Назад

Для тех, кто выбирает между тремя, и для тех, у кого привычный протокол вдруг перестал работать в отельной, офисной или кампусной сети.

WireGuard, OpenVPN и VLESS в сравнении

Какой протокол выбрать, когда переключаться и почему правильный ответ зависит от сети, в которой вы стоите, а не от провайдера, у которого вы купили.

Крипто
  • WireGuard: самый быстрый, самый лёгкий, легче всего блокируется, только UDP
  • OpenVPN: медленнее и тяжелее, но работает на TCP 443 и проходит там, где WireGuard не проходит
  • VLESS: сделан выглядеть обычным HTTPS, требует стороннего клиента, на роутерах редок
  • По умолчанию WireGuard, OpenVPN TCP 443 там, где режут UDP, VLESS когда закрыто и то и другое
  • Активный туннель с нулём принятых байт означает закрытый UDP, а не плохой сервер
  • Один аккаунт несёт все три, так что переключение ничего не стоит и второй покупки не требует
без аккаунтаконфиги на странице заказа

Короткая версия, если больше ничего не нужно: по умолчанию берите WireGuard. Берите OpenVPN поверх TCP на порту 443, когда сеть блокирует или режет UDP, а именно так обычно ведут себя отельные, офисные и кампусные сети. Берите VLESS, когда закрыто и то и другое, потому что он и создан выглядеть обычным веб-трафиком.

Длинная версия важна потому, что эти три не соревнуются в качестве. Их проектировали под разные задачи. WireGuard оптимизирован под скорость и простоту, OpenVPN под совместимость с неудобными сетями, VLESS под выживание при инспекции. Провайдер, который выдаёт только один из них, заранее решил, какая проблема вам позволена.

Всё написанное ниже относится к любому провайдеру, не только к нам. Наша позиция - в конце: мы выдаём конфигурации всех трёх на одном аккаунте, и обоснование этому - раздел, а не лозунг.

Что это такое на самом деле

WireGuard - современный туннель, который на большинстве систем живёт в ядре. Около четырёх тысяч строк кода, один фиксированный набор современной криптографии без согласования и работа только поверх UDP. Нет входа, нет установления сессии, нет выбора шифра: клиент отправляет зашифрованный пакет, и удалённая сторона либо отвечает, либо нет.

OpenVPN старше, гораздо крупнее и настраивается бесконечно. Он умеет работать поверх UDP или TCP, на любом порту, с широким набором шифров, и может начинать с полноценного рукопожатия TLS. Именно эта настраиваемость позволяет ему выживать в сетях, которые WireGuard не проходит, и она же делает его медленнее и тяжелее.

VLESS в этом смысле вообще не VPN-туннель. Это лёгкий прокси-транспорт из семейства Xray, который переносит потоки, а не маршрутизирует пакеты, не имеет собственного шифрования и опирается на TLS снизу. Он существует, чтобы быть неотличимым от обычного HTTPS. Если нужен нормальный разбор протокола, он на /what-is-vless/ и там ничего не продают.

Скорость, задержка и батарея

WireGuard выигрывает по всем трём пунктам с заметным отрывом. Он маленький, живёт в ядре и ничего не согласовывает, поэтому добавляет очень мало задержки и на приличном железе выдаёт скорость, близкую к вашей линии без шифрования. На телефоне он к тому же самый бережный к батарее: молчит, когда нечего отправлять, и не поддерживает болтливую сессию.

OpenVPN поверх UDP достойно быстр, но заметно тяжелее: больше обработки на пакет, больше переключений контекста из-за работы в пользовательском пространстве и более долгое подключение из-за начального рукопожатия TLS. OpenVPN поверх TCP - медленный вариант, и причина структурная. TCP внутри TCP означает два уровня повторных передач и контроля перегрузки, работающих друг против друга: для сёрфинга нормально, для крупных передач по линии с потерями мучительно.

VLESS находится посередине и сильно зависит от маршрута. Накладные расходы самого протокола крошечные, но соединение за CDN не является прямым: трафик доходит до узла CDN и передаётся дальше, и этот дополнительный переход виден как задержка. Взамен узел CDN нередко подключён лучше прямого маршрута, поэтому в регионах с плохой прямой маршрутизацией результат может оказаться быстрее ожидаемого.

