Перейти к содержимому

VPN

Какой протокол VPN выбрать

Короткий ответ: начинайте с WireGuard. Длинный — зависит от того, что именно у вас не работает, и ниже объясняется, как это определить.

Автор: Редакция «Разбираем»Опубликовано Обновлено 6 мин чтения
Содержание

Если вы не хотите разбираться в деталях: включите WireGuard, если он есть в вашем клиенте, и вернитесь к этой странице, только если что-то не работает. В подавляющем большинстве случаев этого достаточно.

Дальше — о том, когда этого недостаточно.

Сравнение

WireGuardOpenVPNIKEv2/IPsec
ТранспортUDPUDP или TCPUDP (порты 500 и 4500)
СкоростьВысокаяСредняяВысокая
Расход зарядаНизкийЗаметныйНизкий
Скорость подключенияДоли секундыСекундыБыстро
Смена сетиТребует настройкиПереподключениеПереживает штатно
Обход ограниченийСлабыйСильный в режиме TCPСлабый
Поддержка в клиентахШирокаяПовсеместнаяЧасто на мобильных

Когда какой протокол уместен

WireGuard — по умолчанию

Подходит почти для всего: просмотр видео, мессенджеры, повседневная работа. Особенно хорош на телефоне из-за низкого расхода заряда и мгновенного подключения.

Слабое место — он не пытается маскировать трафик. Там, где UDP не проходит, WireGuard не поднимется.

OpenVPN — когда нужен запасной вариант

Значительно гибче в настройке и умеет работать поверх TCP. Режим TCP через порт 443 делает соединение внешне похожим на обычный защищённый веб-трафик, и это до сих пор самый надёжный способ подключиться там, где всё остальное не работает.

Цена — скорость. TCP-туннель поверх TCP-соединений приводит к повторной передаче одних и тех же данных на двух уровнях, из-за чего видео начинает дёргаться сильнее, чем при простой нехватке канала.

Поэтому TCP — режим для диагностики и для сложных сетей, а не постоянная настройка.

IKEv2 — для мобильных сценариев

Главное достоинство — устойчивость к смене сети. Если вы часто переходите из Wi-Fi в мобильную сеть и обратно, IKEv2 восстанавливает соединение заметно аккуратнее остальных. По скорости он близок к WireGuard.

Как выбирать на практике

Простой порядок действий при любой проблеме с подключением:

  1. WireGuard. Работает — на этом всё.
  2. OpenVPN UDP. Иногда проходит там, где не прошёл первый.
  3. IKEv2. Если проблемы связаны с переключением сетей.
  4. OpenVPN TCP, порт 443. Последний рубеж: медленно, но подключается.

Между попытками полностью закрывайте клиент — часть приложений продолжает держаться за предыдущую сессию.

Что важнее протокола

Об этом редко пишут, но на практике на скорость влияет в первую очередь не протокол:

  • Расстояние до сервера. Дальняя локация добавляет задержку, которую не компенсирует никакой протокол.
  • Загруженность сервера. Один и тот же адрес утром и вечером ведёт себя по-разному.
  • Качество канала до сервера. Маршрут между вашим оператором и площадкой сервиса может быть неудачным независимо от всего остального.

Поэтому перебор серверов обычно даёт больший эффект, чем перебор протоколов. Если протоколы уже перепробованы, а разница невелика, дело не в них — см. низкая скорость через VPN.

MTU: соседний параметр, о котором забывают

Максимальный размер пакета. Слишком большое значение приводит к фрагментации, и это бьёт именно по крупным потокам: видео обрывается, файлы не загружаются, а текст при этом проходит нормально.

Стандартное значение для WireGuard — 1420. Если клиент позволяет менять MTU, при таком симптоме попробуйте 1280. Не помогло — верните обратно: уменьшать MTU без нужды не стоит.

О безопасности — коротко

Все три протокола используют современные алгоритмы, и для обычного использования разница в криптостойкости практического значения не имеет. Значимо совсем другое: кому принадлежит сервер и что делает с трафиком владелец сервиса. Протокол этот вопрос не решает.

