TL;DR:
- Обычный Shadowsocks больше не выдерживает серьезную цензуру, хотя современная обернутая связка все еще работает против нестрогого противника.
- Обнаружение развивалось быстрее самого протокола, поэтому то, что спокойно работало в 2021 году, сегодня замедляют до неюзабельного состояния.
- В середине 2025 года исследователи показали воспроизводимые сигнатуры для ShadowTLS v3 (фреймворк Aparecium).
- Для сложных случаев сообщество по обходу блокировок в основном перешло на VLESS с REALITY.
- Если поднимаете Shadowsocks VPN в 2026 году: не используйте обычную версию, разворачивайте все на своем чистом VPS и берите shadowsocks-rust.
Спросите пятерых, работает ли Shadowsocks в 2026 году, и получите пять разных ответов. Ответ целиком зависит от того, какую версию Shadowsocks вы имеете в виду.
Shadowsocks VPN бывает очень разным. Под этим названием скрывается целое семейство реализаций, и устойчивость к глубокой инспекции пакетов у них сильно разная. Обычный Shadowsocks прокси и обернутый в TLS обфусцированный вариант с точки зрения цензора почти не выглядят одним инструментом. Так что правильный вопрос в том, какой именно Shadowsocks вы запускаете и против какого противника.
Разберем, что изменилось после 2021 года, где протокол еще держится и почему большая часть мира обхода блокировок уже перешла на VLESS с REALITY.
Почему обычный Shadowsocks вычисляют, несмотря на шифрование
Шифрование прячет содержимое того, что вы отправляете. Оно никак не скрывает сам факт, что вы передаете что-то статистически необычное, а современный DPI ищет именно необычное, а не пытается прочитать полезную нагрузку. Ровно поэтому обфускация Shadowsocks существует как отдельный слой поверх шифрования.
Основную работу делают три метода обнаружения:
- Анализ энтропии. Зашифрованный трафик Shadowsocks с первого байта выглядит равномерно случайным, с высокой энтропией по всему потоку. Обычный HTTPS ведет себя иначе: он несет узнаваемую структуру TLS, рукопожатие и обмен сертификатами до начала любой зашифрованной нагрузки. Поток, который идет с высокой энтропией с первого байта, выделяется как раз потому, что зашифрован слишком чисто.
- Анализ паттерна пакетов. У обычного Shadowsocks узнаваемая форма рукопожатия без TLS-обертки, поэтому установка соединения не похожа ни на один протокол, который цензор ожидает увидеть.
- Активное зондирование. Цензоры отправляют собственные тестовые пакеты на подозрительные порты и смотрят на ответ. Сервер, который отвечает не так, как ответил бы обычный веб-сервер, выдает себя.
Возьмем разработчика, который два года держал обычный Shadowsocks VPN для удаленного доступа к работе без единой проблемы. Потом соединения стали обрываться за пару минут, причем их не блокировали, а замедляли до непригодной скорости. На его стороне ничего не менялось. Улучшилось обнаружение на стороне сети. То, что спокойно проходило в 2021 году, к 2023-му уже ловили, и с тех пор разрыв только рос.
Семейство Shadowsocks в 2026 году: что реально отличается

Короткий ориентир перед деталями. Заучивать всю таблицу не нужно. Центр тяжести в 2026 году сместился к подходам с TLS-камуфляжем, и самые сильные варианты сегодня лежат за пределами классической линейки Shadowsocks, о чем пойдет речь в следующем разделе.
Внутри самого семейства граница простая. Все «обычное» превращается в уязвимость, а любая форма обфускации Shadowsocks или современной обертки дает вам запас времени до обнаружения.
| Вариант | Что это | Устойчивость к DPI |
|---|---|---|
| Обычный Shadowsocks | Оригинальная реализация 2012 года | Низкая, вычисляется анализом энтропии |
| Shadowsocks + obfs-plugin | Обертка под HTTP/TLS | Средняя, устаревший obfs уже во многом детектируется |
| Shadowsocks-2022 | Обновленный протокол, улучшенное шифрование и кадрирование | Средне-высокая |
| ShadowTLS (v3) | Заворачивает Shadowsocks в настоящее TLS-рукопожатие к сайту-донору | Средняя, работает против нестрогого DPI, но у v3 с 2025 года есть известные векторы обнаружения |
| shadowsocks-rust | Современная, активно поддерживаемая реализация | Зависит от плагина или обертки поверх |
ShadowTLS работает как техника обертки вокруг Shadowsocks, а не замена ему. DPI видит то, что выглядит как легитимное TLS-соединение к реальному серверу, тогда как данные Shadowsocks идут внутри этого соединения.
Теперь обновление 2026 года. ShadowTLS v3 потерял статус безопасного выбора, который держался год-полтора назад. В середине 2025 года proof-of-concept инструмент Aparecium показал воспроизводимые способы вычислить его: главным образом фиксированную разницу в длине из-за 4-байтовой HMAC-метки на кадрах после рукопожатия, плюс характерную неправильную обработку некоторых пост-рукопожатных сообщений, которую настоящий сервер никогда бы не допустил.
