Как установить и настроить Shadowsocks на VPS
Shadowsocks — лёгкий протокол для обхода блокировок, который маскирует трафик под обычные соединения и работает там, где классические VPN режут. Ниже — как установить и настроить Shadowsocks на VPS с нуля: поднять сервер на shadowsocks-libev, выбрать шифрование, повесить на автозапуск и подключить клиент, чтобы получить стабильный доступ к заблокированным сервисам с собственного чистого IP.
Содержание
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Чем Shadowsocks отличается от VPN
Классический VPN строит полноценный туннель на уровне системы и заворачивает в него весь трафик. Shadowsocks устроен иначе: это защищённый прокси, который шифрует трафик и передаёт его так, что со стороны он похож на обычный HTTPS, без характерной сигнатуры VPN-протокола. Именно поэтому Shadowsocks исторически хорошо проходит через сети с глубокой фильтрацией, где OpenVPN и WireGuard блокируют по признакам. Для пользователя это выглядит как обычный прокси: приложения, умеющие ходить через SOCKS, направляются на локальный клиент Shadowsocks, а тот уже общается с сервером.
Такой подход даёт два практических плюса. Во-первых, устойчивость к блокировкам: трафик неприметен. Во-вторых, лёгкость: серверу не нужно много ресурсов, потому что вся работа — это шифрование и пересылка. Минус в том, что Shadowsocks не заворачивает весь системный трафик автоматически, как VPN, — маршрутизацию настраивают на клиенте.
Стоит честно оценить, где Shadowsocks силён, а где нет. Он отлично подходит, когда нужен неприметный доступ к заблокированным сайтам и сервисам из браузера или приложения, поддерживающего прокси. Он экономичен по ресурсам и держит внушительный поток на слабом сервере. Но если вам нужно, чтобы абсолютно весь трафик устройства, включая системные службы, шёл через туннель без ручной настройки маршрутов, полноценный VPN проще. На практике многие используют оба инструмента: Shadowsocks — как скрытный канал для обхода, VPN — для задач, где важен именно системный туннель. Понимание этой разницы избавляет от разочарования, когда «прокси не заворачивает всё сразу» — он и не должен.
Ещё один важный момент — актуальность реализации. Shadowsocks за годы прошёл путь от простых потоковых шифров к современным AEAD-алгоритмам, и старые методы шифрования сегодня считаются небезопасными и легко распознаются. Поэтому при настройке всегда выбирайте актуальную реализацию shadowsocks-libev и современный метод шифрования, а не первый попавшийся мануал из поиска, который может опираться на устаревшую версию.
Что понадобится
Нужен VPS с чистым публичным IP, root-доступом и свежей Ubuntu или Debian. Мощность минимальная: 1 ядро и 512 МБ–1 ГБ RAM с запасом покрывают личные задачи, потому что нагрузка сводится к шифрованию потока. Для обхода блокировок важна не мощность, а чистота и расположение IP: сервер за пределами зоны ограничений с не засвеченным адресом работает надёжнее всего. Перед установкой обновите систему, чтобы избежать конфликтов версий:
apt update && apt upgrade -y
Заранее продумайте порт: стандартные порты иногда привлекают внимание сканеров, поэтому многие выбирают нестандартный высокий порт. И придумайте стойкий пароль — он же ключ шифрования, от него напрямую зависит безопасность канала.
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.
Арендовать VPS для ShadowsocksУстановка shadowsocks-libev
Самая практичная реализация для сервера — shadowsocks-libev: компактная, быстрая, есть в репозиториях. Установка сводится к одной команде:
apt install -y shadowsocks-libev
После установки пакет уже содержит системный сервис и пример конфига. Основной файл настроек — /etc/shadowsocks-libev/config.json. Именно его мы приведём к рабочему виду: зададим порт, пароль и метод шифрования. Не оставляйте пример по умолчанию — стандартный пароль из шаблона делает ваш сервер уязвимым, его нужно заменить обязательно.
