TUZVPN
// 01$ tuzvpn explain --protocols

WireGuard, OpenVPN и VLESS/Reality: чем они отличаются

Команда TUZVPN··7 мин

Протокол определяет не стойкость шифра, а три другие вещи: как быстро поднимается туннель, сколько он ест на слабом устройстве и насколько он заметен со стороны.

Что вообще решает протокол

Протокол туннеля — это набор правил: как две стороны договариваются о ключах, во что заворачивают пакеты и как поддерживают соединение живым. Разговор о том, какой протокол «безопаснее», почти всегда бессмысленный: все три используют современные шифры, и слабым местом на практике оказывается не алгоритм, а конфигурация и ключи.

Разница лежит в другой плоскости: в архитектуре. Объем кода, место исполнения (ядро или пользовательское пространство), устройство хендшейка и то, на что похож поток снаружи. Именно эти четыре вещи и определяют, будет ли туннель быстрым на телефоне и переживет ли он фильтрацию.

OpenVPN: универсальность ценой объема

Самый старый из трех. Работает поверх TLS: стороны обмениваются сертификатами, договариваются о сеансовых ключах и только потом начинают гонять внутри канала пакеты. Умеет работать и по UDP, и по TCP, поддерживает почти любую схему маршрутизации и живет на оборудовании, которому уже много лет.

Гибкость дается объемом. Кодовая база большая, вариантов настройки много, реализация работает в пользовательском пространстве, а не в ядре. Каждый пакет проходит лишний переход между ядром и приложением. На настольном процессоре это незаметно. На роутере или старом телефоне заметно вполне.

Отдельная история — режим поверх TCP. Внутри туннеля тоже обычно идет TCP, и два механизма контроля перегрузки начинают спорить друг с другом: при потерях скорость проседает сильнее, чем должна, и восстанавливается медленнее. Этот режим держат ради проходимости через фильтры и прокси, а не ради скорости.

WireGuard: мало кода, короткий хендшейк

WireGuard проектировали с обратной задачей: минимум кода и минимум вариантов. Алгоритмы не выбираются вовсе, они зафиксированы в самом протоколе. Реализация есть прямо в ядре Linux, а кодовая база на порядок меньше, чем у OpenVPN, что заметно упрощает и аудит, и отладку.

Хендшейк укладывается в один обмен сообщениями в обе стороны. Туннель поднимается быстро и так же быстро восстанавливается после разрыва. При переходе с Wi-Fi на сотовую сеть соединение не пересобирается с нуля, и приложения этого чаще всего не замечают.

Работает только по UDP, соединения как долгоживущего состояния нет: если данных нет, то и трафика нет. Отсюда экономия батареи: устройство не держит постоянный поток служебных пакетов, если его об этом явно не попросили. Для телефона это обычно важнее, чем разница в обработке шифра.

VLESS/Reality: маскировка вместо экономии

Третий вариант стоит немного в стороне. Его задача — не столько зашифровать данные (это делают все), сколько сделать соединение неотличимым от обычного HTTPS. Reality решает это тем, что при установке соединения предъявляет TLS-параметры реального стороннего сайта: наблюдатель со стороны видит обращение к обычному сайту с валидным сертификатом.

Второе свойство важнее первого. Если проверяющий сам подключится к тому же адресу и порту, сервер ответит ему как обычный веб-сервер, без признаков того, что за этим адресом стоит туннель. Именно на такой проверке отваливаются протоколы, спроектированные без учета наблюдателя.

Плата за маскировку — накладные расходы. Поверх туннеля лежит полноценный TLS, реализация работает в пользовательском пространстве, а маршрут до сервера обычно длиннее прямого. Там, где никто ничего не фильтрует, это лишняя работа.

Скорость и расход батареи: что на что влияет

Скорость туннеля упирается в три вещи: маршрут до сервера, загруженность самого сервера и стоимость обработки одного пакета на вашем устройстве. Протокол влияет только на третью. Поэтому на ноутбуке с современным процессором разницу между протоколами чаще всего не видно вообще: дело упирается в канал, а не в шифрование.

