4), и для обхода цензуры это дисквалифицирует. Итоговый тир — под ЗАДАЧУ обхода. Для другой задачи (remote-access без DPI) тот же WireGuard — топ. Оценка всегда привязана к сценарию.

Задача 3. Ты настроил только один протокол — идеальный Reality. Через месяц провайдер что-то поменял, и связь пропала целиком. Что было сделано не так по методологии урока?

Нарушен принцип «основной + запасной на разных технологиях». Блокировки динамичны: любой единственный вектор однажды придушат. Надо было держать второй независимый путь на другой технике (например, Hysteria на UDP или VLESS+WS+TLS через Cloudflare) и раздать оба через sub-link, чтобы клиент с urltest/fallback (урок 12) переключился сам. Один протокол = одна точка отказа.

Задача 4. Для соединения двух офисов на оборудовании Cisco и Fortinet коллега предлагает WireGuard «он же быстрее и в тир-таблице выше». Прав ли он?

Не для этого случая. Site-to-site между вендорным оборудованием (Cisco/Juniper/Fortinet) требует совместимости — стандарт де-факто тут IPsec (IKEv2), который поддерживают все. WireGuard быстрее и хорош, когда ОБА конца — твои Linux-устройства, но межвендорной совместимости у него нет. Плюс во внутренней сети без DPI «низкий anti-DPI» IPsec вообще не важен. Инструмент — под совместимость и угрозу-модель, а не по строчке рейтинга.

Задача 5. Почему PPTP стоит F, а не C, если он «простой и работает»? И почему голый Shadowsocks-stream тоже в списке «не использовать»?

PPTP криптографически сломан: MS-CHAPv2 публично взломан, MPPE слаб — это не приватность, а её иллюзия, плюс он всё равно блокируется; такому не место даже во внутренней сети, отсюда F. Shadowsocks на stream-шифре без MAC уязвим к active probing (урок 9): цензор опознаёт и банит сервер, а bit-flipping ломает целостность. Оба дают ложное чувство защиты — худший вид: пользователь думает, что защищён, а это не так. Замена — AEAD-2022 и современный стек.

7. Словарик урока

тир · tier (S/A/B/C/F)итоговая оценка протокола под конкретную задачу, не абсолютная
anti-DPIустойчивость к детекту тремя эшелонами DPI (passive/probing/статистика)
основной + запаснойдва независимых пути на разных технологиях (TCP+UDP+CDN) против блокировок
сценарий · use caseсвязка «сеть + канал + цель + устройство», диктующая выбор
S-тир 2026VLESS+Reality+Vision (TCP) и Hysteria 2 (UDP)
remote-accessпользователь → шлюз; вне DPI лучший выбор — WireGuard
site-to-siteофис↔офис; стандарт совместимости — IPsec (IKEv2)
ложная защитапротокол, создающий иллюзию безопасности (PPTP, SS-stream) — худший случай
cheat-sheetдерево быстрого выбора протокола под сценарий без сверки со всей теорией
Нет «лучшего протокола» — есть выбор под сценарий. S-тир 2026: Reality (TCP, против DPI) и Hysteria 2 (UDP, мобильный/потери); за пределами цензуры — WireGuard (remote-access) и IPsec (site-to-site). Всегда держи основной + запасной на разных технологиях и раздавай через sub-link — блокировки динамичны. F-лист (PPTP, SS-stream, голый VMess) даёт ложную защиту — не использовать. Умение обосновать выбор фактами курса, а не «поставил из ролика», и есть его результат.

8. Дальше

Последний урок курса — будущее. Post-quantum криптография, ECH, MASQUE, AI-DPI. Куда движется индустрия к 2027-2030, и что готовиться знать через 2 года.