Максимальная совместимость

Протокол OpenVPN

OpenVPN появился в 2001 году и до сих пор встречается почти в любом сетевом оборудовании. Он заметно медленнее современных протоколов, но выигрывает совместимостью и двумя десятилетиями проверок.

Обновлено

Протокол OpenVPN

Профиль по четырём осям

Скорость62
Незаметность48
Стабильность82
Простота настройки66

Оценки сравнительные, в пределах этой таблицы: 100 — лучший показатель среди рассмотренных протоколов, а не абсолютная величина.

Когда выбиратьВыбирайте OpenVPN, когда нужна совместимость со старым оборудованием или единственный проходящий вариант — туннель поверх TCP.

Ключевые характеристики

Год появления2001, актуальная ветка 2.6
ТранспортUDP и TCP на выбор, любой порт
ШифрованиеAES-256-GCM или ChaCha20-Poly1305 через OpenSSL
АутентификацияСертификаты X.509, логин с паролем, статические ключи
Режимыtun (маршрутизация) и tap (мост на уровне кадров)
Объём кодаДесятки тысяч строк плюс криптобиблиотека
ИсполнениеПользовательское пространство; ускорение DCO с 2.6

Сильные стороны

  • Совместимость, которой нет ни у одного другого протокола: от роутера за две тысячи рублей до промышленного шлюза.
  • Два десятилетия аудита и публичная история уязвимостей — большинство острых углов давно известны.
  • Режим TCP спасает там, где UDP не проходит вовсе.
  • Развитая система сертификатов: выдача, срок действия, отзыв конкретного пользователя без переустановки остальных.
  • Огромный объём документации и готовых решений почти для любой конфигурации сети.

Ограничения

  • Самая низкая скорость в подборке: на гигабитном канале 350–500 Мбит/с в режиме UDP и 180–300 в режиме TCP.
  • Работа в пользовательском пространстве: каждый пакет дважды пересекает границу с ядром, и это упирается в процессор.
  • Рукопожатие имеет узнаваемую структуру, а стандартный порт 1194 распознаётся сразу.
  • Настройка вручную сложна: файл конфигурации на полсотни строк плюс собственный центр сертификации.
Схема работы протокола OpenVPN
Как проходит соединение: от клиента до целевого сервиса
Устройство

Что отличает OpenVPN

Есть везде

Клиент существует для всех настольных и мобильных систем, для роутерных прошивок, для промышленных шлюзов и для оборудования, снятого с производства десять лет назад.

Работает поверх TCP

Режим TCP позволяет поднять туннель там, где UDP отброшен полностью. Скорость падает, но соединение остаётся: это запасной вариант, которого нет у WireGuard.

Двадцать лет проверок

Код прошёл несколько независимых аудитов, включая масштабную проверку 2017 года. Найденные проблемы описаны публично, история исправлений открыта.

Гибкая настройка

Сотни параметров: собственный центр сертификации, отзыв ключей, скрипты на события подключения, маршруты по группам. Для корпоративных сценариев это до сих пор эталон.

Два режима: UDP и TCP

В режиме UDP протокол ведёт себя как большинство современных туннелей: пакеты уходят без подтверждения, потери разбирает уже прикладной уровень внутри туннеля. Это быстрее и даёт меньшую задержку — типичная прибавка к пингу составляет 4–9 мс.

В режиме TCP каждый пакет туннеля подтверждается. Внутри туннеля обычно тоже идёт TCP, и два механизма повторной передачи начинают работать друг против друга: при потере оба слоя восстанавливают одно и то же, окно схлопывается, и скорость может упасть втрое. Это явление и называют TCP meltdown.

Практический вывод простой. UDP — режим по умолчанию, TCP — запасной вариант для сети, где UDP не проходит совсем. Возможность работать на 443 порту поверх TCP делает OpenVPN живучим в строгих корпоративных сетях, где открыт только веб-трафик.

Почему OpenVPN медленнее остальных

Причина не в шифровании. AES-256-GCM на процессоре с аппаратной поддержкой обрабатывает несколько гигабит в секунду на одно ядро. Узкое место — путь пакета: он выходит из ядра в пользовательский процесс, шифруется там, возвращается в ядро и уходит в сеть. На каждом пакете это два переключения контекста и два копирования данных.

