Народный

Сравнение VPN-протоколов · 2026

IKEv2 / IPsec vs WireGuard

Сравнение двух VPN-протоколов с точки зрения работы в России 2026: транспорт, шифрование, устойчивость к ТСПУ, реальные сценарии использования.

Internet Key Exchange v2 over IPsec

IKEv2 / IPsec

блокируется ТСПУ 2005

Корпоративный VPN-стандарт со встроенной поддержкой в iOS/Android — но без обфускации

паспорт протокола →

WireGuard

WireGuard

блокируется ТСПУ 2017

Современный высокоскоростной VPN-протокол — но без обфускации

паспорт протокола →

Вердикт для РФ 2026

Выбираем WireGuard

Блокируется TSPU. Первый handshake-пакет имеет фиксированную сигнатуру (message type 1), которую DPI детектирует за миллисекунды.

IKEv2 / IPsec: Блокируется TSPU. IKE-handshake на UDP-500 и UDP-4500 портах детектируется по характерным ISAKMP-сообщениям ещё до установления соединения.

сравнительная таблица

Параметры

параметр IKEv2 / IPsec WireGuard
Год 2005 2017
Транспорт UDP 500, UDP 4500 (NAT-T) UDP
Шифрование AES-256-GCM / ChaCha20-Poly1305 + various MAC algorithms ChaCha20-Poly1305 + Curve25519 + BLAKE2s + SipHash24
Обфускация Нет Нет
Open-source да да
Статус в РФ 2026 блокируется ТСПУ блокируется ТСПУ

IKEv2 / IPsec

плюсы

  • + Встроенная поддержка в iOS, macOS, Windows и Android — без сторонних клиентов
  • + Автоматическое переподключение при смене сети (mobility)
  • + Стандартизирован IETF (RFC 7296), проверен годами в корпоративных VPN
  • + AES-256-GCM с аппаратным ускорением на современных CPU

минусы

  • − Фиксированные порты (UDP 500/4500) — TSPU режет их сразу
  • − Даже на random-портах ISAKMP handshake детектируется по pattern
  • − Сложный stack (IKE + ESP + NAT-T) — больше attack surface
  • − В РФ напрямую не работает; коммерческие VPN (Proton VPN, NordVPN) переключаются с IKEv2 на WireGuard

WireGuard

плюсы

  • + Самый быстрый VPN-протокол: ~5x быстрее OpenVPN на gigabit-каналах
  • + В ядре Linux с 5.6, в FreeBSD, поддержка во всех мобильных OS
  • + Минимальная кодовая база (~4000 строк против 100k+ у OpenVPN)
  • + Современная криптография без legacy-алгоритмов

минусы

  • − Стандартный handshake детектируется DPI за миллисекунды
  • − Только UDP — в сетях с UDP-блокировкой не работает вообще
  • − Не поддерживает динамическую IP-адресацию из коробки
  • − В РФ напрямую не работает — нужны патчи (AmneziaWG)

Детали

IKEv2 / IPsec

IKEv2/IPsec — корпоративный стандарт VPN, описанный в RFC 7296 (2014). Используется десятилетиями в Cisco AnyConnect, Microsoft DirectAccess и встроенных VPN-клиентах iOS/Android. Главное преимущество — нативная поддержка на всех мобильных платформах без сторонних приложений (не нужны OpenVPN-клиенты или WireGuard-installs). Однако в РФ протокол блокируется на DPI-уровне: IKE-handshake на стандартных портах UDP 500 и 4500 содержит ISAKMP-сообщения с уникальными байтовыми паттернами (например, COOKIE-формат), которые TSPU детектирует за единицы миллисекунд. Перенос на random-порты тоже не помогает — pattern handshake однозначно идентифицируется. Поэтому коммерческие VPN (Proton, Nord, Surfshark) для РФ-аудитории переключают пользователей на WireGuard или OpenVPN с обёрткой.

Где используется: Корпоративные VPN, IT-инфраструктура, BYOD без сторонних клиентов. В РФ для обхода блокировок — не подходит.

WireGuard

WireGuard — это VPN-протокол, разработанный Джейсоном Доненфельдом и принятый в Linux 5.6 в 2020 году. По бенчмаркам в 3-5 раз быстрее OpenVPN, с гораздо меньшей кодовой базой и современной криптой. Однако его handshake идентичен между всеми реализациями: первый пакет всегда содержит type=1 в первом байте и имеет фиксированную длину 148 байт. Российский ТСПУ научился детектировать эту сигнатуру в 2023-2024 и режет соединение на handshake. Для обхода используют AmneziaWG (WireGuard с junk-пакетами) или прячут WireGuard внутри другого протокола (например, Cloak, fragmented UDP, или через QUIC).

Где используется: Идеален для private VPN между серверами или для зарубежных пользователей. В РФ — только через обёртку (AmneziaWG, Cloak, Hysteria) или с самым высоким приоритетом trustless TLS-tunneling.