Перейти к содержимому

Протоколы VPN — чем VLESS отличается от OpenVPN и WireGuard

· 7 мин чтения · Команда SAPVPN

Выбор протокола выглядит как вопрос для специалистов, но на деле сводится к простому: одни соединения провайдер распознаёт как VPN и может ограничить, другие — нет. Разберём, чем они отличаются, без маркетинга и без обещаний.

Как вообще распознают VPN

Ключевая мысль, из которой следует всё остальное: зашифрованный трафик не значит незаметный.

Шифрование скрывает содержимое, но не факт соединения. Оборудование провайдера видит, куда идут пакеты, какого они размера, с какой частотой и как выглядит начало обмена. Этого достаточно, чтобы отличить VPN от загрузки страницы — даже не заглядывая внутрь.

Признаков несколько:

Характерное рукопожатие. Каждый протокол начинает соединение по-своему, и первые пакеты образуют узнаваемый рисунок. Он одинаков у всех пользователей протокола и не меняется от версии к версии.

Порты. Классические VPN работают на своих номерах портов. Трафик на такой порт — уже подозрение.

Поведение потока. У просмотра сайта трафик рваный: запросил страницу, подождал, запросил картинки. У VPN — ровный и долгий. Разницу видно по статистике, без анализа содержимого.

Отсюда деление протоколов на две группы: те, которые не пытаются маскироваться, и те, которые пытаются.

Протоколы, которые не маскируются

PPTP

Самый старый. Создан в девяностых, шифрование давно взломано, а восстановить содержимое перехваченного трафика — задача на несколько часов. Пользоваться им сегодня нельзя ни для чего.

Встречается до сих пор в старых роутерах и корпоративных инструкциях.

L2TP/IPSec

Надёжнее PPTP по шифрованию, но использует фиксированные порты и узнаваемое рукопожатие. Распознаётся тривиально.

Живёт в основном там, где VPN нужен для доступа в офисную сеть, а не для обхода ограничений.

IKEv2/IPSec

Быстрый, отлично переживает переключение между Wi-Fi и мобильной сетью — это его сильная сторона, поэтому он встроен в iOS и Windows. Но так же узнаваем: свои порты, своё рукопожатие.

Именно IKEv2, L2TP и IPSec поддерживает встроенный VPN в настройках iPhone и Windows. Это и есть причина, по которой встроенный клиент не подходит для наших задач.

OpenVPN

Долгие годы был стандартом: открытый код, проверенное шифрование, работает где угодно. Но рукопожатие у него настолько характерное, что распознаётся первым пакетом.

Существуют обёртки, маскирующие OpenVPN под обычное соединение, — они помогают, но заметно снижают скорость.

WireGuard

Современный, очень быстрый, компактный по коду — а значит, в нём меньше места для ошибок. По качеству инженерии лучший из перечисленных.

Проблема ровно одна: он не задумывался как незаметный. Формат пакетов у него свой и хорошо узнаваемый. Там, где WireGuard не ограничивают, он отличный выбор; там, где ограничивают, он перестаёт работать первым.

Протоколы, которые маскируются

VLESS

Не столько шифрование, сколько способ передачи. Сам по себе VLESS шифрования не добавляет — он полагается на транспорт, поверх которого работает. Смысл в другом: он умеет прикидываться обычным трафиком.

Наиболее интересен в связке с двумя вещами.

TLS: соединение выглядит как визит на сайт

Трафик заворачивается в обычный HTTPS — тот же самый, которым открывается любой сайт. Со стороны видно соединение с сервером по порту 443, и на этом всё: точно так же выглядит чтение новостей.

Слабое место — сертификат. Если приглядеться к тому, какому домену он выдан, несоответствие можно заметить.

Reality: маскировка без собственного сертификата

Развитие идеи, закрывающее это слабое место. При проверке сервер предъявляет сертификат настоящего постороннего сайта — крупного и заведомо не заблокированного. Проверяющий видит соединение с обычным популярным ресурсом, потому что сертификат подлинный, а не подделанный.

Клиент, знающий ключ, получает доступ к туннелю. Все остальные, включая проверяющее оборудование, видят обычный сайт.

Это то, на чём работает наш сервис.

Почему маскировка стоит скорости

Прикидываться обычным трафиком не бесплатно, и полезно понимать, за что именно вы платите.

Данные заворачиваются в дополнительный слой: сначала ваш запрос шифруется, потом упаковывается в оболочку, которая выглядит как обращение к сайту. Каждый слой добавляет служебные байты к каждому пакету — полезной нагрузки в них становится меньше.

Второе: маскирующийся протокол вынужден вести себя «правдоподобно», а значит не может выжимать канал так же агрессивно, как WireGuard.