Разница проявляется там, где процессора мало: старый телефон, роутер, телевизионная приставка. Здесь выигрывает то, что делает меньше работы на пакет и не гоняет данные лишний раз через границу ядра.

С батареей ситуация другая. Основной расход дает не шифрование, а радиомодуль: протокол, который держит соединение живым постоянными служебными пакетами, не дает модему уснуть. Протокол, который в состоянии покоя молчит, экономит заметно больше, чем любая оптимизация шифра.

  • Маршрут до сервера влияет на задержку сильнее протокола
  • Загруженность сервера определяет реальную полосу
  • Стоимость обработки пакета заметна только на слабом железе
  • Служебный трафик в простое — главный источник расхода батареи

Устойчивость к блокировкам

Здесь разрыв между протоколами самый большой. OpenVPN узнается по структуре первых пакетов и по порту, который используется по умолчанию; перенос на 443 снимает только самый дешевый слой фильтра. WireGuard узнается еще проще: первое сообщение хендшейка имеет фиксированную длину и фиксированный тип в первом байте. Это одно правило в фильтре, работающее сравнением байтов по смещению.

Оба протокола создавались для сети, где трафик не пытаются классифицировать и резать. Они честно решают свою задачу: быстро и надежно доставить пакеты. Но факт своего существования они не скрывают, потому что такой цели у них не было.

VLESS/Reality проектировался ровно под эту угрозу, поэтому переживает фильтрацию там, где первые два перестают подниматься. Механику распознавания мы разбираем отдельно, там же видно, почему одного переноса на 443 недостаточно.

Когда какой уместен

Чистый WireGuard хорош там, где никто не мешает: связь между своими серверами, домашняя сеть, поездка в страну без фильтрации. Быстро поднимается, мало ест, прощает разрывы связи.

OpenVPN остается уместным там, где важна совместимость со старым оборудованием и тонкая настройка маршрутизации. Это в основном корпоративные сценарии, где протокол выбирали не вчера и менять его дорого.

Если задача — стабильно работать в сети, где трафик классифицируют и режут, выбор по сути один: нужен транспорт, который выдерживает и сигнатурный анализ, и активную проверку сервера. Скорость и экономия батареи здесь вторичны, потому что не поднявшийся туннель не экономит ничего.

В TUZVPN выбирать протокол вручную не нужно. Вы добавляете ключ подписки в INCY или Happ, и все локации оказываются внутри одного ключа: Швеция, Латвия, Нидерланды, Польша, Германия, США. Приложения есть для iOS, Android, Windows, macOS и Linux, на Apple TV и Android TV используется Happ. Одна подписка покрывает 5 устройств одновременно, лимит расширяется до 10; условия — на странице тарифов.

// коротко

  • Протоколы различаются не стойкостью шифра, а архитектурой: объемом кода, местом исполнения и устройством хендшейка.
  • OpenVPN гибок и совместим, но тяжелее; режим поверх TCP плохо переносит потери.
  • WireGuard быстро поднимается, легко переживает смену сети и экономит батарею за счет молчания в простое.
  • Оба классических протокола легко распознаются фильтрующим оборудованием — они не проектировались скрытными.
  • VLESS/Reality решает задачу маскировки ценой дополнительных накладных расходов.
  • В сети без фильтрации выигрывает легкость протокола, в сети с фильтрацией — его неотличимость от обычного HTTPS.

Частые вопросы

Какой протокол безопаснее?

Все три используют современные шифры, и разница в стойкости на практике не проявляется. Слабым местом оказываются конфигурация и хранение ключей, а не алгоритм.

Какой протокол экономнее для телефона?

WireGuard: у него нет постоянного потока служебных пакетов, а туннель быстро восстанавливается после смены сети.

Когда нужен VLESS/Reality?

Когда соединение должно быть неотличимо от обычного HTTPS — то есть там, где фильтрующее оборудование распознает и режет сам факт туннеля.

// источники

Подключить TUZVPN на конкретной платформе:

// читать дальше