Честная оговорка про заявления о скорости вообще: в хорошей сети все три обычно достаточно быстры, и разница ничего не решает. Она решает, когда сеть плохая, а там сценарии отказа важнее любых замеров.

Устойчивость к цензуре и как замечают каждый

WireGuard из трёх обнаружить и заблокировать проще всего. Его рукопожатие имеет фиксированную и хорошо описанную форму в первых байтах, и работает он только поверх UDP, так что сеть может блокировать его по шаблону или просто отбрасывать UDP к неизвестным адресам. Закрыть UDP не стоит сети практически ничего, поэтому так многие и делают. WireGuard проектировали ради скорости и корректности, а не ради маскировки, и его авторы никогда не утверждали иного.

OpenVPN посередине. Его собственное рукопожатие тоже узнаваемо, и несколько национальных систем фильтрации показали, что распознают его напрямую. Но он умеет работать на порту TCP 443, то есть уходит с устройства по тому же порту, что и любое HTTPS-соединение, и одно это проводит его через огромный класс сетей, фильтрующих по порту, а не по содержимому. Против системы, изучающей полезную нагрузку, маскировка слабее, чем кажется.

VLESS поверх TLS - самый сильный из трёх и создан ровно для этого. Трафик представляет собой TLS-сессию, отпечаток рукопожатия можно сделать неотличимым от распространённого браузера, а при работе через CDN адрес назначения обслуживает ещё и тысячи обычных сайтов. REALITY идёт дальше и отвечает активному зонду подлинным рукопожатием настоящего постороннего сайта.

Ничто из этого не обещание. Сеть, пропускающая только белый список, остановит все три, а методы обнаружения меняются. Полезнее спрашивать не какой протокол побеждает, а какой дороже блокировать оператору: отбрасывать UDP бесплатно, закрыть TCP 443 значит сломать веб для всех, а заблокировать адрес CDN значит сломать его изрядную часть.

Поддержка клиентов и вписанность в платформу

У WireGuard лучшая поддержка из трёх и меньше всего трения. Официальный клиент есть на всех настольных и мобильных платформах, он входит в ядро Linux и встроен в большинство стоящих прошивок роутеров, включая OpenWrt, OPNsense, pfSense и MikroTik. Конфигурация импортируется QR-кодом на телефоне и файлом везде остальном.

OpenVPN тоже работает везде, но с большим числом подвижных частей: клиент крупнее, в файле конфигурации гораздо больше параметров, которые могут быть неверными, а подключение занимает несколько секунд вместо мгновенного. Он очень хорошо поддержан на роутерах и в корпоративной среде, а именно там он часто и нужен.

VLESS требует стороннего клиента, официального нет, потому что это транспорт, а не продукт. На практике берут v2rayNG или Hiddify на Android, Shadowrocket или Streisand на iOS и v2rayN, Nekoray либо Hiddify на настольной системе. Варианты для iOS платные, а некоторые ещё и ограничены по регионам, и об этом стоит знать заранее. Поддержка на роутерах встречается редко.

Платформенная деталь, на которой спотыкаются, - это kill switch. Он относится к клиенту или операционной системе, а не к протоколу, и на разных платформах имеет разную силу. Подробности на /wireguard-vpn-config/, потому что вопрос обычно возникает именно с конфигурацией WireGuard.

Как каждый ломается и как это выглядит

Знать характерную картину отказа полезнее, чем знать результаты замеров, потому что она подсказывает следующий шаг. WireGuard отказывает молча: туннель числится активным, отправленные байты растут, принятые остаются нулём, а последнее рукопожатие не обновляется. Сообщения об ошибке нет. Именно эта картина почти всегда означает закрытый UDP, и правильный ответ - сменить протокол, а не сервер.

OpenVPN отказывает шумно. Он пишет журнал, и журнал сообщает, не удалось ли достучаться до сервера, проверить сертификат или соединение было сброшено удалённой стороной посреди рукопожатия. Соединение, которое устанавливается и затем регулярно рвётся, обычно означает намеренное вмешательство сети, а не отсутствие поддержки.

