Народный

Протоколы

IKEv2/IPsec — VPN-протокол

Классический корпоративный VPN-протокол на UDP 500/4500. Быстро переподключается при смене сети, но в РФ-2026 заблокирован ТСПУ почти на всех операторах.

Определение

IKEv2 (Internet Key Exchange version 2) — протокол обмена ключами в IPsec-туннелях, стандартизован в RFC 7296 (2014). Используется как часть IPsec — крупного семейства протоколов для шифрования IP-пакетов. Связка обычно называется «IKEv2/IPsec» или «IKEv2 VPN». Разработка Cisco + Microsoft.

Применяется в корпоративных VPN (Cisco AnyConnect, Microsoft Always On VPN), системных VPN-клиентах macOS/iOS/Windows и в коммерческих VPN-сервисах для пользователей.

Архитектура

  • Транспорт: UDP 500 (IKE-инициация), UDP 4500 (NAT-Traversal, ESP-encapsulated).
  • Шифрование данных: AES-256-GCM, ChaCha20-Poly1305 (современные реализации).
  • Аутентификация: PSK (pre-shared key), сертификаты X.509, EAP (Extensible Authentication Protocol).
  • MOBIKE (RFC 4555): позволяет менять IP-адрес клиента без переподключения — главное преимущество для мобильных устройств. При переходе Wi-Fi → 4G туннель не рвётся.

Сильные стороны

  • Скорость переподключения. При временной потере связи (туннель, метро) переподключение занимает 1–2 секунды против 5–15 у OpenVPN.
  • Нативная поддержка во всех современных ОС — не нужны сторонние клиенты. Windows 7+, macOS, iOS 8+, Android (через сторонние клиенты), Linux (strongSwan, libreswan).
  • Хорошая производительность на встроенных реализациях (AES-NI инструкции, kernel-space обработка).

Слабые стороны

  • Фиксированные порты UDP 500/4500. Любая UDP-фильтрация по этим портам — и IKEv2 ляжет. Обойти через смену порта возможно, но не каждый клиент это умеет.
  • DPI-fingerprint первого пакета IKE_SA_INIT — уникальный header, легко детектируется без полной обработки.
  • Нет встроенной обфускации. Любая попытка маскировки требует обёртки (stunnel + TLS, WireGuard-style wrap).

Статус в РФ-2026

Полностью или частично заблокирован у всех 4 крупных мобильных операторов (МТС, МегаФон, Билайн, Tele2). На домашнем интернете ситуация мягче, но и там Ростелеком/ЭР-Телеком давно фильтрует UDP 500/4500 к зарубежным IP.

Подтверждение: коммерческие VPN-сервисы (ExpressVPN, NordVPN, ProtonVPN, Surfshark) предлагают IKEv2 как опцию, но в РФ он не работает с лета 2022 года. Конфиги типа «Mac/iOS quick setup» из коробки — нет.

В корпоративных сетях через выделенные каналы IKEv2 работает (другая категория трафика, не подпадает под массовый DPI).

Если всё-таки нужно использовать

  • WireGuard вместо IKEv2 — современная замена с лучшей криптографией, но та же проблема с UDP-портом.
  • IKEv2 over TCP-443 через stunnel — рабочий обход, но накладные расходы значительные, и есть характерные паттерны handshake.
  • Перейти на VLESS Reality / Shadowsocks-2022 / Hysteria 2 — для РФ-сценария это правильный путь.

Источники

  • RFC 7296 — IKEv2 спецификация.
  • RFC 4555 — MOBIKE.
  • Cisco AnyConnect docs — практическая референс-реализация.

Связанные термины

  • OpenVPN — конкурент по сегменту «классический VPN».
  • WireGuard — современная замена.
  • DPI — что блокирует IKEv2.
  • ТСПУ — где блокировка применяется в РФ.