Shadowsocks: что это
- Автор
- Екатерина Лебедева, редактор раздела knowledge base
- Проверил:
- Артём Волков
- Проверено:
- Опубликовано:
- , обновлено
- Версия гайда:
- 1.0
Коротко
Shadowsocks — протокол прокси с собственным AEAD-шифрованием: клиент и сервер знают общий пароль или ключ, а домен и сертификат сервера не нужны. В Happ сервер Shadowsocks добавляется ссылкой ss://, подпиской или вручную.
Shadowsocks — один из самых старых протоколов прокси, и его сила в простоте: нет UUID, сертификатов и обязательного TLS, только метод шифрования и общий секрет. Классические методы вроде aes-256-gcm принимают обычный пароль, а редакция Shadowsocks 2022 требует случайный ключ определённой длины и добавляет защиту от повторной отправки перехваченных пакетов. Xray-core, на котором работает Happ, поддерживает оба поколения методов. Протокол нативно передаёт и TCP, и UDP, поэтому подходит и для сайтов, и для звонков.
Shadowsocks — протокол прокси с собственным AEAD-шифрованием и общим секретом между клиентом и сервером. Ему не нужны домен, сертификат и TLS-рукопожатие — только метод шифрования, пароль или ключ, адрес и порт.
Суть термина
Shadowsocks — один из первых массовых протоколов прокси, и его конструкция до сих пор остаётся самой простой среди протоколов Xray-core. Клиент и сервер заранее знают общий секрет — пароль или ключ — и метод шифрования. Никакого обмена сертификатами и TLS-рукопожатия при этом не происходит.
Каждый пакет данных шифруется этим общим секретом с помощью AEAD-шифра: получатель может убедиться, что пакет не подделан и не изменён по пути, но для этого ему не нужен ни домен, ни сертификат сервера — только тот же секрет, что и у клиента.
В 2022 году появилась редакция протокола Shadowsocks 2022 (SIP022). Вместо произвольного пароля она использует случайный ключ фиксированной длины и добавляет проверку времени и защиту от повторной отправки перехваченного пакета. Xray-core поддерживает оба поколения методов одновременно, поэтому один клиент подключается и к старым, и к новым серверам Shadowsocks.
Как это выглядит в Happ
Документация Happ перечисляет Shadowsocks среди поддерживаемых протоколов рядом с VLESS, VMess, Trojan, Socks5 и Hysteria2, и добавляется он теми же способами.
Подписка. Провайдер присылает список серверов, где строки Shadowsocks начинаются с ss://; такие серверы появляются в общем списке после добавления подписки.
Отдельная ссылка. Ключ ss:// импортируется из буфера обмена, QR-кодом или диплинком. Если ссылка повреждена, Happ покажет «Конфигурация ss не валидная» — например, при неверной длине ключа для методов 2022; см. страницу ошибки «Конфигурация не валидная».
Ручной ввод. Кнопка «+» в правом верхнем углу → «Ручной ввод» → протокол Shadowsocks → адрес, порт, метод и пароль или ключ → «Готово».
Полный список методов шифрования, формат ссылки SIP002 и особенности UDP для Shadowsocks в Happ разобраны на странице Shadowsocks в Happ — здесь эти детали намеренно не повторяются.
Чем Shadowsocks отличается от похожих терминов
Простоту Shadowsocks проще увидеть в сравнении с протоколами, которые решают ту же задачу иначе.
| Термин | Что это | Отличие от Shadowsocks |
|---|---|---|
| SOCKS5 | протокол прокси | не шифрует данные вовсе — только пересылает соединение |
| Trojan | протокол прокси | не шифрует данные сам и требует домен с сертификатом для TLS |
| VLESS | протокол прокси | в обычных ссылках тоже не шифрует данные сам, полагаясь на TLS или Reality |
| Xray-core | ядро | программа, которая реализует Shadowsocks и остальные протоколы Happ |
Сравнение Shadowsocks и VLESS по практическим сценариям — на странице Shadowsocks или VLESS.
Главное
- Shadowsocks шифрует каждый пакет сам и не полагается на TLS, поэтому серверу не нужны домен и сертификат.
