Happ VPN

Shadowsocks в Happ: параметры, настройка, когда выбирать

Автор
Екатерина Лебедева, редактор раздела knowledge base
Проверил:
Артём Волков
Проверено:
Опубликовано:
Версия гайда:
1.0

Коротко

Shadowsocks в Happ — протокол со встроенным шифрованием, которому не нужны домен и сертификат: ссылка ss:// содержит метод, пароль или ключ, адрес и порт, а для новых серверов выбирают методы 2022-blake3.

Shadowsocks шифрует каждый пакет AEAD-шифром, а клиент и сервер знают общий пароль или ключ. Xray-core, на котором работает Happ, поддерживает методы 2022-blake3-aes-128-gcm, 2022-blake3-aes-256-gcm, chacha20-ietf-poly1305 и aes-256-gcm. Для методов 2022 нужен ключ в base64 строго определённой длины и точное время на устройстве. Протокол передаёт и TCP, и UDP, поэтому подходит для звонков и игр.

Shadowsocks — Shadowsocks — протокол прокси с собственным AEAD-шифрованием и общим паролем или ключом, которому не нужны домен и сертификат. Xray-core поддерживает классические методы aes-256-gcm и chacha20-ietf-poly1305 и редакцию Shadowsocks 2022. В Happ сервер добавляется ссылкой ss://, подпиской или вручную.

Как устроен Shadowsocks

Shadowsocks — один из старейших протоколов прокси. Его сильная сторона — простота: нет TLS, UUID и сертификатов, есть только метод шифрования и общий секрет.

В 2022 году появилась редакция Shadowsocks 2022 (SIP022). Вместо пароля в ней используется ключ, добавлены защита от повторной отправки пакетов и проверка времени.

Happ принимает Shadowsocks из ссылки ss://, QR-кода, диплинка и подписки, а также через ручной ввод по кнопке «+».

Всё шифрование выполняет процессор устройства, поэтому метод влияет на скорость. aes-gcm быстрее там, где есть аппаратное ускорение AES, chacha20 — на старых устройствах без него.

Транспорт и шифрование

ПараметрЗначения
ТранспортTCP, UDP
Защита2022-blake3-aes-128-gcm, 2022-blake3-aes-256-gcm, chacha20-ietf-poly1305, aes-256-gcm

Параметры конфигурации

ПараметрОписаниеПример
методАлгоритм шифрования; должен совпадать с настройкой сервера.2022-blake3-aes-128-gcm
парольОбщий секрет для классических методов aes-256-gcm и chacha20-ietf-poly1305.password
ключ 2022Для методов 2022-blake3 — случайный ключ в base64: 16 байт для aes-128-gcm, 32 байта для aes-256-gcm.AAAAAAAAAAAAAAAAAAAAAA==
данные перед @Строка метод:пароль, закодированная base64, в формате SIP002.YWVzLTI1Ni1nY206cGFzc3dvcmQ=
адрес и портIP или домен сервера и порт; сервер слушает на нём и TCP, и UDP.example.com:8388
# имяИмя сервера в списке Happ, до 30 символов.#Example

Сильные стороны

  • Не нужны домен, сертификат и настройка TLS.
  • Нативная передача UDP для звонков и игр.
  • Короткая ссылка, которую легко раскодировать и проверить.
  • Методы 2022 защищают от повторной отправки перехваченных пакетов.

Ограничения

  • Сервер не проверяется сертификатом: безопасность держится только на секретности пароля или ключа.
  • Утечка ссылки раскрывает общий секрет, и его приходится менять на сервере.
  • Методы 2022 чувствительны к неверному времени и требуют ключ точной длины.
  • Классические методы не совместимы с 2022: клиент и сервер должны использовать один и тот же метод.

Когда выбирать Shadowsocks

Shadowsocks уместен для простого собственного сервера по IP без домена, особенно если важен UDP: голосовые звонки и игры.

Для нового сервера выбирайте 2022-blake3-aes-128-gcm, а классические методы — когда сервер или другие клиенты не поддерживают редакцию 2022.

Если нужна проверка подлинности сервера по сертификату или работа через CDN, лучше подойдут Trojan или VLESS с TLS.

