Открытый код · написан на Rust

Свой VPN — приватность под контролем

Qeli — полноценный VPN для своего сервера: весь трафик устройства идёт по зашифрованному каналу через ваш сервер, без посредников и подписок. Современная криптография и приватность метаданных.

  • Полноценный VPN, не прокси
  • Настоящий TLS 1.3 · современный стек
  • На своём сервере, без слежки
  • Постквантовое шифрование туннеля по умолчанию
Приложение Qeli — активное VPN-подключение
1,77
Гбит/с · среднее пяти быстрых TCP-профилей
0
Платформ со сборками
IPv4 + IPv6
Полноценный dual-stack внутри туннеля
Открытый код
Исходники и разработка на GitHub
0.8.1 · выпущена 10 сентября

Qeli 0.8.1: быстрее UDP, надёжнее roaming и routed IPv6

Выпущенная beta 0.8.1 закрепляет сетевую архитектуру 0.8: снимает измеренное ограничение UDP, улучшает восстановление на мобильных сетях, добавляет безопасный NDP proxy и делает desktop-маршруты строже.

01

UDP batching без дополнительной задержки

Linux и Android принимают и отправляют готовые датаграммы пачками до 32. На двухъядерном стенде same-window A/B показал 694,7 Мбит/с upload и 697,5 Мбит/с download; это результат конкретного теста, не обещание для любого устройства.

02

Roaming ждёт пригодную сеть, а не таймер

Android и iOS не расходуют reconnect backoff без Wi‑Fi/LTE и продолжают сразу после восстановления carrier. Android сохраняет fail-closed TUN при неизменном плане, а multipath больше не переназначает здоровые потоки.

03

Session-aware NDP proxy для IPv6

В routed-режиме Qeli может отвечать на upstream Neighbor Solicitation только за IPv6-адреса и подсети, принадлежащие живым сессиям. По умолчанию функция выключена; auto/required нужны только для on-link схем провайдера.

04

Строгие route_file, desktop и backup

Windows/macOS принимают повторяемые CIDR и OpenVPN route-строки с лимитом 250 000 и останавливают подключение при ошибке. Усилены per-app, очистка macOS, firewall-транзакции и проверка резервных копий.

Статус: 0.8.1 выпущена как beta 10 сентября 2026 года. Набор содержит 17 payload-файлов плюс SHA256SUMS для Linux, Windows, macOS, Android, OpenWrt и Keenetic. Пройдены 1041 Rust-тест и 20 обязательных автоматических IPv6/roaming-сценариев. Стабильной версии Qeli пока нет; первая стабильная линия запланирована как 1.0.

О продукте

Зачем нужен Qeli

Обычный коммерческий VPN отправляет ваш трафик через чужие серверы. Qeli создан для тех, кому важно держать приватность и всю инфраструктуру под собственным контролем — на своём сервере.

Проблема

Готовые коммерческие VPN пропускают весь ваш трафик через чужие серверы — вы не знаете, кто владеет инфраструктурой, ведёт ли логи и кому их передаёт. Учётные данные, история и метаданные оказываются у стороннего сервиса.

Ответ Qeli

Qeli работает на вашем собственном сервере: ключи, трафик и логи — только у вас, без посредников и подписок. Современная криптография (X25519, ChaCha20-Poly1305), приватность метаданных, а в режиме reality-tls — настоящее TLS 1.3.

Полноценный VPN, а не прокси

VLESS, V2Ray, Shadowsocks и большинство популярных сетевых туннелей — это прокси: они перенаправляют трафик только тех приложений, которые специально настроены. Qeli создаёт настоящий сетевой туннель и защищает всё устройство целиком.

