Справочник

Глоссарий VPN и сетевых терминов

Термины, которые встречаются в наших статьях и инструкциях, — объяснены коротко и без жаргона.

SNI

Server Name Indication — поле в начале TLS-соединения, в котором клиент называет имя сервера, чтобы тот выбрал подходящий сертификат.

Когда браузер открывает HTTPS-сайт, шифрование включается не мгновенно: в первом же сообщении клиент называет имя сервера, чтобы тот предъявил правильный сертификат. Это поле и есть SNI. Появилось оно из практической нужды: на одном IP-адресе живут сотни сайтов, и без имени сервер просто не знает, чей сертификат отдавать.

Знать про SNI полезно при чтении конфигураций VPN-клиентов: параметр с именем сервера встречается почти в каждой строке подписки. В Reality это имя сервера, с которым клиент проводит настоящее TLS-рукопожатие: самоподписанные сертификаты не используются, и проверка подлинности проходит целиком.

Само по себе поле SNI ничего не шифрует: его задача — выбрать нужный сертификат внутри TLS. Приватность даёт туннель целиком — внутри него и DNS-запросы, и имена сайтов уходят по шифрованному каналу, что особенно важно в открытых Wi-Fi сетях кафе, аэропортов и гостиниц.

Подробнее: Reality, VLESS

ECH

Encrypted Client Hello — расширение TLS 1.3, которое шифрует имя сайта в начале соединения. Поддерживается пока фрагментарно.

ECH закрывает давнюю особенность HTTPS: имя сервера, которое клиент называет в начале соединения, передаётся до включения шифрования. Расширение шифрует его ключом, заранее опубликованным в DNS, — это шаг к приватности на уровне самого веба. Технология стандартизована для TLS 1.3 и уже поддерживается частью браузеров и крупных CDN-провайдеров.

Повсеместным решением ECH пока не стал. Нужна поддержка с обеих сторон — и сервером, и клиентом, — а ключи распространяются через DNS-записи, до которых клиент должен ещё добраться. Поэтому в 2026 году расширение встречается неравномерно: где-то работает по умолчанию, где-то не включается вовсе.

VPN-протоколы на ECH не полагаются. Reality решает задачу приватности с другой стороны — проводит подлинное TLS-рукопожатие с действующим сертификатом, а XHTTP передаёт данные обычными HTTP-запросами. Для пользователя ECH — полезное развитие веба, но сквозную приватность в 2026 году по-прежнему даёт туннель целиком.

Подробнее: Reality, XHTTP

Reality

Технология Xray: сервер проводит подлинное TLS-рукопожатие с действующим сертификатом — соединение быстрое, без самоподписанных сертификатов.

Идея Reality — отказаться от самоподписанных сертификатов: VPN-сервер отвечает клиенту действующим TLS-сертификатом, и проверка подлинности проходит полноценно. Для пользователя это означает меньше ошибок TLS в клиентах и предсказуемое поведение на любых устройствах — от старого Android до телевизора.

На практике Reality — рабочая лошадка для Wi-Fi и проводного интернета: стабильный, быстрый, без лишних накладных расходов. На мобильных сетях, где долгие TLS-сессии живут хуже, выгоднее оказывается XHTTP. В SomonVPN оба протокола входят в одну подписку, а Smart Connect выбирает между ними по типу сети.

Полезно понимать и границу: Reality отвечает за транспорт и шифрование, но не за анонимность. Скорость зависит ещё и от маршрута до сервера, а он у каждой сети свой. Поэтому сервис держит собственные серверы в Европе с короткими маршрутами и переключает клиентов между ними на своей стороне.

Подробнее: Reality, VLESS, XHTTP

XHTTP

Транспорт Xray, который передаёт данные туннеля обычными HTTP-запросами: устойчив к разрывам мобильной сети и быстро восстанавливается.

Классический туннель держит одно соединение часами и гоняет трафик равномерным потоком. XHTTP устроен иначе: данные ходят отдельными HTTP-запросами и ответами — короткими порциями вместо одного долгого потока. Такой обмен проще переживает переключения между сетями и короткие провалы связи.