VLESS ломается на уровне TLS. Вы получаете отказ в соединении или ошибку рукопожатия либо, что запутаннее, сессию, которая устанавливается, а потом замирает без данных. Обычные причины - несовпадающая настройка транспорта, неверный SNI или заблокированный маршрут CDN, и лечится это чаще сменой точки, а не правкой конфигурации.

Есть отказ, общий для всех трёх, и его стоит назвать, потому что он крадёт много времени: рабочий туннель со сломанным разрешением имён. Всё сообщает о подключении, IP-адреса отвечают, и ни одно имя не открывается. Это DNS, а не протокол, и чинится это в настройках клиента.

Решение, по порядку

По умолчанию WireGuard. На домашнем подключении, в мобильной сети, в обычном кафе или обычном офисе он быстрее, легче и проще, и выбирать что-то другое незачем. Если вы бываете только в таких местах, здесь можно остановиться.

Переходите на OpenVPN поверх TCP 443, когда сеть режет или блокирует UDP. Отельный Wi-Fi, конференц-площадки, гостевые корпоративные и университетские сети - обычные подозреваемые. Признак - туннель WireGuard, который числится активным при нулевых принятых байтах. Смиритесь с потерей скорости: медленное соединение бесконечно быстрее отсутствующего.

Переходите на VLESS, когда закрыто и то и другое: значит, сеть смотрит на содержимое, а не только фильтрует порты. Пробуйте сначала ближайшую точку, потом остальные, поскольку маршрутизация CDN отличается по регионам и самая быстрая для вас не самая быстрая для всех.

Две ситуации переворачивают порядок. Если вам нужна конкретная страна выхода, где точки VLESS у нас нет, то вне зависимости от всего сказанного остаются только WireGuard и OpenVPN. И если вы настраиваете роутер, берите WireGuard или OpenVPN, потому что поддержка VLESS в прошивках роутеров встречается редко.

Почему мы выдаём конфигурации всех трёх

Стандартная модель в этой отрасли - одно приложение, которое выбирает протокол за вас. Оно упрощает первый день и делает невозможным ровно одно: сделать то, чего приложение не предусмотрело. Когда оно не подключается, следующего шага нет, а его автоматическое переключение протоколов выбирает лишь среди того, что в него положили.

Мы вместо этого выдаём файлы конфигурации. WireGuard как .conf или QR, OpenVPN как .ovpn в вариантах UDP и TCP, VLESS как ссылку vless:// и QR - всё на одном аккаунте, с пятью одновременными подключениями и без разной цены за протокол. Описанная выше последовательность действий работает именно потому, что все три у вас уже есть до того, как понадобится второй.

Заодно это убирает программу, которой иначе пришлось бы доверять. Приложение VPN работает на вашем устройстве с сетевыми правами; файл конфигурации - это текст, который можно прочитать. Вы берёте официальный клиент WireGuard или тот клиент Xray, который выбрали сами, и единственное, в чём вы доверяете нам, - это сама сеть.

Где проходит граница честности: логов нет, то есть исходные IP-адреса и метки времени соединений не сохраняются, а серверы работают из оперативной памяти, и перезагрузка их очищает. Это то, что мы контролируем. VPN переносит то, что видят ваша локальная сеть и провайдер доступа, на сеть VPN, и это перенос доверия, а не анонимность, и ни один протокол на этой странице этого не меняет. Тарифы от 7 до 365 дней на /vpn/, оплата криптой, автопродления нет.

Выбрать протокол за четыре решения

  1. 1

    Начните с WireGuard

    Импортируйте ближайший сервер как .conf или по QR и подключитесь. В обычной сети на этом всё и заканчивается: он самый быстрый и лёгкий из трёх.

  2. 2

    Прочитайте отказ, прежде чем что-то менять

    Если туннель активен, но принятые байты остаются нулём, а рукопожатие не обновляется, сеть блокирует UDP. Смена сервера не поможет, смена протокола поможет.

  3. 3

    Попробуйте OpenVPN поверх TCP на порту 443

    Импортируйте вариант .ovpn с TCP для того же сервера. Он уходит по тому же порту, что и HTTPS, поэтому сети, фильтрующие только по портам, его пропускают. Готовьтесь к меньшей скорости.

