256-бит AES - тот же стандарт, что защищает банковские транзакции

0%

Shadowsocks

Shadowsocks придуман в 2012 году и решает задачу не так, как более поздние протоколы. Он ничего не изображает: не притворяется визитом на сайт, не подставляет чужой сертификат, не имитирует рукопожатие. Его поток — просто зашифрованные данные без заголовков, версий и опознаваемых последовательностей, то есть с виду случайные байты. Идея в том, что распознавать нечего: у трафика нет структуры, за которую можно зацепиться. Современные версии используют AEAD-шифрование, где каждый блок проверяется на подлинность, — это закрыло старую беду ранних реализаций, когда сервер отвечал по-разному на правильные и подделанные пакеты, и по этой разнице его можно было найти.

Коротко

Shadowsocks остаётся хорошим выбором там, где важна простота и низкие накладные расходы: он легче TLS-протоколов и не требует ни домена, ни сертификата. Слабое место — ровно в его сильной стороне: поток без признаков сам по себе признак, потому что обычный трафик так не выглядит. Там, где анализируют не содержимое, а статистику соединений, это заметно.

Частые вопросы

Чем Shadowsocks отличается от VLESS с Reality?

Способом прятаться. Reality делает соединение похожим на визит к настоящему популярному сайту, вплоть до его подлинного сертификата. Shadowsocks не притворяется ничем: он убирает признаки, а не подменяет их. Первый подход выигрывает там, где смотрят на содержимое рукопожатия, второй — там, где важнее простота и скорость.

Старые версии Shadowsocks и новые — это одно и то же?

Нет, и разница существенная. До AEAD сервер можно было опознать активной проверкой: ему слали изменённый пакет и смотрели на реакцию. AEAD добавил проверку подлинности каждого блока, поэтому подделанный пакет просто отбрасывается молча, без отличимого ответа. Пользоваться стоит только версиями с AEAD.

Рядом по теме