Shadowsocks в Happ: параметры, настройка, когда выбирать
- Автор
- Екатерина Лебедева, редактор раздела knowledge base
- Проверил:
- Артём Волков
- Проверено:
- Опубликовано:
- Версия гайда:
- 1.0
Коротко
Shadowsocks в Happ — протокол со встроенным шифрованием, которому не нужны домен и сертификат: ссылка ss:// содержит метод, пароль или ключ, адрес и порт, а для новых серверов выбирают методы 2022-blake3.
Shadowsocks шифрует каждый пакет AEAD-шифром, а клиент и сервер знают общий пароль или ключ. Xray-core, на котором работает Happ, поддерживает методы 2022-blake3-aes-128-gcm, 2022-blake3-aes-256-gcm, chacha20-ietf-poly1305 и aes-256-gcm. Для методов 2022 нужен ключ в base64 строго определённой длины и точное время на устройстве. Протокол передаёт и TCP, и UDP, поэтому подходит для звонков и игр.
Shadowsocks — Shadowsocks — протокол прокси с собственным AEAD-шифрованием и общим паролем или ключом, которому не нужны домен и сертификат. Xray-core поддерживает классические методы aes-256-gcm и chacha20-ietf-poly1305 и редакцию Shadowsocks 2022. В Happ сервер добавляется ссылкой ss://, подпиской или вручную.
Как устроен Shadowsocks
Shadowsocks — один из старейших протоколов прокси. Его сильная сторона — простота: нет TLS, UUID и сертификатов, есть только метод шифрования и общий секрет.
В 2022 году появилась редакция Shadowsocks 2022 (SIP022). Вместо пароля в ней используется ключ, добавлены защита от повторной отправки пакетов и проверка времени.
Happ принимает Shadowsocks из ссылки ss://, QR-кода, диплинка и подписки, а также через ручной ввод по кнопке «+».
Всё шифрование выполняет процессор устройства, поэтому метод влияет на скорость. aes-gcm быстрее там, где есть аппаратное ускорение AES, chacha20 — на старых устройствах без него.
Формат ссылки
Схемы ссылок: ss:////. Пример ниже — с условными значениями, для подключения нужны данные вашего сервера.
ss://YWVzLTI1Ni1nY206cGFzc3dvcmQ=@example.com:8388#ExampleТранспорт и шифрование
| Параметр | Значения |
|---|---|
| Транспорт | TCP, UDP |
| Защита | 2022-blake3-aes-128-gcm, 2022-blake3-aes-256-gcm, chacha20-ietf-poly1305, aes-256-gcm |
Параметры конфигурации
| Параметр | Описание | Пример |
|---|---|---|
| метод | Алгоритм шифрования; должен совпадать с настройкой сервера. | 2022-blake3-aes-128-gcm |
| пароль | Общий секрет для классических методов aes-256-gcm и chacha20-ietf-poly1305. | password |
| ключ 2022 | Для методов 2022-blake3 — случайный ключ в base64: 16 байт для aes-128-gcm, 32 байта для aes-256-gcm. | AAAAAAAAAAAAAAAAAAAAAA== |
| данные перед @ | Строка метод:пароль, закодированная base64, в формате SIP002. | YWVzLTI1Ni1nY206cGFzc3dvcmQ= |
| адрес и порт | IP или домен сервера и порт; сервер слушает на нём и TCP, и UDP. | example.com:8388 |
| # имя | Имя сервера в списке Happ, до 30 символов. | #Example |
Сильные стороны
- Не нужны домен, сертификат и настройка TLS.
- Нативная передача UDP для звонков и игр.
- Короткая ссылка, которую легко раскодировать и проверить.
- Методы 2022 защищают от повторной отправки перехваченных пакетов.
Ограничения
- Сервер не проверяется сертификатом: безопасность держится только на секретности пароля или ключа.
- Утечка ссылки раскрывает общий секрет, и его приходится менять на сервере.
- Методы 2022 чувствительны к неверному времени и требуют ключ точной длины.
- Классические методы не совместимы с 2022: клиент и сервер должны использовать один и тот же метод.
Когда выбирать Shadowsocks
Shadowsocks уместен для простого собственного сервера по IP без домена, особенно если важен UDP: голосовые звонки и игры.
Для нового сервера выбирайте 2022-blake3-aes-128-gcm, а классические методы — когда сервер или другие клиенты не поддерживают редакцию 2022.
Если нужна проверка подлинности сервера по сертификату или работа через CDN, лучше подойдут Trojan или VLESS с TLS.
