
Росія заблокувала тисячі VPN-сервісів. Китай роками веде “Велику Стіну”. Іран, Білорусь, Туркменістан, ОАЕ — список країн, де стандартний VPN просто не працює, постійно зростає. Але є методи, що роблять ваш VPN-трафік невидимим для цензури. Shadowsocks, V2Ray і VLESS — розбираємо як це працює.
- Чому звичайний VPN більше не рятує
- Що таке обфускація VPN
- Shadowsocks: перший і найвідоміший
- V2Ray та VLESS: еволюція обфускації
- Obfs4 та Pluggable Transports для Tor
- Хто пропонує ці технології у готовому вигляді
- Кому це потрібно: конкретні сценарії
- Обмеження та застереження
- Як почати: практичний мінімум
- Гонка озброєнь не закінчена
- Більше матеріалів
- Трамп помилував засновника Silk Road Ульбрiхта в перший тиждень
- Chat Control в ЄС: 314 MEP проти — і закон все одно ухвалено
- Хусити захопили Мокху і наближаються до Баб-ель-Мандебу
- Нетаньяху подає до суду на Haaretz за звіт про ОАЕ і 7 жовтня
- Сем Бенкман-Фрід програв апеляцію: вирок 25 років остаточний
- Cum-Ex: €55 млрд з платників податків ЄС і мовчання Шольца
Чому звичайний VPN більше не рятує
До 2018–2019 років більшість VPN-протоколів — OpenVPN, PPTP, L2TP — можна було блокувати відносно легко: провайдери просто блокували відомі порти (1194/UDP для OpenVPN, 1723/TCP для PPTP). Відповідь VPN-індустрії була проста: змінити порт на 443/TCP — порт HTTPS, який не можна заблокувати без зупинки всього веб-трафіку.
Але цензорські системи еволюціонували. Deep Packet Inspection (DPI) — технологія глибокого аналізу пакетів — дозволяє інтернет-провайдерам аналізувати не лише порти та IP-адреси, а й характеристики самого трафіку: патерни handshake, структуру пакетів, часові характеристики.
OpenVPN на порту 443 виглядає не як HTTPS: у нього інша структура handshake, інший розподіл розмірів пакетів. DPI це бачить. WireGuard — новий протокол, що використовується у нашому гіді з WireGuard — ще простіше детектується: він має дуже впізнаваний мінімалістичний handshake.
Результат: у Росії після 2022 року заблоковано тисячі VPN-сервісів. У Китаї стандартні VPN практично не працюють вже роками. В Ірані після акцій протесту 2022 року почастішали повні відключення інтернету з виборчою розблокуванням. Рішення, яке з’явилося як відповідь на ці обмеження — обфускація трафіку.
Що таке обфускація VPN
Обфускація — це маскування. Ціль — зробити ваш VPN-трафік неввиразним від звичайного HTTPS-трафіку. Якщо цензор не може відрізнити ваше з’єднання від того, що ви переглядаєте Wikipedia — він не може його заблокувати, не заблокувавши весь HTTPS.
Принцип, який влучно описали на Hackaday: “ми шифруємо ваш зашифрований трафік, щоб цензор змушений був розшифрувати пакети перш ніж зрозуміти, що там зашифровані пакети”. Звучить як гра слів — але саме так це і працює технічно.
Є кілька підходів до обфускації, кожен зі своїми перевагами та недоліками.
Shadowsocks: перший і найвідоміший
Shadowsocks був створений у 2012 році анонімним китайським розробником під псевдонімом “clowwindy” — саме для обходу Великого Китайського Фаєрволу. З тих пір між розробниками та китайською цензурою йде безперервна гонка озброєнь.
