3x-ui Admin Guide
Сравнение протоколов

Матрица сравнения протоколов

Сравнение протоколов. Глава 16 из 38.

Матрица сравнения протоколов

Цель

Сравнить основные протоколы и транспортные связки проекта по инженерным критериям: назначение, безопасность, производительность, совместимость и диагностика.

Теория

Матрица не выбирает "лучший" протокол без контекста. Она помогает сузить выбор под сценарий: личный сервер, команда пользователей, нестабильная UDP-сеть, reverse proxy, строгий firewall, простая эксплуатация или глубокая настройка Xray JSON.

История

Сравнение VPN/proxy-стеков усложнилось из-за разделения на protocol, transport method и transport security. Например, VLESS, WebSocket и TLS находятся на разных слоях, но в пользовательской инструкции часто выглядят как один "протокол". Эта матрица специально разделяет такие уровни.

Архитектура

В матрице используются такие уровни:

  • protocol: VLESS, VMess, Trojan, Shadowsocks, Hysteria2;
  • transport method: TCP/raw, WebSocket, gRPC, UDP-подходы;
  • transport security: TLS, REALITY или встроенная защита конкретного стека;
  • operational layer: Linux, firewall, DNS, logs, 3x-ui, Xray JSON.

Настройка

Перед выбором нужно заполнить короткий профиль:

ВопросВозможные ответы
Сеть поддерживает UDPДа / нет / нестабильно
Нужен reverse proxyДа / нет
Управление через 3x-uiДа / нет
Клиенты одинаковыеДа / нет
Нужен full tunnelДа / нет
ПриоритетПростота / устойчивость / скорость / маскировка / диагностика

Разбор параметров

ВариантСильные стороныОграниченияКогда рассматриватьЧто проверять
VLESSГибкость, Xray-интеграция, отсутствие зависимости от времениТребует понимания transport/security layersОсновной Xray-сценарий, 3x-ui, гибкая маршрутизацияid, flow, TLS/REALITY, transport
VMessИсторически распространен в V2Ray/XrayЗависит от системного времени, сложнее эксплуатационноСовместимость со старой инфраструктуройвремя, users, версии клиента
TrojanХорошо сочетается с TLS-модельюКритична корректная TLS-настройкаTLS-first сценарии, reverse proxypassword, сертификаты, SNI, fallback
ShadowsocksПростота, TCP/UDP, широкая совместимостьМеньше Xray-специфичных возможностейЛегкий proxy, простые сценарииmethod, password, TCP/UDP
Hysteria2Хорош для UDP и нестабильных сетейЗависит от доступности UDP и корректного TLS/authВысокая задержка, потери, мобильные сетиUDP, TLS, auth, bandwidth limits
WebSocket transportУдобен для reverse proxyНакладные расходы, нужна согласованность сторонNginx/CDN-подобные сценарииpath, headers, proxy settings
gRPC transportПодходит для HTTP/2-инфраструктурыТребует корректной поддержки на proxy и клиентеИнфраструктуры с gRPC/HTTP/2serviceName, TLS, proxy
REALITY/TLS securityЗащита transport layerОшибки параметров ломают соединениеProduction-связки XraySNI, ключи, fingerprints, версии

Типовые ошибки

  • сравнивать VLESS и WebSocket как один уровень;
  • выбирать протокол по скорости без проверки сети;
  • не учитывать поддержку клиента;
  • забывать, что UDP может быть заблокирован;
  • не разделять ошибку TLS, transport и пользовательской аутентификации;
  • переносить production-рекомендации между протоколами без ревью.

Безопасность

Сравнение должно учитывать не только криптографию, но и эксплуатацию: защита панели, SSH, firewall, уникальные профили, ротация секретов, TLS-ключи, журналы, обновления и процедура отзыва доступа.

Чек-лист

  • Описан сценарий применения.
  • Разделены protocol, transport и security layer.
  • Проверена поддержка клиента.
  • Проверены сетевые ограничения.
  • Описаны security-риски.
  • Описана диагностика по слоям.
  • Production-выбор прошел Technical Reviewer и Security Engineer.