Несколько транспортных режимов
Несколько транспортных режимов встроены в сам протокол, без сторонних программ. Флагманский — reality-tls (настоящий TLS 1.3), остальные переключаются одной настройкой.
Qeli — полноценный VPN для своего сервера: весь трафик устройства идёт по зашифрованному каналу через ваш сервер, без посредников и подписок. Современная криптография и приватность метаданных.
Обычный коммерческий VPN отправляет ваш трафик через чужие серверы. Qeli создан для тех, кому важно держать приватность и всю инфраструктуру под собственным контролем — на своём сервере.
Готовые коммерческие VPN пропускают весь ваш трафик через чужие серверы — вы не знаете, кто владеет инфраструктурой, ведёт ли логи и кому их передаёт. Учётные данные, история и метаданные оказываются у стороннего сервиса.
Qeli работает на вашем собственном сервере: ключи, трафик и логи — только у вас, без посредников и подписок. Современная криптография (X25519, ChaCha20-Poly1305), приватность метаданных, а в режиме reality-tls — настоящее TLS 1.3.
VLESS, V2Ray, Shadowsocks и большинство популярных сетевых туннелей — это прокси: они перенаправляют трафик только тех приложений, которые специально настроены. Qeli создаёт настоящий сетевой туннель и защищает всё устройство целиком.
Сначала — архитектура: из каких частей собран Qeli и почему он самодостаточен. Затем — что он делает для вашей безопасности и стабильности связи.
Несколько транспортных режимов встроены в сам протокол, без сторонних программ. Флагманский — reality-tls (настоящий TLS 1.3), остальные переключаются одной настройкой.
TCP, UDP и REALITY одновременно в одной службе — свой ключ, свои пользователи и раздельный доступ у каждого.
Ключи туннеля выводятся из гибрида X25519 + ML-KEM-768 (постквант) — трафик не расшифровать даже будущим квантовым компьютером. Шифрование ChaCha20-Poly1305, в пакетах нет открытого счётчика.
Управление через браузер с защитой входа. Создание ссылок для подключения и QR-кодов для клиентов — прямо из панели, без правки файлов и без nginx-фронта. Здесь же — лимит одновременных устройств на пользователя.
Настоящий VPN на уровне L3: доступ к локальной сети за сервером и объединение целых подсетей и площадок в один контур. Прокси так не умеет — он гоняет лишь трафик отдельных приложений.
Сценарии объединения сетей →Режим определяет, как трафик туннеля выглядит со стороны сети, и переключается одной настройкой — одинаково на сервере и клиенте. По умолчанию работает reality-tls; остальные — на выбор под задачу или как запасные каналы.
Главный режим Qeli: клиент шлёт браузерное рукопожатие TLS 1.3 (отпечаток JA4 t13d1516h2_8daaf6152771), а сервер терминирует настоящий TLS 1.3 (rustls) и несёт туннель внутри. Это полноценный TLS-канал — обычное защищённое HTTPS-соединение современного уровня. Работает на всех клиентах (Linux, Android, Windows, macOS) через общий realtls-движок.
ClientHello (Chrome JA4) → TLS 1.3 (rustls)
зашифрованный flight → туннель внутри настоящего TLS
Замеры на двух одинаковых серверах: по 2 ядра процессора, канал около 1 Гбит/с. Версия 0.7.1 (бета), 12 июня 2026 года.
plain, fake-tls и reality (proxy) — самые быстрые (~563–577 ↑ / ~697–721 ↓). Полностью зашифрованный режим (obfs) теряет 12–16% на двойном шифровании. У reality-tls загрузка ниже (~417 ↓) — цена настоящего TLS внутри туннеля (двойной AEAD на клиенте).
До 300 Мбит/с — практически без потерь (<0.15%). На 400 держит <0.5% потерь, к 500 насыщается (3–4%) — расшифровка не успевает на одном ядре процессора.
Без маркетинга. Показатели Qeli измерены на нашем тестовом стенде; данные других решений — типовые опубликованные значения на сопоставимом оборудовании (2 ядра процессора, канал около 1 Гбит/с). В сравнение включены и приватные туннели, и обычные VPN — для ориентира.
WireGuard быстрее всех как базовый VPN. Среди приватных туннелей Qeli держит ~570 ↑ / ~700 ↓ Мбит/с стабильно — выше типового V2Ray и наравне с лучшими.
| Возможность | WireGuard | AmneziaWG | OpenVPN | Shadowsocks | V2Ray | Hysteria 2 | Qeli |
|---|---|---|---|---|---|---|---|
| Полноценный VPN (а не прокси) | да | да | да | прокси | прокси | прокси | да |
| Постквантовая криптография | нет | нет | нет | нет | нет | нет | да X25519 + ML-KEM-768 |
| Приватный транспорт | нет | ★★★ | нет | ★★★ | ★★★★ | ★★★★ | ★★★★ |
| Несколько транспортных режимов | нет | один | нет | плагины | ★★★★ | частично | ★★★★ plain / fake-tls / obfs / reality / reality-tls / quic |
| Настоящий TLS | нет | нет | реальный TLS | через плагин | TLS + REALITY | под HTTP/3 | да reality-tls · Chrome JA4 |
| Встроенная панель управления | нет | приложение | нет | нет | нет | нет | да |
| Защита от подбора пароля | нет | нет | плагин | нет | нет | нет | да |
Полный технический разбор: рукопожатие, все шесть транспортных режимов, криптография, измеренные бенчмарки и матрица сравнения.
Все клиенты реализованы байт-в-байт с сервером и шлют одинаковое настоящее TLS 1.3 (reality-tls) через общий realtls-движок. Ссылка для подключения и QR-код переносят все настройки в любой клиент одним нажатием.
Rust
C# · Avalonia · .NET 8
C# · .NET
Kotlin
Swift
Rust · KeeneticOS
Весь код открыт — протокол, сервер и четыре клиента. Изучайте, собирайте сами, сообщайте о проблемах и предлагайте улучшения.
Полноценный self-host VPN с собственным сетевым протоколом и приватным транспортом — HTTPS, WebSocket, QUIC и reality-tls.
$ git clone https://github.com/litvinovtd/qeli.git