  4. 4

    Переходите на VLESS, если и это закрыто

    Сеть, останавливающая оба варианта, смотрит на содержимое, а не только на порты. Импортируйте ссылку vless:// ближайшей из четырёх точек, затем попробуйте остальные, поскольку маршрутизация CDN отличается по регионам.

  5. 5

    Проверьте DNS, прежде чем винить протокол

    Если туннель подключается, но ни один сайт не открывается, а голые IP-адреса отвечают, дело в разрешении имён, а не в протоколе. Проверьте строку DNS в конфигурации и что её не перебивает настройка приватного DNS.

  6. 6

    Импортируйте всё, пока есть возможность

    Сделайте всё перечисленное в работающей сети, а не в той, что вам мешает. Для скачивания конфигурации нужно соединение, а именно его и не будет в тот момент, когда оно нужнее всего.

Вопросы и ответы

WireGuard лучше OpenVPN?

По скорости, расходу батареи и простоте однозначно да: это доля кода, работа в ядре и очень малая добавочная задержка. По проходимости через ограничивающую сеть нет, потому что он работает только поверх UDP и легко опознаётся. Правильный ответ зависит от сети, а не от того, что технически новее.

Какой протокол VPN труднее всего заблокировать?

VLESS поверх TLS, особенно через CDN или с рукопожатием REALITY, потому что он выглядит обычной HTTPS-сессией к адресу, который обслуживает и обычные сайты. Вторым идёт OpenVPN на TCP 443, поскольку использует тот же порт, что и веб-трафик. Легче всего блокируется WireGuard: только UDP и узнаваемое рукопожатие.

Почему OpenVPN поверх TCP такой медленный?

Потому что он запускает TCP внутри TCP. У обоих уровней свои повторные передачи и контроль перегрузки, и когда нижнее соединение теряет пакеты, уровни начинают работать друг против друга - эффект, известный как TCP meltdown. Для сёрфинга и мессенджеров это нормально, для крупных передач по линии с потерями плохо.

Заменяет ли VLESS полноценный VPN?

Не совсем. VLESS проксирует потоки, а не маршрутизирует все пакеты сетевого интерфейса, поэтому что именно через него пойдёт, зависит от клиента. На практике для браузера и приложений он делает ту же работу, но по замыслу это прокси-транспорт; для роутера или маршрутизации всего устройства нужен VPN-протокол вроде WireGuard.

Какой протокол выбрать в отельном Wi-Fi?

Сначала попробуйте WireGuard, но будьте готовы к неудаче: отельные сети часто блокируют или режут UDP. Надёжный вариант там - OpenVPN поверх TCP на порту 443, потому что он уходит по тому же порту, что и обычный веб-трафик. Если сеть отеля ещё и смотрит содержимое, следующий шаг - VLESS.

Нужна ли отдельная подписка на каждый протокол?

У нас нет. Один аккаунт несёт WireGuard, OpenVPN и VLESS по одной цене, на одних и тех же серверах, с пятью одновременными подключениями, и вы переключаетесь вслед за сетью. Провайдеры, продающие протоколы по отдельности, берут с вас деньги за файл конфигурации.

Есть ли лучший протокол для стриминга или игр?

В обоих случаях WireGuard, потому что он добавляет наименьшую задержку и имеет наименьшие накладные расходы на пакет. Если он заблокирован, по задержке следующий - OpenVPN поверх UDP, а OpenVPN поверх TCP худший выбор для всего, что работает в реальном времени. При этом на задержку расстояние до сервера влияет сильнее выбора протокола.

Можно ли использовать два протокола одновременно?

На одном устройстве нет, да и незачем: второй туннель просто пойдёт внутри первого. Правильнее держать импортированными конфигурации всех трёх сразу, чтобы переключение было мгновенным. Разные устройства на одном аккаунте, разумеется, могут использовать разные протоколы.

Другие темы

Руководства

WireGuard, OpenVPN и VLESS в сравнении

Какой протокол выбрать, когда переключаться и почему правильный ответ зависит от сети, в которой вы стоите, а не от провайдера, у которого вы купили.

Смотреть планы VPN