- Классические методы (aes-256-gcm, chacha20-ietf-poly1305) принимают обычный пароль, а редакция Shadowsocks 2022 требует случайный ключ строго определённой длины.
- Ссылка ss:// в формате SIP002 хранит метод и пароль в части перед @, обычно закодированной base64.
- Протокол нативно передаёт и TCP, и UDP на одном порту, поэтому подходит для голосовых звонков и игр без дополнительной настройки.
- Xray-core, на котором работает Happ, поддерживает и классические методы, и Shadowsocks 2022 с ключами вместо паролей.
Частые вопросы
Почему у Shadowsocks нет требования к домену и сертификату?
Потому что шифрование в Shadowsocks выполняет сам протокол на основе общего секрета, а не сертификат, как в Trojan. Серверу достаточно IP-адреса и открытого порта, а домен нужен разве что для удобства, если IP может смениться. Это делает Shadowsocks одним из самых быстрых в развёртывании протоколов среди тех, что поддерживает Xray-core.
В чём разница между классическим Shadowsocks и Shadowsocks 2022?
Классические методы вроде aes-256-gcm и chacha20-ietf-poly1305 используют обычный пароль и совместимы с давно настроенными серверами. Редакция 2022 (SIP022) выводит ключи через BLAKE3, требует случайный ключ фиксированной длины в base64 и добавляет фильтр повторов пакетов и проверку времени. За более сильную защиту приходится платить несовместимостью со старыми серверами и клиентами.
Можно ли подключаться через Shadowsocks из корпоративной сети?
Это решает не протокол, а правила организации: использование прокси в рабочей сети согласуют с ИТ-отделом, и при запрете подключение делать не нужно. С технической стороны Shadowsocks и VLESS оба шифруют канал до сервера, но по-разному: Shadowsocks — сам, VLESS — через внешний TLS или Reality. Сценарий рабочей сети подробнее разобран на странице о корпоративной сети.
Нужен ли Shadowsocks TLS для дополнительной защиты?
Нет, протокол уже шифрует данные сам, и добавлять TLS поверх избыточно — это удвоит нагрузку на процессор без ощутимой пользы. Разработчики Shadowsocks сознательно спроектировали его так, чтобы работать без сертификатов и рукопожатий TLS. Если нужна ещё и проверка подлинности сервера по сертификату, для этого больше подходят Trojan или VLESS с обычным TLS.
Что случится, если в ссылке ss:// перепутать метод шифрования?
Сервер не сможет расшифровать данные, которые пришли зашифрованными не тем методом, и просто не ответит клиенту — Happ в этом случае покажет обычный сбой подключения, а не отдельное сообщение об ошибке метода. Особенно легко ошибиться между классическими методами и Shadowsocks 2022: последние ждут ключ base64 конкретной длины, а не произвольный пароль. Сверьте метод и пароль или ключ с тем, что выдал администратор сервера.
Почему в Happ Shadowsocks иногда работает быстрее VLESS с TLS?
Shadowsocks шифрует данные один раз и не тратит время на полноценное TLS-рукопожатие с обменом сертификатами, поэтому соединение устанавливается быстрее. У VLESS с обычным TLS накладные расходы чуть выше именно на старте подключения, а не на передаче данных. На практике разница заметна в основном на слабых устройствах или при частом переподключении, а не при постоянной работе одного соединения.
Упомянутые темы
Похожие материалы
- Shadowsocks в Happ: методы шифрования и ссылка ss://
- SOCKS5: протокол прокси без шифрования в Happ
- VMess: что за протокол и как он шифрует данные в Happ
- Ключ доступа в Happ: UUID, пароль и где они нужны
- Shadowsocks или VLESS в Happ: сравнение
- VMess в Happ
- SOCKS5 в Happ
- Схемы ссылок Happ: vless://, vmess://, ss:// и другие
Разделы по теме
Источники
- Документация Happ: примеры ссылок и параметры — обращение 28 сентября 2026
- Документация Happ: добавление конфигурации и подписки — обращение 28 сентября 2026