Як це працює технічно:
- Shadowsocks — це проксі-протокол, не повноцінний VPN
- Клієнт (ваш пристрій) з’єднується з сервером Shadowsocks (зазвичай VPS у вільній країні)
- Весь трафік між клієнтом і сервером шифрується та обфускується
- Зовні це виглядає як звичайний зашифрований потік даних — без впізнаваних характеристик VPN-handshake
- Сервер Shadowsocks потім пересилає ваш трафік до цільових сайтів
Ключова технічна особливість: Shadowsocks використовує AEAD-шифрування (Authenticated Encryption with Associated Data) і спеціально формує пакети так, щоб статистичний аналіз трафіку давав мінімум інформації про його природу.
Обмеження Shadowsocks: Китайський DPI з часом навчився детектувати і його через аналіз часових патернів. Саме тому з’явилися наступники.
V2Ray та VLESS: еволюція обфускації
V2Ray (а пізніше — Xray як його форк) розвинув ідею Shadowsocks, додавши підтримку кількох протоколів і транспортних методів. Найважливіший з них сьогодні — VLESS + XTLS-Reality.
XTLS-Reality — це, мабуть, найскладніший з поточних методів обфускації для детектування. Ось чому:
- Reality “позичає” TLS-сертифікат реального легального сайту (наприклад, microsoft.com чи cloudflare.com)
- При з’єднанні ваш трафік проходить через реальний TLS handshake з реальним сайтом
- DPI бачить справжній сертифікат Microsoft — не підробку
- Тільки ваш клієнт і сервер знають, що трафік є насправді проксі-з’єднанням
- Навіть якщо цензор MITM-атакує з’єднання — він побачить лише легітимні TLS-дані
Це робить VLESS+Reality практично неможливим для блокування без блокування самих Microsoft, Cloudflare та інших великих компаній — що рівноцінно відключенню половини сучасного інтернету.
Obfs4 та Pluggable Transports для Tor
Окрема гілка розвитку — Pluggable Transports, розроблені для проекту Tor. Obfs4 — найпоширеніший з них — використовується для маскування Tor-трафіку в країнах, де Tor заблокований.
Обфускація obfs4 базується на криптографічному протоколі ntor з додатковим шаром рандомізації: розміри пакетів і затримки між ними навмисно рандомізуються, щоб унеможливити статистичний аналіз. Підключитися можна через Tor Browser зі збірними вузлами (bridges).
Хто пропонує ці технології у готовому вигляді
Якщо самостійне налаштування здається складним — низка VPN-провайдерів вже інтегрували обфускацію у свої клієнти:
Mullvad VPN — підтримує Shadowsocks як обфускаційний шар поверх WireGuard. Не зберігає логів, приймає готівку та Monero. Один з найбільш рекомендованих провайдерів у спільноті приватності.
ProtonVPN — використовує власний Stealth протокол, побудований на obfs4. Безкоштовний базовий план. Зручно для початківців.
ExpressVPN — Lightway протокол з підтримкою обфускації. Менш конфіденційний ніж Mullvad, але простіший у використанні.
Для тих, хто обирає власне рішення — рекомендується VLESS+Reality на орендованому VPS. Вартість: від €3-5/місяць за VPS у Нідерландах або Фінляндії.
Кому це потрібно: конкретні сценарії
Росіяни та білоруси в еміграції, що намагаються допомогти рідним вдома отримати доступ до вільного інтернету. Стандартні VPN в Росії масово заблоковані Роскомнаглядом, обфусковані рішення працюють значно надійніше.
Українці на тимчасово окупованих територіях. Зони окупації мають обмежений або контрольований інтернет-доступ. Tor з обфускацією або VLESS+Reality — реальні інструменти для доступу до незалежних медіа та безпечних комунікацій.
Активісти та журналісти у країнах з цензурою. Якщо ваша країна входить до списку “найгірших ворогів свободи преси” за RSF — стандартний VPN недостатній.
Ділові поїздки до Китаю. Велика частина корпоративного програмного забезпечення заблокована в Китаї. Обфусковані рішення — стандарт для бізнесменів і журналістів, що регулярно відвідують КНР.
