Есть везде
Клиент существует для всех настольных и мобильных систем, для роутерных прошивок, для промышленных шлюзов и для оборудования, снятого с производства десять лет назад.
OpenVPN появился в 2001 году и до сих пор встречается почти в любом сетевом оборудовании. Он заметно медленнее современных протоколов, но выигрывает совместимостью и двумя десятилетиями проверок.
Обновлено

Профиль по четырём осям
Оценки сравнительные, в пределах этой таблицы: 100 — лучший показатель среди рассмотренных протоколов, а не абсолютная величина.
| Год появления | 2001, актуальная ветка 2.6 |
|---|---|
| Транспорт | UDP и TCP на выбор, любой порт |
| Шифрование | AES-256-GCM или ChaCha20-Poly1305 через OpenSSL |
| Аутентификация | Сертификаты X.509, логин с паролем, статические ключи |
| Режимы | tun (маршрутизация) и tap (мост на уровне кадров) |
| Объём кода | Десятки тысяч строк плюс криптобиблиотека |
| Исполнение | Пользовательское пространство; ускорение DCO с 2.6 |
Клиент существует для всех настольных и мобильных систем, для роутерных прошивок, для промышленных шлюзов и для оборудования, снятого с производства десять лет назад.
Режим TCP позволяет поднять туннель там, где UDP отброшен полностью. Скорость падает, но соединение остаётся: это запасной вариант, которого нет у WireGuard.
Код прошёл несколько независимых аудитов, включая масштабную проверку 2017 года. Найденные проблемы описаны публично, история исправлений открыта.
Сотни параметров: собственный центр сертификации, отзыв ключей, скрипты на события подключения, маршруты по группам. Для корпоративных сценариев это до сих пор эталон.
В режиме UDP протокол ведёт себя как большинство современных туннелей: пакеты уходят без подтверждения, потери разбирает уже прикладной уровень внутри туннеля. Это быстрее и даёт меньшую задержку — типичная прибавка к пингу составляет 4–9 мс.
В режиме TCP каждый пакет туннеля подтверждается. Внутри туннеля обычно тоже идёт TCP, и два механизма повторной передачи начинают работать друг против друга: при потере оба слоя восстанавливают одно и то же, окно схлопывается, и скорость может упасть втрое. Это явление и называют TCP meltdown.
Практический вывод простой. UDP — режим по умолчанию, TCP — запасной вариант для сети, где UDP не проходит совсем. Возможность работать на 443 порту поверх TCP делает OpenVPN живучим в строгих корпоративных сетях, где открыт только веб-трафик.
Причина не в шифровании. AES-256-GCM на процессоре с аппаратной поддержкой обрабатывает несколько гигабит в секунду на одно ядро. Узкое место — путь пакета: он выходит из ядра в пользовательский процесс, шифруется там, возвращается в ядро и уходит в сеть. На каждом пакете это два переключения контекста и два копирования данных.
При среднем размере пакета около 1400 байт гигабитный поток означает примерно 90 тысяч пакетов в секунду и, соответственно, 180 тысяч переключений контекста. Процессорное ядро упирается в этот предел раньше, чем в криптографию, — отсюда разрыв с WireGuard почти вдвое.
В ветке 2.6 появился режим DCO, переносящий обработку данных в модуль ядра; шифрование при этом использует ту же схему, что и WireGuard. Прирост реальный — до 700–800 Мбит/с, — но требует поддержки со стороны и клиента, и сервера, и до массового оборудования она дошла не везде.
Первый сценарий — старое железо. Роутеры и шлюзы, выпущенные до 2018 года, часто не умеют WireGuard и никогда не научатся: прошивки больше не обновляются. OpenVPN в них есть почти всегда, и это единственный способ поднять туннель без замены оборудования.
Второй — корпоративная инфраструктура. Сертификаты X.509 с индивидуальным отзывом, привязка к каталогу пользователей, скрипты на событие подключения, разные маршруты для разных групп. WireGuard всего этого не умеет по замыслу, и внешние надстройки покрывают задачу лишь частично.
Третий — сети, где открыт только TCP на 443 порту. Это типично для гостевых сетей гостиниц, учебных заведений и части офисов. OpenVPN там работает медленно, но работает, и в таком сценарии альтернатив у него мало.
Главное нововведение — DCO, вынос обработки данных в ядро. Шифрование остаётся в ядре, наружу уходит только управление соединением и рукопожатие. Для пользователя это просто «стало быстрее», для администратора — необходимость поставить дополнительный модуль на обеих сторонах.
Второе изменение — чистка криптографии. Устаревшие шифры вроде BF-CBC перестали быть доступными по умолчанию, сжатие отключено из-за атак, эксплуатирующих связку сжатия и шифрования. Часть старых конфигураций после обновления перестаёт работать, и это ожидаемое поведение.
Третье — поддержка TLS 1.3 в управляющем канале и более быстрое рукопожатие. Время установления соединения сократилось примерно с 900 мс до 400–600 мс; на постоянном туннеле это незаметно, на частых переподключениях с телефона — вполне ощутимо.
tun работает на уровне IP-пакетов и подходит подавляющему большинству задач. Режим tap передаёт кадры канального уровня и нужен, когда две сети надо объединить в один сегмент. Он создаёт заметно больше служебного трафика.Транспорт выбирается в настройках клиента одним пунктом, доплаты за него нет. Если OpenVPN в вашей сети перестал подниматься, соседний протокол обычно работает — переключение занимает секунды и не требует переустановки.
Подписка оформляется в Telegram-канале сервиса · Безлимитный трафик · Поддержка круглосуточно