Главная среда обитания XHTTP — мобильный интернет, где связь нестабильна, а длинные сессии обрываются чаще всего. Разрыв транспорт переживает спокойно: очередной запрос просто уходит заново, без переустановки туннеля. Поэтому SomonVPN на сотовой сети начинает подбор именно с XHTTP, а Reality оставляет для Wi-Fi и проводных подключений.

Расплата за живучесть — служебные накладные расходы: HTTP-обвязка добавляет трафика, и на идеально чистой сети XHTTP немного медленнее Reality. На мобильных сетях региона этот размен почти всегда оправдан: чуть ниже пиковая скорость — зато соединение держится и не приходится переподключаться.

Подробнее: XHTTP, Reality, VLESS

VLESS

Лёгкий протокол Xray без собственного шифрования: защиту даёт внешний TLS-слой, а VLESS отвечает за минимальные накладные расходы и скорость.

VLESS часто называют протоколом, хотя точнее это тонкий формат обмена между клиентом и сервером Xray. Своего шифрования у него нет — и это осознанное решение: трафик всё равно заворачивается во внешний TLS-слой, и второй уровень криптографии только тратил бы батарею телефона и такты процессора впустую.

Сам по себе VLESS в описаниях почти не заметен, но встречается повсюду: ссылки vless:// в подписках, параметры reality или xhttp в конфигурациях — всё это он с разными транспортами. За шифрование отвечает не сам VLESS, а внешний TLS-слой над ним.

Практический смысл для пользователя SomonVPN: когда приложение показывает Reality или XHTTP, под капотом в обоих случаях работает VLESS. Меняется только способ доставки — и именно он, а не «протокол VLESS» сам по себе, определяет скорость и стабильность соединения на мобильной или домашней сети.

Подробнее: VLESS, Reality, XHTTP

AmneziaWG

Форк WireGuard с той же криптографией и скоростью: экономно расходует батарею и быстро поднимает сессию на мобильных сетях.

WireGuard любят за скорость и простоту: короткий код, современная криптография, минимум накладных расходов. AmneziaWG сохраняет и то и другое — это тот же протокол с дополнительными настройками служебных полей и параметров сессии, которые задаются на стороне сервера и клиента.

Получается удачный профиль для телефона: по энергопотреблению и задержкам AmneziaWG ближе всех к чистому WireGuard. Особенность унаследована тоже — транспорт UDP: в сетях, где UDP работает нестабильно, выгоднее TCP-варианты вроде Reality или XHTTP.

В SomonVPN AmneziaWG — один из протоколов ротации Smart Connect наряду с Reality, XHTTP, TUIC и Hysteria 2. Отдельный клиент Amnezia ставить не нужно: поддержка встроена в приложение, и перейти на другой протокол при смене обстановки можно без пересоздания конфигурации.

Подробнее: AmneziaWG, WireGuard

QUIC

Транспортный протокол поверх UDP, основа HTTP/3. На нём построены TUIC и Hysteria 2: быстрое подключение и устойчивость к потерям пакетов.

QUIC придумали, чтобы ускорить веб: соединение устанавливается быстрее, чем по TCP, шифрование встроено, а потеря одного пакета не тормозит остальные потоки. Сегодня поверх него работает HTTP/3, и заметная доля браузерного трафика — это уже QUIC. VPN-протоколы наследуют ту же скорость.

TUIC и Hysteria 2 используют QUIC по-разному, но выигрыш общий: устойчивость к потерям пакетов на мобильных сетях и низкая задержка, важная для звонков и игр. Отдельный плюс — быстрое восстановление сессии, когда телефон переходит с Wi-Fi на LTE и обратно.

Особенность та же, что у любого UDP-транспорта: в части мобильных сетей UDP работает нестабильно, и тогда QUIC-протоколы проигрывают по скорости. Поэтому в SomonVPN они соседствуют с TCP-вариантами: если TUIC или Hysteria 2 не дали хорошего результата, Smart Connect переключается на Reality или XHTTP.

Подробнее: TUIC, Hysteria 2

Kill switch

Функция, которая не выпускает трафик наружу при обрыве VPN-туннеля, чтобы данные не ушли по незащищённому каналу. В Android это системный Always-on VPN.

Туннель — не вечное соединение: он рвётся при переходе с Wi-Fi на LTE, в лифте, при агрессивной экономии батареи. Без kill switch телефон в этот момент молча возвращается к обычному интернету — приложения продолжают работать напрямую, и трафик идёт уже вне защищённого канала, без всякого предупреждения.