Против провайдера, который делает только базовую блокировку по SNI, ShadowTLS еще держится. Против DPI с активным зондированием риск уже вполне реальный.
Shadowsocks против современных альтернатив: VLESS, REALITY, WireGuard
Если ShadowTLS сдал позиции, что-то заняло его место. Выбор часто формулируют как «Shadowsocks против VPN», хотя Shadowsocks VPN и обычный коммерческий VPN решают разные задачи, и честный вопрос в сравнении Shadowsocks против VPN звучит иначе: какой из них переживет активный DPI, а не какой быстрее в хороший день.
Для обхода цензуры в 2026 году де-факто стандартом стала связка VLESS с REALITY (например, через 3X-UI), часто с потоком XTLS Vision сверху.
| Критерий | Shadowsocks + ShadowTLS | VLESS + REALITY | WireGuard (без обертки) |
|---|---|---|---|
| Устойчивость к DPI (2026) | Средне-высокая | Высокая | Низкая без обертки |
| Скорость | Высокая | Высокая | Очень высокая |
| Простота настройки | Средняя, двухзвенная схема | Средне-сложная | Простая |
| Экосистема клиентов | Большая, зрелая | Широкая и уже по умолчанию | Огромная |
| Активность разработки | Активная (shadowsocks-rust) | Очень активная | Активная |
REALITY обходит ShadowTLS по устойчивости по структурным причинам. ShadowTLS на каждом соединении проксирует живое рукопожатие к сайту-донору, добавляя задержку ответа этого донора к установке сессии и оставляя внутренний паттерн трафика нетронутым после завершения рукопожатия.
REALITY проводит рукопожатие сам, используя валидный публичный ключ донора, и перенаправляет на настоящий сайт, только когда его зондируют без правильного ключа авторизации. Поток Vision затем подмешивает паддинг, который сглаживает сигнатуру TLS внутри TLS.
К тому же REALITY встроен по умолчанию практически в каждый крупный клиент, и большинство разворачивает его через веб-панель вроде 3X-UI, которая пишет конфиг Xray-core, берет на себя ключи x25519 и short ID и избавляет от ручного JSON.
Shadowsocks держит позиции за счет зрелости: старая, тщательно задокументированная кодовая база, знакомая большому сообществу. При этом простая экосистема не означает тривиально безопасную настройку, ведь поднять ShadowTLS правильно значит развернуть двухзвенную схему с выбором донора, настройкой SNI и совпадением версий, которая может тихо сломаться, так что нетехнической команде не стоит рассчитывать сделать это без помощи.
У REALITY есть и своя уязвимость. То же исследование Aparecium, что вычислило ShadowTLS, нацелено и на REALITY, а измерения цензуры в 2025 и 2026 годах держат TLS-прокси как класс под пристальным изучением. REALITY сейчас самый устойчивый из широко рекомендуемых вариантов, но со сроком годности, а не гарантией, потому что сильнейший выбор сегодня встретит детектор завтра.
Где Shadowsocks в 2026 году все еще лучший выбор

Если для обхода жесткой цензуры Shadowsocks уже не первый номер, возникает резонный вопрос: зачем он вообще нужен? Ответ в том, что цензура давно перестала быть его единственной областью. Там, где важна не маскировка, а скорость и низкая нагрузка на процессор, Shadowsocks-2022 обходит более тяжелые протоколы.
Первый такой случай — роутеры и встраиваемые устройства
У домашнего роутера на OpenWrt, сетевого хранилища или IoT-устройства процессор слабый, и полный TLS-стек VLESS или WireGuard съедает заметную часть его ресурсов.
Шифр 2022-blake3-aes-128-gcm поддерживает минимальную нагрузку, поэтому связка sing-box с входящим Shadowsocks-2022 остается рабочим решением там, где мощному протоколу просто не хватит железа.
Второй случай — туннели между серверами
Когда нужно связать два VPS в нейтральных сетевых сегментах, где цензуры нет и маскировка не требуется, на первый план выходит пропускная способность.
Фиксированный PSK и мультиплексирование в спецификации 2022 года дают скорость до 30 Гбит/с при низкой задержке, и по этому показателю Shadowsocks обгоняет протоколы, которые тратят такты процессора на обертку под HTTPS.
Третий сценарий — многопользовательские прокси-сети
Поддержка расширяемых заголовков идентификации (EIH) позволяет держать много пользователей на одном порту без перебора ключей при расшифровке, что заметно упрощает администрирование корпоративного или командного прокси.
Общая черта этих сценариев в том, что ни один из них не про обход блокировок. Shadowsocks-2022 нашел нишу как быстрый транспортный протокол, а не как средство невидимости, и в этой роли ему пока нет равных по соотношению скорости и нагрузки.
Если используете Shadowsocks в 2026 году, делайте это правильно

Допустим, вы все взвесили и все равно хотите поднять Shadowsocks VPN. Три правила остаются обязательными, если вам нужна защита, на которую можно положиться.
