Справочник
Глоссарий VPN и сетевых терминов
Термины, которые встречаются в наших статьях и инструкциях, — объяснены коротко и без жаргона.
SNI
Server Name Indication — поле в начале TLS-соединения, в котором клиент называет имя сервера, чтобы тот выбрал подходящий сертификат.
Когда браузер открывает HTTPS-сайт, шифрование включается не мгновенно: в первом же сообщении клиент называет имя сервера, чтобы тот предъявил правильный сертификат. Это поле и есть SNI. Появилось оно из практической нужды: на одном IP-адресе живут сотни сайтов, и без имени сервер просто не знает, чей сертификат отдавать.
Знать про SNI полезно при чтении конфигураций VPN-клиентов: параметр с именем сервера встречается почти в каждой строке подписки. В Reality это имя сервера, с которым клиент проводит настоящее TLS-рукопожатие: самоподписанные сертификаты не используются, и проверка подлинности проходит целиком.
Само по себе поле SNI ничего не шифрует: его задача — выбрать нужный сертификат внутри TLS. Приватность даёт туннель целиком — внутри него и DNS-запросы, и имена сайтов уходят по шифрованному каналу, что особенно важно в открытых Wi-Fi сетях кафе, аэропортов и гостиниц.
ECH
Encrypted Client Hello — расширение TLS 1.3, которое шифрует имя сайта в начале соединения. Поддерживается пока фрагментарно.
ECH закрывает давнюю особенность HTTPS: имя сервера, которое клиент называет в начале соединения, передаётся до включения шифрования. Расширение шифрует его ключом, заранее опубликованным в DNS, — это шаг к приватности на уровне самого веба. Технология стандартизована для TLS 1.3 и уже поддерживается частью браузеров и крупных CDN-провайдеров.
Повсеместным решением ECH пока не стал. Нужна поддержка с обеих сторон — и сервером, и клиентом, — а ключи распространяются через DNS-записи, до которых клиент должен ещё добраться. Поэтому в 2026 году расширение встречается неравномерно: где-то работает по умолчанию, где-то не включается вовсе.
VPN-протоколы на ECH не полагаются. Reality решает задачу приватности с другой стороны — проводит подлинное TLS-рукопожатие с действующим сертификатом, а XHTTP передаёт данные обычными HTTP-запросами. Для пользователя ECH — полезное развитие веба, но сквозную приватность в 2026 году по-прежнему даёт туннель целиком.
Reality
Технология Xray: сервер проводит подлинное TLS-рукопожатие с действующим сертификатом — соединение быстрое, без самоподписанных сертификатов.
Идея Reality — отказаться от самоподписанных сертификатов: VPN-сервер отвечает клиенту действующим TLS-сертификатом, и проверка подлинности проходит полноценно. Для пользователя это означает меньше ошибок TLS в клиентах и предсказуемое поведение на любых устройствах — от старого Android до телевизора.
На практике Reality — рабочая лошадка для Wi-Fi и проводного интернета: стабильный, быстрый, без лишних накладных расходов. На мобильных сетях, где долгие TLS-сессии живут хуже, выгоднее оказывается XHTTP. В SomonVPN оба протокола входят в одну подписку, а Smart Connect выбирает между ними по типу сети.
Полезно понимать и границу: Reality отвечает за транспорт и шифрование, но не за анонимность. Скорость зависит ещё и от маршрута до сервера, а он у каждой сети свой. Поэтому сервис держит собственные серверы в Европе с короткими маршрутами и переключает клиентов между ними на своей стороне.
XHTTP
Транспорт Xray, который передаёт данные туннеля обычными HTTP-запросами: устойчив к разрывам мобильной сети и быстро восстанавливается.
Классический туннель держит одно соединение часами и гоняет трафик равномерным потоком. XHTTP устроен иначе: данные ходят отдельными HTTP-запросами и ответами — короткими порциями вместо одного долгого потока. Такой обмен проще переживает переключения между сетями и короткие провалы связи.
