Народный

Сравнение VPN-протоколов · 2026

OpenVPN vs VLESS Reality

Сравнение двух VPN-протоколов с точки зрения работы в России 2026: транспорт, шифрование, устойчивость к ТСПУ, реальные сценарии использования.

OpenVPN

OpenVPN

блокируется ТСПУ 2001

Зрелый, но устаревший по обфускации стандарт — без оболочки в РФ не работает

паспорт протокола →

VLESS over REALITY

VLESS Reality

работает в РФ 2023

Идеальная маскировка под trusted TLS-handshake — DPI не отличает от реального сайта

паспорт протокола →

Вердикт для РФ 2026

Выбираем VLESS Reality

Не детектируется ТСПУ. Handshake байт-в-байт совпадает с TLS-сессией к легитимному домену (yandex.ru, vk.com и т.п.), который VPN-провайдер выбирает как fallback.

OpenVPN: Блокируется TSPU. JA3-fingerprint OpenSSL-сессии однозначно идентифицирует OpenVPN на handshake. Дополнительно DPI ловит характерный pattern HMAC packet в начале сессии.

сравнительная таблица

Параметры

параметр OpenVPN VLESS Reality
Год 2001 2023
Транспорт UDP, TCP TCP
Шифрование AES-256-GCM / ChaCha20-Poly1305 (через OpenSSL) ChaCha20-Poly1305 / AES-128-GCM (XTLS-Vision)
Обфускация Нет (есть отдельные обёртки: openvpn-scramble, obfsproxy, stunnel) Стелс под trusted TLS — handshake крадётся у реального whitelist-сайта
Open-source да да
Статус в РФ 2026 блокируется ТСПУ работает в РФ

OpenVPN

плюсы

  • + Зрелая кодовая база, аудиты безопасности, RFC-документация
  • + Гибкая конфигурация: TCP/UDP, любой порт, мост (bridge) или tun
  • + Десятилетия совместимости с любым VPN-провайдером и роутером
  • + Поддерживает 2FA, certificate-pinning, custom CA

минусы

  • − JA3-fingerprint OpenSSL легко детектируется ML-классификаторами
  • − DPI ловит pattern HMAC-init pакета даже на нестандартных портах
  • − Тяжёлый код-база (~100k строк) vs WireGuard (~4k)
  • − В 4-5 раз медленнее WireGuard на gigabit

VLESS Reality

плюсы

  • + Не нужен собственный TLS-сертификат — Reality использует sertификат whitelist-сайта
  • + DPI/ML-классификаторы видят легитимный TLS-handshake, без отличий от настоящего
  • + Активная разработка, де-факто стандарт для обхода ТСПУ в 2024-2026
  • + Поддержка XTLS-Vision (zero-copy), почти нулевые накладные расходы

минусы

  • − Нужен правильно выбранный fallback-домен — некоторые комбинации детектируются
  • − Сложнее в настройке, чем готовые коммерческие протоколы
  • − Запрос к fallback-домену реально проходит — fallback должен быть «honest» whitelist-сайтом

Детали

OpenVPN

OpenVPN — старейший широко используемый VPN-протокол. В 2001-2020 годах был де-факто стандартом для коммерческих VPN-провайдеров. Все основные коммерческие VPN (NordVPN, ExpressVPN, Surfshark, Proton VPN, Mullvad) поддерживают его. Однако к 2024 году российский ТСПУ научился детектировать OpenVPN-handshake даже на random-портах через JA3-fingerprint OpenSSL-сессии и характерный pattern HMAC packet. Из-за этого все коммерческие VPN, использующие OpenVPN без дополнительной обёртки (например, ExpressVPN, NordVPN, Proton VPN), в РФ напрямую не работают. Обёртки типа openvpn-scramble, stunnel или obfsproxy частично решают проблему, но требуют отдельной настройки.

Где используется: Внутренние корпоративные VPN, домашняя сеть, IT-инфраструктура. Для обхода блокировок в РФ — только с обёрткой (Cloak, stunnel) или через QUIC-туннель.

VLESS Reality

VLESS Reality появился в 2023 году как ответ на агрессивный DPI: китайский GFW и российский ТСПУ научились детектировать классические VPN-протоколы по TLS-fingerprint (JA3). Reality решает проблему радикально — клиент имитирует полноценный TLS-handshake к реальному «доверенному» сайту (например, yandex.ru), а сервер играет роль man-in-the-middle, который при правильной аутентификации перехватывает соединение, а при отсутствии — реально проксирует запрос дальше. Снаружи трафик ничем не отличается от обычного посещения этого сайта. Это делает Reality наиболее устойчивым к DPI на сегодня.

Где используется: Стандарт для self-hosted VPN в РФ и Иране, многие коммерческие провайдеры (Durev VPN, PlusOne VPN, VPN Generator) тоже на него перешли.