Народный

Сравнение VPN-протоколов · 2026

IKEv2 / IPsec vs OpenVPN

Сравнение двух VPN-протоколов с точки зрения работы в России 2026: транспорт, шифрование, устойчивость к ТСПУ, реальные сценарии использования.

Internet Key Exchange v2 over IPsec

IKEv2 / IPsec

блокируется ТСПУ 2005

Корпоративный VPN-стандарт со встроенной поддержкой в iOS/Android — но без обфускации

паспорт протокола →

OpenVPN

OpenVPN

блокируется ТСПУ 2001

Зрелый, но устаревший по обфускации стандарт — без оболочки в РФ не работает

паспорт протокола →

Вердикт для РФ 2026

Выбираем IKEv2 / IPsec

Блокируется TSPU. IKE-handshake на UDP-500 и UDP-4500 портах детектируется по характерным ISAKMP-сообщениям ещё до установления соединения.

OpenVPN: Блокируется TSPU. JA3-fingerprint OpenSSL-сессии однозначно идентифицирует OpenVPN на handshake. Дополнительно DPI ловит характерный pattern HMAC packet в начале сессии.

сравнительная таблица

Параметры

параметр IKEv2 / IPsec OpenVPN
Год 2005 2001
Транспорт UDP 500, UDP 4500 (NAT-T) UDP, TCP
Шифрование AES-256-GCM / ChaCha20-Poly1305 + various MAC algorithms AES-256-GCM / ChaCha20-Poly1305 (через OpenSSL)
Обфускация Нет Нет (есть отдельные обёртки: openvpn-scramble, obfsproxy, stunnel)
Open-source да да
Статус в РФ 2026 блокируется ТСПУ блокируется ТСПУ

IKEv2 / IPsec

плюсы

  • + Встроенная поддержка в iOS, macOS, Windows и Android — без сторонних клиентов
  • + Автоматическое переподключение при смене сети (mobility)
  • + Стандартизирован IETF (RFC 7296), проверен годами в корпоративных VPN
  • + AES-256-GCM с аппаратным ускорением на современных CPU

минусы

  • − Фиксированные порты (UDP 500/4500) — TSPU режет их сразу
  • − Даже на random-портах ISAKMP handshake детектируется по pattern
  • − Сложный stack (IKE + ESP + NAT-T) — больше attack surface
  • − В РФ напрямую не работает; коммерческие VPN (Proton VPN, NordVPN) переключаются с IKEv2 на WireGuard

OpenVPN

плюсы

  • + Зрелая кодовая база, аудиты безопасности, RFC-документация
  • + Гибкая конфигурация: TCP/UDP, любой порт, мост (bridge) или tun
  • + Десятилетия совместимости с любым VPN-провайдером и роутером
  • + Поддерживает 2FA, certificate-pinning, custom CA

минусы

  • − JA3-fingerprint OpenSSL легко детектируется ML-классификаторами
  • − DPI ловит pattern HMAC-init pакета даже на нестандартных портах
  • − Тяжёлый код-база (~100k строк) vs WireGuard (~4k)
  • − В 4-5 раз медленнее WireGuard на gigabit

Детали

IKEv2 / IPsec

IKEv2/IPsec — корпоративный стандарт VPN, описанный в RFC 7296 (2014). Используется десятилетиями в Cisco AnyConnect, Microsoft DirectAccess и встроенных VPN-клиентах iOS/Android. Главное преимущество — нативная поддержка на всех мобильных платформах без сторонних приложений (не нужны OpenVPN-клиенты или WireGuard-installs). Однако в РФ протокол блокируется на DPI-уровне: IKE-handshake на стандартных портах UDP 500 и 4500 содержит ISAKMP-сообщения с уникальными байтовыми паттернами (например, COOKIE-формат), которые TSPU детектирует за единицы миллисекунд. Перенос на random-порты тоже не помогает — pattern handshake однозначно идентифицируется. Поэтому коммерческие VPN (Proton, Nord, Surfshark) для РФ-аудитории переключают пользователей на WireGuard или OpenVPN с обёрткой.

Где используется: Корпоративные VPN, IT-инфраструктура, BYOD без сторонних клиентов. В РФ для обхода блокировок — не подходит.

OpenVPN

OpenVPN — старейший широко используемый VPN-протокол. В 2001-2020 годах был де-факто стандартом для коммерческих VPN-провайдеров. Все основные коммерческие VPN (NordVPN, ExpressVPN, Surfshark, Proton VPN, Mullvad) поддерживают его. Однако к 2024 году российский ТСПУ научился детектировать OpenVPN-handshake даже на random-портах через JA3-fingerprint OpenSSL-сессии и характерный pattern HMAC packet. Из-за этого все коммерческие VPN, использующие OpenVPN без дополнительной обёртки (например, ExpressVPN, NordVPN, Proton VPN), в РФ напрямую не работают. Обёртки типа openvpn-scramble, stunnel или obfsproxy частично решают проблему, но требуют отдельной настройки.

Где используется: Внутренние корпоративные VPN, домашняя сеть, IT-инфраструктура. Для обхода блокировок в РФ — только с обёрткой (Cloak, stunnel) или через QUIC-туннель.