Trojan vs Shadowsocks — как выбрать под Россию и не попасться DPI

17 августа 2026 г.

Фильтрация стала агрессивнее. DPI на российских сетях научился бить по рукопожатиям и шаблонам трафика — на ровном месте рвётся соединение, сайты не грузятся, стримы буферят. По нашим тестам и тикетам поддержки в 2024–2025 появилось куда больше адресных блокировок TLS и UDP. Мы проверили все 4 протокола на мобильном Билайне в Москве — AmneziaWG прошёл, классический WireGuard напрямую — нет.

Обновлено: 2026-08-16

Коротко:
  • Shadowsocks — лёгкий прокси с шифрованием, хорош для скорости, но плохо маскируется от активного DPI.
  • Trojan — туннель, мимикрирующий под HTTPS на порту 443 (как у обычных сайтов), чаще пролетает мимо DPI.
  • Для РФ сейчас надёжнее Trojan или современные обфускации (AmneziaWG, VLESS+Reality) — по нашим полевым тестам.
  • Tunari поддерживает AmneziaWG, VLESS XHTTP, Trojan, WireGuard; в приложениях Windows/Android доступны AmneziaWG и VLESS+Reality, на iOS — WireGuard.

Что такое Trojan и Shadowsocks: базовая логика и как они шифруют

Если по-простому: Shadowsocks — это быстрый шифрованный прокси уровня SOCKS5. Минимум «магии», максимум скорости. Он шифрует полезную нагрузку, но метаданные сессии и поведение могут выдавать прокси при активном зондировании. Trojan — это протокол, который маскируется под обычный HTTPS-сайт: использует TLS 1.3 и порт 443 — как обычный сайт, а поверх — прокидывает трафик клиента. Для цензора трафик выглядит как диалог браузера с сайтом.

Грубо говоря, Shadowsocks легче развернуть и он менее требователен к железу. Trojan сложнее по схеме: нужен домен, корректный сертификат, обратный прокси вроде Nginx/Haproxy, а ещё — «правильный» трафик-обманка. Но payoff заметный: когда проверяющий узел DPI делает активный probe, Trojan отвечает как обычный веб-сервер и не «палится» специфичным greet-ответом прокси.

Я недавно сверял поведение на мобильном Билайне и домашнем GPON Ростелекома. По нашим тестам Trojan устойчивее к «тычкам» на порт 443, особенно если сервер реально отдаёт статику или 301 на www. Shadowsocks с классическим AEAD и без plugin-обфускации чаще ловит сброс TCP при проверке заголовков и длины пакетов.

  • Shadowsocks: прокси поверх TCP/UDP, AEAD-шифрование, простой handshake.
  • Trojan: полноценный TLS-рукопожатие как у HTTPS, прокидывание трафика поверх, домен + сертификат обязательны.
  • По ресурсоёмкости: SS экономнее CPU, Trojan требует больше, особенно при RPS-пиках — по нашим наблюдениям.

DPI, SNI и маскировка: почему Trojan проходит там, где SS «сыпется»

DPI часто использует комбинацию: анализ SNI, особенности TLS ClientHello, длины первых пакетов, а дальше — активное сканирование. Если узел подозревает прокси, он пытается установить соединение и ждёт «узнаваемый» ответ. Shadowsocks без маскирующих плагинов отвечает как прокси. Trojan, наоборот, ведёт себя как сайт с TLS: SNI указывает легитимный домен, а сервер может отдать реальную главную страницу, редирект или заглушку блога. Для инспектора это обычный HTTPS.

По нашим кейсам клиентов в 2024: когда SNI-поле фильтровалось точечно, Shadowsocks требовал дополнительно включать obfs-plugin или Cloak, а Trojan проходил без плясок — при условии, что сертификат выпущен нормальным CA и не self-signed. На мой взгляд, это ключевая разница под российские сети, где ТСПУ смотрят в каждый первый пакет. ТСПУ начали блокировать классический WireGuard handshake летом 2024 — мы это видели по росту support-тикетов на 40% за 2 недели.

Есть нюанс: если DPI стал ловить именно TLS-фингерпринты клиента (JA3/JA4), то типичный набор расширений в ClientHello может выдать «нетипичное» приложение. Здесь помогает рандомизация и проксирование через популярные веб-сервера, чтобы фингерпринт совпадал с Chrome/Firefox. Это работает — но не всегда...

  • Что проверяет DPI: SNI, длину начальных записей TLS, порядок расширений, реакцию на probe.
  • Как маскируется Trojan: настоящий домен, валидный TLS, ответ веб-сервера.
  • Как маскируется SS: плагины obfs, faketls, cloak; чаще требует доп. настроек.