Правило 1. Никогда не запускайте обычный Shadowsocks
Как минимум используйте Shadowsocks-2022 ради улучшенного шифрования и кадрирования, а сверху накладывайте TLS-камуфляж вроде ShadowTLS. Держите в голове три отдельных выбора: протокол (обычный или Shadowsocks-2022), реализация (легаси или shadowsocks-rust) и обертка (без нее или ShadowTLS).
Даже удачно выбранный протокол вас не спасет, если вы делите IP сервера с десятком тысяч пользователей, чьи соединения уже пометили, и это ведет прямо к следующему правилу.
Правило 2. Свой сервер, а не общий
Коммерческие сервисы Shadowsocks работают на известных, уже занесенных в черные списки диапазонах IP, так что цензору не нужно вычислять ваш протокол, когда он может заблокировать адрес, на котором вы сидите. Чистый self-hosted VPN на VPS дает реальную пользу от протокола.
Одинокий self-hosted IP, который несет только TLS-камуфляжный трафик и больше ничего не отдает, при внимательном наблюдателе может выглядеть слегка необычно, так что свой сервер снимает проблему «виновен по соседству», но не убирает все возможные отпечатки. Улучшение большое, а защита частичная.
Правило 3. Используйте shadowsocks-rust вместо легаси-реализаций
Он активно поддерживается, работает быстрее и получает актуальные патчи безопасности. Старые эталонные реализации не получают ничего из этого, а держать неподдерживаемый код там, где обнаружение постоянно улучшается, рискованно, и рано или поздно это подведет.
Минимальный сервер для связки Shadowsocks-2022 плюс ShadowTLS или для VLESS плюс REALITY (обычно через панель вроде 3X-UI) остается скромным. Один vCPU, 1 ГБ оперативной памяти, 20 ГБ SSD и свежая Ubuntu LTS спокойно тянут личное использование. Это как раз начальный VPS-тариф у is*hosting от $5.94 в месяц. Настройка и чистый IP требуют куда больше внимания, чем производительность железа.
Запустите Shadowsocks на чистом VPS
Запустите Shadowsocks VPN с ShadowTLS или VLESS с REALITY на новом сервере с IP, который еще никто не успел скомпрометировать.
FAQ
-
Смотря какой. Обычный Shadowsocks шифрует трафик, но против современного DPI это уже не защита: его вычисляют по энтропии и активному зондированию. Shadowsocks-2022 с оберткой ShadowTLS безопаснее на порядок, потому что снаружи выглядит как обычное TLS-соединение к реальному сайту.
-
Технически это прокси на основе SOCKS5, а не полноценный VPN. Он не заворачивает весь трафик устройства в туннель, а проксирует только те приложения, которые на него настроены. Название «Shadowsocks VPN» прижилось из-за схожей задачи, но по устройству это разные вещи.
-
Обычно нет. Правильная связка в 2026 году — это Shadowsocks-2022 внутри обертки вроде ShadowTLS, а не Shadowsocks плюс отдельный коммерческий VPN. Обертка отвечает за маскировку, Shadowsocks за шифрование и скорость, и второй VPN только добавит задержку.
-
Да, Outline от Jigsaw использует Shadowsocks и упрощает раздачу доступа через ключи. Он удобен для быстрой настройки, но использует обычный Shadowsocks без TLS-обертки, поэтому в сетях с жесткой цензурой уязвим к тем же методам обнаружения.
-
Обычную версию почти нет смысла и пробовать: ее IP блокируют быстро. Shadowsocks-2022 с ShadowTLS или ECH-оберткой работает, если сервер свой и IP чистый. Против самых продвинутых систем вроде GFW или ТСПУ многие все же переходят на VLESS с REALITY.
-
Сам протокол — открытый инструмент шифрования и в большинстве стран легален. Юридические ограничения касаются не протокола, а обхода блокировок в конкретной юрисдикции, поэтому правила стоит уточнять по своей стране.
Заключение
Так есть ли смысл в Shadowsocks в 2026 году? Против нестрогого противника обернутая связка на своем сервере справляется, а зрелая экосистема делает ее доступной. Против серьезного цензора с активным зондированием — нет. У ShadowTLS v3 теперь известные отпечатки, а VLESS с REALITY занял место устойчивого варианта по умолчанию.
Сместилась и сама роль протокола: из самостоятельного инструмента обхода Shadowsocks превратился в производительный внутренний слой, который прячется внутри обфусцирующего туннеля или отвечает за скорость там, где маскировка вообще не нужна.
Неизменной остается основа под ней: чистый сервер с IP, который еще не попал ни в один черный список. Сделайте эту часть правильно, и сможете менять протоколы вслед за изменением ландшафта, останетесь ли вы сегодня на Shadowsocks с ShadowTLS или перейдете завтра на VLESS с REALITY.
Серверы для хранения данных
Храните резервные копии в надежном месте – is*hosting позаботится о защите.
Посмотреть тарифы