Где переключается протокол

Расположение пункта различается, но искать нужно в одном из трёх мест:

  • раздел Протокол или Тип подключения в настройках клиента;
  • раздел Соединение — там же, где обычно лежат автозапуск и защита от утечки;
  • параметры конкретного сервера, если клиент позволяет настраивать их по отдельности.

Если в приложении есть только режим «Автоматически», это ограничение самого клиента. Для диагностики оно неудобно: вы не можете зафиксировать транспорт и проверить гипотезу.

После каждой смены протокола полностью закрывайте клиент — часть приложений продолжает держаться за предыдущую сессию и показывает результат старой попытки.

Если нужного протокола нет в списке

Варианты по убыванию удобства:

  1. Обновить приложение. Поддержка WireGuard добавлялась постепенно, и в старых версиях его может не быть.
  2. Использовать официальный клиент WireGuard с конфигурацией от сервиса, если он её выдаёт. Приложение бесплатное и лёгкое.
  3. Встроенный клиент системы — для стандартных протоколов. На Android это Настройки → Сеть и интернет → VPN, на Windows — Параметры → Сеть и Интернет → VPN.

Что означает режим «обход блокировок»

В разных клиентах он называется по-своему: маскировка, стелс, obfuscation, «режим обхода». Технически это обычно OpenVPN или другой протокол, завёрнутый в дополнительный слой, из-за которого соединение внешне выглядит как обычный защищённый веб-трафик.

Практические свойства:

  • подключается там, где остальное не подключается;
  • работает медленнее обычного режима;
  • сильнее нагружает процессор, а значит и батарею.

Это режим для сложных условий, а не постоянная настройка. Как только обычный протокол начинает проходить, возвращайтесь к нему.

Куда смотреть дальше

Практическая настройка по платформам: VPN на Android, VPN на Windows, VPN на Android TV. Если протоколы уже перепробованы, а скорость всё равно низкая, причина в другом — см. низкая скорость через VPN.

Как проверить, что смена протокола помогла

Менять протокол вслепую бессмысленно. Простая методика:

  1. Зафиксируйте симптом: не подключается, рвётся, медленно, не грузится видео.
  2. Смените протокол.
  3. Полностью закройте и откройте клиент.
  4. Повторите тот же сценарий, что и раньше, — то же видео, тот же сайт, тот же чат.
  5. Запишите результат.

Без пятого пункта через три попытки вы перестанете помнить, что уже проверяли.

Сочетание с другими настройками

Протокол работает не сам по себе. На результат влияют ещё три параметра, и менять их лучше по одному:

  • Сервер. Часто важнее протокола.
  • MTU. Влияет на крупные потоки: видео и загрузку файлов.
  • DNS. Определяет, будет ли доступность избирательной.

Если менять всё сразу, вы получите результат, но не поймёте, что именно сработало, — и в следующий раз начнёте сначала.

Короткий вывод

  • По умолчанию — WireGuard.
  • Часто меняете сеть — IKEv2.
  • Не подключается — OpenVPN UDP, затем TCP через порт 443.
  • Подключилось на TCP — вернитесь к обычному режиму, как только он заработает.
  • Разница между протоколами невелика, а скорость всё равно низкая — причина не в них: см. низкая скорость через VPN.

Частые вопросы

WireGuard действительно быстрее OpenVPN?
На практике обычно да, и особенно заметно на мобильных устройствах: он проще устроен, меньше нагружает процессор и быстрее устанавливает соединение. Но разница в скорости часто меньше, чем разница между близким и далёким сервером.
Что выбрать, если ничего не подключается?
OpenVPN в режиме TCP через порт 443. Это самый медленный вариант, но он выглядит как обычное защищённое соединение и проходит там, где остальное не проходит.
Влияет ли протокол на безопасность?
Все три современных протокола используют стойкие алгоритмы, и для обычного использования разница в стойкости практического значения не имеет. Значимо другое: кто управляет сервером и что он делает с трафиком.
Почему соединение рвётся при переходе с Wi-Fi на мобильную сеть?
Смена сети означает смену адреса. IKEv2 переживает это лучше других благодаря штатному механизму восстановления сессии. У WireGuard помогает включение постоянной активности соединения в настройках клиента.