Спросите пятерых, работает ли Shadowsocks в 2026 году, и получите пять разных ответов. Ответ целиком зависит от того, какую версию Shadowsocks вы имеете в виду.
Shadowsocks VPN бывает очень разным. Под этим названием скрывается целое семейство реализаций, и устойчивость к глубокой инспекции пакетов у них сильно разная. Обычный Shadowsocks прокси и обернутый в TLS обфусцированный вариант с точки зрения цензора почти не выглядят одним инструментом. Так что правильный вопрос в том, какой именно Shadowsocks вы запускаете и против какого противника.
Разберем, что изменилось после 2021 года, где протокол еще держится и почему большая часть мира обхода блокировок уже перешла на VLESS с REALITY.
Шифрование прячет содержимое того, что вы отправляете. Оно никак не скрывает сам факт, что вы передаете что-то статистически необычное, а современный DPI ищет именно необычное, а не пытается прочитать полезную нагрузку. Ровно поэтому обфускация Shadowsocks существует как отдельный слой поверх шифрования.
Основную работу делают три метода обнаружения:
Возьмем разработчика, который два года держал обычный Shadowsocks VPN для удаленного доступа к работе без единой проблемы. Потом соединения стали обрываться за пару минут, причем их не блокировали, а замедляли до непригодной скорости. На его стороне ничего не менялось. Улучшилось обнаружение на стороне сети. То, что спокойно проходило в 2021 году, к 2023-му уже ловили, и с тех пор разрыв только рос.
Короткий ориентир перед деталями. Заучивать всю таблицу не нужно. Центр тяжести в 2026 году сместился к подходам с TLS-камуфляжем, и самые сильные варианты сегодня лежат за пределами классической линейки Shadowsocks, о чем пойдет речь в следующем разделе.
Внутри самого семейства граница простая. Все «обычное» превращается в уязвимость, а любая форма обфускации Shadowsocks или современной обертки дает вам запас времени до обнаружения.
| Вариант | Что это | Устойчивость к DPI |
|---|---|---|
| Обычный Shadowsocks | Оригинальная реализация 2012 года | Низкая, вычисляется анализом энтропии |
| Shadowsocks + obfs-plugin | Обертка под HTTP/TLS | Средняя, устаревший obfs уже во многом детектируется |
| Shadowsocks-2022 | Обновленный протокол, улучшенное шифрование и кадрирование | Средне-высокая |
| ShadowTLS (v3) | Заворачивает Shadowsocks в настоящее TLS-рукопожатие к сайту-донору | Средняя, работает против нестрогого DPI, но у v3 с 2025 года есть известные векторы обнаружения |
| shadowsocks-rust | Современная, активно поддерживаемая реализация | Зависит от плагина или обертки поверх |
ShadowTLS работает как техника обертки вокруг Shadowsocks, а не замена ему. DPI видит то, что выглядит как легитимное TLS-соединение к реальному серверу, тогда как данные Shadowsocks идут внутри этого соединения.
Теперь обновление 2026 года. ShadowTLS v3 потерял статус безопасного выбора, который держался год-полтора назад. В середине 2025 года proof-of-concept инструмент Aparecium показал воспроизводимые способы вычислить его: главным образом фиксированную разницу в длине из-за 4-байтовой HMAC-метки на кадрах после рукопожатия, плюс характерную неправильную обработку некоторых пост-рукопожатных сообщений, которую настоящий сервер никогда бы не допустил.
Против провайдера, который делает только базовую блокировку по SNI, ShadowTLS еще держится. Против DPI с активным зондированием риск уже вполне реальный.
Если ShadowTLS сдал позиции, что-то заняло его место. Выбор часто формулируют как «Shadowsocks против VPN», хотя Shadowsocks VPN и обычный коммерческий VPN решают разные задачи, и честный вопрос в сравнении Shadowsocks против VPN звучит иначе: какой из них переживет активный DPI, а не какой быстрее в хороший день.
Для обхода цензуры в 2026 году де-факто стандартом стала связка VLESS с REALITY (например, через 3X-UI), часто с потоком XTLS Vision сверху.
| Критерий | Shadowsocks + ShadowTLS | VLESS + REALITY | WireGuard (без обертки) |
|---|---|---|---|
| Устойчивость к DPI (2026) | Средне-высокая | Высокая | Низкая без обертки |
| Скорость | Высокая | Высокая | Очень высокая |
| Простота настройки | Средняя, двухзвенная схема | Средне-сложная | Простая |
| Экосистема клиентов | Большая, зрелая | Широкая и уже по умолчанию | Огромная |
| Активность разработки | Активная (shadowsocks-rust) | Очень активная | Активная |
REALITY обходит ShadowTLS по устойчивости по структурным причинам. ShadowTLS на каждом соединении проксирует живое рукопожатие к сайту-донору, добавляя задержку ответа этого донора к установке сессии и оставляя внутренний паттерн трафика нетронутым после завершения рукопожатия.
REALITY проводит рукопожатие сам, используя валидный публичный ключ донора, и перенаправляет на настоящий сайт, только когда его зондируют без правильного ключа авторизации. Поток Vision затем подмешивает паддинг, который сглаживает сигнатуру TLS внутри TLS.
К тому же REALITY встроен по умолчанию практически в каждый крупный клиент, и большинство разворачивает его через веб-панель вроде 3X-UI, которая пишет конфиг Xray-core, берет на себя ключи x25519 и short ID и избавляет от ручного JSON.
