Матрица сравнения протоколов
Цель
Сравнить основные протоколы и транспортные связки проекта по инженерным критериям: назначение, безопасность, производительность, совместимость и диагностика.
Теория
Матрица не выбирает "лучший" протокол без контекста. Она помогает сузить выбор под сценарий: личный сервер, команда пользователей, нестабильная UDP-сеть, reverse proxy, строгий firewall, простая эксплуатация или глубокая настройка Xray JSON.
История
Сравнение VPN/proxy-стеков усложнилось из-за разделения на protocol, transport method и transport security. Например, VLESS, WebSocket и TLS находятся на разных слоях, но в пользовательской инструкции часто выглядят как один "протокол". Эта матрица специально разделяет такие уровни.
Архитектура
В матрице используются такие уровни:
- protocol: VLESS, VMess, Trojan, Shadowsocks, Hysteria2;
- transport method: TCP/raw, WebSocket, gRPC, UDP-подходы;
- transport security: TLS, REALITY или встроенная защита конкретного стека;
- operational layer: Linux, firewall, DNS, logs, 3x-ui, Xray JSON.
Настройка
Перед выбором нужно заполнить короткий профиль:
| Вопрос | Возможные ответы |
|---|---|
| Сеть поддерживает UDP | Да / нет / нестабильно |
| Нужен reverse proxy | Да / нет |
| Управление через 3x-ui | Да / нет |
| Клиенты одинаковые | Да / нет |
| Нужен full tunnel | Да / нет |
| Приоритет | Простота / устойчивость / скорость / маскировка / диагностика |
Разбор параметров
| Вариант | Сильные стороны | Ограничения | Когда рассматривать | Что проверять |
|---|---|---|---|---|
| VLESS | Гибкость, Xray-интеграция, отсутствие зависимости от времени | Требует понимания transport/security layers | Основной Xray-сценарий, 3x-ui, гибкая маршрутизация | id, flow, TLS/REALITY, transport |
| VMess | Исторически распространен в V2Ray/Xray | Зависит от системного времени, сложнее эксплуатационно | Совместимость со старой инфраструктурой | время, users, версии клиента |
| Trojan | Хорошо сочетается с TLS-моделью | Критична корректная TLS-настройка | TLS-first сценарии, reverse proxy | password, сертификаты, SNI, fallback |
| Shadowsocks | Простота, TCP/UDP, широкая совместимость | Меньше Xray-специфичных возможностей | Легкий proxy, простые сценарии | method, password, TCP/UDP |
| Hysteria2 | Хорош для UDP и нестабильных сетей | Зависит от доступности UDP и корректного TLS/auth | Высокая задержка, потери, мобильные сети | UDP, TLS, auth, bandwidth limits |
| WebSocket transport | Удобен для reverse proxy | Накладные расходы, нужна согласованность сторон | Nginx/CDN-подобные сценарии | path, headers, proxy settings |
| gRPC transport | Подходит для HTTP/2-инфраструктуры | Требует корректной поддержки на proxy и клиенте | Инфраструктуры с gRPC/HTTP/2 | serviceName, TLS, proxy |
| REALITY/TLS security | Защита transport layer | Ошибки параметров ломают соединение | Production-связки Xray | SNI, ключи, fingerprints, версии |
Типовые ошибки
- сравнивать VLESS и WebSocket как один уровень;
- выбирать протокол по скорости без проверки сети;
- не учитывать поддержку клиента;
- забывать, что UDP может быть заблокирован;
- не разделять ошибку TLS, transport и пользовательской аутентификации;
- переносить production-рекомендации между протоколами без ревью.
Безопасность
Сравнение должно учитывать не только криптографию, но и эксплуатацию: защита панели, SSH, firewall, уникальные профили, ротация секретов, TLS-ключи, журналы, обновления и процедура отзыва доступа.
Чек-лист
- Описан сценарий применения.
- Разделены protocol, transport и security layer.
- Проверена поддержка клиента.
- Проверены сетевые ограничения.
- Описаны security-риски.
- Описана диагностика по слоям.
- Production-выбор прошел Technical Reviewer и Security Engineer.