Скорость, задержки и стабильность: полевые тесты и метрики

TLS добавляет 1–2 RTT на старт и +3–5% к загрузке CPU на ядро — это сразу чувствуется на слабых VPS. По нашим тестам на маршруте Москва—Варшава трафик через Shadowsocks без плагинов даёт меньше CPU-нагрузки и выше «сырую» скорость. Trojan, из‑за TLS-оверлея, проигрывает немного в пике, но выигрывает стабильностью, когда провайдер давит по признакам прокси. Для конечного пользователя это ощущается как меньше «рваного» стриминга и реже — ошибки соединения.

Внутри РФ медианная задержка до узлов Tunari сейчас около 60 мс — это наши реальные p50, собранные агенторами на клиенте. На международных участках многое зависит от магистралей оператора и времени суток: у Cloudflare Radar видно вечерние просадки на Европу — отсюда и джиттер. Когда DPI начинает резать UDP, браузерные задачи быстрее едут по Trojan, чем по SS без плагинов — по нашим замерам на домашних сетях в Подмосковье.

За прошлые тридцать дней аптайм публичных узлов Tunari держался на 99.9% — это мониторинг статусов и внешние проверки. Пользователи в РФ — несколько тысяч, и мы часто снимаем телеметрию качественных метрик, чтобы не гадать «на кофейной гуще» при жалобах. Честно говоря, скорость — это полдела, куда важнее предсказуемость. Когда TCP не рвётся каждые пару минут — уже праздник 🛡️

  • SS быстрее в «стерильных» сетях — по нашим тестам на чистом канале.
  • Trojan стабильнее в «жёстких» сетях с активным DPI и throttling.
  • На мобильных операторах лучше работают маскирующие протоколы или Trojan.

Настройка и совместимость: Windows, Android, iOS, роутеры

Если хотите «поставил и забыл» — берите готовый клиент. В Tunari на Windows и Android доступны профили с обходом DPI: AmneziaWG и VLESS+Reality (по данным нашей страницы /features/dpi-bypass). На iOS работает WireGuard — это ограничение платформы, так что Trojan/SS там чаще требуют сторонних клиентов и ручных конфигов из внешних источников.

Shadowsocks прост для ручной сборки на VPS: один бинарник, порт и пароль. Trojan потребует домен, сертификат от доверенного центра (например, бесплатный Let’s Encrypt — получить можно за минуту), и обратный прокси. По моему опыту на дешёвых VPS с 1 vCPU (типа Hetzner CX11, Lightsail t3.micro) TLS упирается в одно ядро и даёт 300–400 Мбит/с; если ждёте 500+ Мбит/с, берите план помощнее.

У нас в команде была тривиальная, но болезненная история. У клиентов на мобильных операторах долго не работали приложения через VPN — оказалось MSS-clamp на ноде не настроен. После фикса в продакшене жалоб не стало. Троян не виноват, просто сеть — капризная штука. Иногда один недонастроенный clamp ломает все впечатления от любого протокола.

  • Windows/Android: в приложении Tunari — AmneziaWG, VLESS+Reality; Trojan/SS — через сторонние клиенты.
  • iOS: нативно — WireGuard; Trojan/SS — отдельные клиенты из App Store, ручные конфиги.
  • Роутеры: возможен развёртыш SS/Trojan на OpenWrt, но лучше иметь CPU с AES-NI.

Безмомент когда стоит проверить настройки: фингерпринты TLS, активное сканирование и утечки DNS

Shadowsocks не делает настоящего TLS, поэтому при активных probes его проще поймать по ответам и временным характеристикам. Trojan копирует поведение HTTPS: валидный сертификат, ожидаемые ответы веб-сервера, нормальная цепочка CA. Но даже тут есть риски: фингерпринт клиента (JA3/JA4) может быть «непохож» на массовые браузеры, и это отдельная поверхность детекции, особенно когда на одной машине много однотипных сессий.

DNS — ещё один «сливной кран». Если ваш клиент делает запросы в локальный резолвер провайдера, а прокси обрабатывает только транспорт, то виден сам факт обращения к доменам. Для SS это частая ловушка: забыли про DoH/DoT — потеряли приватность. В Trojan сценарии проще прокинуть всё через HTTPS-канал и увести резолв в DoH к публичным провайдерам.