Прокси VLESS · V2Ray · Shadowsocks · Xray
  • Работает только для приложений, настроенных на прокси
  • Каждую программу нужно настраивать отдельно
  • Часть трафика — DNS, системные процессы, сторонние приложения — идёт мимо
  • Обычно это SOCKS/HTTP — для браузера и пары программ
  • Если приложение не умеет прокси, его трафик «утекает» напрямую
Полноценный VPN Qeli
  • Создаёт сетевой туннель на уровне всего устройства
  • Весь трафик идёт через VPN автоматически, без настройки приложений
  • Работает для любых программ и игр — даже тех, что не знают про прокси
  • Единые маршруты и DNS под контролем — при полном туннеле и kill-switch трафик не идёт мимо
  • Можно пустить через туннель весь трафик или только выбранные подсети
Что это даёт на практике: настроили один раз — и защищён весь интернет на устройстве: браузер, мессенджеры, игры, обновления системы. Не нужно прописывать прокси в каждом приложении и следить, чтобы какое-то приложение не осталось без защиты.
Возможности

Из чего состоит и что умеет Qeli

Сначала — архитектура: из каких частей собран Qeli и почему он самодостаточен. Затем — что он делает для вашей безопасности и стабильности связи.

Несколько транспортных режимов

Несколько транспортных режимов встроены в сам протокол, без сторонних программ. Флагманский — reality-tls (настоящий TLS 1.3), остальные переключаются одной настройкой.

reality-tls · флагманTLS-форматWebSocketplainQUIC

Несколько профилей сразу

TCP, UDP и REALITY одновременно в одной службе — свой ключ, свои пользователи и раздельный доступ у каждого.

Постквантовое шифрование

Ключи туннеля выводятся из гибрида X25519 + ML-KEM-768 (постквант) — обмен ключами рассчитан на стойкость к будущему квантовому компьютеру при текущих криптографических допущениях. Применяется во всех режимах, кроме plain. Шифрование ChaCha20-Poly1305, открытого счётчика в пакетах нет.

Встроенная веб-панель

Полное управление через браузер: все настройки профилей, пользователи, маршруты и ротация ключей сервера — без SSH и правки файлов. Встроенный HTTPS и список разрешённых IP позволяют безопасно открыть панель наружу без nginx; ссылки и QR для подключения, интерфейс на русском и английском.

Маршрутизация и объединение сетей

Настоящий VPN на уровне L3: доступ к локальной сети за сервером и объединение целых подсетей и площадок в один контур. Прокси так не умеет — он гоняет лишь трафик отдельных приложений.

Сценарии объединения сетей →
Транспортные режимы

Один протокол — шесть транспортных режимов

Режим определяет форму трафика и задаётся согласованной парой параметров профиля и клиента. Установщик по умолчанию разворачивает reality-tls; встроенный дефолт конфига — fake-tls. Остальные режимы подходят для доверенных сетей, совместимости и резервных каналов.

Benchmark 0.8.0 · без разночтений

Что показал полный dual-stack тест

У Qeli нет одной скорости «на все случаи»: быстрые TCP, более ресурсоёмкие TCP и нативные UDP решают разные задачи. Поэтому ниже отдельно показан практический ориентир и состав общего результата.

Ориентир для быстрых TCP-профилей
1,77 Гбит/с

Среднее пяти профилей, а не лучший единичный прогон

Такую цифру стоит использовать, когда вы оцениваете пропускную способность быстрой TCP-линейки Qeli. В неё входят отдача и загрузка по IPv4 и IPv6.

5 TCP-профилей IPv4 + IPv6 отдача + загрузка
Как связаны показатели

Почему 1,77 и 1,22 Гбит/с — обе корректные цифры

Они отвечают на разные вопросы. 1,77 Гбит/с описывает только быструю TCP-группу, а 1,22 Гбит/с — среднее всех двенадцати неоднородных профилей.

5 быстрых TCP 1767 Мбит/с
3 ресурсоёмких TCP 1274 Мбит/с
4 нативных UDP 496 Мбит/с
(5 × 1767 + 3 × 1274 + 4 × 496) ÷ 12
среднее всех 12 профилей1220 Мбит/с

Сводные 1220 Мбит/с полезны для характеристики всей линейки, но не являются ожидаемой скоростью одного выбранного профиля.