В Android функция реализована на уровне системы: в настройках сети есть пункт «Постоянная VPN» (Always-on) и связанный с ним переключатель, который запрещает соединения мимо туннеля. Пока туннель не восстановлен, наружу не уходит ни один пакет. SomonVPN работает с этим режимом штатно — достаточно включить Always-on для приложения в системных настройках VPN.

Есть и обратная сторона: при включённом kill switch недоступность VPN-сервера означает отсутствие интернета вообще. А для сервисов, которым нужен ваш обычный адрес, — банков и маркетплейсов — вопрос решает не выключение защиты, а сплит-туннелинг: в SomonVPN российские банковские приложения и Госуслуги идут напрямую автоматически.

Подробнее: AmneziaWG, Reality

Сплит-туннелинг

Режим, при котором часть приложений идёт через VPN-туннель, а часть — напрямую. Удобен для банков и сервисов, которым нужен ваш обычный адрес.

Смысл сплит-туннелинга — маршрутизировать трафик выборочно: одни приложения идут через туннель, другие мимо него. Это снимает типичный бытовой конфликт: VPN удобно держать включённым постоянно, а банковское приложение или сервис доставки проще открывать с обычного домашнего адреса.

Раньше такие списки собирали вручную, приложение за приложением. Подход рабочий, но хлопотный: набор сервисов меняется, и поддерживать перечень в актуальном состоянии приходится самому. Поэтому в готовых клиентах списки всё чаще идут преднастроенными и обновляются вместе с приложением.

В SomonVPN эта развилка закрыта на уровне приложения: сервисы Сбера, Альфы, МТС Банка, Ozon Банка и Яндекс Банка, Госуслуги, Wildberries, Ozon, сервисы Яндекса и МТС автоматически идут напрямую, минуя туннель. Настраивать списки руками не нужно — VPN остаётся включённым, а банки работают как без него.

Подробнее: AmneziaWG, Reality

Подписочная ссылка

URL, по которому VPN-клиент сам скачивает и обновляет список серверов и ключей — один адрес вместо ручного переноса конфигураций.

Подписочная ссылка решает главную бытовую проблему: список серверов и настроек меняется, а вручную переносить конфигурации никто не хочет. Клиент периодически запрашивает URL и получает свежий список — новые адреса, ключи и протоколы подхватываются без участия пользователя, в том числе когда сервис добавляет в парк новые серверы.

Формат прижился во всей экосистеме Xray-клиентов: по одной ссылке приложение получает набор конфигураций вида vless:// и выбирает из них рабочую. В SomonVPN так подключаются устройства без нативного приложения — iPhone, Windows, macOS и телевизоры через клиент Happ; пошаговая инструкция есть в разделе гайдов на сайте.

Обращаться со ссылкой стоит как с паролем: любой, кто её получит, сможет пользоваться вашей подпиской и занять лимит устройств — в базовом тарифе SomonVPN их два. Публиковать её в чатах нельзя, а если ссылка утекла, конфигурацию можно перевыпустить через бота @somonvpnbot — старая перестанет действовать.

Подробнее: VLESS, Reality, TUIC

Xray

Опенсорсное ядро прокси-протоколов от команды Project X, движок VLESS, Reality и XHTTP. Работает внутри большинства современных клиентов, включая SomonVPN.

Xray — движок с открытым кодом, выросший из более раннего v2ray. Сам по себе это не приложение с кнопкой, а ядро: оно устанавливает соединения и шифрует трафик, а графические клиенты для телефонов и компьютеров строятся поверх. Заметная часть современных транспортов связана с этим проектом: Reality и XHTTP придуманы и впервые реализованы в Xray, а VLESS появился раньше — ещё в v2ray, у того же автора.

Развитие идёт в открытую: код лежит на GitHub, новые транспорты и параметры появляются быстро, а сообщество проверяет их на реальных сетях. Для пользователя это означает простую вещь — клиент на базе Xray получает свежие протоколы раньше, чем универсальные решения десятилетней давности.