Главная среда обитания XHTTP — мобильный интернет, где связь нестабильна, а длинные сессии обрываются чаще всего. Разрыв транспорт переживает спокойно: очередной запрос просто уходит заново, без переустановки туннеля. Поэтому SomonVPN на сотовой сети начинает подбор именно с XHTTP, а Reality оставляет для Wi-Fi и проводных подключений.
Расплата за живучесть — служебные накладные расходы: HTTP-обвязка добавляет трафика, и на идеально чистой сети XHTTP немного медленнее Reality. На мобильных сетях региона этот размен почти всегда оправдан: чуть ниже пиковая скорость — зато соединение держится и не приходится переподключаться.
VLESS
Лёгкий протокол Xray без собственного шифрования: защиту даёт внешний TLS-слой, а VLESS отвечает за минимальные накладные расходы и скорость.
VLESS часто называют протоколом, хотя точнее это тонкий формат обмена между клиентом и сервером Xray. Своего шифрования у него нет — и это осознанное решение: трафик всё равно заворачивается во внешний TLS-слой, и второй уровень криптографии только тратил бы батарею телефона и такты процессора впустую.
Сам по себе VLESS в описаниях почти не заметен, но встречается повсюду: ссылки vless:// в подписках, параметры reality или xhttp в конфигурациях — всё это он с разными транспортами. За шифрование отвечает не сам VLESS, а внешний TLS-слой над ним.
Практический смысл для пользователя SomonVPN: когда приложение показывает Reality или XHTTP, под капотом в обоих случаях работает VLESS. Меняется только способ доставки — и именно он, а не «протокол VLESS» сам по себе, определяет скорость и стабильность соединения на мобильной или домашней сети.
AmneziaWG
Форк WireGuard с той же криптографией и скоростью: экономно расходует батарею и быстро поднимает сессию на мобильных сетях.
WireGuard любят за скорость и простоту: короткий код, современная криптография, минимум накладных расходов. AmneziaWG сохраняет и то и другое — это тот же протокол с дополнительными настройками служебных полей и параметров сессии, которые задаются на стороне сервера и клиента.
Получается удачный профиль для телефона: по энергопотреблению и задержкам AmneziaWG ближе всех к чистому WireGuard. Особенность унаследована тоже — транспорт UDP: в сетях, где UDP работает нестабильно, выгоднее TCP-варианты вроде Reality или XHTTP.
В SomonVPN AmneziaWG — один из протоколов ротации Smart Connect наряду с Reality, XHTTP, TUIC и Hysteria 2. Отдельный клиент Amnezia ставить не нужно: поддержка встроена в приложение, и перейти на другой протокол при смене обстановки можно без пересоздания конфигурации.
QUIC
Транспортный протокол поверх UDP, основа HTTP/3. На нём построены TUIC и Hysteria 2: быстрое подключение и устойчивость к потерям пакетов.
QUIC придумали, чтобы ускорить веб: соединение устанавливается быстрее, чем по TCP, шифрование встроено, а потеря одного пакета не тормозит остальные потоки. Сегодня поверх него работает HTTP/3, и заметная доля браузерного трафика — это уже QUIC. VPN-протоколы наследуют ту же скорость.
TUIC и Hysteria 2 используют QUIC по-разному, но выигрыш общий: устойчивость к потерям пакетов на мобильных сетях и низкая задержка, важная для звонков и игр. Отдельный плюс — быстрое восстановление сессии, когда телефон переходит с Wi-Fi на LTE и обратно.
Особенность та же, что у любого UDP-транспорта: в части мобильных сетей UDP работает нестабильно, и тогда QUIC-протоколы проигрывают по скорости. Поэтому в SomonVPN они соседствуют с TCP-вариантами: если TUIC или Hysteria 2 не дали хорошего результата, Smart Connect переключается на Reality или XHTTP.
Подробнее: TUIC, Hysteria 2
Kill switch
Функция, которая не выпускает трафик наружу при обрыве VPN-туннеля, чтобы данные не ушли по незащищённому каналу. В Android это системный Always-on VPN.
Туннель — не вечное соединение: он рвётся при переходе с Wi-Fi на LTE, в лифте, при агрессивной экономии батареи. Без kill switch телефон в этот момент молча возвращается к обычному интернету — приложения продолжают работать напрямую, и трафик идёт уже вне защищённого канала, без всякого предупреждения.
