Гиды

Протоколы VPN: WireGuard, OpenVPN, IKEv2, Xray/VLESS

Протокол VPN определяет, как устройство и сервер строят зашифрованный туннель. WireGuard — самый быстрый и простой, OpenVPN — самый зрелый и гибкий, IKEv2/IPsec лучше всех переживает смену сети на мобильных, а Xray/VLESS поверх TLS делает трафик туннеля похожим на обычный HTTPS. Каждый чем-то платит за свою сильную сторону.

🛡️

Разница не в стойкости шифрования

Все четыре протокола используют современную, невзломанную криптографию. Различаются они скоростью, размером кода, поведением в нестабильных сетях и тем, насколько узнаваем их трафик снаружи, — а не тем, держится ли шифрование.

🌍

Новее — обычно быстрее

WireGuard обгоняет OpenVPN на том же железе, потому что работает в ядре с лёгким рукопожатием. Возраст даёт OpenVPN настраиваемость и охват платформ, а не голую пропускную способность.

🔑

Заметность — отдельная ось

WireGuard, OpenVPN и IKEv2 порождают трафик, который сеть может классифицировать как VPN-туннель. Xray/VLESS внутри настоящего TLS спроектирован так, чтобы быть неотличимым от обычной HTTPS-сессии.

Что такое протокол VPN и почему выбор важен

Протокол — это договорённость между приложением и сервером: как обмениваться ключами, как шифровать и упаковывать пакеты, как возобновлять оборванное соединение. В подписку обычно входит несколько; приложение выбирает один на подключение, и переключение — пункт меню, а не пожизненное решение.

Выбор проявляется в трёх местах. Пропускная способность и расход батареи различаются, потому что протоколы по-разному нагружают процессор на каждый пакет. Стабильность различается при переходах между сетями и за строгими файрволами. И заметность различается: одни туннели сетевое оборудование классифицирует как VPN-трафик на раз, другие построены так, чтобы классификации избегать. Ни один протокол не выигрывает по всем трём осям — поэтому меню и существует.

WireGuard: скорость и маленькая кодовая база

WireGuard — ответ по умолчанию в 2026 году. Около четырёх тысяч строк кода в ядре против сотен тысяч в старых стеках, один современный набор шифров (ChaCha20-Poly1305) вместо матрицы согласований и рукопожатие, укладывающееся в один обмен пакетами. На практике это почти канальная скорость на обычном железе, мгновенные переподключения и скромный расход батареи на телефонах.

Платит он двумя особенностями конструкции. Во-первых, стандартный сервер WireGuard выдаёт каждому пиру фиксированный адрес внутри туннеля, поэтому провайдер должен добавить собственный слой — ротацию внутренних адресов, сброс состояния пира после отключения, — чтобы не возникало стабильного идентификатора пользователя; делается это или нет — свойство провайдера, а не протокола. Во-вторых, WireGuard работает поверх UDP с узнаваемым рисунком рукопожатия: оборудованию, которое хочет выявлять VPN-трафик, найти его несложно, а сети, режущие незнакомый UDP, ломают его полностью.

OpenVPN: зрелость и гибкость

OpenVPN в строю с начала 2000-х, и возраст — его капитал: два десятилетия пристального изучения, поддержка практически на любой платформе и роутере, опции конфигурации почти под любую топологию сети. Он работает поверх UDP ради скорости или TCP ради проходимости, а на TCP-порту 443 хотя бы использует порт, который файрволы редко закрывают, — впрочем, его TLS-рукопожатие всё равно отличается от браузерного, так что классификация остаётся возможной.

Цена — вес. OpenVPN обрабатывает пакеты в пользовательском пространстве, пересекая границу ядра на каждом пакете, и его пропускная способность на том же железе обычно составляет долю от WireGuard, а переподключения измеряются секундами, а не мгновениями. Кодовая база вместе с зависимостью от OpenSSL на порядки больше — а значит, больше поверхность для аудита. Он остаётся правильным инструментом на старых роутерах, в корпоративных схемах с сертификатами и в сетях, где UDP непригоден.

IKEv2/IPsec: создан для телефонов

Фирменная черта IKEv2 — MOBIKE, стандартное расширение, позволяющее установленному туннелю пережить смену сетевого адреса. Выходите из зоны Wi-Fi в LTE — и сессия мигрирует без нового рукопожатия: ровно то событие, которое обрывает другие протоколы посреди звонка. Нативная поддержка в iOS и Android, где шифрованием занимается системный стек IPsec, держит расход батареи низким и делает его частым выбором по умолчанию в мобильных приложениях.

Его слабости — от окружения. IKEv2 нужны UDP-порты 500 и 4500, которые строгие сети — гостиничный Wi-Fi, офисные файрволы — часто блокируют, а собственного запасного пути через TCP у него нет. Конфигурация тоже менее прозрачна, чем у WireGuard: параметры IPsec согласуются, и плохо настроенный сервер может сойтись на более слабых настройках, чем задумывалось. Сильный выбор на мобильных, хрупкий во враждебных сетях.