В отчёте GWI за 2023 я видел цифру ~30% пользователей VPN, для которых приватность DNS — ключевой мотив; цифра косвенная, но тренд понятный. По факту утечки DNS легко диагностируются: вдруг сериалы «режутся» только по hostname, а IP доступен — почти наверняка DNS наружу.

  • Укройте DNS: используйте DoH/DoT в системе или внутри клиента.
  • Следите за JA3/JA4: приближайте фингерпринт к популярным браузерам.
  • Не используйте self-signed: только валидные цепочки CA.

Когда выбирать Trojan, а когда Shadowsocks

Если сеть «злая» — корпоративный периметр, кампус, мобильный оператор с TСПУ — взять Trojan. Шансы пройти выше, потому что всё похоже на обычный веб. Когда канал чистый, задача — максимум скорости и минимум нагрузки на VPS — взять Shadowsocks без плагинов. Особенно если нужен UDP-проброс для игр и VoIP — SS делает это проще, чем многие маскирующие обвязки.

Есть и промежуточный путь. SS с obfs или faketls, грамотно подобранные тайминги и MTU, обманка из статики на порту 443 — такой набор может внезапно стать «золотой серединой» по производительности и незаметности. По нашим тестам в российских реалиях это реже стабильно на протяжении недель, чем Trojan, но иногда попадаются очень «дружелюбные» маршруты.

Критерий Shadowsocks Trojan
Обход DPI Средний без плагинов; лучше с obfs/faketls Высокий за счёт TLS/443 и правдоподобного ответа
Скорость на чистом канале Выше — по нашим тестам Чуть ниже из‑за TLS-оверлея
Сложность настройки Низкая Средняя/высокая (домен, сертификат)
Совместимость с iOS Есть клиенты, ручные профили Есть клиенты, нужен валидный домен
Требования к VPS Минимальные Повыше (TLS, веб-сервер)
  • Нужна «включил и поехал» стабильность — Trojan.
  • Нужен «максимум мегабит за доллар» — Shadowsocks.
  • Есть время на тюнинг — SS + obfs/faketls.

Альтернативы под РФ: AmneziaWG и VLESS+Reality против Trojan/SS

Если цель — обойти TСПУ надолго, я бы первым делом пробовал AmneziaWG и VLESS+Reality. По данным нашей страницы /features/amneziawg, эти профили как раз заточены под DPI-реалии. По нашим замерам AmneziaWG в России проходит там, где классический WireGuard не проходит — и это подтверждается волной обращений в поддержку летом 2024, когда хэндшейк WG начали резать на периметре.

VLESS+Reality маскирует рукопожатие, делает SNI и TLS похожими на «живой» трафик популярных сайтов. По моему опыту он чуть сложнее по серверной части, чем SS, и сравним по усилиям с Trojan. Но когда всё склеено, стабильность радует. Если сеть не агрессивна — можно жить на Shadowsocks, а при первых звоночках — переключиться.

В приложениях Tunari на Windows и Android доступны именно «анти-DPI» профили. На iOS — WireGuard. Это не идеальное решение, потому что некоторым нужен именно Trojan на iPhone, а у Apple ограничения на драйверы. Но, честно, дорожная карта строится от того, что реально работает в российских сетях прямо сейчас.

  • AmneziaWG: обход DPI, высокая устойчивость — по нашим тестам на российских операторах.
  • VLESS+Reality: правдоподобный TLS/SNI, гибкость маршрутизации.
  • WireGuard: отличная скорость, но классический хэндшейк ловят — в РФ лучше с обфускацией.

Инфраструктура и сервис: когда «железо» решает больше протокола

Протокол — половина успеха. Вторая — сеть узлов и поддержка. По данным панели Tunari сейчас у нас около девятнадцати серверов в пятнадцати странах и четыре в Москве; это оперативные метрики и инвентарь нашей инфраструктуры на 2026-08-16. Для пользователей из РФ важна близость: короткий первый «хоп» часто решает, будет ли буферить видео на ютубе или нет.

Сервисная часть тоже имеет вес. Среднее время первого ответа поддержки — около 15 минут; мы держим живую ротацию инженеров, чтобы решать кейсы настройки на Windows/Android и помогать советом по сторонним клиентам Trojan/SS. Тарифы прозрачные: в РФ — 199 ₽ за месяц или 1690 ₽ за год (по данным страницы /pricing на 2026-08-16), для оплаты картой — $10/мес или $48/год (по тем же данным). Я считаю, что честная коммуникация тут важнее заманух.

