Skip to content

Протоколы ​

Этот раздел помогает выбрать, через что будут подключаться ваши пользователи. Каждый протокол — это инбаунд, который вы один раз создаёте в общем пуле и добавляете в шаблон. Узлы этого шаблона его обслуживают, а каждый пользователь шаблона получает для него запись в своей подписке. Как создать инбаунд, описано в Инбаунды; страницы этого раздела объясняют поля и ограничения каждого протокола.

Страница инбаундов: список инбаундов с протоколом, портом и режимом TLSСтраница инбаундов: список инбаундов с протоколом, портом и режимом TLS

Все инбаунды кратко ​

Работает поверх — то, что слушает узел, и значит, то, что должен пропускать ваш файрвол. TLS перечисляет режимы, которые предлагает форма: сертификат (собственный сертификат узла, сертификат из хранилища панели или ваша пара PEM), REALITY или без TLS. За CDN показывает, может ли его нести доменный фронт.

ПротоколРаботает поверхTLSЗа CDNСтраница
VLESSTCP (UDP с транспортом quic или mkcp)TLS, REALITY, без TLSда, с HTTP-подобным транспортом и без REALITYVLESS с REALITY
VMessкак VLESSTLS, REALITY, без TLSкак VLESSVMess
Trojanкак VLESSTLS, REALITY, без TLSкак VLESSTrojan
ShadowsocksTCP и UDPнет (собственное шифрование)нетShadowsocks
Hysteria2, Hysteria (v1)UDP (QUIC)TLS, обязательнонетHysteria2 и смена портов
TUICUDP (QUIC)TLS, обязательнонетTUIC
NaiveProxyTCP (HTTP/2), по желанию UDP (HTTP/3)TLS, обязательнонетNaiveProxy
AnyTLSTCPTLS или REALITY, обязательнонетДругие протоколы
ShadowTLSTCPзаимствован у настоящего сайтанетДругие протоколы
MieruTCP или UDPнет (собственное шифрование)нетДругие протоколы
SnellTCPнет (собственное шифрование)нетДругие протоколы
MTProxyTCPнет (собственное шифрование)нетДругие протоколы
SSHTCPсобственный у SSHнетДругие протоколы
TrustTunnelTCP или UDPTLS, обязательнонетДругие протоколы
SudokuTCPнет (собственное шифрование)нетДругие протоколы
SOCKS, mixedTCPнетнетДругие протоколы
HTTPTCPTLS, REALITY, без TLSнетДругие протоколы
IngressTCPTLS или без TLSчерез своих потомковОдин порт для многих инбаундов
WireGuard (эндпоинт)UDPсобственный у WireGuardнетWireGuard
OpenVPN (эндпоинт)UDP или TCPTLS (сертификат)нетOpenVPN и OpenConnect
OpenConnect (эндпоинт)TCP и UDPTLS (сертификат)нетOpenVPN и OpenConnect

VLESS, VMess и Trojan принимают транспорт: tcp (none), ws, grpc, http (HTTP/2), httpupgrade, quic, xhttp или mkcp. У других протоколов транспорта нет. CDN может нести HTTP-подобные транспорты: ws, grpc, http, httpupgrade и xhttp.

WireGuard, OpenVPN и OpenConnect — это эндпоинты, их создают на странице Эндпоинты. Пользователи получают их так же, как инбаунды. Локальные типы, которые тоже есть в форме (tun, redirect, tproxy, direct), не предназначены для клиентов; см. Другие протоколы.

Какие приложения что читают ​

Подписка отвечает в том формате, который запрашивает приложение. Важны четыре формата:

  • Ссылки (vless://, trojan://, hysteria2://…) читает почти любое приложение, в том числе приложения на базе Xray (v2rayNG, v2rayN, Streisand, Happ).
  • Clash читают Clash Meta и другие приложения на mihomo.
  • sing-box читают приложения sing-box (SFA, SFI, Karing, NekoBox).
  • Xray JSON читают приложения на базе Xray.

Запись, которую приложение не может использовать, не попадает в файл этого приложения, поэтому один и тот же пользователь может видеть разные списки в двух приложениях.

ПротоколСсылкаClashsing-boxXray JSON
VLESSдадада, кроме VLESS Encryptionда, кроме варианта без TLS, REALITY и VLESS Encryption
VMess, Trojanдададада
Shadowsocksдададада
Hysteria2дададада
Hysteria, TUIC, AnyTLSдададанет
NaiveProxyданетданет
SOCKS, mixedдададада
HTTPнетдадада
SSHнетдаданет
Mieruнетданетнет
Snellнетнетданет
ShadowTLS, MTProxy, TrustTunnel, Sudokuнетнетнетнет
WireGuardфайл .confдадада
OpenVPNфайл .ovpnнетданет
OpenConnectсервер и данные для входанетданет

Для VLESS, VMess и Trojan значение имеет и транспорт:

ТранспортClashsing-boxXray JSONЗа CDN
tcp (none)дададанет
ws (WebSocket)дададада
grpcдададада
http (HTTP/2)даданетда
httpupgradeдададада
quicнетданетнет
xhttpнетнетдада
mkcpнетнетданет

Ссылки передают любой транспорт; сможет ли конкретное приложение по нему подключиться, зависит от самого приложения.

Попросите пользователей выключить Mux

В приложениях на базе Xray есть переключатель Mux. Если он включён, соединение не устанавливается, а приложение никак это не объясняет. Страница подписки об этом предупреждает; повторите это в своих инструкциях по настройке. См. Подписки и страница подписки.

Как выбрать ​

  • Начните с VLESS + REALITY. Ему не нужны домен и сертификат, он работает почти в любом приложении и стоит первым в Входящие → Из пресета.
  • Добавьте инбаунд WebSocket, gRPC или XHTTP с TLS, если хотите поставить перед ним CDN. REALITY нельзя поставить за фронт. См. Доменный фронтинг.
  • Добавьте Hysteria2 для пользователей на мобильных сетях с потерями или на дальних каналах, где UDP-протокол держится лучше TCP. Ему нужен доступ к узлу по UDP, а смена портов помогает там, где блокируются отдельные UDP-порты.
  • Предложите два-три разных варианта. Разные сети блокируют разное. Подписка с TCP-протоколом, протоколом за CDN и UDP-протоколом оставляет пользователю рабочий вариант, когда один из них перестаёт работать.
  • Используйте ingress, если свободен только порт 443, а на нём нужно несколько TCP-инбаундов.
  • Используйте WireGuard или OpenVPN / OpenConnect для пользователей, которым нужно стандартное VPN-приложение, роутер или рабочий ноутбук, где можно запустить только одно из них.

Учёт трафика, квоты, ограничения скорости и адресов работают для каждого пользователя одинаково на любом протоколе; выбор протокола не меняет того, как вы продаёте учётную запись.

Текст и изображения — CC BY 4.0.