Все новости

Технологии

Современные протоколы VPN: сравнение и выбор

Сравниваем VPN и защищённые прокси по скорости, совместимости, переключению сетей и устойчивости к фильтрации. Краткая шпаргалка поможет выбрать подходящий вариант.

От чего зависит выбор протокола VPN

Протокол определяет, как устройство устанавливает защищённое соединение с сервером и передаёт трафик. Для видео и игр важны пропускная способность, задержка и потери пакетов; для поездок — восстановление связи; для сетей с ограничениями — возможность установить соединение при действующей фильтрации. Одного победителя для всех сценариев нет: результат зависит также от сервера, маршрута, устройства и настроек приложения.

WireGuard, OpenVPN и IKEv2/IPsec создают VPN-туннели, а SoftEther — VPN-платформа с собственным протоколом и поддержкой других способов подключения. VLESS, Trojan и Shadowsocks относятся к прокси-протоколам. Они могут обслуживать выбранные приложения или работать через виртуальный сетевой интерфейс TUN в клиенте. Именно клиент и правила маршрутизации определяют, будет ли через такое соединение идти весь трафик устройства.

WireGuard: отправная точка для высокой скорости и низкой задержки

WireGuard использует UDP и компактную реализацию с современным шифрованием. Это хороший стартовый вариант для YouTube, онлайн-игр и больших загрузок, включая торренты, если сервер и сервис допускают такой трафик. Небольшие накладные расходы помогают использовать доступный канал эффективно. Максимальная скорость и снижение пинга не гарантированы: удалённый либо перегруженный сервер способен свести преимущества протокола к минимуму.

WireGuard умеет адаптироваться к смене IP-адреса, поэтому подходит и мобильным устройствам. Его ограничение в сложных сетях — отсутствие встроенной маскировки под обычный веб-трафик. Если сеть блокирует UDP или распознаёт WireGuard с помощью глубокого анализа пакетов (DPI), обычный профиль может не подключиться. Смена порта сама по себе этого не исправляет: стандартный WireGuard не имеет режима TCP.

IKEv2/IPsec: удобный вариант для смартфона в поездке

В этой связке IKEv2 согласует защищённое соединение, а IPsec защищает передаваемые данные. Расширение MOBIKE позволяет переносить существующее соединение при смене адреса или сетевого интерфейса. Поэтому IKEv2/IPsec стоит рассмотреть для переходов между домашним Wi-Fi и мобильной сетью, поездок и других ситуаций, когда телефон регулярно меняет точку подключения.

Преимущество работает, когда MOBIKE поддерживается и включён на обеих сторонах. Ни один протокол не сохранит передачу данных на участке метро без покрытия; после возвращения сигнала важна скорость восстановления клиента. Типичные подключения используют UDP 500 и 4500, которые могут фильтроваться. При выборе проверяйте поддержку конкретной ОС, приложения и серверной конфигурации.

OpenVPN: совместимость и гибкость настроек

OpenVPN полезен, когда важна совместимость между разными компьютерами, маршрутизаторами и клиентами. Он поддерживает UDP и TCP и позволяет гибко настраивать аутентификацию и сетевые параметры. Для обычного подключения чаще разумно начинать с UDP. Если устройство старое, проверяйте наличие актуального клиента: совместимость не означает, что небезопасную устаревшую ОС стоит продолжать использовать без обновлений.

OpenVPN через TCP 443 может помочь в сети, где разрешены лишь некоторые TCP-соединения. Однако порт HTTPS не превращает VPN в неотличимый браузерный трафик: DPI или корпоративный прокси могут его распознать. Кроме того, передача TCP внутри TCP при потерях способна увеличить задержки. Поэтому этот режим полезен как вариант подключения, а не универсальное средство повышения скорости.

SoftEther: VPN через HTTPS и корпоративные сети

Собственный протокол SoftEther переносит Ethernet-трафик через защищённое соединение и поддерживает подключение по TCP 443, а также работу через HTTP- и SOCKS-прокси. Такой вариант бывает удобен в офисе или университете, где обычные VPN-порты недоступны. Платформа также предоставляет серверные функции совместимости с другими VPN-протоколами.

Для подключения потребуются подходящий клиент и настроенный сервер. Собственный SoftEther VPN Client рассчитан на Windows и Linux; на других платформах доступ может предоставляться через иные протоколы, поддерживаемые сервером. Правила корпоративного доступа, проверка TLS и блокировка адресов могут помешать соединению. Используйте разрешённый организацией способ доступа; TCP 443 не является пропуском через любой файрвол.

