Народный

Сравнение VPN-протоколов · 2026

OpenVPN vs WireGuard

Сравнение двух VPN-протоколов с точки зрения работы в России 2026: транспорт, шифрование, устойчивость к ТСПУ, реальные сценарии использования.

OpenVPN

OpenVPN

блокируется ТСПУ 2001

Зрелый, но устаревший по обфускации стандарт — без оболочки в РФ не работает

паспорт протокола →

WireGuard

WireGuard

блокируется ТСПУ 2017

Современный высокоскоростной VPN-протокол — но без обфускации

паспорт протокола →

Вердикт для РФ 2026

Выбираем WireGuard

Блокируется TSPU. Первый handshake-пакет имеет фиксированную сигнатуру (message type 1), которую DPI детектирует за миллисекунды.

OpenVPN: Блокируется TSPU. JA3-fingerprint OpenSSL-сессии однозначно идентифицирует OpenVPN на handshake. Дополнительно DPI ловит характерный pattern HMAC packet в начале сессии.

сравнительная таблица

Параметры

параметр OpenVPN WireGuard
Год 2001 2017
Транспорт UDP, TCP UDP
Шифрование AES-256-GCM / ChaCha20-Poly1305 (через OpenSSL) ChaCha20-Poly1305 + Curve25519 + BLAKE2s + SipHash24
Обфускация Нет (есть отдельные обёртки: openvpn-scramble, obfsproxy, stunnel) Нет
Open-source да да
Статус в РФ 2026 блокируется ТСПУ блокируется ТСПУ

OpenVPN

плюсы

  • + Зрелая кодовая база, аудиты безопасности, RFC-документация
  • + Гибкая конфигурация: TCP/UDP, любой порт, мост (bridge) или tun
  • + Десятилетия совместимости с любым VPN-провайдером и роутером
  • + Поддерживает 2FA, certificate-pinning, custom CA

минусы

  • − JA3-fingerprint OpenSSL легко детектируется ML-классификаторами
  • − DPI ловит pattern HMAC-init pакета даже на нестандартных портах
  • − Тяжёлый код-база (~100k строк) vs WireGuard (~4k)
  • − В 4-5 раз медленнее WireGuard на gigabit

WireGuard

плюсы

  • + Самый быстрый VPN-протокол: ~5x быстрее OpenVPN на gigabit-каналах
  • + В ядре Linux с 5.6, в FreeBSD, поддержка во всех мобильных OS
  • + Минимальная кодовая база (~4000 строк против 100k+ у OpenVPN)
  • + Современная криптография без legacy-алгоритмов

минусы

  • − Стандартный handshake детектируется DPI за миллисекунды
  • − Только UDP — в сетях с UDP-блокировкой не работает вообще
  • − Не поддерживает динамическую IP-адресацию из коробки
  • − В РФ напрямую не работает — нужны патчи (AmneziaWG)

Детали

OpenVPN

OpenVPN — старейший широко используемый VPN-протокол. В 2001-2020 годах был де-факто стандартом для коммерческих VPN-провайдеров. Все основные коммерческие VPN (NordVPN, ExpressVPN, Surfshark, Proton VPN, Mullvad) поддерживают его. Однако к 2024 году российский ТСПУ научился детектировать OpenVPN-handshake даже на random-портах через JA3-fingerprint OpenSSL-сессии и характерный pattern HMAC packet. Из-за этого все коммерческие VPN, использующие OpenVPN без дополнительной обёртки (например, ExpressVPN, NordVPN, Proton VPN), в РФ напрямую не работают. Обёртки типа openvpn-scramble, stunnel или obfsproxy частично решают проблему, но требуют отдельной настройки.

Где используется: Внутренние корпоративные VPN, домашняя сеть, IT-инфраструктура. Для обхода блокировок в РФ — только с обёрткой (Cloak, stunnel) или через QUIC-туннель.

WireGuard

WireGuard — это VPN-протокол, разработанный Джейсоном Доненфельдом и принятый в Linux 5.6 в 2020 году. По бенчмаркам в 3-5 раз быстрее OpenVPN, с гораздо меньшей кодовой базой и современной криптой. Однако его handshake идентичен между всеми реализациями: первый пакет всегда содержит type=1 в первом байте и имеет фиксированную длину 148 байт. Российский ТСПУ научился детектировать эту сигнатуру в 2023-2024 и режет соединение на handshake. Для обхода используют AmneziaWG (WireGuard с junk-пакетами) или прячут WireGuard внутри другого протокола (например, Cloak, fragmented UDP, или через QUIC).

Где используется: Идеален для private VPN между серверами или для зарубежных пользователей. В РФ — только через обёртку (AmneziaWG, Cloak, Hysteria) или с самым высоким приоритетом trustless TLS-tunneling.