VPN-протокол задаёт правила, по которым ваше устройство и VPN-сервер устанавливают защищённое соединение. Он определяет, как стороны подтверждают подлинность друг друга, каким шифром закрывается трафик и в каком виде эти данные идут через интернет. От выбора протокола зависит скорость, устойчивость соединения и то, сумеет ли оно вообще пройти через сеть с жёсткими ограничениями.
Если базовая картина пока размытая, начните с материала о том, что такое VPN. Здесь мы спускаемся на уровень ниже, к самому механизму.
У протокола три задачи, и выполняет он их именно в таком порядке.
Проводит рукопожатие. Ещё до того, как первый байт вашего трафика покинет устройство, приложение и сервер проверяют друг друга и договариваются о временных ключах шифрования. На этом шаге протокол убеждается, что вы подключились к настоящему серверу, а не к чему-то, что встроилось в середину соединения.
Применяет шифрование. Протокол указывает, какой шифр закрывает данные и как ключи обновляются в течение сессии.
Передаёт данные. Зашифрованный трафик нужно упаковать в обычные интернет-пакеты и куда-то отправить. Протокол описывает эту упаковку, используемые порты и поведение при потере пакетов.
Вот различие, на котором спотыкаются чаще всего: протокол и шифрование это не одно и то же. AES-256 представляет собой шифр, то есть конкретный алгоритм закрытия данных. OpenVPN представляет собой протокол, то есть полную процедуру, внутри которой AES-256 может использоваться наряду с другими вариантами. Шифр можно сравнить с замком, а протокол со всем регламентом курьера: от проверки документов на входе до выбора маршрута. Два сервиса могут одинаково заявлять AES-256 и при этом давать очень разное соединение, потому что различается регламент вокруг замка.
Допустим, вы нажали «Подключиться». За секунду с небольшим происходит четыре вещи.
Приложение обращается к VPN-серверу по определённому порту. Какому именно, решает протокол, и этот выбор важнее, чем кажется.
Стороны проходят аутентификацию и обмениваются ключами. Сертификаты или открытые ключи проверяются, после чего обе стороны получают сессионный ключ, известный только им.
Открывается туннель. С этого момента всё, что отправляет устройство, шифруется, заворачивается в новый пакет с адресом VPN-сервера и уходит наружу.
Сервер распаковывает и пересылает. Он расшифровывает запрос, отправляет его нужному сайту и шифрует ответ на обратном пути.

Все протоколы ниже проходят эти же четыре шага. Различаются они тем, как именно.
Вышел в 2015 году, автор Джейсон Доненфелд, в 2020 году вошёл в ядро Linux. Сегодня это протокол по умолчанию у большинства сервисов. Шифрование ChaCha20, обмен ключами Curve25519, аутентификация Poly1305, без набора настроек, в которых можно ошибиться.
Главная его особенность это размер. WireGuard занимает около 4 000 строк кода против примерно 100 000 у связки OpenVPN и OpenSSL и 400 000 у типичного стека IPsec. Меньше кода означает меньше мест, где может спрятаться уязвимость, и куда более быстрый аудит. Плюс он подключается почти мгновенно и спокойно переживает переход между Wi-Fi и мобильным интернетом.
Есть нюанс по приватности. Чистый WireGuard выдаёт каждому пользователю статический внутренний IP и держит его в памяти сервера, что плохо сочетается с политикой отсутствия логов. Сервисы решают это дополнительным слоем, который переназначает адреса динамически. Поэтому в приложениях вы чаще видите фирменные варианты, а не ванильный WireGuard.
Вывод: самый быстрый из доступных, и правильный выбор по умолчанию, пока сеть его не блокирует.
Проверенная временем классика: вышел в 2001 году и прошёл больше аудитов, чем всё остальное в этом списке. Открытый исходный код, работает практически везде, поддерживает AES-256-GCM и длинный список альтернатив.
Настоящее его преимущество в гибкости. OpenVPN умеет работать поверх UDP ради скорости или поверх TCP на порту 443, том самом, по которому идёт обычный HTTPS. Второй режим сильно затрудняет выделение такого трафика из общего потока, поэтому OpenVPN остаётся запасным вариантом, когда не подключается ничего другого.
Расплата это скорость. OpenVPN работает в пространстве пользователя, а не в ядре, и несёт более тяжёлые накладные расходы. В независимом тестировании Security.org падение относительно незащищённого соединения составило примерно 20-30%, тогда как WireGuard оказался быстрее OpenVPN на 10-20%. Свежие версии с Data Channel Offload этот разрыв сократили.
Вывод: медленнее WireGuard, но с большими шансами пройти там, где сеть сопротивляется.