Конфиг с шифрованием
Откройте конфиг и приведите его к такому виду, подставив свой порт и пароль:
{
"server":"0.0.0.0",
"server_port":8388,
"password":"ВашСтойкийПароль",
"method":"aes-256-gcm",
"mode":"tcp_and_udp",
"timeout":300
}
Разберём ключевое. server_port — порт, на котором сервер слушает подключения. password — ваш секрет, он же основа шифрования. method — алгоритм; aes-256-gcm и chacha20-ietf-poly1305 считаются актуальными и безопасными, старые потоковые шифры использовать не стоит. mode: tcp_and_udp включает и TCP, и UDP, что важно для приложений, которым нужен UDP. После правки перезапустите сервис, чтобы настройки применились. Если оставить устаревший метод шифрования, канал будет слабее и его проще распознать фильтрам.
Автозапуск и фаервол
Включите сервис в автозапуск и проверьте, что он поднялся:
systemctl enable --now shadowsocks-libev
systemctl status shadowsocks-libev
Откройте выбранный порт в фаерволе для TCP и UDP и обязательно продублируйте правила во внешней панели облака — если у провайдера есть security groups, локальный ufw их не заменяет:
ufw allow 8388/tcp
ufw allow 8388/udp
ufw allow OpenSSH
ufw enable
Убедитесь, что сервер действительно слушает нужный порт:
ss -lntup | grep 8388
Самая частая причина «сервер настроен, а клиент не подключается» — закрытый порт именно во внешнем фаерволе облака, а не в системе. Многие облачные провайдеры по умолчанию закрывают всё, кроме SSH, поэтому проверка внешних правил должна стать первым пунктом при любой проблеме с подключением.
Небольшой совет по выбору порта и пароля, который влияет на устойчивость. Стандартные и «красивые» порты чаще попадают под автоматическое сканирование, поэтому выбор нестандартного высокого порта немного снижает вероятность лишнего внимания. Пароль в Shadowsocks — это фактически ключ шифрования, поэтому он должен быть длинным и случайным, а не словарным: слабый пароль сводит на нет весь смысл шифрования. Для каждого сервера используйте свой уникальный пароль, чтобы компрометация одного не открывала доступ к остальным.
Подключение клиента и обход блокировок
На устройство поставьте клиент Shadowsocks — есть приложения под Windows, macOS, Linux, Android и iOS. Введите IP сервера, порт, пароль и метод шифрования — те же значения, что в конфиге. После подключения проверьте на сервисе определения IP, что адрес сменился на серверный. Если нужно, чтобы через прокси шёл весь трафик, включите на клиенте глобальный режим; для точечного обхода используйте режим по правилам, когда через сервер идут только заблокированные ресурсы. Если сеть особенно агрессивна и распознаёт даже Shadowsocks, поверх него используют плагины-обфускаторы вроде v2ray-plugin, маскирующие трафик под веб-сокеты или TLS. Для устойчивого обхода критичен чистый, не забаненный IP: у MAATRIX можно арендовать VPS с таким адресом в США или Европе и оплатой из России картой, СБП или криптой — иностранная карта не нужна.
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.
Арендовать VPS для ShadowsocksОбсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Частые вопросы
Shadowsocks — это VPN?
Нет, это защищённый прокси. Он шифрует трафик и маскирует его под обычные соединения, поэтому лучше проходит через сети с глубокой фильтрацией, чем классические VPN.
Какой метод шифрования выбрать?
Актуальны aes-256-gcm и chacha20-ietf-poly1305. Устаревшие потоковые шифры использовать не стоит — они слабее и легче распознаются.
Почему клиент не подключается?
Чаще всего закрыт порт во внешнем фаерволе облака. Откройте его для TCP и UDP не только в ufw, но и в security groups панели провайдера.
Что делать, если блокируют сам Shadowsocks?
Добавьте плагин-обфускатор (например, v2ray-plugin), маскирующий трафик под TLS или веб-сокеты, и убедитесь, что IP сервера чистый и не в чёрных списках.
Нужны сами нейросети для контента?
Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.