Сравнение с другими протоколами
| Протокол | Отличие |
|---|---|
| VLESS | VLESS с Reality тоже не требует собственного сертификата, но проверяет сервер по ключу x25519 и работает поверх TLS 1.3. Shadowsocks проще, но подлинность сервера держится только на общем секрете. |
| Trojan | Trojan требует домен и сертификат и шифрует данные через TLS. Shadowsocks шифрует данные сам и работает по голому IP-адресу. |
| SOCKS5 | SOCKS5 не шифрует данные вовсе, а Shadowsocks шифрует каждый пакет. Оба протокола простые и не требуют домена, но через интернет из них годится только Shadowsocks. |
Главное
- Методы 2022-blake3 требуют ключ в base64 длиной 16 байт для aes-128-gcm и 32 байта для aes-256-gcm, а не произвольный пароль.
- Shadowsocks 2022 проверяет метку времени: по спецификации сервер отклоняет запросы, если часы расходятся больше чем на 30 секунд.
- Классические методы aes-256-gcm и chacha20-ietf-poly1305 принимают обычный пароль и совместимы с давно настроенными серверами.
- Ссылка ss:// в формате SIP002 хранит метод и пароль в части перед @, чаще всего в кодировке base64.
- Для подключения к Shadowsocks достаточно IP-адреса, порта, метода и пароля: TLS, домен и сертификат не нужны.
Частые вопросы
Какой метод шифрования Shadowsocks выбрать?
Метод задаёт сервер, клиент должен указать тот же. Если сервер ваш, для новых установок подойдёт 2022-blake3-aes-128-gcm: он быстрый на современных устройствах и защищён от повторной отправки пакетов. chacha20-ietf-poly1305 выбирают для старых устройств без аппаратного ускорения AES, aes-256-gcm — для совместимости с давно настроенными серверами и клиентами.
Почему не подключается метод 2022-blake3, хотя пароль верный?
Для методов 2022 вместо пароля нужен ключ: строка base64, которая раскодируется ровно в 16 байт для aes-128-gcm или в 32 байта для aes-256-gcm. Слово вроде password не подойдёт. Ключ генерируют на сервере, например командой openssl rand -base64 16. Вторая частая причина — время: при расхождении часов больше 30 секунд сервер отклоняет запросы.
Как устроена ссылка ss:// и что в ней закодировано?
Распространённый формат SIP002 выглядит как ss://данные@адрес:порт#имя. Часть перед @ — строка метод:пароль, чаще всего закодированная base64; для методов 2022 её иногда записывают открытым текстом с процентным кодированием. После # идёт имя сервера. В старом формате в base64 закодирована вся строка вместе с адресом и портом.
Работает ли Shadowsocks с UDP для звонков и игр?
Да, передача UDP встроена в протокол: UDP-пакеты шифруются и отправляются серверу отдельно от TCP. Для этого сервер должен слушать UDP на том же порту, а сеть не должна отбрасывать UDP-трафик. Если сайты открываются, а звонки не соединяются, проверьте на сервере, что UDP включён и порт открыт в межсетевом экране для обоих протоколов.
Нужен ли домен для сервера Shadowsocks?
Нет. Shadowsocks не использует TLS, поэтому сертификат и домен ему не нужны, и в ссылке можно указать IP-адрес. Домен всё же удобен, если IP сервера может поменяться: достаточно обновить DNS-запись, и ссылка останется рабочей без перевыпуска. Для Happ разницы нет — адрес сервера будет определён при подключении.
Как добавить Shadowsocks вручную, без ссылки?
Нажмите «+» вверху справа, выберите «Ручной ввод» и протокол Shadowsocks. Заполните адрес, порт, метод шифрования и пароль или ключ точно так, как их выдал администратор, затем нажмите «Готово» — сервер появится в списке серверов. Особенно внимательно проверьте метод: 2022-blake3-aes-128-gcm и 2022-blake3-aes-256-gcm требуют ключи разной длины.
Чем Shadowsocks 2022 надёжнее классических методов?
Редакция 2022 выводит сессионные ключи через BLAKE3, добавляет метку времени и фильтр повторов, поэтому перехваченный пакет нельзя повторно отправить серверу. Ключ генерируется случайно и имеет полную длину, тогда как пароль в классических методах часто короткий и предсказуемый. Минусы — требование к точному времени и несовместимость со старыми серверами.
Упомянутые темы
Похожие материалы
Разделы по теме
Источники
- Документация Happ: примеры ссылок и параметры — обращение 27 сентября 2026
- Документация Happ: добавление конфигурации и подписки — обращение 27 сентября 2026