← Назад в базу знаний

OpenVPN, WireGuard, IKEv2: сравнение протоколов

OpenVPN, WireGuard, IKEv2: сравнение протоколов

1. OpenVPN: старый друг, но тормозит

OpenVPN до сих пор тащит — его юзают и в конторах, и в личных VPN-сетях. Работает через OpenSSL, дружит и с TCP, и с UDP.

**Что в нём крутого:**

- **Безопасность:** Использует TLS для входа и обмена ключами. Шифрует через AES-256-GCM, SHA-256. Можно настроить Perfect Forward Secrecy (PFS).

- **Гибкость:** Работает на любом порту (обычно 1194). Если юзать TCP-порт 443, легко маскируется под HTTPS.

- **Скорость:** Однопоточный. На современных многоядерных процессорах жрёт CPU, так что выше 500-700 Мбит/с не разгонишь.

**Что бесит:**

- Долго коннектится — 3-5 секунд.

- Нужно вручную настраивать MTU, чтобы пакеты не фрагментировались.

- Настройка геморная: генерировать сертификаты, ковырять TLS и маршруты.

OpenVPN залетает, если тебе важна совместимость и обход злых файрволов, а скорость не на первом месте.

2. WireGuard: быстрый и без понтов

WireGuard — новичок (в ядро Linux залетел с версии 5.6). Его фишка — простота и скорость.

**Как устроен:**

- Только UDP.

- Использует современную крипту: Curve25519 (ключи), ChaCha20 (шифрование), Poly1305 (проверка), BLAKE2s (хэши).

- Соединение хранится в ключах, а не в сертификатах.

**По скорости:**

- Многопоточный. CPU грузит в 2-4 раза меньше OpenVPN при той же нагрузке.

- Коннектится за 100 миллисекунд.

- Заголовок пакета — 60 байт, у OpenVPN — 80-100.

**Минусы:**

- Нет встроенного TCP. Если UDP блокируют, придётся оборачивать (например, через udp2raw).

- Маршруты только статически — динамику не завезли.

- Плохо маскируется: DPI-системы легко его палят по паттернам.

WireGuard идеален, если гонишься за скоростью и низким пингом: стриминг, игры, IPv6-прокси.

3. IKEv2: для тех, кто постоянно в движении

IKEv2 — протокол от Microsoft и Cisco. Часто работает в связке с IPsec.

**Что умеет:**

- **MOBIKE:** Переключается между Wi-Fi и 4G без обрыва.

- **Вход:** Сертификаты, EAP (для RADIUS), предустановленные ключи.

- **Шифрование:** Через IPsec ESP. Поддерживает AES-GCM, AES-CBC, ChaCha20-Poly1305.

**По скорости:**

- Восстанавливает соединение после потери сети за секунду.

- На Windows, macOS и iOS — родной. На Linux — через strongSwan или LibreSwan.

- Коннектится за 1-2 секунды.

**Что не так:**

- Сервер настраивать сложно: нужно возиться с IPsec, IKE, NAT-T.

- DPI часто его блокирует — корпоративные файрволы не любят.

- Завязан на UDP-порты 500 и 4500.

IKEv2 — топ для мобил и ситуаций, когда сеть постоянно меняется.

4. Сравнение по скорости и безопасности

| Параметр | OpenVPN | WireGuard | IKEv2 |

|----------|---------|-----------|-------|

| **Скорость на 1 Гбит/с** | 300-500 Мбит/с | 800-950 Мбит/с | 600-800 Мбит/с |

| **Время коннекта** | 3-5 с |

0.5-1 с | 2-3 с | | **CPU нагрузка** | Высокая | Низкая | Средняя | | **Обход DPI** | Сложно | Средне | Легко блокируется | Вывод: для скорости — WireGuard, для обхода цензуры — OpenVPN с обфускацией, для мобилок — IKEv2.

✔️Купить прокси