Народный

Сравнение VPN-протоколов · 2026

OpenVPN vs Trojan-GFW

Сравнение двух VPN-протоколов с точки зрения работы в России 2026: транспорт, шифрование, устойчивость к ТСПУ, реальные сценарии использования.

OpenVPN

OpenVPN

блокируется ТСПУ 2001

Зрелый, но устаревший по обфускации стандарт — без оболочки в РФ не работает

паспорт протокола →

Trojan-GFW (Trojan over TLS)

Trojan-GFW

работает в РФ 2017

VPN через TLS-туннель с реальным fallback HTTPS-сайтом — DPI не отличает

паспорт протокола →

Вердикт для РФ 2026

Выбираем Trojan-GFW

Работает в РФ. DPI видит обычный HTTPS-трафик к легитимному домену с реальным сертификатом. Неавторизованные запросы реально отдаются с web-сервера на том же порту.

OpenVPN: Блокируется TSPU. JA3-fingerprint OpenSSL-сессии однозначно идентифицирует OpenVPN на handshake. Дополнительно DPI ловит характерный pattern HMAC packet в начале сессии.

сравнительная таблица

Параметры

параметр OpenVPN Trojan-GFW
Год 2001 2017
Транспорт UDP, TCP TCP
Шифрование AES-256-GCM / ChaCha20-Poly1305 (через OpenSSL) TLS 1.2/1.3 (стандартный server cert)
Обфускация Нет (есть отдельные обёртки: openvpn-scramble, obfsproxy, stunnel) Полный TLS-handshake с настоящим сертификатом; неавторизованные запросы проксируются на fallback HTTPS-сайт
Open-source да да
Статус в РФ 2026 блокируется ТСПУ работает в РФ

OpenVPN

плюсы

  • + Зрелая кодовая база, аудиты безопасности, RFC-документация
  • + Гибкая конфигурация: TCP/UDP, любой порт, мост (bridge) или tun
  • + Десятилетия совместимости с любым VPN-провайдером и роутером
  • + Поддерживает 2FA, certificate-pinning, custom CA

минусы

  • − JA3-fingerprint OpenSSL легко детектируется ML-классификаторами
  • − DPI ловит pattern HMAC-init pакета даже на нестандартных портах
  • − Тяжёлый код-база (~100k строк) vs WireGuard (~4k)
  • − В 4-5 раз медленнее WireGuard на gigabit

Trojan-GFW

плюсы

  • + Использует настоящий TLS-сертификат (Let's Encrypt) — не distinguishable от обычного HTTPS
  • + Fallback: неавторизованные запросы реально отдаются с веб-сервера на 443 порту
  • + Прост в настройке: nginx + trojan-server, всё на 443 порту
  • + Стабильная работа в Китае с 2017 года, в РФ — с 2022

минусы

  • − Только TCP — на сетях с QoS на TCP может быть медленнее, чем UDP-протоколы
  • − Нужен валидный домен и сертификат (бесплатно через Let's Encrypt)
  • − Predesessor — менее активная разработка чем у Reality (но протокол стабильный)

Детали

OpenVPN

OpenVPN — старейший широко используемый VPN-протокол. В 2001-2020 годах был де-факто стандартом для коммерческих VPN-провайдеров. Все основные коммерческие VPN (NordVPN, ExpressVPN, Surfshark, Proton VPN, Mullvad) поддерживают его. Однако к 2024 году российский ТСПУ научился детектировать OpenVPN-handshake даже на random-портах через JA3-fingerprint OpenSSL-сессии и характерный pattern HMAC packet. Из-за этого все коммерческие VPN, использующие OpenVPN без дополнительной обёртки (например, ExpressVPN, NordVPN, Proton VPN), в РФ напрямую не работают. Обёртки типа openvpn-scramble, stunnel или obfsproxy частично решают проблему, но требуют отдельной настройки.

Где используется: Внутренние корпоративные VPN, домашняя сеть, IT-инфраструктура. Для обхода блокировок в РФ — только с обёрткой (Cloak, stunnel) или через QUIC-туннель.

Trojan-GFW

Trojan-GFW (Great FireWall) появился в 2017 году как ответ на блокировки в Китае. Идея: вместо имитации TLS-handshake (что делают Cloak, V2Ray-TLS), Trojan использует НАСТОЯЩИЙ HTTPS-сервер. Клиент устанавливает TLS-сессию с реальным доменом и сертификатом, и только после успешного TLS-handshake отправляет ключ-пароль (32 байта в начале первого application-data пакета). Если ключ совпадает — соединение проксируется в VPN; если нет — соединение перенаправляется на fallback HTTPS-сервер (обычно nginx с реальным сайтом). Снаружи это выглядит как обычный HTTPS-трафик: те же сертификаты, те же TLS-параметры, тот же ответ от веб-сервера для случайных подключений.

Где используется: Self-host VPN с минимальной настройкой. Хорошая альтернатива Reality для тех, у кого уже есть HTTPS-сервер.