Сравнение с другими протоколами

ПротоколОтличие
VLESSVLESS с Reality тоже не требует собственного сертификата, но проверяет сервер по ключу x25519 и работает поверх TLS 1.3. Shadowsocks проще, но подлинность сервера держится только на общем секрете.
TrojanTrojan требует домен и сертификат и шифрует данные через TLS. Shadowsocks шифрует данные сам и работает по голому IP-адресу.
SOCKS5SOCKS5 не шифрует данные вовсе, а Shadowsocks шифрует каждый пакет. Оба протокола простые и не требуют домена, но через интернет из них годится только Shadowsocks.

Главное

  • Методы 2022-blake3 требуют ключ в base64 длиной 16 байт для aes-128-gcm и 32 байта для aes-256-gcm, а не произвольный пароль.
  • Shadowsocks 2022 проверяет метку времени: по спецификации сервер отклоняет запросы, если часы расходятся больше чем на 30 секунд.
  • Классические методы aes-256-gcm и chacha20-ietf-poly1305 принимают обычный пароль и совместимы с давно настроенными серверами.
  • Ссылка ss:// в формате SIP002 хранит метод и пароль в части перед @, чаще всего в кодировке base64.
  • Для подключения к Shadowsocks достаточно IP-адреса, порта, метода и пароля: TLS, домен и сертификат не нужны.

Частые вопросы

Какой метод шифрования Shadowsocks выбрать?

Метод задаёт сервер, клиент должен указать тот же. Если сервер ваш, для новых установок подойдёт 2022-blake3-aes-128-gcm: он быстрый на современных устройствах и защищён от повторной отправки пакетов. chacha20-ietf-poly1305 выбирают для старых устройств без аппаратного ускорения AES, aes-256-gcm — для совместимости с давно настроенными серверами и клиентами.

Почему не подключается метод 2022-blake3, хотя пароль верный?

Для методов 2022 вместо пароля нужен ключ: строка base64, которая раскодируется ровно в 16 байт для aes-128-gcm или в 32 байта для aes-256-gcm. Слово вроде password не подойдёт. Ключ генерируют на сервере, например командой openssl rand -base64 16. Вторая частая причина — время: при расхождении часов больше 30 секунд сервер отклоняет запросы.

Как устроена ссылка ss:// и что в ней закодировано?

Распространённый формат SIP002 выглядит как ss://данные@адрес:порт#имя. Часть перед @ — строка метод:пароль, чаще всего закодированная base64; для методов 2022 её иногда записывают открытым текстом с процентным кодированием. После # идёт имя сервера. В старом формате в base64 закодирована вся строка вместе с адресом и портом.

Работает ли Shadowsocks с UDP для звонков и игр?

Да, передача UDP встроена в протокол: UDP-пакеты шифруются и отправляются серверу отдельно от TCP. Для этого сервер должен слушать UDP на том же порту, а сеть не должна отбрасывать UDP-трафик. Если сайты открываются, а звонки не соединяются, проверьте на сервере, что UDP включён и порт открыт в межсетевом экране для обоих протоколов.

Нужен ли домен для сервера Shadowsocks?

Нет. Shadowsocks не использует TLS, поэтому сертификат и домен ему не нужны, и в ссылке можно указать IP-адрес. Домен всё же удобен, если IP сервера может поменяться: достаточно обновить DNS-запись, и ссылка останется рабочей без перевыпуска. Для Happ разницы нет — адрес сервера будет определён при подключении.

Как добавить Shadowsocks вручную, без ссылки?

Нажмите «+» вверху справа, выберите «Ручной ввод» и протокол Shadowsocks. Заполните адрес, порт, метод шифрования и пароль или ключ точно так, как их выдал администратор, затем нажмите «Готово» — сервер появится в списке серверов. Особенно внимательно проверьте метод: 2022-blake3-aes-128-gcm и 2022-blake3-aes-256-gcm требуют ключи разной длины.

Чем Shadowsocks 2022 надёжнее классических методов?

Редакция 2022 выводит сессионные ключи через BLAKE3, добавляет метку времени и фильтр повторов, поэтому перехваченный пакет нельзя повторно отправить серверу. Ключ генерируется случайно и имеет полную длину, тогда как пароль в классических методах часто короткий и предсказуемый. Минусы — требование к точному времени и несовместимость со старыми серверами.

Упомянутые темы

Разделы по теме

Источники

  1. Документация Happ: примеры ссылок и параметры — обращение 27 сентября 2026
  2. Документация Happ: добавление конфигурации и подписки — обращение 27 сентября 2026