Recordizerактивен во всех профилях теста
IPv4 + IPv6обе семьи адресов проверены отдельно
3 × 4три повтора и четыре направления TCP

Это лабораторная пропускная способность, а не обещание скорости на любом VPS. Результат конкретного подключения зависит от маршрута, CPU, провайдера, потерь и выбранного транспорта.

Все 12 профилей и методика →
Практический выбор

Скорость — только одна из трёх характеристик

Режим транспорта выбирают не по самой длинной полосе в графике. Нужно одновременно учитывать пропускную способность, уровень маскировки и поведение конкретной сети.

01

Пропускная способность

Сравнивайте профили одного класса. TCP и UDP измеряются по-разному и рассчитаны на разные условия.

02

Маскировка трафика

Режимы без маскировки показывают предел стенда, но не являются прямыми конкурентами режимам, меняющим внешний профиль соединения.

03

Поведение сети

Потери, мобильный NAT, доступность UDP и смена Wi‑Fi/LTE могут быть важнее максимальной лабораторной скорости.

Под капотом

Хотите проверить детали?

Полный технический разбор: рукопожатие, все шесть транспортных режимов, криптография, измеренные бенчмарки и матрица сравнения.

Как устроен Qeli →
Клиенты

Шесть платформ со сборками, iOS — функционально готов, но не опубликован

Все клиенты совместимы с сервером по протоколу и шлют одинаковое настоящее TLS 1.3 (reality-tls) через общий realtls-движок. Ссылка и QR-код переносят параметры подключения (сервер, режим, ключ) одним нажатием; локальные настройки — маршруты, DNS, MTU, kill-switch — задаются в самом клиенте.

Linux — сервер и клиент

Rust

  • Сетевой туннель встроен в программу
  • Сервер и клиент — в одной программе
  • Запуск как служба, пакет .deb или мультиарх Docker-образ
  • Команды управления ключами и добавления клиентов

Windows

C# · .NET

  • Встроенный сетевой драйвер, отдельная установка не нужна
  • Работает как служба Windows — ещё до входа в систему
  • Значок в трее, уведомления, тема системы, русский и английский язык
  • Один файл: 77 МБ со встроенным .NET или 11 МБ, если .NET уже установлен

Android

Kotlin

  • Работа по TCP и UDP
  • Импорт по ссылке и сканер QR-кодов
  • Все транспортные режимы; весь трафик через VPN по умолчанию
  • Индикатор скорости загрузки и отдачи
  • Плавный реконнект при смене сети — Wi-Fi ↔ мобильный интернет

iOS не опубликован

Swift

  • NetworkExtension (Packet Tunnel Provider)
  • Импорт по ссылке и QR-коду
  • Все транспортные режимы
  • Собирается и проходит unit-тесты в CI; на устройстве ещё не проверен

Keenetic

Rust · KeeneticOS

  • VPN на уровне роутера — весь дом без настройки на каждом устройстве
  • Пакет для KeeneticOS, архитектуры mipsel и aarch64
  • Все транспортные режимы
  • Протестирован на реальном Keenetic и подтверждён как рабочий client-only вариант для VPN на уровне роутера

OpenWrt

Rust · procd / UCI / LuCI

  • VPN на уровне роутера — весь дом через один шлюз
  • Нативный пакет: procd-сервис, UCI-конфиг и страница LuCI
  • Файрвол-зона (fw4) с NAT для домашней сети
  • Сборки под aarch64, armv7, mipsel и x86_64
  • Протестирован на реальном OpenWrt-устройстве и подтверждён как рабочий client-only вариант для VPN на уровне роутера
Открытый код

Проект на GitHub

Весь код открыт — протокол, сервер и клиенты для Linux, Windows, macOS, Android, iOS и роутеров. Изучайте, собирайте сами, сообщайте о проблемах и предлагайте улучшения.

Полноценный self-host VPN с собственным сетевым протоколом и приватным транспортом — HTTPS, WebSocket, QUIC-shaped UDP и reality-tls.

vpnrustprivacyself-hostedtunreality
Rust AGPL-3.0 обновлён сегодня
$ git clone https://github.com/litvinovtd/qeli.git