Разработан Cisco и Microsoft, стандартизирован как RFC 7296, поддерживается в iOS, macOS и Windows без установки чего-либо дополнительно.
IKEv2 исключительно хорош в одной конкретной вещи: он остаётся живым при смене сети. Сопутствующий стандарт MOBIKE позволяет туннелю переехать, когда вы выходите из кафе и телефон переключается на мобильный интернет. Соединение возобновляется вместо того, чтобы оборваться. Если вы пользуетесь VPN в основном на телефоне, в повседневности это ценнее лишних мегабит.
Слабое место в предсказуемости. IKEv2 нужны UDP-порты 500 и 4500, а они закрываются элементарно. В сети с агрессивной фильтрацией он обычно отваливается первым.
Вывод: лучший опыт на мобильных, если сеть его пропускает.
Вклад Microsoft, появился вместе с Windows Vista SP1 в 2008 году. SSTP работает поверх TCP на порту 443 и хорошо смешивается с обычным HTTPS-трафиком, поэтому неплохо проходит через строгие фаерволы.
Проблем две. Протокол закрытый и проприетарный, то есть за пределами Microsoft его никто полноценно не проверял. Поддержка вне Windows варьируется от неудобной до отсутствующей. Плюс он наследует проблему TCP поверх TCP, о которой ниже.
Вывод: разумный запасной вариант на Windows, но не первый выбор.
L2TP появился в 1999 году и сам по себе не шифрует вообще ничего, поэтому его всегда встречают в паре с IPsec. Пара работает, но данные заворачиваются дважды, а двойная инкапсуляция стоит скорости.
Он также опирается на фиксированный набор UDP-портов, то есть блокируется так же легко, как IKEv2, при этом работая медленнее. Microsoft объявила L2TP и PPTP устаревшими в Windows Server: роль VPN-сервера больше не принимает входящие подключения ни по одному из них.
Вывод: легаси. Если он есть в меню вашего приложения, рядом наверняка стоит что-то лучше.
Microsoft сделала PPTP для Windows 95, и это заметно. Его схему аутентификации MS-CHAPv2 публично сломали в 2012 году: исследователь безопасности Мокси Марлинспайк выпустил сервис, который гарантировал подбор ключа в течение суток. Apple полностью убрала поддержку PPTP из macOS Sierra и iOS 10 в 2016 году.
Быстрый он совершенно честно, потому что почти отсутствующее шифрование дёшево считать.
Вывод: не используйте. Он быстрый примерно в том же смысле, в каком машина без дверей лёгкая.
Шесть протоколов выше оптимизированы под скорость и защиту. Есть отдельная категория, оптимизированная под другое: не выглядеть как VPN.
Это важно, потому что блокировка работает слоями. Сеть может пропускать зашифрованный трафик в целом и при этом распознавать характерную сигнатуру VPN-рукопожатия и обрывать такие соединения. Именно этим занимается глубокая инспекция пакетов (DPI). Отсюда и ситуация, когда с одними и теми же настройками подключение не проходит в одной сети и спокойно работает в другой.
Проще всего распознать протоколы с фиксированными портами и узнаваемым началом сессии. IKEv2 и L2TP с их постоянными UDP-портами попадают под это в первую очередь. WireGuard тоже имеет характерную сигнатуру. OpenVPN поверх TCP 443 держится дольше, потому что снаружи похож на обычный HTTPS.
Протоколы с маскировкой не просто шифруют трафик, а маскируют сам факт его природы:
XRay на основе проекта Xray-core поддерживает транспорты вроде VLESS и REALITY. Последний спроектирован так, чтобы начало соединения выглядело как сессия с обычным сайтом.
Shadowsocks, впервые опубликованный в 2012 году, представляет собой шифрующий прокси, а не полноценный VPN, и создавался специально ради неотличимости от обычного шифрованного трафика.
Stealth-режимы и обфускация у разных сервисов обычно заворачивают OpenVPN или WireGuard в дополнительный слой TLS ради того же эффекта.
Две честные оговорки. Маскировка добавляет ещё один слой упаковки, поэтому работает медленнее, чем тот же протокол без неё. И ни один протокол не может обещать, что будет работать в конкретной стране в конкретный момент: методы блокировок обновляются постоянно, и то, что проходило вчера, может не пройти завтра. Относитесь к маскировке как к способу повысить шансы, а не как к гарантии.