В Android функция реализована на уровне системы: в настройках сети есть пункт «Постоянная VPN» (Always-on) и связанный с ним переключатель, который запрещает соединения мимо туннеля. Пока туннель не восстановлен, наружу не уходит ни один пакет. SomonVPN работает с этим режимом штатно — достаточно включить Always-on для приложения в системных настройках VPN.
Есть и обратная сторона: при включённом kill switch недоступность VPN-сервера означает отсутствие интернета вообще. А для сервисов, которым нужен ваш обычный адрес, — банков и маркетплейсов — вопрос решает не выключение защиты, а сплит-туннелинг: в SomonVPN российские банковские приложения и Госуслуги идут напрямую автоматически.
Сплит-туннелинг
Режим, при котором часть приложений идёт через VPN-туннель, а часть — напрямую. Удобен для банков и сервисов, которым нужен ваш обычный адрес.
Смысл сплит-туннелинга — маршрутизировать трафик выборочно: одни приложения идут через туннель, другие мимо него. Это снимает типичный бытовой конфликт: VPN удобно держать включённым постоянно, а банковское приложение или сервис доставки проще открывать с обычного домашнего адреса.
Раньше такие списки собирали вручную, приложение за приложением. Подход рабочий, но хлопотный: набор сервисов меняется, и поддерживать перечень в актуальном состоянии приходится самому. Поэтому в готовых клиентах списки всё чаще идут преднастроенными и обновляются вместе с приложением.
В SomonVPN эта развилка закрыта на уровне приложения: сервисы Сбера, Альфы, МТС Банка, Ozon Банка и Яндекс Банка, Госуслуги, Wildberries, Ozon, сервисы Яндекса и МТС автоматически идут напрямую, минуя туннель. Настраивать списки руками не нужно — VPN остаётся включённым, а банки работают как без него.
Подписочная ссылка
URL, по которому VPN-клиент сам скачивает и обновляет список серверов и ключей — один адрес вместо ручного переноса конфигураций.
Подписочная ссылка решает главную бытовую проблему: список серверов и настроек меняется, а вручную переносить конфигурации никто не хочет. Клиент периодически запрашивает URL и получает свежий список — новые адреса, ключи и протоколы подхватываются без участия пользователя, в том числе когда сервис добавляет в парк новые серверы.
Формат прижился во всей экосистеме Xray-клиентов: по одной ссылке приложение получает набор конфигураций вида vless:// и выбирает из них рабочую. В SomonVPN так подключаются устройства без нативного приложения — iPhone, Windows, macOS и телевизоры через клиент Happ; пошаговая инструкция есть в разделе гайдов на сайте.
Обращаться со ссылкой стоит как с паролем: любой, кто её получит, сможет пользоваться вашей подпиской и занять лимит устройств — в базовом тарифе SomonVPN их два. Публиковать её в чатах нельзя, а если ссылка утекла, конфигурацию можно перевыпустить через бота @somonvpnbot — старая перестанет действовать.
Xray
Опенсорсное ядро прокси-протоколов от команды Project X, движок VLESS, Reality и XHTTP. Работает внутри большинства современных клиентов, включая SomonVPN.
Xray — движок с открытым кодом, выросший из более раннего v2ray. Сам по себе это не приложение с кнопкой, а ядро: оно устанавливает соединения и шифрует трафик, а графические клиенты для телефонов и компьютеров строятся поверх. Заметная часть современных транспортов связана с этим проектом: Reality и XHTTP придуманы и впервые реализованы в Xray, а VLESS появился раньше — ещё в v2ray, у того же автора.
Развитие идёт в открытую: код лежит на GitHub, новые транспорты и параметры появляются быстро, а сообщество проверяет их на реальных сетях. Для пользователя это означает простую вещь — клиент на базе Xray получает свежие протоколы раньше, чем универсальные решения десятилетней давности.
