Народный

§ протокол · 2001

OpenVPN

Зрелый, но устаревший по обфускации стандарт — без оболочки в РФ не работает

блокируется ТСПУ

Описание

OpenVPN — старейший широко используемый VPN-протокол. В 2001-2020 годах был де-факто стандартом для коммерческих VPN-провайдеров. Все основные коммерческие VPN (NordVPN, ExpressVPN, Surfshark, Proton VPN, Mullvad) поддерживают его. Однако к 2024 году российский ТСПУ научился детектировать OpenVPN-handshake даже на random-портах через JA3-fingerprint OpenSSL-сессии и характерный pattern HMAC packet. Из-за этого все коммерческие VPN, использующие OpenVPN без дополнительной обёртки (например, ExpressVPN, NordVPN, Proton VPN), в РФ напрямую не работают. Обёртки типа openvpn-scramble, stunnel или obfsproxy частично решают проблему, но требуют отдельной настройки.

В России — блокируется ТСПУ

Блокируется TSPU. JA3-fingerprint OpenSSL-сессии однозначно идентифицирует OpenVPN на handshake. Дополнительно DPI ловит характерный pattern HMAC packet в начале сессии.

Где используется

Внутренние корпоративные VPN, домашняя сеть, IT-инфраструктура. Для обхода блокировок в РФ — только с обёрткой (Cloak, stunnel) или через QUIC-туннель.

Поддерживаемые реализации

  • openvpn
  • openvpn-gui
  • Tunnelblick
  • openconnect

плюсы

  • + Зрелая кодовая база, аудиты безопасности, RFC-документация
  • + Гибкая конфигурация: TCP/UDP, любой порт, мост (bridge) или tun
  • + Десятилетия совместимости с любым VPN-провайдером и роутером
  • + Поддерживает 2FA, certificate-pinning, custom CA

минусы

  • JA3-fingerprint OpenSSL легко детектируется ML-классификаторами
  • DPI ловит pattern HMAC-init pакета даже на нестандартных портах
  • Тяжёлый код-база (~100k строк) vs WireGuard (~4k)
  • В 4-5 раз медленнее WireGuard на gigabit

сравнить с другими

похожие протоколы