Протокол | Скорость | Защита | Для чего лучше | Статус |
|---|---|---|---|---|
WireGuard | Самая высокая | Сильная, современные шифры | Повседневное использование, стриминг, игры | Текущий стандарт |
OpenVPN (UDP) | Хорошая | Сильная, много аудитов | Надёжный универсальный вариант | Развивается |
OpenVPN (TCP 443) | Средняя | Сильная, много аудитов | Сети с ограничениями, отельный Wi-Fi | Развивается |
IKEv2/IPsec | Высокая | Сильная | Телефоны с частой сменой сети | Развивается |
SSTP | Средняя | Приемлемая, закрытый код | Windows за фаерволом | Нишевый |
L2TP/IPsec | Низкая | Приемлемая | Ни для чего конкретно | Устарел |
PPTP | Очень высокая | Сломан с 2012 года | Ни для чего | Не используется |
XRay и другие с маскировкой | Ниже обычной | Сильная плюс маскировка | Сети, распознающие и блокирующие VPN | Активно развивается |
Рядом с выбором протокола многие приложения предлагают выбрать между TCP и UDP. Это один из самых частых вопросов рядом с темой протоколов, так что коротко по делу.
UDP отправляет пакеты и не проверяет, дошли ли они. Он быстрее и даёт меньшую задержку, а это то, что нужно для видео, звонков и игр. Потерянный пакет во время стрима стоит вам мгновенной запинки, после чего поток идёт дальше.
TCP подтверждает доставку и переотправляет потерянное. Он надёжнее и на порту 443 с ходу неотличим от обычного веб-сёрфинга, поэтому проходит через фаерволы, которые режут всё остальное.
По умолчанию стоит UDP из-за эффекта под названием TCP meltdown. Когда TCP-соединение туннелируется внутри другого TCP-соединения, оба слоя начинают независимо восстанавливаться после одной и той же потери, мешают друг другу и обваливают скорость. Эффект вполне реальный, а не теоретический. Поэтому режим TCP разумно включать тогда, когда не работает UDP, а не держать его постоянно.
Большинству людей эту настройку лучше не трогать. Сервисы ставят по умолчанию то, что лучше всего работает на вашей платформе, и в подавляющем большинстве случаев умолчание оказывается правильным. Если же вы разбираетесь с проблемой:
Стриминг и игры: WireGuard поверх UDP. Самый быстрый и самый стабильный под нагрузкой.
Публичный Wi-Fi в кафе, аэропорту или отеле: здесь защитит любой из современных протоколов, потому что угрозу представляют другие люди в той же сети, а не оператор сети. Гораздо важнее, чтобы VPN был включён до того, как вы куда-то залогинились. Что именно видно в таком трафике, разобрано в материале про VPN в публичных сетях Wi-Fi.
Телефон, который постоянно прыгает между Wi-Fi и мобильным интернетом: IKEv2/IPsec ради MOBIKE и быстрых переподключений.
Сеть, которая блокирует VPN как таковой: сначала OpenVPN поверх TCP 443, затем вариант с маскировкой, если приложение его предлагает.
Корпоративная или университетская сеть со строгим фаерволом: снова TCP 443. Закрыть этот порт означало бы сломать обычный веб-сёрфинг всем, поэтому его обычно оставляют открытым.
Вот чего нет в стандартных обзорах протоколов: какой протокол вы получите, чаще решает тип приложения, а не вы.
Полноценный VPN-клиент, установленный в систему, перехватывает трафик всех приложений, поэтому может реализовать любой протокол на сетевом уровне. Расширение для браузера работает внутри браузера, где такого доступа попросту нет. Оно защищает то, что отправляет браузер, и ничего сверх этого, а значит использует принципиально другую технику.
Browsec это наглядный пример обоих подходов в одном сервисе:
Платформа | Что используется |
|---|---|
Мобильные (iOS, Android) | IPsec IKEv2 и XRay, шифрование AES-256 |
Расширение для браузера (Chrome, Firefox, Edge, Opera) | HTTP-прокси поверх TLS, шифрование AES-256 |
Мобильные приложения работают на настоящих VPN-протоколах, включая XRay для сценария с маскировкой, описанного выше. Расширение для браузера устроено иначе: это шифрующий прокси, который закрывает вкладки браузера. Он полезен, когда нужно сменить видимое местоположение и защитить то, что вы просматриваете. Чего он не делает, так это не покрывает трафик остальных приложений на устройстве, и знать про это ограничение стоит до того, как вы на него положитесь. Если разница неочевидна, посмотрите разбор чем прокси отличается от VPN.
Десктопные клиенты для Windows, macOS и Linux тоже есть. Практический вывод в любом случае один: проверьте, что именно защищает конкретно ваше приложение, прежде чем считать, что оно закрывает всё. Определяет этот охват как раз протокол.
Browsec. "Протоколы VPN: чем они отличаются и какой выбрать." Browsec Blog, 21 августа 2026, https://browsec-vps.org/ru/blog/vpn-protocols.