VLESS в Xray и REALITY: защита и маскировка соединения

VLESS — лёгкий прокси-протокол, используемый, в частности, в Xray. В распространённой конфигурации без собственного шифрования полезную нагрузку защищает транспорт, например TLS или REALITY. В новых версиях Xray также есть отдельный механизм VLESS Encryption. При выборе профиля важно проверить, какой вариант защиты в нём включён и поддерживает ли его ваш клиент.

REALITY — механизм защиты транспорта и маскировки, использующий характеристики TLS-соединения с целевым сайтом. Связку VLESS + REALITY можно рассматривать в сетях с распознаванием протоколов. Её результат зависит от настроек клиента и сервера, адреса узла и методов фильтрации. Название протокола не гарантирует незаметность, доступность любого сайта или отсутствие блокировок.

Trojan и Shadowsocks: разные подходы к защищённому прокси

Trojan начинает соединение с настоящего TLS-рукопожатия и переносит прокси-трафик внутри защищённого канала. Его подход использует сходство с HTTPS, но требует корректной проверки сертификата и настроек. Это альтернатива для совместимых клиентов и серверов, а не ещё одно название VLESS. Поддержка UDP и поведение приложений зависят от реализации и выбранного режима клиента.

Shadowsocks — зашифрованный прокси для TCP- и UDP-трафика. Современная спецификация Shadowsocks 2022 использует аутентифицированное шифрование и развивает защиту предыдущих версий. Сама по себе базовая конфигурация не обязана выглядеть как HTTPS. При выборе проверяйте совместимость версий, метод шифрования, DNS и охват приложений: режим системного прокси может не охватывать программы, которые его игнорируют.

AmneziaWG и выбор для сетей с DPI

AmneziaWG основан на WireGuard и меняет внешние признаки трафика, чтобы затруднить его распознавание. Криптографическая основа WireGuard при этом сохраняется. Для сетей с DPI, в том числе при ограничениях в России, Китае или Иране, VLESS + REALITY и AmneziaWG — варианты для проверки на конкретном подключении, а не гарантия работы во всей стране.

У AmneziaWG сохраняется зависимость от UDP: если сеть целиком запрещает этот транспорт, одной маскировки недостаточно. Блокировка адреса сервера также может затронуть любой протокол. Держите совместимый запасной профиль и актуальный клиент. Проверяйте результат отдельно у домашнего провайдера и в мобильной сети, поскольку правила фильтрации и доступные маршруты различаются.

Как проверить выбор на своём устройстве

Сравнивайте варианты на одном устройстве, в одной сети и, по возможности, в одной серверной локации. Оцените не только скорость загрузки, но и задержку, потери, видеозвонок, выход из сна и переключение Wi-Fi на мобильную сеть. Для игр важнее ровная задержка, чем рекорд скорости в единичном тесте. Для смартфона полезнее проверить обычный маршрут поездки.

Проверьте, какие приложения направлены в туннель, как обрабатываются DNS и IPv6 и есть ли в клиенте блокировка трафика при разрыве связи. Эти свойства не следуют автоматически из названия протокола. VPN также не заменяет HTTPS и безопасность самого устройства. Шпаргалка ниже — отправная точка выбора; доступные протоколы конкретного сервиса нужно уточнять в его приложении или документации.

Краткая шпаргалка: какой протокол выбрать

Краткая шпаргалка: какой протокол выбрать
Ваша задачаС чего начатьЧто учитывать
Скорость: YouTube, игры, торрентыWireGuardНужен доступный UDP; скорость зависит от сервера и маршрута.
Смартфон: поездки, метро, смена сетейIKEv2/IPsecПроверьте MOBIKE; отсутствие покрытия прерывает передачу при любом протоколе.
Совместимость: роутеры, ПК, старые ОСOpenVPNПроверьте актуальный клиент; обычно начинайте с UDP.
Блокировки и DPI: РФ, Китай, ИранVLESS + REALITY или AmneziaWGРаботоспособность зависит от сети; AmneziaWG использует UDP.
Ограниченный файрвол: офис, университетSoftEther или OpenVPN (TCP 443)Порт 443 не гарантирует подключение; учитывайте правила сети.

Источники и документация

Опубликовано · Обновлено