Shadowsocks держит позиции за счет зрелости: старая, тщательно задокументированная кодовая база, знакомая большому сообществу. При этом простая экосистема не означает тривиально безопасную настройку, ведь поднять ShadowTLS правильно значит развернуть двухзвенную схему с выбором донора, настройкой SNI и совпадением версий, которая может тихо сломаться, так что нетехнической команде не стоит рассчитывать сделать это без помощи.
У REALITY есть и своя уязвимость. То же исследование Aparecium, что вычислило ShadowTLS, нацелено и на REALITY, а измерения цензуры в 2025 и 2026 годах держат TLS-прокси как класс под пристальным изучением. REALITY сейчас самый устойчивый из широко рекомендуемых вариантов, но со сроком годности, а не гарантией, потому что сильнейший выбор сегодня встретит детектор завтра.
Если для обхода жесткой цензуры Shadowsocks уже не первый номер, возникает резонный вопрос: зачем он вообще нужен? Ответ в том, что цензура давно перестала быть его единственной областью. Там, где важна не маскировка, а скорость и низкая нагрузка на процессор, Shadowsocks-2022 обходит более тяжелые протоколы.
У домашнего роутера на OpenWrt, сетевого хранилища или IoT-устройства процессор слабый, и полный TLS-стек VLESS или WireGuard съедает заметную часть его ресурсов.
Шифр 2022-blake3-aes-128-gcm поддерживает минимальную нагрузку, поэтому связка sing-box с входящим Shadowsocks-2022 остается рабочим решением там, где мощному протоколу просто не хватит железа.
Когда нужно связать два VPS в нейтральных сетевых сегментах, где цензуры нет и маскировка не требуется, на первый план выходит пропускная способность.
Фиксированный PSK и мультиплексирование в спецификации 2022 года дают скорость до 30 Гбит/с при низкой задержке, и по этому показателю Shadowsocks обгоняет протоколы, которые тратят такты процессора на обертку под HTTPS.
Поддержка расширяемых заголовков идентификации (EIH) позволяет держать много пользователей на одном порту без перебора ключей при расшифровке, что заметно упрощает администрирование корпоративного или командного прокси.
Общая черта этих сценариев в том, что ни один из них не про обход блокировок. Shadowsocks-2022 нашел нишу как быстрый транспортный протокол, а не как средство невидимости, и в этой роли ему пока нет равных по соотношению скорости и нагрузки.
Допустим, вы все взвесили и все равно хотите поднять Shadowsocks VPN. Три правила остаются обязательными, если вам нужна защита, на которую можно положиться.
Как минимум используйте Shadowsocks-2022 ради улучшенного шифрования и кадрирования, а сверху накладывайте TLS-камуфляж вроде ShadowTLS. Держите в голове три отдельных выбора: протокол (обычный или Shadowsocks-2022), реализация (легаси или shadowsocks-rust) и обертка (без нее или ShadowTLS).
Даже удачно выбранный протокол вас не спасет, если вы делите IP сервера с десятком тысяч пользователей, чьи соединения уже пометили, и это ведет прямо к следующему правилу.
Коммерческие сервисы Shadowsocks работают на известных, уже занесенных в черные списки диапазонах IP, так что цензору не нужно вычислять ваш протокол, когда он может заблокировать адрес, на котором вы сидите. Чистый self-hosted VPN на VPS дает реальную пользу от протокола.
Одинокий self-hosted IP, который несет только TLS-камуфляжный трафик и больше ничего не отдает, при внимательном наблюдателе может выглядеть слегка необычно, так что свой сервер снимает проблему «виновен по соседству», но не убирает все возможные отпечатки. Улучшение большое, а защита частичная.
Он активно поддерживается, работает быстрее и получает актуальные патчи безопасности. Старые эталонные реализации не получают ничего из этого, а держать неподдерживаемый код там, где обнаружение постоянно улучшается, рискованно, и рано или поздно это подведет.
Минимальный сервер для связки Shadowsocks-2022 плюс ShadowTLS или для VLESS плюс REALITY (обычно через панель вроде 3X-UI) остается скромным. Один vCPU, 1 ГБ оперативной памяти, 20 ГБ SSD и свежая Ubuntu LTS спокойно тянут личное использование. Это как раз начальный VPS-тариф у is*hosting от $5.94 в месяц. Настройка и чистый IP требуют куда больше внимания, чем производительность железа.
Запустите Shadowsocks VPN с ShadowTLS или VLESS с REALITY на новом сервере с IP, который еще никто не успел скомпрометировать.
Так есть ли смысл в Shadowsocks в 2026 году? Против нестрогого противника обернутая связка на своем сервере справляется, а зрелая экосистема делает ее доступной. Против серьезного цензора с активным зондированием — нет. У ShadowTLS v3 теперь известные отпечатки, а VLESS с REALITY занял место устойчивого варианта по умолчанию.
Сместилась и сама роль протокола: из самостоятельного инструмента обхода Shadowsocks превратился в производительный внутренний слой, который прячется внутри обфусцирующего туннеля или отвечает за скорость там, где маскировка вообще не нужна.
Неизменной остается основа под ней: чистый сервер с IP, который еще не попал ни в один черный список. Сделайте эту часть правильно, и сможете менять протоколы вслед за изменением ландшафта, останетесь ли вы сегодня на Shadowsocks с ShadowTLS или перейдете завтра на VLESS с REALITY.