Happ VPN

Shadowsocks: что это

Автор
Екатерина Лебедева, редактор раздела knowledge base
Проверил:
Артём Волков
Проверено:
Опубликовано:
, обновлено
Версия гайда:
1.0

Коротко

Shadowsocks — протокол прокси с собственным AEAD-шифрованием: клиент и сервер знают общий пароль или ключ, а домен и сертификат сервера не нужны. В Happ сервер Shadowsocks добавляется ссылкой ss://, подпиской или вручную.

Shadowsocks — один из самых старых протоколов прокси, и его сила в простоте: нет UUID, сертификатов и обязательного TLS, только метод шифрования и общий секрет. Классические методы вроде aes-256-gcm принимают обычный пароль, а редакция Shadowsocks 2022 требует случайный ключ определённой длины и добавляет защиту от повторной отправки перехваченных пакетов. Xray-core, на котором работает Happ, поддерживает оба поколения методов. Протокол нативно передаёт и TCP, и UDP, поэтому подходит и для сайтов, и для звонков.

Shadowsocks — протокол прокси с собственным AEAD-шифрованием и общим секретом между клиентом и сервером. Ему не нужны домен, сертификат и TLS-рукопожатие — только метод шифрования, пароль или ключ, адрес и порт.

Суть термина

Shadowsocks — один из первых массовых протоколов прокси, и его конструкция до сих пор остаётся самой простой среди протоколов Xray-core. Клиент и сервер заранее знают общий секрет — пароль или ключ — и метод шифрования. Никакого обмена сертификатами и TLS-рукопожатия при этом не происходит.

Каждый пакет данных шифруется этим общим секретом с помощью AEAD-шифра: получатель может убедиться, что пакет не подделан и не изменён по пути, но для этого ему не нужен ни домен, ни сертификат сервера — только тот же секрет, что и у клиента.

В 2022 году появилась редакция протокола Shadowsocks 2022 (SIP022). Вместо произвольного пароля она использует случайный ключ фиксированной длины и добавляет проверку времени и защиту от повторной отправки перехваченного пакета. Xray-core поддерживает оба поколения методов одновременно, поэтому один клиент подключается и к старым, и к новым серверам Shadowsocks.

Как это выглядит в Happ

Документация Happ перечисляет Shadowsocks среди поддерживаемых протоколов рядом с VLESS, VMess, Trojan, Socks5 и Hysteria2, и добавляется он теми же способами.

Подписка. Провайдер присылает список серверов, где строки Shadowsocks начинаются с ss://; такие серверы появляются в общем списке после добавления подписки.

Отдельная ссылка. Ключ ss:// импортируется из буфера обмена, QR-кодом или диплинком. Если ссылка повреждена, Happ покажет «Конфигурация ss не валидная» — например, при неверной длине ключа для методов 2022; см. страницу ошибки «Конфигурация не валидная».

Ручной ввод. Кнопка «+» в правом верхнем углу → «Ручной ввод» → протокол Shadowsocks → адрес, порт, метод и пароль или ключ → «Готово».

Полный список методов шифрования, формат ссылки SIP002 и особенности UDP для Shadowsocks в Happ разобраны на странице Shadowsocks в Happ — здесь эти детали намеренно не повторяются.

Чем Shadowsocks отличается от похожих терминов

Простоту Shadowsocks проще увидеть в сравнении с протоколами, которые решают ту же задачу иначе.

ТерминЧто этоОтличие от Shadowsocks
SOCKS5протокол проксине шифрует данные вовсе — только пересылает соединение
Trojanпротокол проксине шифрует данные сам и требует домен с сертификатом для TLS
VLESSпротокол проксив обычных ссылках тоже не шифрует данные сам, полагаясь на TLS или Reality
Xray-coreядропрограмма, которая реализует Shadowsocks и остальные протоколы Happ

Сравнение Shadowsocks и VLESS по практическим сценариям — на странице Shadowsocks или VLESS.

Главное

  • Shadowsocks шифрует каждый пакет сам и не полагается на TLS, поэтому серверу не нужны домен и сертификат.
  • Классические методы (aes-256-gcm, chacha20-ietf-poly1305) принимают обычный пароль, а редакция Shadowsocks 2022 требует случайный ключ строго определённой длины.
  • Ссылка ss:// в формате SIP002 хранит метод и пароль в части перед @, обычно закодированной base64.
  • Протокол нативно передаёт и TCP, и UDP на одном порту, поэтому подходит для голосовых звонков и игр без дополнительной настройки.
  • Xray-core, на котором работает Happ, поддерживает и классические методы, и Shadowsocks 2022 с ключами вместо паролей.

Частые вопросы

Почему у Shadowsocks нет требования к домену и сертификату?

Потому что шифрование в Shadowsocks выполняет сам протокол на основе общего секрета, а не сертификат, как в Trojan. Серверу достаточно IP-адреса и открытого порта, а домен нужен разве что для удобства, если IP может смениться. Это делает Shadowsocks одним из самых быстрых в развёртывании протоколов среди тех, что поддерживает Xray-core.

В чём разница между классическим Shadowsocks и Shadowsocks 2022?

Классические методы вроде aes-256-gcm и chacha20-ietf-poly1305 используют обычный пароль и совместимы с давно настроенными серверами. Редакция 2022 (SIP022) выводит ключи через BLAKE3, требует случайный ключ фиксированной длины в base64 и добавляет фильтр повторов пакетов и проверку времени. За более сильную защиту приходится платить несовместимостью со старыми серверами и клиентами.

Можно ли подключаться через Shadowsocks из корпоративной сети?

Это решает не протокол, а правила организации: использование прокси в рабочей сети согласуют с ИТ-отделом, и при запрете подключение делать не нужно. С технической стороны Shadowsocks и VLESS оба шифруют канал до сервера, но по-разному: Shadowsocks — сам, VLESS — через внешний TLS или Reality. Сценарий рабочей сети подробнее разобран на странице о корпоративной сети.

Нужен ли Shadowsocks TLS для дополнительной защиты?

Нет, протокол уже шифрует данные сам, и добавлять TLS поверх избыточно — это удвоит нагрузку на процессор без ощутимой пользы. Разработчики Shadowsocks сознательно спроектировали его так, чтобы работать без сертификатов и рукопожатий TLS. Если нужна ещё и проверка подлинности сервера по сертификату, для этого больше подходят Trojan или VLESS с обычным TLS.

Что случится, если в ссылке ss:// перепутать метод шифрования?

Сервер не сможет расшифровать данные, которые пришли зашифрованными не тем методом, и просто не ответит клиенту — Happ в этом случае покажет обычный сбой подключения, а не отдельное сообщение об ошибке метода. Особенно легко ошибиться между классическими методами и Shadowsocks 2022: последние ждут ключ base64 конкретной длины, а не произвольный пароль. Сверьте метод и пароль или ключ с тем, что выдал администратор сервера.

Почему в Happ Shadowsocks иногда работает быстрее VLESS с TLS?

Shadowsocks шифрует данные один раз и не тратит время на полноценное TLS-рукопожатие с обменом сертификатами, поэтому соединение устанавливается быстрее. У VLESS с обычным TLS накладные расходы чуть выше именно на старте подключения, а не на передаче данных. На практике разница заметна в основном на слабых устройствах или при частом переподключении, а не при постоянной работе одного соединения.

Упомянутые темы

Разделы по теме

Источники

  1. Документация Happ: примеры ссылок и параметры — обращение 28 сентября 2026
  2. Документация Happ: добавление конфигурации и подписки — обращение 28 сентября 2026