Xray/VLESS: туннель, который выглядит как HTTPS

VLESS — лёгкий транспортный протокол из проекта Xray: минимальная обвязка, никакого собственного шифрования, расчёт на работу внутри настоящей TLS-сессии. Поскольку слоем шифрования служит стандартный TLS — тот же протокол, что у каждого сайта, — VLESS-соединение на порту 443 показывает обычное сертификатное рукопожатие и следом непрозрачный зашифрованный поток: ровно так снаружи выглядит любая HTTPS-сессия.

Это важно в сетях, которые классифицируют узнаваемые VPN-протоколы и душат или режут их. Там, где рукопожатие WireGuard или особенности TLS у OpenVPN выдают туннель, грамотно настроенная точка Xray не оставляет классификатору отличительных примет — кроме статистики. Цена: больше движущихся частей на сервере, пропускная способность упирается в обработку TLS, а не в сетевой стек ядра, и небольшая экосистема клиентов по сравнению с мейнстримными протоколами. Aurora использует WireGuard для повседневной скорости и Xray/VLESS на собственных нодах — для сетей, где стандартные туннели ненадёжны.

Какой протокол выбрать

Начните с WireGuard и меняйте, только когда что-то конкретное ломается. Практическая шпаргалка:

  • По умолчанию, скорость, игры, большие загрузки — WireGuard
  • Телефон, весь день скачущий между Wi-Fi и мобильной сетью — IKEv2, или WireGuard, если переподключения кажутся достаточно быстрыми
  • Строгий файрвол, пропускающий только веб-трафик — OpenVPN поверх TCP 443, а лучше Xray/VLESS
  • Сеть, где узнаваемые VPN-протоколы виснут или рвутся — Xray/VLESS поверх TLS
  • Старый роутер или корпоративное требование сертификатов — OpenVPN
  • Не уверены — оставьте в приложении автоматический режим, и оно само переберёт варианты в этом порядке

Частые вопросы

Какой протокол VPN самый быстрый?
WireGuard — почти в каждом бенчмарке и в любых сетевых условиях. Обработка пакетов в ядре, рукопожатие за один обмен и единственный современный шифр сводят накладные расходы на пакет к минимуму, так что скорость приближается к канальной. OpenVPN на том же железе обычно в несколько раз медленнее; IKEv2 — между ними.
OpenVPN устарел, раз есть WireGuard?
Нет. Он медленнее, но работает на железе и в окружениях, куда WireGuard не дотягивается: старые роутеры, корпоративные схемы на сертификатах, сети, где проходит только TCP на порту 443. Два десятилетия аудитов тоже чего-то стоят. Он переместился из выбора по умолчанию в запасной вариант, но не на пенсию.
Какой протокол лучше для телефона?
IKEv2/IPsec изящнее всех переживает смену сети: MOBIKE мигрирует туннель при переходе с Wi-Fi на мобильные данные без пересогласования. WireGuard — плотный второй номер: его переподключения настолько быстры, что разница часто незаметна, а по батарее и чистой скорости он обычно выигрывает.
Все эти протоколы одинаково безопасны?
Для практических целей — да, при корректной настройке. WireGuard, OpenVPN, IKEv2 и VLESS на базе TLS опираются на современную криптографию без известных практических взломов. Реальный риск живёт в конфигурации и эксплуатации — слабые согласованные параметры, устаревшие серверы, логирование, — а не в математике любого из четырёх.
Почему приложение само переключает протоколы?
Автоматический режим сначала пробует самый быстрый протокол и откатывается, когда сеть мешает: например, если незнакомый UDP-трафик режется и WireGuard не может подключиться, приложение повторяет попытку по протоколу на TCP или с TLS-маскировкой. Переключение меняет часть скорости на соединение, которое в этой сети работает.
Чем VLESS отличается от VMess?
Оба — из одной семьи проектов. VMess — более старый протокол со встроенным шифрованием и проверками времени; VLESS всё это убирает и передаёт шифрование слою TLS, становясь легче и проще для анализа. Поверх правильно настроенного TLS-транспорта из этих двух сейчас рекомендуют VLESS.

Читайте дальше

Kill switch и утечки

Kill switch блокирует весь интернет-трафик в тот момент, когда VPN-туннель рвётся, — чтобы приложения не переползли тихо на обычное подключение. Без него даже двухсекундный обрыв показывает миру ваш настоящий IP-адрес. Но даже при поднятом туннеле мимо него могут утекать DNS-запросы, WebRTC в браузере и IPv6-трафик. У каждой утечки есть простой тест и простое лечение.

VPN на роутере

Туннель на роутере защищает все устройства сети разом — включая телевизоры, приставки и умные колонки, на которые приложение не поставить. Компромиссы реальны: скорость упирается в процессор роутера, весь дом выходит через одну страну, а отладка усложняется. Этот гид разбирает схемы и помогает решить.

VPN для путешествий

В дороге VPN шифрует трафик в Wi-Fi отелей и аэропортов, оставляет ваши аккаунты выглядящими так, будто они подключаются из привычной страны, и дотягивается до сервисов, которые за границей ведут себя иначе. Панацеей он не является: стриминговые платформы распознают адреса серверов, а местные правила различаются по странам. Главное правило одно — настроить и проверить всё до отъезда.

Попробуйте Aurora

14 дней гарантии возврата. До 7 устройств на одной подписке.

Защитить устройства