В приложении SomonVPN ядро работает под капотом: когда Smart Connect подключает Reality или XHTTP, соединение обслуживает именно Xray. Знать внутренности не обязательно, но термин всплывает в инструкциях: если гайд упоминает «клиент на базе Xray», речь о совместимой экосистеме — туда же по подписочной ссылке подключается и Happ на iPhone или Windows.
sing-box
Универсальная опенсорс-платформа прокси-протоколов: одно ядро понимает VLESS, TUIC, Hysteria 2 и десятки других. Сосед и младший конкурент Xray.
sing-box появился позже Xray и делался с прицелом на универсальность: одно ядро поддерживает практически все живые протоколы — от VLESS и Trojan до TUIC и Hysteria 2, для которых оно стало основной реализацией. Проект написан на Go, собирается под все настольные и мобильные платформы и лежит в основе многих популярных клиентов.
С Xray проект не столько соперничает, сколько делит экосистему: форматы конфигураций разные, но протоколы во многом общие, и в индустрии оба ядра нередко работают бок о бок — каждое обслуживает свои транспорты. Для QUIC-семейства расклад однозначный: TUIC и Hysteria 2 живут в мире sing-box, тогда как Reality и XHTTP родные для Xray.
Пользователю SomonVPN названия ядер видеть не приходится: приложение поддерживает все пять протоколов подписки и переключается между ними без вашего участия. Термин пригодится при чтении чужих инструкций: фраза «клиент на базе sing-box» обещает широкий набор протоколов, но ничего не говорит о качестве серверов конкретного сервиса.
Подробнее: TUIC, Hysteria 2
Smart Connect
Функция SomonVPN: перебирает протоколы от Reality до Hysteria 2, пока соединение не установится, и запоминает рабочий вариант для вашей сети.
Smart Connect отвечает в SomonVPN за главный сценарий: нажали кнопку — подключилось. Вместо того чтобы предлагать пользователю самому выбирать между Reality, XHTTP, AmneziaWG, TUIC и Hysteria 2, приложение пробует их в осмысленном порядке и останавливается на первом, который действительно установил соединение в текущей сети.
Порядок перебора зависит от сети: мобильный интернет и Wi-Fi ведут себя по-разному, поэтому и стартовый протокол для них различается. Удачный вариант запоминается — следующее подключение в той же сети происходит уже без перебора, за секунды. Если в сети что-то изменилось и привычный протокол перестал подключаться, подбор запускается заново.
Волшебства функция не обещает: если у телефона нет связи, подключаться не к чему. В обычных условиях схема живучая: у пяти непохожих друг на друга протоколов разные профили скорости и задержки, и под конкретную сеть почти всегда находится быстрый и стабильный вариант — так это работает и в России, и в Центральной Азии.
Рукопожатие (handshake)
Обмен служебными пакетами в начале соединения, где стороны договариваются о ключах шифрования. От него зависит, как быстро поднимется туннель.
Прежде чем передавать данные, клиент и сервер обмениваются служебными сообщениями: договариваются о версии протокола, ключах шифрования, параметрах сессии. Этот пролог и называют рукопожатием. У каждого протокола он свой: TLS начинается с сообщения Client Hello, WireGuard — с компактного пакета-инициатора, а QUIC ради скорости совмещает рукопожатие с первыми данными.
От рукопожатия напрямую зависит скорость подключения: чем меньше обменов, тем быстрее появляется соединение. QUIC укладывается в один круг, TLS 1.3 сократил свой пролог вдвое по сравнению с прошлой версией, а Reality использует настоящее TLS-рукопожатие с действующим сертификатом — клиенту не приходится доверять самоподписанным сертификатам.
Слово встречается и в диагностике: ошибка вида «no handshake» в логах клиента означает, что сервер не ответил на приветствие — соединение не состоялось раньше, чем началось шифрование. Причины бывают разными, от перегруженной сотовой соты до локального сбоя сети. Для SomonVPN такая ошибка — сигнал к действию: Smart Connect пробует следующий протокол, не дожидаясь жалоб пользователя.
От терминов — к практике
Всё описанное здесь в приложении сведено к одной кнопке: Smart Connect сам подбирает протокол и ближайший сервер.