Народный

§ протокол · 2005

IKEv2 / IPsec

Корпоративный VPN-стандарт со встроенной поддержкой в iOS/Android — но без обфускации

блокируется ТСПУ

Описание

IKEv2/IPsec — корпоративный стандарт VPN, описанный в RFC 7296 (2014). Используется десятилетиями в Cisco AnyConnect, Microsoft DirectAccess и встроенных VPN-клиентах iOS/Android. Главное преимущество — нативная поддержка на всех мобильных платформах без сторонних приложений (не нужны OpenVPN-клиенты или WireGuard-installs). Однако в РФ протокол блокируется на DPI-уровне: IKE-handshake на стандартных портах UDP 500 и 4500 содержит ISAKMP-сообщения с уникальными байтовыми паттернами (например, COOKIE-формат), которые TSPU детектирует за единицы миллисекунд. Перенос на random-порты тоже не помогает — pattern handshake однозначно идентифицируется. Поэтому коммерческие VPN (Proton, Nord, Surfshark) для РФ-аудитории переключают пользователей на WireGuard или OpenVPN с обёрткой.

В России — блокируется ТСПУ

Блокируется TSPU. IKE-handshake на UDP-500 и UDP-4500 портах детектируется по характерным ISAKMP-сообщениям ещё до установления соединения.

Где используется

Корпоративные VPN, IT-инфраструктура, BYOD без сторонних клиентов. В РФ для обхода блокировок — не подходит.

Поддерживаемые реализации

  • strongswan
  • Libreswan
  • iOS/macOS native VPN
  • Windows IKEv2

плюсы

  • + Встроенная поддержка в iOS, macOS, Windows и Android — без сторонних клиентов
  • + Автоматическое переподключение при смене сети (mobility)
  • + Стандартизирован IETF (RFC 7296), проверен годами в корпоративных VPN
  • + AES-256-GCM с аппаратным ускорением на современных CPU

минусы

  • Фиксированные порты (UDP 500/4500) — TSPU режет их сразу
  • Даже на random-портах ISAKMP handshake детектируется по pattern
  • Сложный stack (IKE + ESP + NAT-T) — больше attack surface
  • В РФ напрямую не работает; коммерческие VPN (Proton VPN, NordVPN) переключаются с IKEv2 на WireGuard

сравнить с другими

похожие протоколы