MAATRIX / Блог / Shadowsocks и XRay на VPS: маскируем трафик под обычный HTTPS

Shadowsocks и XRay на VPS: маскируем трафик под обычный HTTPS

Shadowsocks и XRay на VPS: установка и маскировка
Блог MAATRIX · 2026-07-07

Когда классический VPN детектируют и режут, помогают инструменты с маскировкой: Shadowsocks и XRay делают ваш трафик неотличимым от захода на обычный сайт. Разберём быструю установку Shadowsocks и продвинутый XRay с VLESS+Reality — с готовыми конфигами.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Чем это отличается от VPN

Обычный VPN (WireGuard, OpenVPN) создаёт очевидный туннель, который системы глубокого анализа трафика (DPI) умеют распознавать. Shadowsocks и XRay работают иначе: они маскируют трафик под обычный зашифрованный HTTPS, поэтому со стороны выглядят как заход на любой веб-сайт.

  • Shadowsocks — простой, быстрый, легко поднять.
  • XRay (VLESS+Reality) — продвинутая маскировка, устойчивее к современному DPI.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.

Арендовать VPS для Shadowsocks

Shadowsocks: быстрая установка

Самый короткий путь. Ставим serverную часть из репозитория:

apt update && apt install shadowsocks-libev -y

Правим конфиг /etc/shadowsocks-libev/config.json. Пароль придумайте длинный, метод шифрования — современный AEAD.

{
  "server": "0.0.0.0",
  "server_port": 8388,
  "password": "YOUR_STRONG_PASSWORD",
  "method": "chacha20-ietf-poly1305",
  "mode": "tcp_and_udp",
  "fast_open": true
}
systemctl enable --now shadowsocks-libev
ufw allow 8388

Клиент Shadowsocks

Клиенты есть под все системы: Shadowsocks для Windows, ShadowsocksX-NG для macOS, Shadowsocks для Android, Shadowrocket/Outline для iOS. Указываете адрес сервера, порт 8388, пароль и метод шифрования из конфига.

Ссылку для быстрого импорта можно собрать в формате ss://, тогда клиент настроится в один клик или по QR-коду. Формат простой: base64 от метода:пароля, затем @ip:порт — большинство приложений понимают её нативно.

Для мобильных удобно включить режим tcp_and_udp, чтобы работали не только сайты, но и приложения, использующие UDP. А ещё Shadowsocks поддерживает плагины обфускации (v2ray-plugin, simple-obfs): они добавляют поверх трафика слой, ещё сильнее похожий на обычный веб, — полезно в самых недружелюбных сетях.

XRay: продвинутая маскировка VLESS+Reality

Reality — современная технология: трафик маскируется под соединение с реальным крупным сайтом (например, с известным CDN), без собственного TLS-сертификата и без покупки домена. Устойчивее к DPI, чем Shadowsocks.

Ставим XRay официальным скриптом:

bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install

Генерируем UUID и пару ключей Reality:

xray uuid
xray x25519

Первая команда даёт идентификатор клиента, вторая — приватный и публичный ключи для Reality.

Конфиг XRay на порт 443

Правим /usr/local/etc/xray/config.json. dest указывает на реальный сайт, под который маскируемся; privateKey — из xray x25519; shortIds — короткий hex.

{
  "inbounds": [{
    "port": 443,
    "protocol": "vless",
    "settings": {
      "clients": [{ "id": "YOUR_UUID", "flow": "xtls-rprx-vision" }],
      "decryption": "none"
    },
    "streamSettings": {
      "network": "tcp",
      "security": "reality",
      "realitySettings": {
        "dest": "www.microsoft.com:443",
        "serverNames": ["www.microsoft.com"],
        "privateKey": "YOUR_PRIVATE_KEY",
        "shortIds": [""]
      }
    }
  }],
  "outbounds": [{ "protocol": "freedom" }]
}
systemctl restart xray
ufw allow 443

Клиенты XRay

Подключение настраивают в клиентах: v2rayN (Windows), v2rayNG (Android), Streisand/Shadowrocket (iOS), v2rayA (Linux/веб). Вводите адрес сервера, порт 443, UUID, publicKey из x25519 и serverName из конфига.

Удобно собрать vless://-ссылку — большинство клиентов импортируют её или QR за секунду.

Частые ошибки

  • Shadowsocks не коннектится — закрыт порт 8388 (ufw / панель) или расходится метод шифрования сервера и клиента.
  • XRay: handshake fails — не совпадают publicKey клиента и privateKey сервера, либо serverName не тот, что в dest.
  • Работает и отваливается — на порту 443 уже висит nginx; освободите порт или используйте другой.
  • Медленно — далёкая локация или включён лишний UDP; проверьте пинг до сервера.

Reality особенно чувствителен к стабильности сервера. NVMe и AMD EPYC у MAATRIX держат XRay без просадок, а фиксированный IP и оплата из РФ делают такой узел удобной постоянной точкой.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.

Арендовать VPS для Shadowsocks

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Частые вопросы

Shadowsocks или XRay?

Shadowsocks проще и быстрее ставится, его хватает в большинстве случаев. XRay с VLESS+Reality сложнее, но устойчивее к современному DPI — берите его, когда Shadowsocks начинают глушить.

Нужен ли домен для Reality?

Нет. В этом и прелесть Reality: он маскируется под чужой реальный сайт и не требует ни своего домена, ни покупки TLS-сертификата.

Можно ли держать XRay рядом с сайтом?

Да, но порт 443 придётся делить. Либо отдать 443 XRay-Reality, либо развести через SNI-маршрутизацию — это уже продвинутая настройка.