При среднем размере пакета около 1400 байт гигабитный поток означает примерно 90 тысяч пакетов в секунду и, соответственно, 180 тысяч переключений контекста. Процессорное ядро упирается в этот предел раньше, чем в криптографию, — отсюда разрыв с WireGuard почти вдвое.

В ветке 2.6 появился режим DCO, переносящий обработку данных в модуль ядра; шифрование при этом использует ту же схему, что и WireGuard. Прирост реальный — до 700–800 Мбит/с, — но требует поддержки со стороны и клиента, и сервера, и до массового оборудования она дошла не везде.

Где он по-прежнему незаменим

Первый сценарий — старое железо. Роутеры и шлюзы, выпущенные до 2018 года, часто не умеют WireGuard и никогда не научатся: прошивки больше не обновляются. OpenVPN в них есть почти всегда, и это единственный способ поднять туннель без замены оборудования.

Второй — корпоративная инфраструктура. Сертификаты X.509 с индивидуальным отзывом, привязка к каталогу пользователей, скрипты на событие подключения, разные маршруты для разных групп. WireGuard всего этого не умеет по замыслу, и внешние надстройки покрывают задачу лишь частично.

Третий — сети, где открыт только TCP на 443 порту. Это типично для гостевых сетей гостиниц, учебных заведений и части офисов. OpenVPN там работает медленно, но работает, и в таком сценарии альтернатив у него мало.

Что изменилось в версии 2.6

Главное нововведение — DCO, вынос обработки данных в ядро. Шифрование остаётся в ядре, наружу уходит только управление соединением и рукопожатие. Для пользователя это просто «стало быстрее», для администратора — необходимость поставить дополнительный модуль на обеих сторонах.

Второе изменение — чистка криптографии. Устаревшие шифры вроде BF-CBC перестали быть доступными по умолчанию, сжатие отключено из-за атак, эксплуатирующих связку сжатия и шифрования. Часть старых конфигураций после обновления перестаёт работать, и это ожидаемое поведение.

Третье — поддержка TLS 1.3 в управляющем канале и более быстрое рукопожатие. Время установления соединения сократилось примерно с 900 мс до 400–600 мс; на постоянном туннеле это незаметно, на частых переподключениях с телефона — вполне ощутимо.

Вопросы

Частые вопросы

Стоит ли выбирать OpenVPN в 2025 году?
Как основной вариант — редко: он медленнее и заметнее современных протоколов. Как запасной — да. Если на устройстве нет ничего другого или в сети проходит только TCP, OpenVPN остаётся рабочим решением.
Какая разница между режимами tun и tap?
Режим tun работает на уровне IP-пакетов и подходит подавляющему большинству задач. Режим tap передаёт кадры канального уровня и нужен, когда две сети надо объединить в один сегмент. Он создаёт заметно больше служебного трафика.
Насколько OpenVPN безопасен?
При актуальных настройках — вполне: AES-256-GCM, TLS 1.3 в управляющем канале, сертификаты вместо общего ключа. Риск создают унаследованные конфигурации: старый шифр, включённое сжатие или сертификат, выпущенный на десять лет.
Почему в режиме TCP скорость падает так сильно?
Из-за наложения двух механизмов повторной передачи. Внешний TCP переотправляет пакет, внутренний TCP делает то же самое, оба сужают окно, и пропускная способность падает лавинообразно. На канале с потерями свыше 2% эффект особенно заметен.
Можно ли перенести старую конфигурацию на новый сервер?
Обычно да, но версия 2.6 отказывается от устаревших шифров и сжатия. Если конфигурация писалась до 2020 года, потребуется убрать директивы сжатия и заменить шифр на AES-256-GCM. Сертификаты при этом остаются рабочими.
Все протоколы в одном клиенте

OpenVPN включён во все платные тарифы

Транспорт выбирается в настройках клиента одним пунктом, доплаты за него нет. Если OpenVPN в вашей сети перестал подниматься, соседний протокол обычно работает — переключение занимает секунды и не требует переустановки.

Подписка оформляется в Telegram-канале сервиса · Безлимитный трафик · Поддержка круглосуточно