Народный

Сравнения

WireGuard vs OpenVPN vs VLESS в 2026 — какой протокол выбрать

Команда vpn-rating.xyz · · ⏱ 4 мин
§ в этой статье — 7 разделов

В обсуждениях VPN регулярно смешивают три совершенно разные сущности — OpenVPN, WireGuard и VLESS. Первые два — классические VPN-протоколы. VLESS — это transport, и сравнивать его с WireGuard напрямую некорректно, но в реальной жизни выбор «что поднять на VPS» делается именно между этими тремя. Разберём каждый по своим характеристикам и решим, что брать в 2026.

OpenVPN — TLS-ветеран 2001 года

OpenVPN существует с 2001-го и за 25 лет оброс легаси-наследием: два режима транспорта (UDP и TCP), TLS-handshake поверх собственного control-канала, поддержка любых cipher’ов через OpenSSL, статические ключи, пользовательские сертификаты, 2FA через плагины. Конфиг на пару сотен строк — нормальная история.

Кодовая база — порядка 70 тысяч строк C. Аудит проводился, последний крупный — Cure53 в 2017-м, нашли проблемы средней критичности, авторы закрыли. Стабильность за два десятилетия — образцовая.

Главная проблема OpenVPN в 2026 — узнаваемый TLS handshake-fingerprint. ClientHello, который OpenVPN-клиент отправляет на сервер, отличается от ClientHello браузера: набор cipher suites, порядок расширений, TLS-версия. JA3-хеш OpenVPN-клиента — публично известная сигнатура. ТСПУ распознаёт стандартный OpenVPN за миллисекунды и отправляет в RST. Существуют патчи scramble / xor-obfuscation — они шифруют пакеты до отправки, ломая отпечаток. Но это unofficial-fork, не upstream OpenVPN, и большая часть коммерческих VPN на нём не сидит.

Производительность OpenVPN ниже WireGuard в разы — TLS overhead, работа в userspace, шифрование AES-CBC в legacy-режимах. Для гигабитных линков это узкое место.

WireGuard — минимализм 2018-го

WireGuard написан с нуля в 2018-м Джейсоном Доненфельдом. Идея — меньше кода, меньше багов, меньше attack surface. В upstream-ядре Linux WireGuard занимает около 4 тысяч строк C — в семнадцать раз меньше OpenVPN. Криптография современная и зафиксированная: ChaCha20-Poly1305 для шифрования, Curve25519 для обмена ключами, BLAKE2s для хешей. Никаких cipher-negotiation — ровно один cipher suite.

Производительность — несколько раз выше OpenVPN. На современном железе WireGuard упирается в скорость сетевой карты, а не в CPU. Это работает в kernel space на Linux и через wireguard-go на остальных ОС.

Минусы:

  • Фиксированный пакетный формат. Первый UDP-пакет — ровно 148 байт, с magic-bytes по предсказуемым смещениям. ТСПУ блокирует стандартный WireGuard так же легко, как OpenVPN.
  • Статические IP-адреса клиентов. Для приватности это минус: если сервер скомпрометирован, лог соединений мгновенно выдаёт постоянный IP клиента. У OpenVPN такая же проблема при дефолтной конфигурации, но решается через client-config-dir и динамические пулы.
  • UDP-only. В сетях, где UDP режется (корпоративные firewall, гостиничный Wi-Fi), WireGuard просто не поднимется. У OpenVPN есть TCP-режим как fallback.

В РФ стандартный WireGuard режется ТСПУ. Поэтому появился форк AmneziaWG — он добавляет случайный мусор в начало handshake, ломая сигнатуру. Работает, но требует совместимого клиента.

VLESS Reality — transport, а не VPN

VLESS сам по себе — простой протокол передачи данных в xray-core: аутентификация по UUID, опциональное шифрование, минимальный overhead. Без обвески VLESS детектируется на DPI как «странный трафик» и режется так же, как WireGuard.

В реальном использовании VLESS всегда идёт со связкой Reality или XTLS-Vision поверх TLS. Reality маскирует соединение под обычный HTTPS-запрос к чужому high-reputation домену (microsoft.com, cloudflare.com): TLS ClientHello как у браузера, SNI публичный, сертификат при probing’е сервер прозрачно проксирует с настоящего домена. ТСПУ видит обычный HTTPS-трафик и пропускает. Подробнее — в статье VLESS Reality в 2026.

Минусы:

  • Зрелость клиентов. Hiddify, NekoBox, AmneziaVPN — нормальные, но GUI-полировка хуже официального WireGuard-клиента от WireGuard LLC.
  • Сложность серверной настройки. Конфиг xray-core — это JSON на 100+ строк со ссылками на flow, fallback, inbounds, outbounds. WireGuard-конфиг — 10 строк.
  • Завязка на xray-core. Уязвимость в одном проекте задевает большую часть российской VPN-инфраструктуры.

Сравнительная таблица

КритерийOpenVPNWireGuardVLESS Reality
Год200120182023
Производительностьнизкаяочень высокаявысокая
Размер кодовой базы~70k LoC~4k LoC~50k LoC (xray)
Скрытность от DPIнизкая (ja3)низкая (магия 148 байт)очень высокая
Простота клиент-конфигасредняяочень простаясредняя
Зрелость мобильных клиентоввысокаявысокаясредняя
Аудит кодаCure53 2017формальная верификациячастичный
Работает в РФ из коробкинетнетда

Какой выбрать

Если вы в РФ и нужна стабильная связь — VLESS Reality. Альтернативы с похожим уровнем DPI-устойчивости — Shadowsocks-2022 и AmneziaWG. Стандартные OpenVPN/WireGuard в 2026-м внутри РФ работают эпизодически.

Если вы вне РФ и нужна максимальная скорость — WireGuard. На гигабитной линии разница с OpenVPN — кратная.

Если у вас legacy-инфраструктура с гибкими требованиями — OpenVPN со scramble-патчем. Это единственный из трёх, который умеет TCP-fallback и работает там, где UDP режется.

Что используют VPN из рейтинга

Это видно в рейтинге на главной:

  • VLESS Reality — Durev VPN, VPN Red Shield, PlusOne VPN, VPN Generator, VPN Liberty. Все они стабильно проходят ТСПУ.
  • AmneziaWG (модифицированный WireGuard) — AmneziaVPN. Работает в РФ за счёт обфускации handshake.
  • Стандартный WireGuard / OpenVPN — Proton VPN, NordVPN, ExpressVPN. В РФ режутся почти полностью, поэтому в рейтинге у них красные ячейки операторов и стримингов.

Выбор протокола напрямую определяет, работает VPN в России или нет. В 2026-м это уже не теоретический вопрос — это первый фильтр при подборе сервиса.

Связанные статьи

читать дальше

Похожие статьи