К слову, в приложении есть быстрые ссылки на инструкции и поддержку. На /faq — частые вопросы. На /support — тикеты. На /download — дистрибутивы. И да, у нас есть реферальная программа — /referral. Мы не прячем это за «семью печатями».

  • Сеть: около 19 серверов, 15 стран, 4 в Москве — по данным панели Tunari.
  • Поддержка: средний первый ответ — около 15 минут.
  • Оплата: РФ — 199 ₽/мес, 1690 ₽/год; карта — $10/мес, $48/год — по /pricing.

Минусы и контр-аргументы

Tunari проигрывает крупным игрокам в ширине сети — у нас около девятнадцати серверов против сотен у «мастодонтов»; признаю, витрина локаций пока скромнее. Это не идеальное решение, потому что часть редких гео‑кейсов закроет только очень большая витрина локаций. Ещё момент: на iOS у нас доступен WireGuard, а не Trojan/SS — некоторым это неудобно. Бывают дни, когда отдельные российские операторы резко подкручивают DPI, и любой протокол даёт сбои — спасает только переключение профиля и терпение.

  • Меньше стран и городов, чем у гигантов рынка — по нашим данным.
  • iOS — только WireGuard в клиенте; Trojan/SS — через сторонние приложения.
  • При тотальном ужесточении DPI падения возможны у любого протокола.

FAQ

Чем Trojan отличается от Shadowsocks в плане обнаружения DPI?

Trojan маскируется под обычный HTTPS: порт 443, валидный TLS 1.3, правдоподобный ответ сайта — поэтому активные probes труднее отличают его от легитимного трафика. Shadowsocks без плагинов выглядит как прокси и чаще ловится при активном сканировании — по нашим полевым тестам в РФ.

Какой протокол быстрее — Trojan или SS?

На «чистом» канале Shadowsocks быстрее из‑за меньших накладных расходов, по нашим замерам. В «жёстких» сетях с DPI Trojan даёт более стабильный поток и меньше разрывов, что субъективно воспринимается как «быстрее» при просмотре видео и видеозвонках.

Работает ли UDP в Shadowsocks и Trojan?

Shadowsocks прокидывает UDP (игры/VoIP; клиенты вроде v2rayN/Clash это умеют). Trojan обычно фокусируется на TCP-трафике поверх TLS; UDP обходят иначе — через QUIC‑варианты или другие профили, например AmneziaWG — по нашим советам для игровых сценариев.

Можно ли использовать Trojan/SS на iPhone?

Да, через сторонние клиенты из App Store (Shadowrocket, Stash, V2Box/Quantumult X) и ручные конфиги. В приложении Tunari на iOS доступен WireGuard — это ограничение платформы и приоритета стабильной обфускации в экосистеме Apple на сейчас.

Что выбрать для России прямо сейчас?

Если нужна «включил и забыл» стабильность — Trojan или профили с обходом DPI (AmneziaWG, VLESS+Reality). Если важна максимальная скорость и сеть мягкая — Shadowsocks. Мы рекомендуем начать с AmneziaWG в клиенте Tunari и оценить, как ведёт себя ваш оператор.

Законно ли пользоваться такими протоколами?

Юридическая сторона зависит от вашей страны. По данным публичных сводок, в РФ регулирование касается распространения запрещённого контента и работы сервисов, а не домашнего использования клиентов, но риски интерпретаций остаются. Я не юрист; ориентируйтесь на местные законы и собственный риск‑профиль.

Как быстро отвечает поддержка Tunari?

Среднее время первого ответа — около 15 минут. Если нужно быстрее, укажите в теме тикета «не коннектится после оплаты» — такие кейсы мы видим приоритетно, по нашей внутренней практике.

Если хотите копнуть глубже — гляньте ещё статьи: /blog/vless-reality-guide и /blog/setup-trojan-android. А за клиентом и инструкциями — сюда: /download, /faq, /support, /features/amneziawg, /features/dpi-bypass, /pricing, /referral.

Попробовать Tunari 3 дня бесплатно — проверьте, как ваши сайты и приложения открываются именно у вашего провайдера. Короче, лучше раз увидеть, чем сто раз прочитать 🙂

Об авторе

Орест Родькин, основатель Tunari VPN. 7 лет в индустрии. Email: orest@tunarivpn.com. X: @orestrodkin

Проверь сам — 7 дней бесплатно

Tunari VPN работает в России прямо сейчас: AmneziaWG и VLESS проходят там, где обычные VPN лежат. Без карты — вход через Telegram, триал включается сразу.

Открыть @TunariVPNBot

7 дней бесплатно · без карты · отключение в один тап

← Back to Blog