Сравнения
WireGuard vs OpenVPN vs VLESS в 2026 — какой протокол выбрать
§ в этой статье — 7 разделов
В обсуждениях VPN регулярно смешивают три совершенно разные сущности — OpenVPN, WireGuard и VLESS. Первые два — классические VPN-протоколы. VLESS — это transport, и сравнивать его с WireGuard напрямую некорректно, но в реальной жизни выбор «что поднять на VPS» делается именно между этими тремя. Разберём каждый по своим характеристикам и решим, что брать в 2026.
OpenVPN — TLS-ветеран 2001 года
OpenVPN существует с 2001-го и за 25 лет оброс легаси-наследием: два режима транспорта (UDP и TCP), TLS-handshake поверх собственного control-канала, поддержка любых cipher’ов через OpenSSL, статические ключи, пользовательские сертификаты, 2FA через плагины. Конфиг на пару сотен строк — нормальная история.
Кодовая база — порядка 70 тысяч строк C. Аудит проводился, последний крупный — Cure53 в 2017-м, нашли проблемы средней критичности, авторы закрыли. Стабильность за два десятилетия — образцовая.
Главная проблема OpenVPN в 2026 — узнаваемый TLS handshake-fingerprint. ClientHello, который OpenVPN-клиент отправляет на сервер, отличается от ClientHello браузера: набор cipher suites, порядок расширений, TLS-версия. JA3-хеш OpenVPN-клиента — публично известная сигнатура. ТСПУ распознаёт стандартный OpenVPN за миллисекунды и отправляет в RST. Существуют патчи scramble / xor-obfuscation — они шифруют пакеты до отправки, ломая отпечаток. Но это unofficial-fork, не upstream OpenVPN, и большая часть коммерческих VPN на нём не сидит.
Производительность OpenVPN ниже WireGuard в разы — TLS overhead, работа в userspace, шифрование AES-CBC в legacy-режимах. Для гигабитных линков это узкое место.
WireGuard — минимализм 2018-го
WireGuard написан с нуля в 2018-м Джейсоном Доненфельдом. Идея — меньше кода, меньше багов, меньше attack surface. В upstream-ядре Linux WireGuard занимает около 4 тысяч строк C — в семнадцать раз меньше OpenVPN. Криптография современная и зафиксированная: ChaCha20-Poly1305 для шифрования, Curve25519 для обмена ключами, BLAKE2s для хешей. Никаких cipher-negotiation — ровно один cipher suite.
Производительность — несколько раз выше OpenVPN. На современном железе WireGuard упирается в скорость сетевой карты, а не в CPU. Это работает в kernel space на Linux и через wireguard-go на остальных ОС.
Минусы:
- Фиксированный пакетный формат. Первый UDP-пакет — ровно 148 байт, с magic-bytes по предсказуемым смещениям. ТСПУ блокирует стандартный WireGuard так же легко, как OpenVPN.
- Статические IP-адреса клиентов. Для приватности это минус: если
сервер скомпрометирован, лог соединений мгновенно выдаёт постоянный
IP клиента. У OpenVPN такая же проблема при дефолтной конфигурации,
но решается через
client-config-dirи динамические пулы. - UDP-only. В сетях, где UDP режется (корпоративные firewall, гостиничный Wi-Fi), WireGuard просто не поднимется. У OpenVPN есть TCP-режим как fallback.
В РФ стандартный WireGuard режется ТСПУ. Поэтому появился форк AmneziaWG — он добавляет случайный мусор в начало handshake, ломая сигнатуру. Работает, но требует совместимого клиента.
VLESS Reality — transport, а не VPN
VLESS сам по себе — простой протокол передачи данных в xray-core: аутентификация по UUID, опциональное шифрование, минимальный overhead. Без обвески VLESS детектируется на DPI как «странный трафик» и режется так же, как WireGuard.
В реальном использовании VLESS всегда идёт со связкой Reality или XTLS-Vision поверх TLS. Reality маскирует соединение под обычный HTTPS-запрос к чужому high-reputation домену (microsoft.com, cloudflare.com): TLS ClientHello как у браузера, SNI публичный, сертификат при probing’е сервер прозрачно проксирует с настоящего домена. ТСПУ видит обычный HTTPS-трафик и пропускает. Подробнее — в статье VLESS Reality в 2026.
Минусы:
- Зрелость клиентов. Hiddify, NekoBox, AmneziaVPN — нормальные, но GUI-полировка хуже официального WireGuard-клиента от WireGuard LLC.
- Сложность серверной настройки. Конфиг xray-core — это JSON на 100+ строк со ссылками на flow, fallback, inbounds, outbounds. WireGuard-конфиг — 10 строк.
- Завязка на xray-core. Уязвимость в одном проекте задевает большую часть российской VPN-инфраструктуры.
Сравнительная таблица
| Критерий | OpenVPN | WireGuard | VLESS Reality |
|---|---|---|---|
| Год | 2001 | 2018 | 2023 |
| Производительность | низкая | очень высокая | высокая |
| Размер кодовой базы | ~70k LoC | ~4k LoC | ~50k LoC (xray) |
| Скрытность от DPI | низкая (ja3) | низкая (магия 148 байт) | очень высокая |
| Простота клиент-конфига | средняя | очень простая | средняя |
| Зрелость мобильных клиентов | высокая | высокая | средняя |
| Аудит кода | Cure53 2017 | формальная верификация | частичный |
| Работает в РФ из коробки | нет | нет | да |
Какой выбрать
Если вы в РФ и нужна стабильная связь — VLESS Reality. Альтернативы с похожим уровнем DPI-устойчивости — Shadowsocks-2022 и AmneziaWG. Стандартные OpenVPN/WireGuard в 2026-м внутри РФ работают эпизодически.
Если вы вне РФ и нужна максимальная скорость — WireGuard. На гигабитной линии разница с OpenVPN — кратная.
Если у вас legacy-инфраструктура с гибкими требованиями — OpenVPN со scramble-патчем. Это единственный из трёх, который умеет TCP-fallback и работает там, где UDP режется.
Что используют VPN из рейтинга
Это видно в рейтинге на главной:
- VLESS Reality — Durev VPN, VPN Red Shield, PlusOne VPN, VPN Generator, VPN Liberty. Все они стабильно проходят ТСПУ.
- AmneziaWG (модифицированный WireGuard) — AmneziaVPN. Работает в РФ за счёт обфускации handshake.
- Стандартный WireGuard / OpenVPN — Proton VPN, NordVPN, ExpressVPN. В РФ режутся почти полностью, поэтому в рейтинге у них красные ячейки операторов и стримингов.
Выбор протокола напрямую определяет, работает VPN в России или нет. В 2026-м это уже не теоретический вопрос — это первый фильтр при подборе сервиса.
Связанные статьи
читать дальше
Похожие статьи
-
Сравнения
3x-ui vs Marzban: панели управления VPN-серверами в 2026
Сравнение 3x-ui и Marzban — двух популярных web-панелей для администрирования xray. Какую выбрать для одного сервера или для multi-server деплоя с биллингом.
-
Сравнения
МТС vs МегаФон vs Билайн vs Tele2: какой оператор лучше для VPN в 2026
Сравнение МТС, МегаФон, Билайн, Tele2 по работе VPN в 2026: где DPI агрессивнее, где пропускает больше протоколов. Реальные замеры.
-
Сравнения
QUIC и будущее VPN-протоколов 2026: TUIC, MASQUE, Hysteria
QUIC превращает VPN в UDP-by-default, ломает TCP-based DPI и даёт connection migration. TUIC, MASQUE, Hysteria 2 — три направления развития QUIC-VPN в 2026.