WireGuard, OpenVPN и IKEv2: разбор VPN-протоколов
Честное техническое сравнение трёх основных VPN-протоколов: скорость, возможность аудита, безопасность, мобильный роуминг и когда каждый из них — лучший выбор.
Что на самом деле делает VPN-протокол
VPN-протокол — это набор правил, который строит зашифрованный туннель между вашим устройством и VPN-сервером: как обмениваются ключами, как шифруются данные и как соединение восстанавливается после сбоев. В современных потребительских VPN доминируют три протокола — WireGuard, OpenVPN и IKEv2/IPsec, — и каждый по-своему балансирует между скоростью, гибкостью и зрелостью.
Ни один из трёх не является в целом «небезопасным» при правильной настройке; все они используют стойкую современную криптографию. На практике важны различия в производительности, в том, насколько легко проводить аудит кода, и в том, насколько корректно соединение ведёт себя в нестабильных или мобильных сетях. Это значит, что правильный выбор обычно зависит от вашего устройства и ситуации, а не от того, какой протокол абстрактно «самый безопасный».
WireGuard: компактный и быстрый
WireGuard — самый новый из трёх и был спроектирован минималистичным. Его ядро — это примерно 4000 строк кода против десятков тысяч в OpenVPN, что позволяет исследователям безопасности гораздо легче изучить всю кодовую базу. Он использует фиксированный, современный набор криптографических примитивов, а не предлагает множество настраиваемых опций, так что меньше того, что можно неправильно настроить.
На практике это обычно означает более высокую скорость, более быстрые подключения и меньшую задержку, отчасти потому, что WireGuard может работать в ядре операционной системы. Его основная историческая критика касается инженерии приватности, а не криптографии: базовая конфигурация WireGuard назначает статические внутренние IP и хранит часть состояния сессии, поэтому надёжные провайдеры добавляют механизмы, позволяющие избежать логирования или повторного использования идентификаторов.
OpenVPN: зрелый и гибкий
OpenVPN был рабочей лошадкой VPN-индустрии с 2001 года и чрезвычайно хорошо проверен в деле. Он гибко настраивается, поддерживает множество шифров и может работать поверх TCP или UDP. Работа через TCP-порт 443 позволяет ему сливаться с обычным трафиком HTTPS, что делает его полезным в ограничивающих сетях, которые пытаются полностью блокировать VPN.
Цена этой гибкости — большая кодовая база, зависящая от внешних библиотек вроде OpenSSL, из-за чего полные аудиты сложнее, а поверхность для ошибок за его долгую историю больше. Он также, как правило, медленнее WireGuard. Для многих пользователей он остаётся надёжным, хорошо понятным выбором по умолчанию, особенно там, где совместимость и обход цензуры важнее чистой пропускной способности.
IKEv2/IPsec: создан для мобильных устройств
IKEv2, стандартизированный IETF и почти всегда работающий в паре с набором шифрования IPsec, — самый сильный вариант для телефонов. Его определяющая особенность — MOBIKE, расширение, позволяющее сессии пережить смену сети, так что переход с Wi-Fi на сотовую связь не разрывает туннель и не заставляет полностью пересогласовывать соединение.
Он изначально поддерживается в Windows, macOS, iOS и Android, обычно быстро переподключается после пропадания сигнала и экономно расходует батарею. Его основные недостатки в том, что он использует фиксированный набор портов, которые межсетевым экранам проще блокировать, и, поскольку IPsec сложен, важна корректная реализация. Впрочем, для мобильных пользователей его стабильность в роуминге трудно превзойти.
Что же выбрать?
Для большинства людей в большинстве случаев WireGuard — лучший выбор по умолчанию: быстрый, современный и легко поддающийся аудиту, при условии что ваш VPN использует его ответственно. Выбирайте OpenVPN, когда нужна максимальная совместимость или трафик, способный маскироваться под HTTPS в сети, блокирующей VPN. Выбирайте IKEv2 на мобильных устройствах, где приоритет — бесшовный роуминг между Wi-Fi и сотовой сетью.
К счастью, вам редко приходится делать окончательный выбор. Большинство наших VPN с высшим рейтингом поддерживают все три протокола и позволяют переключаться прямо в приложении, так что вы можете отдавать предпочтение WireGuard ради повседневной скорости и переходить на OpenVPN или IKEv2, когда этого требует конкретная сеть или устройство.
References & Further Reading
- 1.WireGuard (официальный сайт)
- 2.OpenVPN (официальный сайт)
- 3.IETF RFC 7296: протокол Internet Key Exchange версии 2 (IKEv2)
- 4.IETF RFC 4555: протокол мобильности и многодомности IKEv2 (MOBIKE)
External links are provided for research reference only and do not constitute an endorsement or medical advice.
Alex Carter
Ведущий аналитик и редактор по VPN
Алекс руководит тестированием и редактурой в Top5 VPN. Он и команда оценивают каждый сервис по одним критериям — реальная скорость, проверенная приватность, стриминг и цена — чтобы рейтинги оставались последовательными и независимыми.