Протоколы
IKEv2/IPsec — VPN-протокол
Классический корпоративный VPN-протокол на UDP 500/4500. Быстро переподключается при смене сети, но в РФ-2026 заблокирован ТСПУ почти на всех операторах.
Определение
IKEv2 (Internet Key Exchange version 2) — протокол обмена ключами в IPsec-туннелях, стандартизован в RFC 7296 (2014). Используется как часть IPsec — крупного семейства протоколов для шифрования IP-пакетов. Связка обычно называется «IKEv2/IPsec» или «IKEv2 VPN». Разработка Cisco + Microsoft.
Применяется в корпоративных VPN (Cisco AnyConnect, Microsoft Always On VPN), системных VPN-клиентах macOS/iOS/Windows и в коммерческих VPN-сервисах для пользователей.
Архитектура
- Транспорт: UDP 500 (IKE-инициация), UDP 4500 (NAT-Traversal, ESP-encapsulated).
- Шифрование данных: AES-256-GCM, ChaCha20-Poly1305 (современные реализации).
- Аутентификация: PSK (pre-shared key), сертификаты X.509, EAP (Extensible Authentication Protocol).
- MOBIKE (RFC 4555): позволяет менять IP-адрес клиента без переподключения — главное преимущество для мобильных устройств. При переходе Wi-Fi → 4G туннель не рвётся.
Сильные стороны
- Скорость переподключения. При временной потере связи (туннель, метро) переподключение занимает 1–2 секунды против 5–15 у OpenVPN.
- Нативная поддержка во всех современных ОС — не нужны сторонние клиенты. Windows 7+, macOS, iOS 8+, Android (через сторонние клиенты), Linux (strongSwan, libreswan).
- Хорошая производительность на встроенных реализациях (AES-NI инструкции, kernel-space обработка).
Слабые стороны
- Фиксированные порты UDP 500/4500. Любая UDP-фильтрация по этим портам — и IKEv2 ляжет. Обойти через смену порта возможно, но не каждый клиент это умеет.
- DPI-fingerprint первого пакета IKE_SA_INIT — уникальный header, легко детектируется без полной обработки.
- Нет встроенной обфускации. Любая попытка маскировки требует обёртки (stunnel + TLS, WireGuard-style wrap).
Статус в РФ-2026
Полностью или частично заблокирован у всех 4 крупных мобильных операторов (МТС, МегаФон, Билайн, Tele2). На домашнем интернете ситуация мягче, но и там Ростелеком/ЭР-Телеком давно фильтрует UDP 500/4500 к зарубежным IP.
Подтверждение: коммерческие VPN-сервисы (ExpressVPN, NordVPN, ProtonVPN, Surfshark) предлагают IKEv2 как опцию, но в РФ он не работает с лета 2022 года. Конфиги типа «Mac/iOS quick setup» из коробки — нет.
В корпоративных сетях через выделенные каналы IKEv2 работает (другая категория трафика, не подпадает под массовый DPI).
Если всё-таки нужно использовать
- WireGuard вместо IKEv2 — современная замена с лучшей криптографией, но та же проблема с UDP-портом.
- IKEv2 over TCP-443 через stunnel — рабочий обход, но накладные расходы значительные, и есть характерные паттерны handshake.
- Перейти на VLESS Reality / Shadowsocks-2022 / Hysteria 2 — для РФ-сценария это правильный путь.
Источники
- RFC 7296 — IKEv2 спецификация.
- RFC 4555 — MOBIKE.
- Cisco AnyConnect docs — практическая референс-реализация.