На практике разница составляет проценты, а не разы, и на просмотре видео обычно незаметна. Но если ограничений в вашей сети нет, платить эту цену незачем.

Что происходит, когда протокол блокируют

Полезно понимать механику, потому что от неё зависит, что делать.

Ограничения редко выглядят как «выключили полностью». Обычно это происходит мягче: соединение устанавливается, но рвётся через минуту; скорость падает до неработоспособной; на мобильном интернете не работает, а по домашнему Wi-Fi работает.

Причина в том, что фильтрация чаще всего вероятностная: оборудование считает соединение подозрительным с какой-то уверенностью и не рубит, а ухудшает. Для человека это выглядит как «интернет глючит», и он винит провайдера или сам сервис.

Отсюда практический признак: если VPN стабильно работает по Wi-Fi и стабильно не работает на мобильном интернете — дело почти наверняка в фильтрации у оператора, а не в поломке.

Сравнение коротко

Протокол Скорость Маскировка Где уместен
PPTP высокая нет нигде
L2TP/IPSec средняя нет офисные сети
IKEv2 высокая нет там, где нет ограничений
OpenVPN средняя слабая универсальный запасной вариант
WireGuard очень высокая нет там, где нет ограничений
VLESS + Reality высокая сильная Россия и страны с фильтрацией

Что это значит на практике

Если ограничений нет — берите WireGuard. Он быстрее всех и проще в настройке. Маскировка не бесплатна: она добавляет накладные расходы, и платить за неё без нужды незачем.

Если ограничения есть — вариантов немного. VLESS с Reality сегодня самый устойчивый из доступных, и именно поэтому мы используем его.

Обещаниям «работает всегда» не верьте. Ни один протокол не даёт такой гарантии. Методы фильтрации развиваются, и протоколы вслед за ними. Разумный сервис не обещает вечности, а обновляет то, чем пользуется, и держит несколько путей на случай, если один перестанет работать.

Чего протокол не решает

Частое заблуждение: «выберу правильный протокол и стану анонимным».

Протокол определяет, как данные идут до сервера, и только. Он не влияет на то, что вы делаете дальше. Если вы вошли в аккаунт соцсети, она знает, что это вы, независимо от протокола и адреса. Куки, отпечаток браузера, привязанный номер телефона — всё это работает поверх любого туннеля.

VPN защищает канал: провайдер и владелец Wi-Fi в кафе не видят, что вы открываете. Он не делает вас другим человеком в интернете, и обещать такое было бы враньём.

Почему в списке серверов бывает несколько протоколов сразу

Если открыть список подключений в приложении, можно увидеть, что часть серверов помечена одним способом передачи, а часть — другим. Это не беспорядок, а страховка.

Разные сети фильтруют по-разному. То, что уверенно работает у домашнего провайдера, может не работать у мобильного оператора, и наоборот. Держать один протокол на всех серверах — значит однажды потерять всех клиентов разом, когда именно его научатся распознавать.

Практический смысл для вас простой: если сервер из списка перестал работать, пробуйте другой, а не считайте, что сломался весь сервис. Именно для этого их несколько.

Что спрашивать у сервиса

Три вопроса, которые стоит задать перед покупкой:

Какой протокол используется? Если ответа нет или в ответ говорят «наш собственный запатентованный» — это повод насторожиться. Собственных протоколов в этой области практически не существует, за такой формулировкой обычно скрывается что-то из списка выше.

Что делают, когда протокол перестаёт работать? Ограничения меняются. Важно не то, что работает сегодня, а есть ли план на завтра.

Ведутся ли журналы? Ответ проверить нельзя, но сам вопрос показателен: сервис, который отвечает уклончиво, обычно ведёт.

Про «двойной VPN» и цепочки

Иногда сервисы предлагают пропустить трафик через два сервера подряд и называют это удвоенной защитой. С точки зрения протокола это ничего не меняет.

Второй сервер добавляет ещё одну задержку и ещё одно место, где трафик расшифровывается и зашифровывается заново. Против фильтрации это не помогает вовсе: распознаётся первое соединение, а сколько их дальше — неважно. Смысл появляется только в узком случае, когда вы не доверяете владельцу первого сервера и хотите, чтобы он не знал конечного адреса.

Для обычного человека, которому нужен доступ и приватность от провайдера, это лишняя плата за скорость без выигрыша.

Коротко

Протоколы делятся на те, которые видно, и те, которые нет. WireGuard — лучший из первых, VLESS с Reality — самый устойчивый из вторых. В условиях фильтрации выбора практически нет, и это не вопрос предпочтений.

Как подключиться на конкретном устройстве — в разделе «Настройка»: iPhone, Android, Windows, macOS, Android TV и роутеры.

Попробовать

Пробный доступ на сутки без карты — проверьте скорость на своих задачах.