В приложении SomonVPN ядро работает под капотом: когда Smart Connect подключает Reality или XHTTP, соединение обслуживает именно Xray. Знать внутренности не обязательно, но термин всплывает в инструкциях: если гайд упоминает «клиент на базе Xray», речь о совместимой экосистеме — туда же по подписочной ссылке подключается и Happ на iPhone или Windows.

Подробнее: VLESS, Reality, XHTTP

sing-box

Универсальная опенсорс-платформа прокси-протоколов: одно ядро понимает VLESS, TUIC, Hysteria 2 и десятки других. Сосед и младший конкурент Xray.

sing-box появился позже Xray и делался с прицелом на универсальность: одно ядро поддерживает практически все живые протоколы — от VLESS и Trojan до TUIC и Hysteria 2, для которых оно стало основной реализацией. Проект написан на Go, собирается под все настольные и мобильные платформы и лежит в основе многих популярных клиентов.

С Xray проект не столько соперничает, сколько делит экосистему: форматы конфигураций разные, но протоколы во многом общие, и в индустрии оба ядра нередко работают бок о бок — каждое обслуживает свои транспорты. Для QUIC-семейства расклад однозначный: TUIC и Hysteria 2 живут в мире sing-box, тогда как Reality и XHTTP родные для Xray.

Пользователю SomonVPN названия ядер видеть не приходится: приложение поддерживает все пять протоколов подписки и переключается между ними без вашего участия. Термин пригодится при чтении чужих инструкций: фраза «клиент на базе sing-box» обещает широкий набор протоколов, но ничего не говорит о качестве серверов конкретного сервиса.

Подробнее: TUIC, Hysteria 2

Smart Connect

Функция SomonVPN: перебирает протоколы от Reality до Hysteria 2, пока соединение не установится, и запоминает рабочий вариант для вашей сети.

Smart Connect отвечает в SomonVPN за главный сценарий: нажали кнопку — подключилось. Вместо того чтобы предлагать пользователю самому выбирать между Reality, XHTTP, AmneziaWG, TUIC и Hysteria 2, приложение пробует их в осмысленном порядке и останавливается на первом, который действительно установил соединение в текущей сети.

Порядок перебора зависит от сети: мобильный интернет и Wi-Fi ведут себя по-разному, поэтому и стартовый протокол для них различается. Удачный вариант запоминается — следующее подключение в той же сети происходит уже без перебора, за секунды. Если в сети что-то изменилось и привычный протокол перестал подключаться, подбор запускается заново.

Волшебства функция не обещает: если у телефона нет связи, подключаться не к чему. В обычных условиях схема живучая: у пяти непохожих друг на друга протоколов разные профили скорости и задержки, и под конкретную сеть почти всегда находится быстрый и стабильный вариант — так это работает и в России, и в Центральной Азии.

Подробнее: Reality, XHTTP, AmneziaWG

Рукопожатие (handshake)

Обмен служебными пакетами в начале соединения, где стороны договариваются о ключах шифрования. От него зависит, как быстро поднимется туннель.

Прежде чем передавать данные, клиент и сервер обмениваются служебными сообщениями: договариваются о версии протокола, ключах шифрования, параметрах сессии. Этот пролог и называют рукопожатием. У каждого протокола он свой: TLS начинается с сообщения Client Hello, WireGuard — с компактного пакета-инициатора, а QUIC ради скорости совмещает рукопожатие с первыми данными.

От рукопожатия напрямую зависит скорость подключения: чем меньше обменов, тем быстрее появляется соединение. QUIC укладывается в один круг, TLS 1.3 сократил свой пролог вдвое по сравнению с прошлой версией, а Reality использует настоящее TLS-рукопожатие с действующим сертификатом — клиенту не приходится доверять самоподписанным сертификатам.

Слово встречается и в диагностике: ошибка вида «no handshake» в логах клиента означает, что сервер не ответил на приветствие — соединение не состоялось раньше, чем началось шифрование. Причины бывают разными, от перегруженной сотовой соты до локального сбоя сети. Для SomonVPN такая ошибка — сигнал к действию: Smart Connect пробует следующий протокол, не дожидаясь жалоб пользователя.

Подробнее: Reality, AmneziaWG, WireGuard

От терминов — к практике

Всё описанное здесь в приложении сведено к одной кнопке: Smart Connect сам подбирает протокол и ближайший сервер.