Детальніше про вибір VPN для загального використання — в нашому окремому матеріалі.
Обмеження та застереження
Обфускація VPN — це інструмент проти цензури, не інструмент анонімності. Важливо розуміти різницю:
- VPN + обфускація захищає від: блокування трафіку цензором, детектування VPN-протоколу через DPI
- VPN + обфускація НЕ захищає від: логів VPN-провайдера (якщо він їх веде), юридичних запитів до провайдера, компрометації вашого пристрою (Graphite, Pegasus), кореляційних атак на рівні мережі
Якщо ваша модель загроз включає цілеспрямоване стеження (не просто цензуру) — потрібна комбінація: Tor поверх обфускованого VPN, безпечні месенджери та правильно налаштований пристрій.
Також важливо: юридичний статус VPN та обходу цензури відрізняється в різних юрисдикціях. У більшості країн ЄС та США це легально. У Росії та Китаї — формально незаконно, але практично застосовується вибірково. В ОАЕ — серйозні юридичні ризики.
Як почати: практичний мінімум
Якщо вам потрібно допомогти комусь в Росії чи іншій країні з цензурою отримати обфускований доступ — ось найпростіший шлях:
Крок 1: ProtonVPN з Stealth-протоколом — безкоштовний, простий у встановленні, obfs4-обфускація включена. Обмеження: лише кілька серверів для безкоштовного плану, повільніший.
Крок 2: Tor Browser з bridges — завантажити Tor Browser, при запуску вибрати “Configure Connection” → “Use a bridge” → “obfs4”. Tor автоматично підбере актуальні мости. Зазвичай працює навіть у країнах, де Tor офіційно заблокований.
Крок 3 (просунутий): власний VLESS+Reality сервер — орендуєте VPS у Нідерландах або Фінляндії (~€4/місяць), встановлюєте Xray-core за допомогою скриптів типу 3x-ui (є веб-інтерфейс), налаштовуєте VLESS+Reality. Клієнти: v2rayNG (Android), Shadowrocket (iOS), Hiddify (cross-platform).
Гонка озброєнь не закінчена
Shadowsocks був створений 2012 року. З тих пір китайський DPI навчився детектувати і його — хоча й не ідеально. VLESS+Reality — найсвіжіший відповідь на цей виклик. Але немає підстав думати, що цензори зупиняться.
Ця гонка між цензором і розробниками відкритого ПЗ — одна з найважливіших битв сучасного відкритого суспільства. Поки є волонтери, що розробляють Tor, Shadowsocks, V2Ray — є й відповідь на репресивні фаєрволи.
Але технологія — лише частина відповіді. Інша частина — розуміння: яке ваше конкретне завдання, яка ваша модель загроз, і яке поєднання інструментів підходить саме вам. Єдиного “срібного куля” не існує — але розуміння інструментів дає реальну свободу вибору.
Практичне резюме:
- Якщо VPN не працює у вашій мережі — спробуйте ProtonVPN зі Stealth або obfs4
- Для Tor в заблокованих країнах — використовуйте bridges (obfs4)
- Найнадійніший варіант для технічно підготовлених — власний VLESS+XTLS-Reality сервер
- Пам’ятайте: це обхід цензури, не анонімність — для анонімності потрібна інша архітектура
- Перевірте юридичний статус у вашій країні перебування та країні призначення трафіку
Незалежні новини від News Group – Дякує Вам за підтримку та активність, ми цінуємо кожного, та хвилюємось за Вас, якщо ви бажаєте підтримати наш проєкт або додати пропозицію.
Для звʼязку переходьте за посиланнями:
Приєднуйтесь до соціальної мережі для інвесторів та підприємців VIR.GROUP — live-стрічка проектів, ескроу-угоди, VIR AI аналітика і Matrix-чат.
VIR.GROUP is available on Google Play VIR.GROUP is available on the App Store
Наша захищена Мережа Mastodon








