Что такое протокол VPN и почему выбор важен
Протокол — это договорённость между приложением и сервером: как обмениваться ключами, как шифровать и упаковывать пакеты, как возобновлять оборванное соединение. В подписку обычно входит несколько; приложение выбирает один на подключение, и переключение — пункт меню, а не пожизненное решение.
Выбор проявляется в трёх местах. Пропускная способность и расход батареи различаются, потому что протоколы по-разному нагружают процессор на каждый пакет. Стабильность различается при переходах между сетями и за строгими файрволами. И заметность различается: одни туннели сетевое оборудование классифицирует как VPN-трафик на раз, другие построены так, чтобы классификации избегать. Ни один протокол не выигрывает по всем трём осям — поэтому меню и существует.
WireGuard: скорость и маленькая кодовая база
WireGuard — ответ по умолчанию в 2026 году. Около четырёх тысяч строк кода в ядре против сотен тысяч в старых стеках, один современный набор шифров (ChaCha20-Poly1305) вместо матрицы согласований и рукопожатие, укладывающееся в один обмен пакетами. На практике это почти канальная скорость на обычном железе, мгновенные переподключения и скромный расход батареи на телефонах.
Платит он двумя особенностями конструкции. Во-первых, стандартный сервер WireGuard выдаёт каждому пиру фиксированный адрес внутри туннеля, поэтому провайдер должен добавить собственный слой — ротацию внутренних адресов, сброс состояния пира после отключения, — чтобы не возникало стабильного идентификатора пользователя; делается это или нет — свойство провайдера, а не протокола. Во-вторых, WireGuard работает поверх UDP с узнаваемым рисунком рукопожатия: оборудованию, которое хочет выявлять VPN-трафик, найти его несложно, а сети, режущие незнакомый UDP, ломают его полностью.
OpenVPN: зрелость и гибкость
OpenVPN в строю с начала 2000-х, и возраст — его капитал: два десятилетия пристального изучения, поддержка практически на любой платформе и роутере, опции конфигурации почти под любую топологию сети. Он работает поверх UDP ради скорости или TCP ради проходимости, а на TCP-порту 443 хотя бы использует порт, который файрволы редко закрывают, — впрочем, его TLS-рукопожатие всё равно отличается от браузерного, так что классификация остаётся возможной.
Цена — вес. OpenVPN обрабатывает пакеты в пользовательском пространстве, пересекая границу ядра на каждом пакете, и его пропускная способность на том же железе обычно составляет долю от WireGuard, а переподключения измеряются секундами, а не мгновениями. Кодовая база вместе с зависимостью от OpenSSL на порядки больше — а значит, больше поверхность для аудита. Он остаётся правильным инструментом на старых роутерах, в корпоративных схемах с сертификатами и в сетях, где UDP непригоден.
IKEv2/IPsec: создан для телефонов
Фирменная черта IKEv2 — MOBIKE, стандартное расширение, позволяющее установленному туннелю пережить смену сетевого адреса. Выходите из зоны Wi-Fi в LTE — и сессия мигрирует без нового рукопожатия: ровно то событие, которое обрывает другие протоколы посреди звонка. Нативная поддержка в iOS и Android, где шифрованием занимается системный стек IPsec, держит расход батареи низким и делает его частым выбором по умолчанию в мобильных приложениях.
Его слабости — от окружения. IKEv2 нужны UDP-порты 500 и 4500, которые строгие сети — гостиничный Wi-Fi, офисные файрволы — часто блокируют, а собственного запасного пути через TCP у него нет. Конфигурация тоже менее прозрачна, чем у WireGuard: параметры IPsec согласуются, и плохо настроенный сервер может сойтись на более слабых настройках, чем задумывалось. Сильный выбор на мобильных, хрупкий во враждебных сетях.
Xray/VLESS: туннель, который выглядит как HTTPS
VLESS — лёгкий транспортный протокол из проекта Xray: минимальная обвязка, никакого собственного шифрования, расчёт на работу внутри настоящей TLS-сессии. Поскольку слоем шифрования служит стандартный TLS — тот же протокол, что у каждого сайта, — VLESS-соединение на порту 443 показывает обычное сертификатное рукопожатие и следом непрозрачный зашифрованный поток: ровно так снаружи выглядит любая HTTPS-сессия.
Это важно в сетях, которые классифицируют узнаваемые VPN-протоколы и душат или режут их. Там, где рукопожатие WireGuard или особенности TLS у OpenVPN выдают туннель, грамотно настроенная точка Xray не оставляет классификатору отличительных примет — кроме статистики. Цена: больше движущихся частей на сервере, пропускная способность упирается в обработку TLS, а не в сетевой стек ядра, и небольшая экосистема клиентов по сравнению с мейнстримными протоколами. Aurora использует WireGuard для повседневной скорости и Xray/VLESS на собственных нодах — для сетей, где стандартные туннели ненадёжны.
Какой протокол выбрать
Начните с WireGuard и меняйте, только когда что-то конкретное ломается. Практическая шпаргалка:
- По умолчанию, скорость, игры, большие загрузки — WireGuard
- Телефон, весь день скачущий между Wi-Fi и мобильной сетью — IKEv2, или WireGuard, если переподключения кажутся достаточно быстрыми
- Строгий файрвол, пропускающий только веб-трафик — OpenVPN поверх TCP 443, а лучше Xray/VLESS
- Сеть, где узнаваемые VPN-протоколы виснут или рвутся — Xray/VLESS поверх TLS
- Старый роутер или корпоративное требование сертификатов — OpenVPN
- Не уверены — оставьте в приложении автоматический режим, и оно само переберёт варианты в этом порядке