Shadowsocks и XRay на VPS: маскируем трафик под обычный HTTPS
Когда классический VPN детектируют и режут, помогают инструменты с маскировкой: Shadowsocks и XRay делают ваш трафик неотличимым от захода на обычный сайт. Разберём быструю установку Shadowsocks и продвинутый XRay с VLESS+Reality — с готовыми конфигами.
Содержание
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Чем это отличается от VPN
Обычный VPN (WireGuard, OpenVPN) создаёт очевидный туннель, который системы глубокого анализа трафика (DPI) умеют распознавать. Shadowsocks и XRay работают иначе: они маскируют трафик под обычный зашифрованный HTTPS, поэтому со стороны выглядят как заход на любой веб-сайт.
- Shadowsocks — простой, быстрый, легко поднять.
- XRay (VLESS+Reality) — продвинутая маскировка, устойчивее к современному DPI.
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.
Арендовать VPS для ShadowsocksShadowsocks: быстрая установка
Самый короткий путь. Ставим serverную часть из репозитория:
apt update && apt install shadowsocks-libev -y
Правим конфиг /etc/shadowsocks-libev/config.json. Пароль придумайте длинный, метод шифрования — современный AEAD.
{
"server": "0.0.0.0",
"server_port": 8388,
"password": "YOUR_STRONG_PASSWORD",
"method": "chacha20-ietf-poly1305",
"mode": "tcp_and_udp",
"fast_open": true
}
systemctl enable --now shadowsocks-libev
ufw allow 8388
Клиент Shadowsocks
Клиенты есть под все системы: Shadowsocks для Windows, ShadowsocksX-NG для macOS, Shadowsocks для Android, Shadowrocket/Outline для iOS. Указываете адрес сервера, порт 8388, пароль и метод шифрования из конфига.
Ссылку для быстрого импорта можно собрать в формате ss://, тогда клиент настроится в один клик или по QR-коду. Формат простой: base64 от метода:пароля, затем @ip:порт — большинство приложений понимают её нативно.
Для мобильных удобно включить режим tcp_and_udp, чтобы работали не только сайты, но и приложения, использующие UDP. А ещё Shadowsocks поддерживает плагины обфускации (v2ray-plugin, simple-obfs): они добавляют поверх трафика слой, ещё сильнее похожий на обычный веб, — полезно в самых недружелюбных сетях.
XRay: продвинутая маскировка VLESS+Reality
Reality — современная технология: трафик маскируется под соединение с реальным крупным сайтом (например, с известным CDN), без собственного TLS-сертификата и без покупки домена. Устойчивее к DPI, чем Shadowsocks.
Ставим XRay официальным скриптом:
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
Генерируем UUID и пару ключей Reality:
xray uuid
xray x25519
Первая команда даёт идентификатор клиента, вторая — приватный и публичный ключи для Reality.
Конфиг XRay на порт 443
Правим /usr/local/etc/xray/config.json. dest указывает на реальный сайт, под который маскируемся; privateKey — из xray x25519; shortIds — короткий hex.
{
"inbounds": [{
"port": 443,
"protocol": "vless",
"settings": {
"clients": [{ "id": "YOUR_UUID", "flow": "xtls-rprx-vision" }],
"decryption": "none"
},
"streamSettings": {
"network": "tcp",
"security": "reality",
"realitySettings": {
"dest": "www.microsoft.com:443",
"serverNames": ["www.microsoft.com"],
"privateKey": "YOUR_PRIVATE_KEY",
"shortIds": [""]
}
}
}],
"outbounds": [{ "protocol": "freedom" }]
}
systemctl restart xray
ufw allow 443
Клиенты XRay
Подключение настраивают в клиентах: v2rayN (Windows), v2rayNG (Android), Streisand/Shadowrocket (iOS), v2rayA (Linux/веб). Вводите адрес сервера, порт 443, UUID, publicKey из x25519 и serverName из конфига.
Удобно собрать vless://-ссылку — большинство клиентов импортируют её или QR за секунду.
Частые ошибки
- Shadowsocks не коннектится — закрыт порт 8388 (ufw / панель) или расходится метод шифрования сервера и клиента.
- XRay: handshake fails — не совпадают publicKey клиента и privateKey сервера, либо serverName не тот, что в dest.
- Работает и отваливается — на порту 443 уже висит nginx; освободите порт или используйте другой.
- Медленно — далёкая локация или включён лишний UDP; проверьте пинг до сервера.
Reality особенно чувствителен к стабильности сервера. NVMe и AMD EPYC у MAATRIX держат XRay без просадок, а фиксированный IP и оплата из РФ делают такой узел удобной постоянной точкой.
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.
Арендовать VPS для ShadowsocksОбсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Частые вопросы
Shadowsocks или XRay?
Shadowsocks проще и быстрее ставится, его хватает в большинстве случаев. XRay с VLESS+Reality сложнее, но устойчивее к современному DPI — берите его, когда Shadowsocks начинают глушить.
Нужен ли домен для Reality?
Нет. В этом и прелесть Reality: он маскируется под чужой реальный сайт и не требует ни своего домена, ни покупки TLS-сертификата.
Можно ли держать XRay рядом с сайтом?
Да, но порт 443 придётся делить. Либо отдать 443 XRay-Reality, либо развести через SNI-маршрутизацию — это уже продвинутая настройка.