OpenVPN, WireGuard, IKEv2: сравнение протоколов
Содержание
1. OpenVPN: старый друг, но тормозит
OpenVPN до сих пор тащит — его юзают и в конторах, и в личных VPN-сетях. Работает через OpenSSL, дружит и с TCP, и с UDP.
**Что в нём крутого:**
- **Безопасность:** Использует TLS для входа и обмена ключами. Шифрует через AES-256-GCM, SHA-256. Можно настроить Perfect Forward Secrecy (PFS).
- **Гибкость:** Работает на любом порту (обычно 1194). Если юзать TCP-порт 443, легко маскируется под HTTPS.
- **Скорость:** Однопоточный. На современных многоядерных процессорах жрёт CPU, так что выше 500-700 Мбит/с не разгонишь.
**Что бесит:**
- Долго коннектится — 3-5 секунд.
- Нужно вручную настраивать MTU, чтобы пакеты не фрагментировались.
- Настройка геморная: генерировать сертификаты, ковырять TLS и маршруты.
OpenVPN залетает, если тебе важна совместимость и обход злых файрволов, а скорость не на первом месте.
2. WireGuard: быстрый и без понтов
WireGuard — новичок (в ядро Linux залетел с версии 5.6). Его фишка — простота и скорость.
**Как устроен:**
- Только UDP.
- Использует современную крипту: Curve25519 (ключи), ChaCha20 (шифрование), Poly1305 (проверка), BLAKE2s (хэши).
- Соединение хранится в ключах, а не в сертификатах.
**По скорости:**
- Многопоточный. CPU грузит в 2-4 раза меньше OpenVPN при той же нагрузке.
- Коннектится за 100 миллисекунд.
- Заголовок пакета — 60 байт, у OpenVPN — 80-100.
**Минусы:**
- Нет встроенного TCP. Если UDP блокируют, придётся оборачивать (например, через udp2raw).
- Маршруты только статически — динамику не завезли.
- Плохо маскируется: DPI-системы легко его палят по паттернам.
WireGuard идеален, если гонишься за скоростью и низким пингом: стриминг, игры, IPv6-прокси.
3. IKEv2: для тех, кто постоянно в движении
IKEv2 — протокол от Microsoft и Cisco. Часто работает в связке с IPsec.
**Что умеет:**
- **MOBIKE:** Переключается между Wi-Fi и 4G без обрыва.
- **Вход:** Сертификаты, EAP (для RADIUS), предустановленные ключи.
- **Шифрование:** Через IPsec ESP. Поддерживает AES-GCM, AES-CBC, ChaCha20-Poly1305.
**По скорости:**
- Восстанавливает соединение после потери сети за секунду.
- На Windows, macOS и iOS — родной. На Linux — через strongSwan или LibreSwan.
- Коннектится за 1-2 секунды.
**Что не так:**
- Сервер настраивать сложно: нужно возиться с IPsec, IKE, NAT-T.
- DPI часто его блокирует — корпоративные файрволы не любят.
- Завязан на UDP-порты 500 и 4500.
IKEv2 — топ для мобил и ситуаций, когда сеть постоянно меняется.
4. Сравнение по скорости и безопасности
| Параметр | OpenVPN | WireGuard | IKEv2 |
|----------|---------|-----------|-------|
| **Скорость на 1 Гбит/с** | 300-500 Мбит/с | 800-950 Мбит/с | 600-800 Мбит/с |
| **Время коннекта** | 3-5 с |
0.5-1 с | 2-3 с | | **CPU нагрузка** | Высокая | Низкая | Средняя | | **Обход DPI** | Сложно | Средне | Легко блокируется | Вывод: для скорости — WireGuard, для обхода цензуры — OpenVPN с обфускацией, для мобилок — IKEv2.